Ziel ist eine ständige LAN-LAN-Kopplung zwischen 1) einer FRITZ!Box 7590 (Initiator, 192.168.5.1) und 2) einem Server mit StrongSwan /192.168.3.19), der hinter einem NAT-Router hängt.
Der Aufbau des Tunnels gelingt mit folgenden Konfigurationen problemlos.
Problem: nach der 24h-DSL-Zwangstrennung des StrongSwan-Servers, benötigt die FB ca. 30min, um den Tunnel wieder aufzubauen.
Ich habe für die IP 192.168.2.1 einen Loopback eingerichtet. Aber offensichtlich erkennt die FB den Verlust des Tunnels trotzdem erst so spät.
Hat jemand (@PeterPawn) noch eine Idee, wo das Problem liegen könnte?
Vielen Dank
Graefe
Der Aufbau des Tunnels gelingt mit folgenden Konfigurationen problemlos.
- Konfig FB (Initiator)
Code:
vpncfg {
connections {
enabled = yes;
editable = no;
conn_type = conntype_lan;
name = “Strongswan“;
always_renew = yes;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remotehostname = "strongswan.ddnss.de";
remote_virtualip = 0.0.0.0;
keepalive_ip = 192.168.2.1;
localid {
fqdn = „fritzbox.ddnss.de";
}
remoteid {
fqdn = "strongswan.ddnss.de";
}
mode = phase1_mode_idp;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = “geheim“;
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.5.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.2.0;
mask = 255.255.254.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.2.0 255.255.254.0";
}
ice_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", "udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
- Konfig Strongswan (Server)
Code:
connections {
fritzbox {
local_addrs = 192.168.3.19
remote_addrs = 0.0.0.0/0
local {
auth = psk
id = fqdn:strongswan.ddnss.de
}
remote {
auth = psk
id = fqdn:fritzbox.ddnss.de
}
children {
net {
local_ts = 192.168.2.0/23
remote_ts = 192.168.5.0/24
esp_proposals = aes256-sha512,aes256-sha512-modp1024,aes256-sha1,aes256-sha1-modp1024
}
}
version = 1
proposals = aes256-sha512-modp1024,aes256-sha1-modp1024
}
}
secrets {
ike-1 {
id = fqdn:fritzbox.ddnss.de
secret = „geheim“
}
}
Problem: nach der 24h-DSL-Zwangstrennung des StrongSwan-Servers, benötigt die FB ca. 30min, um den Tunnel wieder aufzubauen.
Ich habe für die IP 192.168.2.1 einen Loopback eingerichtet. Aber offensichtlich erkennt die FB den Verlust des Tunnels trotzdem erst so spät.
Hat jemand (@PeterPawn) noch eine Idee, wo das Problem liegen könnte?
Vielen Dank
Graefe