This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Problem mit IPsec Fernzugriff von IOs

Erst einmal herzliche Grüße an alle Foristi

und ja, ich bin neu hier und wiederum ja, ich habe ein von mir nicht lösbares Problem und erhoffe mir hier Hilfe.

Zur Erläuterung:

Ich habe/betreue zwei Heimnetzwerke welche weitgehend identisch sind. Bei beiden dient eine alte SG135 unter SFOS 18.5.2 Home als I-Net-Router (Anschluß direkt an der Provider-CPE, Provider ist ein und derselbe), bei beiden ist das LAN ohne Vlans aufgebaut und bei beiden hängt in der DMZ jeweils ein öffentlich zugängiger WEB-Server, wobei für beide Netze keine feste öffentlich IP existiert (mit 400,--/a zu teuer bei diesem Provider), sondern dynamisches DNS über den selben DynDns-Anbieter (Dyn/Oracle) genutzt wird, selbstverständlich mit unterschiedlichen Accounts.

Da weiternhin auch in beiden Netzen LAN-seitig ein Unified-Messaging-System (Tobit-David) existiert und die Sophos die Emails als Proxy scannt, das Wlan bei beiden SGs abgeschalten ist, unterscheidet sich die Konfiguration der beiden SGs nur unwesentlich, dies zur Hauptsache bzgl. der DMZ (ein WEB-Server nur Https, der andere ein paar Ports mehr) und weiterhin darin, dass bei einer SG die Ports 4 bis 8 zu einer Bridge (mit IP) verbunden sind.

An sonst sind beide Netze über die SGs per IPsec site-to-site VPN stabil laufend ständig miteinander verbunden (mit vom Normalfall abweichenden, aus der Historie resultierenden IKE-Regeln), wobei die Verbindung auch über Kreuz für "außerhäusige" Veeam-Backups verwendet wird.

Soweit, so gut und so läuft alles auch zufriedenstellend (außer ein paar Emailprobleme an einem der Standorte) bis auf eben das Problem mit dem IPsec-Fernzugriff vom Ipad, wobei es hier komisch wird:

Am Standort -ich nenne ihn mal "A" und übrigens der mit der Bridge- war der IPsec-Fernzugriff ziemlich schnell konfiguriert und die Verbindung mittels des Cisco-Clients von ios beinahe schlagartig funktionsfähig. Guter Hoffnung habe ich sodann auch den IPsec-Fernzugriff auf dem Standort "B" analog zu "A" einrichten wollen und bin gescheitetert - ios meldet immer nur "Der VPN-Server antwortet nicht" und dabei ist bis jetzt trotz beinahe tagelanger Ursachenforschung auch geblieben.

Im Moment möchte ich schon beinahe völlig ausschließen, dass am Standort "B" ein Konfigurationsfehler vorliegt, ich habe mir die GUIs beider SGs nebeneinader auf zwei Bildschirme geholt (Dank funktionierenden Site-to-Site VPN) und Punkt für Punkt aller möglichen und unmöglichen Einstellungen miteinander verglichen ohne einen Fehler zu finden. Ich habe auch alle Regeln und Funktionen abgeschalten (gar gelöscht), welche für die grundlegenden Funktionen nicht unbedingt notwendig sind, aber nix, es funktioniert einfach nicht. Und das die Geschichte irgendwie damit zu tun haben kann, dass am Standort "B" keine Bridge konfiguriert ist, daran mag ich nicht glauben. Im Zweifel bliebe mir jetz nur, XG am Standort "B" kpl. neu aufzusetzen. Dies würde ich jedoch gern vermeiden, auch wenn dies der standort ist, wo auch die Emailprobleme auftauchen.

Jedenfalls bin ich nun mit meinem Latein am Ende und hoffe auf einen entscheidenden Tipp von Euch. Jedenfall bedanke ich mich schon einmal, auch für die geduld beim Lesen des langen Textes ;-)



This thread was automatically locked due to age.
Parents
  • Hallo,

    was sagen denn die IPSec-logs?

    Als nächstes könnte noch ein "tcpdump" zeigen, ob Pakete hereinkommen.

    Ist das VPN-Ziel in der ClientConfig erkennbar? Wie sieht das VPN-log des Clients aus?

    PS: gute, wenn auch lange Erklärung.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Oh ... erst einmal vielen Dank für Deine und sorry wegem meiner verspäteten Antwort - aber leider habe ich noch ein paar andere Sorgen als verrückt spielende Firewalls ;-)

    Aber zur Sache. An der Situation hat sich trotz weiterer Versuche nichts geändert, auch nicht mit anderen IOS-Geräten. Am Standort "A" bekomme ich nach erfolgereicher Verbindung diese System-Meldung:

    am Standort "B" ist hier nix, niente. Dafür springt hier eine Firewallregel an:

    welche eigentlich für den Traffic vom WAN zur DMZ zuständig ist. Was die nun dazu veranlasst -zumal am Ende der Fahnenstange stehend- keine Ahnung. Schalte ich die Regel samt zugehörigem NAT aus, ist natürlich mein WEB-Server nicht mehr erreichbar, das VPN geht aber trotzdem nicht und irgendwelche Einträge in den Protokollen tauchen erst gar nicht mehr auf.

    Dann habe ich versucht über IKE, L2TP, sowie mittels SSH per Sohos-Script Zugriff auf Standort "B" zu erhalten (die Konfigurationsmöglichkeiten sind auf dem Ipad natürlich auch nur marginal), aber auch hier nix, aber ähnliche Fehlermeldungen auf dem Ipad und ebenfalls keine Protokolleinträge. Allerding hatte ich noch nicht die Gelegenheit, dies auch bei "A" zu probieren, so dass die Aussagekraft doch gering ist.

    Mir fällt im Momnet nichts weiter ein, als am WE die Sohos am Standort "B" noch einmal kpl. neu aufzusetzen, vielleicht haben sich dann da auch die Mailprobleme erledigt (das wäre ein Thema für sich), es sei denn, es hat noch Jemand einen hilfreichen Hinweis.

    Sollte dies dann auch nicht helfen, dan fiegen -so leid mir das tut- die Sophos wieder raus und ich nehme meine alten Netgear SRX5308 wieder in Betrieb, mit denen hat der VPN-Krempel in allen Lebenslagen funktioniert. Na schauen wir mal.

    PS. Mit dem Hinweis, doch mal ein tcpdump zu machen, hast Du mich jetzt leicht überfordert - wie kann ich das erledigen?

  • Soooo ... wie war der (angeblicher) Spruch von Einstein bezüglich der Dummheit?

    Naja, jedenfalls habe ich mir die oben erwähnte DMZ-Regel (DNAT, mit Serverassistenten erstellt) noch einmal genau angeschaut und deren Dienste auf die wirklich notwendigen begrenzt und schon funktioniert es !!

    Daher - Asche aufs Haupt und danke für Eure Geduld.

    PS. bleibt nur noch das Mailproblem, da aber vielleicht an anderer Stelle mehr.

Reply
  • Soooo ... wie war der (angeblicher) Spruch von Einstein bezüglich der Dummheit?

    Naja, jedenfalls habe ich mir die oben erwähnte DMZ-Regel (DNAT, mit Serverassistenten erstellt) noch einmal genau angeschaut und deren Dienste auf die wirklich notwendigen begrenzt und schon funktioniert es !!

    Daher - Asche aufs Haupt und danke für Eure Geduld.

    PS. bleibt nur noch das Mailproblem, da aber vielleicht an anderer Stelle mehr.

Children
No Data