This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site2Site Ipsec will nicht

Hallo,

ich bin echt am verzweifeln. Folgendes Szenario habe ich:

Standort 1 (Titan)
eth0 192.168.123.1
eth1 Feste IPV4-Adresse (KabelBW Business)
ASG-320 neuste Firmware

Standort 2 (Pluto)
eth0 192.168.124.1
eth1 Dynamische IPV4-Adresse (O2 Business)
ASG-320 neuste Firmware

Entferntes Gateway Titan:
Gateway Typ nur antworten, Verteilter Schlüssel und das entfernte Netzwerk habe ich ein neues angelegt mit dem Namen Pluto und 192.168.124.0/24 als Adresse. Lokale Schnittstelle eth1 (WAN)

Entferntes Gateway Pluto:
Gateway Typ Verbindung initiieren, Gateway die feste IP von Titan, Verteilter Schlüssel und als entferntes Netzwerk neu angelegt 192.168.123.0/24

Verbindung Titan
Lokale Schnittstelle eth1 (WAN) lokale Netzwerke das interne 192.168.123.0/24

Verbindung Pluto
Lokale Schnittstelle eth1 (WAN) lokale Netzwerke das interne 192.168.124.0/24

Per pptp komme ich ohne Probleme von einem Client das jeweilie andere Netz rein.

Live-Protokoll auf Titan ist leer
Live-Protokoll auf Pluto bringt immer wieder die gleiche Fehlermeldung:

2014:02:22-14:57:31 Pluto-1 pluto[9726]: "S_*****" #2: ERROR: asynchronous network error report on ppp0 for message to 217.****** port 500, complainant 217.*******: No route to host [errno 113, origin ICMP type 3 code 1 (not authenticated)] 

die restlichen Einstellungen sind alle Standard, auch habe ich für beide die gleichen Richtlinien AES-256 gewählt.

Hat jemand eine Idee, was das noch sein könnte? Suche hat mir leider nicht weitergeholfen.

Viele Grüße und danke für alle Ideen und Tips


This thread was automatically locked due to age.
Parents
  • @panic

    Beides ohne Nat, die FW erstellt über PPOE Zugriff und hat auch eine öffentliche IP.

    Das ist nicht ganz richtig.

    Wenn du auf der FritzBox einen Host als "Exposed Host" einträgst,
    dann nattet ( DNAT ) die FritzBox ALLE Zielports an den eingetragenen Host weiter.

    Auf Pluto ist die IPsec-Konfiguration ganz sicher nicht in Ordnung.

    Die Meldung "No route to host [errno 113, origin ICMP type 3 code 1 (not authenticated)] " bekommt man z.B. dann, wenn man auf der UTM ( IPsec-Konfiguration ) als "Local Network" beispielsweise 192.168.1.0/24 einträgt und als Interface die Schnittstelle auswählt, die selbst Teil dieses Netzes ist.

    Der User "jherm" hatte genau das gleiche Problem wie du und bei ihm lag es genau daran wie ich es oben beschrieben habe.

    Hier der Fall von "jherm":

    https://community.sophos.com/products/unified-threat-management/astaroorg/f/58/t/54843

    Kannst auch gerne mal die IPsec-Konfiguration von Pluto in Form von Screenshots schicken, dann kann man dazu genaueres sagen.

    Gruß, Datax
Reply
  • @panic

    Beides ohne Nat, die FW erstellt über PPOE Zugriff und hat auch eine öffentliche IP.

    Das ist nicht ganz richtig.

    Wenn du auf der FritzBox einen Host als "Exposed Host" einträgst,
    dann nattet ( DNAT ) die FritzBox ALLE Zielports an den eingetragenen Host weiter.

    Auf Pluto ist die IPsec-Konfiguration ganz sicher nicht in Ordnung.

    Die Meldung "No route to host [errno 113, origin ICMP type 3 code 1 (not authenticated)] " bekommt man z.B. dann, wenn man auf der UTM ( IPsec-Konfiguration ) als "Local Network" beispielsweise 192.168.1.0/24 einträgt und als Interface die Schnittstelle auswählt, die selbst Teil dieses Netzes ist.

    Der User "jherm" hatte genau das gleiche Problem wie du und bei ihm lag es genau daran wie ich es oben beschrieben habe.

    Hier der Fall von "jherm":

    https://community.sophos.com/products/unified-threat-management/astaroorg/f/58/t/54843

    Kannst auch gerne mal die IPsec-Konfiguration von Pluto in Form von Screenshots schicken, dann kann man dazu genaueres sagen.

    Gruß, Datax
Children
No Data