tunnel

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
ifconfig
Beiträge: 32
Registriert: 03.10.2005 05:31:50

tunnel

Beitrag von ifconfig » 29.10.2005 02:14:55

Hallo,

habe mir endlich vpn gateway aufgebaut und (hoffe) richtig
konfiguriert(mit zertificate). Meine frage wäre wie kann ich testen ob vpn
läuft?weil ich über tcpdump garnichts von vpn sehe..
(das heisst doch eigentlich schon das es nicht läuft).
Wenn es so ist..wie kann ich den fehler finden?
die ports 500 sind auch frei, das ipsec verify sieht auch
gut aus(denke ich)..
Vielen Dank

gruss
ifconfig

Benutzeravatar
Six
Beiträge: 8071
Registriert: 21.12.2001 13:39:28
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Siegburg

Beitrag von Six » 30.10.2005 11:00:53

Für einen Tunnel hast du deinem Gateway/Server ja eine VPN-IP zugewiesen. Deine Roadwarriors bekommen ebenfalls eine IP aus dem VPN-Pool. Um zu testen, ob die grundsätzliche Verbindung steht, reicht es von einem Roadwarrior einen ping auf die VPN-IP des Servers abzusetzen oder umgekehrt.

ifconfig
Beiträge: 32
Registriert: 03.10.2005 05:31:50

Beitrag von ifconfig » 30.10.2005 22:47:32

Hallo Six,

habe die ip´s unter ipsec.conf zugewiesen, ich kann von einem client den den VPN Gateway anpingen, aber nur wenn ich die firewall deaktiviere.
Ich habe auch die port 500 freigeschaltet.
Wieso sehe ich aber nichts bei tcpdump?
Aber nicht umgekehrt, ich meine auch wenn die firewall deaktiviert sind,
kann ich nicht vom VPN-Gateway zum anderen client pingen.

VPN-Pool? Ich habe im ipsec.conf die öffentlichen IPs angegeben und
die clients bekommen über dhcp ihre IPs von den Gateways,
meinste du das mit VPN-Pool?
Wäre sehr dankbar für jede hilfe, ich suche schon seit einer woche
nach der ursache dafür, wieso es nicht klappt.

Achja, ich weiss nicht ob es stimmt, habe bei http://www.spenneberg.com gelesen, dass
man das pingen von vpn-server an die gegenstelle (client) sein lassen sollte, ist da was dran?

Und habe eben heraus bekommen, dass man mit dem befehl
ipsec barf > ipsec.txt
alle konfigurationen anschauen kann(in dieser datei), aber es hilft mir nicht weiter,
ich kann nicht erkennen wo der fehler liegt.

Gruss

ifconfig

Benutzeravatar
Six
Beiträge: 8071
Registriert: 21.12.2001 13:39:28
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Siegburg

Beitrag von Six » 31.10.2005 14:29:59

ifconfig hat geschrieben:Hallo Six,

habe die ip´s unter ipsec.conf zugewiesen, ich kann von einem client den den VPN Gateway anpingen, aber nur wenn ich die firewall deaktiviere.
Ich habe auch die port 500 freigeschaltet.
Wieso sehe ich aber nichts bei tcpdump?
Zunächst muß ich sagen, daß meine Erfahrungen mit IPSec sehr beschränkt sind. Ich benutze OpenVPN, wenn ich ein VPN zu errichten habe. Dennoch denke ich, daß einige technische Grundlagen gleich sind.
Dann muß ich dazu noch sagen, daß ich tcpdump auch noch nicht benutzt habe, aber vom Namen her würde ich tippen, das tcpdump TCP Verkehr überwacht, VPNs benutzen aber UDP, es sei denn man konfiguriert das VPN ausdrücklich anders.

Ob und wann das Gateway antwortet, hängt von deinen Firewall Regeln ab. Wenn du einfach alles dropst, was ankommt, überrascht das also nicht.
Aber nicht umgekehrt, ich meine auch wenn die firewall deaktiviert sind,
kann ich nicht vom VPN-Gateway zum anderen client pingen.
Wie sehen denn die Firewallregeln deines Clients aus? Denke dran, daß VPNs über Tunnel- oder Bridge-Devices (tun+ bzw. br+) laufen. Diese müssen in den Firewallregeln berücksichtigt werden.
VPN-Pool? Ich habe im ipsec.conf die öffentlichen IPs angegeben und
die clients bekommen über dhcp ihre IPs von den Gateways,
meinste du das mit VPN-Pool?
Ja, genau das meine ich.
Wäre sehr dankbar für jede hilfe, ich suche schon seit einer woche
nach der ursache dafür, wieso es nicht klappt.

Achja, ich weiss nicht ob es stimmt, habe bei http://www.spenneberg.com gelesen, dass man das pingen von vpn-server an die gegenstelle (client) sein lassen sollte, ist da was dran?
Technisch spricht nichts dagegen, die Clients zu pingen. Evtl. hat sich Herr Spenneberg ja ein paar Gedanken zu gutem Verhalten gemacht. Ich könnte mir vorstellen, daß Pings vom Server Richtung Client MiM Attacks einfacher machen und bei WLANs hat man das ja noch schneller als sonst.
Und habe eben heraus bekommen, dass man mit dem befehl
ipsec barf > ipsec.txt
alle konfigurationen anschauen kann(in dieser datei), aber es hilft mir nicht weiter,
ich kann nicht erkennen wo der fehler liegt.

Gruss

ifconfig
Evtl. postest du die Konfiguration mal in unser nopaste? Vielleicht -- nein, bestimmt -- gibt es einen Debianer, der sich mit IPSec (FreeSwan/OpenSwan/StrongSwan/26Sec und wie sie alle heißen) besser auskennt als ich. Der könnte dann vielleicht was dazu sagen. Vielleicht willst du hinsichtlich dessen auch den Thread-Titel verändern. Könnte noch ein Mitglieder anlocken, denn ich bin auch nur hier gelandet, weil ich mir als Mod jeden Post mit 0 Antworten wenigstens mal angucke.

ifconfig
Beiträge: 32
Registriert: 03.10.2005 05:31:50

Beitrag von ifconfig » 31.10.2005 19:57:08

Hallo Six,

danke, werde einen neuen thread öffnen,
mit einem anderen titel..
Titel= IPsec

gruss
ifconfig

Antworten