OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • [GELÖST] Probleme mit AWS Site to Site VPN
« previous next »
  • Print
Pages: [1] 2

Author Topic: [GELÖST] Probleme mit AWS Site to Site VPN  (Read 10836 times)

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
[GELÖST] Probleme mit AWS Site to Site VPN
« on: July 31, 2017, 07:04:54 pm »
Hallo zusammen,

wir kämpfen hier gerade mit einem kleinem Problem:

Ziel: Über die Firewall einen IPSec-Tunnel aufzubauen, der unser lokales Netz mit einer AWS VPC verbindet (also Site2Site).
Problem: Der Tunnel steht, aber es gehen keine Daten durch.

Wir haben schon mit dem AWS Support rumgemacht, kommen aber nicht hinter das Problem.
Im Endeffekt steht der Tunnel, aber es gehen keinerlei Daten von beiden Seiten drüber, weder ICMP noch SSH etc.
Auch die Byte-Zahl in der Tunnel-Statistik bleibt auf 0 stehen.

Ich hab die aktuellen Einstellungen von Phase 1 und 2 angehängt; diese wurden gemäß der Vorgaben von AWS hinterlegt (analog zu PFSense).

Hoffentlich weiß jemand von euch Rat.

Merci,

Alex

« Last Edit: August 07, 2017, 08:54:25 am by franco »
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #1 on: July 31, 2017, 10:21:30 pm »
Wurden denn auch entsprechend Regel angelegt? Bei AWS muss m.W. ja auch das verwendete Netz hinterlegt werden etc.?
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
Re: Probleme mit AWS Site to Site VPN
« Reply #2 on: August 01, 2017, 08:36:11 am »
Quote from: JeGr on July 31, 2017, 10:21:30 pm
Wurden denn auch entsprechend Regel angelegt? Bei AWS muss m.W. ja auch das verwendete Netz hinterlegt werden etc.?

Bei AWS wurde alles gemäß Vorgaben vom AWS Support hinterlegt.
Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #3 on: August 01, 2017, 08:10:17 pm »
Ich nehme an, du benutzt das AWS eigene VPN oder hast Du dir eine eigene VPN mit StrongSwan erstellt?
Das gleiche Problem hatte ich mit IPFire und hatte deswegen eine eigene Instanz benutzt. Im Zuge der Umstellung auf OPNSense (am folgenden Wochenende geplant) will ich das auf die AWS VPN Lösung umstellen. Dann kann ich Dir berichten

Viele Grüße

Jörg
Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #4 on: August 01, 2017, 08:12:34 pm »
Wenn AWS VPN:
Bist nach dieser Anleitung vorgegangen?
Logged

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
Re: Probleme mit AWS Site to Site VPN
« Reply #5 on: August 01, 2017, 08:30:09 pm »
Quote from: jmalter on August 01, 2017, 08:12:34 pm
Wenn AWS VPN:
Bist nach dieser Anleitung vorgegangen?

Wir sind genau nach dieser Anleitung vorgegangen.
Nach ein paar Sitzungen heute mit dem AWS Support hat sich folgender Verdacht erhärtet:
Der Traffic wird nicht richtig geroutet.

Die Prüfung der Routing Tabelle zeigt, dass das Subnetz von der Firewall über das externe Interface geroutet wird.
Stimmt das so?

Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #6 on: August 01, 2017, 08:33:29 pm »
Das kann nicht stimmen. Der Traffic aus dem AWS VPC muss über die interne IP eurer Firewall gehen
Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #7 on: August 01, 2017, 08:38:39 pm »
Schau mal unter VPC -> Routing Table -> (euer VPC) -> Route

Als Target für euer Netz im Office, was steht da drin?
Logged

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
Re: Probleme mit AWS Site to Site VPN
« Reply #8 on: August 01, 2017, 08:45:11 pm »
Quote from: jmalter on August 01, 2017, 08:33:29 pm
Das kann nicht stimmen. Der Traffic aus dem AWS VPC muss über die interne IP eurer Firewall gehen

Beweisfoto im Anhang...  :-[

Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #9 on: August 01, 2017, 08:48:53 pm »
Da sollte die ID vom virtual private gateway drin sein

http://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/VPC_VPN.html#vpn-create-vpg
Logged

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
Re: Probleme mit AWS Site to Site VPN
« Reply #10 on: August 01, 2017, 08:57:12 pm »
Quote from: jmalter on August 01, 2017, 08:48:53 pm
Da sollte die ID vom virtual private gateway drin sein

http://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/VPC_VPN.html#vpn-create-vpg

Du sagst es: sollte...

Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #11 on: August 01, 2017, 09:00:15 pm »
Dann editiere die Route und trage das Gateway ein. Es fängt mit vgw-xxxxxx an
Logged

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
Re: Probleme mit AWS Site to Site VPN
« Reply #12 on: August 01, 2017, 09:17:59 pm »
Quote from: jmalter on August 01, 2017, 09:00:15 pm
Dann editiere die Route und trage das Gateway ein. Es fängt mit vgw-xxxxxx an

Naja, auf AWS Seite ist alles eingetragen, und auch die Opnsense hab ich dazu gezwungen, jetzt die IP des VPN Endpoints zu verwenden.
Ergebnis: geht nicht.

Interressant ist auch, dass er mit eingetragener Route auf der Opnsense den Traffic in Richtung Standleitung (also Standard-GW) schickt, da ich von dem Gateway der Standleitung den Fehler bekomme, er kennt das Zielnetz nicht.

Aus meiner Sicht liegt der Fehler darin, dass die Opnsense den Traffic stur auf die Standleitung schießt und jede Route etc übergeht.
Logged

jmalter

  • Newbie
  • *
  • Posts: 27
  • Karma: 10
    • View Profile
Re: Probleme mit AWS Site to Site VPN
« Reply #13 on: August 02, 2017, 10:01:39 am »
Wenns bis zum Wochenende Zeit hat, dann kann ich Dir berichten. Die Umstellung von IPFire auf OPNSense und die Ablösung der eigenen VPN Instanz mit Strongswan bei AWS ist bei mir am Samstag
Logged

computeralex92

  • Jr. Member
  • **
  • Posts: 63
  • Karma: 7
    • View Profile
    • ITler am Rande des Wahnsinns
Re: Probleme mit AWS Site to Site VPN
« Reply #14 on: August 03, 2017, 07:44:46 am »
Quote from: jmalter on August 02, 2017, 10:01:39 am
Wenns bis zum Wochenende Zeit hat, dann kann ich Dir berichten. Die Umstellung von IPFire auf OPNSense und die Ablösung der eigenen VPN Instanz mit Strongswan bei AWS ist bei mir am Samstag

Mal schauen wer schneller ist ;)
Aktuell sind wir überlegen, den Opnsense Business Support zu buchen; vielleicht kommen wir dann der Lösung näher...
Logged

  • Print
Pages: [1] 2
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • [GELÖST] Probleme mit AWS Site to Site VPN
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2