OPNsense Forum

International Forums => German - Deutsch => Topic started by: 0xDEADC0DE on August 29, 2017, 01:09:18 am

Title: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on August 29, 2017, 01:09:18 am
Von jetzt auf gleich sind 8 IPSec Tunnel offline und lassen sich nicht mehr starten.
Nach längerem Debuggen hab ich folgendes in den Logs gefunden.

Quote
Aug 29 00:42:09    charon: 16[CFG] configured proposals: ESP:AES_CBC_256/HMAC_SHA2_512_256/MODP_2048/NO_EXT_SEQ
Aug 29 00:42:09    charon: 16[CFG] received proposals: ESP:AES_CBC_256/HMAC_SHA2_512_256/MODP_1536/NO_EXT_SEQ

Ich hab aber kein MODP_2048 konfiguriert sonder MODP_1536.
Ich habe in Phase 2 geschaut. Egal was ich unter PFS einstelle, wenn ich

cat /usr/local/etc/ipsec.conf
aufrufe steht IMMER
esp = aes256-sha512-modp2048!
Ich kann AES ändern und SHA ändern usw. Aber -modp2048 bleibt IMMER stehen hinter jeder esp Einstellung und bei jeder IPSec Verbindung. Woher kommt das plötzlich?
Selbst Phase 2 Einträge löschen und neu anlegen ändert nichts.

Ach ja. An der Oberfläche stimmt alles was ich eingestellt habe.
Egal welche PFS Einstellung, sie ist immer da. Nur der Eintrag in der ipsec.conf ist IMMER falsch.
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on August 29, 2017, 01:27:04 am
Ich hab jetzt noch in
/conf/config.xml
nachgeschaut.
Da steht auch alles richtig drinnen.
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on August 29, 2017, 02:20:18 am
Ich hab jetzt manuell die ipsec.conf angepasst und strongswan neu gestartet.
Jetzt funktionieren die geänderten Verbindungen wieder
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: franco on August 29, 2017, 09:56:10 am
Ist das vielleicht ein Cluster? Bringt es ein Neustart zum Ziel? IKEv1 oder IKEv2?


Grüsse
Franco
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on August 29, 2017, 11:01:45 am
Kein Cluster. Aktuelle 17.7er Version.
Ein Neustart bringt leider gar nichts.
Sind alles IKEv1 VPNs.

Bevor das Problem aufgetreten ist hatte ich das einzige VPN mit Aggressive Mode
auf Main Mode geändert. Das war alles. Ob das die Ursache war kann ich nicht
sagen.
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: franco on August 29, 2017, 11:42:41 am
Klingt schon danach... ich schau mal.
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: franco on August 29, 2017, 11:50:46 am
EDIT: Wird denn der Config-Apply-Restart ausgeführt? Klappt bei mir.

Auch:

# grep pfsgroup /conf/config.xml


Grüsse
Franco
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on August 29, 2017, 12:34:10 pm
Wie prüfe ich ob der Config-Apply-Restart ausgeführt wird?
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: franco on August 29, 2017, 04:13:32 pm
Sicher sein kann man, wenn man nach dem Speichern der Phase 1/2 Einstellungen auf den Apply-Button in der blauen Info-Box der neu geladenen Seite klickt.

Oder das "Enable IPsec" ausmachen und dann wieder anmachen.

Oder ein Reboot.

Wenn es richtig in der config.xml ist, dann ist es mit all diesen Methoden eigentlich auch in der ipsec.conf.


Grüsse
Franco
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on August 29, 2017, 10:52:00 pm
Ich habs gerade versucht. Egal was ich mache, in der config.xml stehen die richtigen Werte.
In der ipsec.conf sind sie falsch.
Was kann ich noch tun um den Fehler zu finden?
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on September 01, 2017, 10:42:58 am
Egal was ich mache, das Problem bleibt.
Habt ihr noch einen Hinweis was ich machen kann?
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: mimugmail on September 01, 2017, 11:56:02 am
Neu gestartet hast du oder?
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on September 01, 2017, 04:27:11 pm
Ja. Alles gemacht. Gerade hat OPNsense wohl die Config neu geschrieben und die VPNs waren wieder weg.
Egal ob ich neu boote oder bei IPSec etwas ändere.
die ESP DH Group steht falsch in der ipsec.conf
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: mimugmail on September 01, 2017, 06:24:49 pm
Hm, PSKs aufschreiben und alle VPNs löschen und neu anlegen.
Eigentlich kann ichs mir nicht vorstellen, aber entweder so, oder vorher mal alle P1 und P2 deaktivieren und eins nach dem anderen aktivieren und schauen wann bzw. ob eins allein dann funktioniert.
Title: Re: Plötzlich 8 IPSec Tunnel weg. Fehler in OPNsense
Post by: 0xDEADC0DE on September 01, 2017, 09:59:46 pm
Alle löschen hat nicht funktioniert. Nach längerem Suchen hab ich den Fehler in OPNsense gefunden.
Ich hatte im IPSec Mobile Client PFS auf 14, also 2048, konfiguriert. Mobile Client war aber
abgeschaltet. Trotzdem werden für alle VPNs die PFS Group aus dem Mobile Client genommen.