Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - opnforumuser

#1
Hello,
all my IPsec tunnels are down in phase 2 and two in phase 1
Under status i have an unnamend  tunnel

#2
Hallo,

wir haben das Problem, daß eine der beide Phasen 2 einer IPv4 (IKEv2) hin und wieder die Verbindung verliert, die Phase 1 aber verbunden bleibt.
(Die Gegenstelle ist eine Cisco Box und deren Spport ist, sagen wir mal "großartig und supertoll")

Daher haben wir unter Monit einen Check eingerichtet, der den Verbindungsabruch erkennt.
Leider lässt sich die Verbindung aber nicht beenden und neu verbinden.

2024-01-29T12:05:13   Error   monit   'RZ-Wartung-con3-Restart' failed to stop (exit status -1) -- Program '/usr/local/sbin/swanctl --terminate --ike con3' timed out after 30 s   
2024-01-29T12:04:40   Error   monit   'RZ-Wartung-con3-Restart' ping test failed
2024-01-29T12:04:40   Error   monit   Ping response for 172.30.130.130 1/1 timed out -- no response within 5 s


Über die Webgui kann man den Tunnel in der Status Übersicht unter Phase 1 "[ x ] disconnect" auch nicht beenden.
Über ein [ restart service ] oben rechts, wird der tunnel beendet und neu gestartet.
Davon sind aber dann auch noch 4 andere tunnel betroffen, die ohne Probleme laufen und eigentlich nicht unterbrochen werden sollten.

Bug or Feature?
#3
Hallo,
ist IPsec in der folgenden Konfiguration möglich, wenn auf der Seite A zwischen der Public IP und der OpnSense ein Transfernetz liegt?
Wie müsste die Seite B dann eingerichtet werden um die OpnSense auf der Seite A zu erreichen?
            -------                      -------           
            |  A  |                      |  B  |           
            -------                      -------           
                                                           
-----------------------------  ---------------------------
| WAN x.x.x.1               |  |                         |
| Router                    |  |     PPPoP x.x.x.2       |
| LAN 10.1.1.1              |  |                         |
-------------v-------v-------  -----------v---------------
              |       |                    |               
              |       v                    |               
              |       TK                   |               
              |     Anlage                 |               
              |                            |               
-------------v---------------  -----------v---------------
| WAN 10.1.1.2              |  | WAN PPPoE x.x.x.2       |
| Opensense                 |  | Opensense               |
| LAN 192.168.1.1           |  | LAN 192.168.2.1         |
|                           |  |                         |
-----------------------------  ---------------------------
| IPsec Phase 1             |  | IPsec Phase 1           |
| Interface WAN             |  | Interface WAN           |
| Remote Gateway x.x.x.2    |  | Remote Gateway ?.?.?.?  |
|                           |  |                         |
-----------------------------  ---------------------------
#4
Hello,
is it possible to run two IPsec tunnels over one public IP?

  • Site A (111.1.1.1) -> Site B (222.2.2.2)
  • Site A (111.1.1.1) -> Site C (222.3.3.3)
If possible, is there an example of how this is configured?
Thanks in advance
#5
German - Deutsch / HTTP über WAN2
October 20, 2023, 07:13:59 PM
Hallo,

wir haben ein WAN1(ISP1) und ein neues WAN2(ISP2) Interface.

Über WAN1 sollen die eingerichteten IPSEC Verbindungen etc weiter laufen.

Über WAN2 soll jetzt der gesamte HTTP Trafic aus dem LAN laufen.

Wie konfiguriert man das Routing von HTTP von LAN auf WAN2?
#6
German - Deutsch / Routing back WAN to WAN
June 21, 2023, 02:41:27 AM
Hallo,

ich habe zwei mailserver für die domains a.de und b.de

mail.a.de = DMZ 10.10.10.10 <- NAT -> x.x.x.10 WAN
mail.b.de = DMZ 10.10.10.20 <- NAT -> x.x.x.20 WAN

mail.a.de kann extern senden und empfangen z.B. mit gmx.de
mail.b.de auch

Es gehen aber keine Mails von mail.a.de nach mail.b.de und umgekehrt.

Wie und wo müsste man das denn routen?


#7
Wie kann man einen Tunnel über "monit" komplett verbinden?

Aktuell ist es in monit service settings wie folgt konfiguriert und es wird nur Phase-1 verbunden.

Start : [ /usr/local/sbin/swanctl -i -i con2 ]
Stop  : [ /usr/local/sbin/swanctl -t -i con2 ]


Über console getestet, bekomme ich das gleiche Verhalten.


root@RZFW1:~ # /usr/local/sbin/swanctl -t -i con2

[IKE] deleting IKE_SA con2[275] between 78.94.223.133[78.94.223.133]...212.202.137.9[212.202.137.9]
[IKE] sending DELETE for IKE_SA con2[275]
[ENC] generating INFORMATIONAL_V1 request 3928440156 [ HASH D ]
[NET] sending packet: from 78.94.223.133[500] to 212.202.137.9[500] (108 bytes)
terminate completed successfully

root@RZFW1:~ # /usr/local/sbin/swanctl -i -i con2

[IKE] initiating Main Mode IKE_SA con2[276] to 212.202.137.9
[ENC] generating ID_PROT request 0 [ SA V V V V V ]
[NET] sending packet: from 78.94.223.133[500] to 212.202.137.9[500] (180 bytes)
[NET] received packet: from 212.202.137.9[500] to 78.94.223.133[500] (160 bytes)
[ENC] parsed ID_PROT response 0 [ SA V V V V ]
[IKE] received XAuth vendor ID
[IKE] received DPD vendor ID
[IKE] received FRAGMENTATION vendor ID
[IKE] received NAT-T (RFC 3947) vendor ID
[CFG] selected proposal: IKE:AES_CBC_128/HMAC_SHA2_256_128/PRF_HMAC_SHA2_256/MODP_2048
[ENC] generating ID_PROT request 0 [ KE No NAT-D NAT-D ]
[NET] sending packet: from 78.94.223.133[500] to 212.202.137.9[500] (396 bytes)
[NET] received packet: from 212.202.137.9[500] to 78.94.223.133[500] (396 bytes)
[ENC] parsed ID_PROT response 0 [ KE No NAT-D NAT-D ]
[ENC] generating ID_PROT request 0 [ ID HASH N(INITIAL_CONTACT) ]
[NET] sending packet: from 78.94.223.133[500] to 212.202.137.9[500] (108 bytes)
[NET] received packet: from 212.202.137.9[500] to 78.94.123.233[500] (92 bytes)
[ENC] parsed ID_PROT response 0 [ ID HASH ]
[IKE] IKE_SA con2[276] established between 78.94.223.133[78.94.223.133]...212.202.137.9[212.202.137.9]
[IKE] scheduling reauthentication in 3252s
[IKE] maximum IKE_SA lifetime 3609s
initiate completed successfully
#8
German - Deutsch / v.23.1 IPSEC con3 neu starten
February 26, 2023, 07:57:30 PM
Hallo,

ich möchte meinen 3. Tunnel per console neu starten, in der 23.1 bekomme aber folgende Fehler.
Hat sich bei der Umstellung von 22.7 da etwas geändert und falls ja, wie startet man den Tunnel nun?

rz-fw1:" # /usr/local/sbin/swanctl -t --child con3
no files found matching '/usr/local/etc/strongswan.opnsense.d/*.conf"
terminate failed: no matching sas to terminate found

rz-fwl:" # /usr/local/sbin/swanctl -i --child con3
no files found matching '/usr/local/etc/strongswan.opnsense.d/*.conf'
initiate failed: child sa config 'con3' not found

2023.02.27 - Nachtrag, auch ipsec cmd ... liefert nur Fehlermeldungen

ipsec start
no files found matching '/usr/local/etc/strongswan.opnsense.d/*.conf'
Starting weakSwan 5.9.9 IPsec [starter]...
no files found matching '/usr/local/etc/ipsec.conf'
failed to open config file '/usr/local/etc/ipsec.conf'
unable to start strongSwan -- fatal errors in config

#9
German - Deutsch / Automatically ping host default time
November 03, 2022, 07:17:26 PM
Hi,
ich habe mit einem OS IPSEC Tunnel A: aus meinem RZ zu B: ein anderes RZ mit Cisco das Problem, das er immer wieder abgebaut wird.

Dabei sieht es von meiner A:Seite es aus, als wäre der Tunnel aufgebaut, es geht aber nichts mehr durch.
  • DPD einschalten hat nichts gebracht.

    Der B:admin meint, wir sollen mal einen Ping von A:Client zu B:Server dauerhaft laufen lassen und tatsächlich bleibt der Tunnel dann offen.

    Also habe ich die Option "Automatically ping host" mit der gleichen IP eingerichtet, das nutzt aber nichts.
    Ich denke diese Pings haben eine zu lange Pause, wo kann man das einsehen und ggf. anpassen?
#10
Hallo,
ich habe gestern auf unserer FW zwei Alias angelegt
In Firewall - Rules - Floating zwei rules hinzugefügt

  • Block Source = Firehol  Destination = ! Private_IP_Networks
  • Block Destination = ! Private_IP_Networks Source = Firehol
Nach jetzt rund einem Tag werden Verbindungen vom meiner DMZ1(10.10.10.0) zur DMZ2 10.20.20.0) geblockt mit dem label virusprot overload table
Auf die Schnelle habe ich die Regeln dekativiert und die FW neu gestartet.

Frage: Was ist die Ursache für das Problem und wie kann es vermeiden?
#11
Hi,
we have two tunnels T1+T2 to another data center, T1 starting early 2022 and works fine.
A new tunnel T2 affects the first, no packets go through T1 once T2 is established in phase-1.
It doesn't matter whether T2-Phase2 is enabled or disabled.
Any suggestions?
Here is our basic configuration:



IPsec T1 all IP's single address /32

| T1 | remote       | local        | Port       |
| -- | ------------ | ------------ | ---------- |
| P1 | 195.3.3.30   | 62.2.2.10    |            |
| .  |              |              |            |
| P2 | 192.30.30.30 | 10.50.50.100 | Any - 3050 |


IPsec T2 all IP's single address /32

| T2 | remote       | local        | Port       |
| -- | ------------ | ------------ | ---------- |
| P1 | 195.3.3.30   | 62.2.2.20    |            |
| .  |              |              |            |
| P2 | 192.40.40.40 | 10.50.50.200 | Any - 3306 |

local = OPNsense v.22.7.6
remote = cisco ASA v.?

#12
German - Deutsch / ICMP durch Ipsec Tunnel
September 28, 2022, 07:27:41 PM
Hallo,

wir haben einen Tunnel zwischen zwei Systemen A - 192.168.1.10 und B - 192.168.2.10 eingerichtet.

Firewall - Regel - Ipsec = Pass 192.168.1.10/32 TCP Port 3000 - 192.168.2.10/32 TCP Port 3000

Die Verbindung über Port 3000 funktioniert ohne Probleme aber folgende ICMP Regel nicht:

Firewall - Regel - Ipsec = Pass 192.168.1.10/32 ICMP any - 192.168.2.10/32 ICMP any

Unter Live-View mit dem Filter (protoname~icmp) werden bei laufendem Ping weder pass noch block Einträge angezeigt.

Was muss man denn tun, damit es mit einem Ping durch den Tunnel klappt?