Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
IPSec Phase 2 disconnects
« previous
next »
Print
Pages: [
1
]
Author
Topic: IPSec Phase 2 disconnects (Read 1427 times)
Nogschu
Newbie
Posts: 1
Karma: 0
IPSec Phase 2 disconnects
«
on:
May 12, 2022, 01:00:27 pm »
Moin Zusammen,
wir haben bei mehreren OPNSenses mit der Version 22.1.X (auch eine 22.1.6) das Problem, dass bei diversen Tunneln nach dem rekeying einzenlne Phase2 nicht hochkommen. Und dann kommt folgende Errormeldung:
2022-05-10T07:08:20 Informational charon 05[ENC] <con3|276> generating CREATE_CHILD_SA response 170 [ N(TS_UNACCEPT) ]
2022-05-10T07:08:20 Informational charon 05[IKE] <con3|276> failed to establish CHILD_SA, keeping IKE_SA
Das child ist aber auf beiden Sieten gesetzt und wenn man den Tunnel händisch neustartet kommt der auch meist mit hoch. Hat da jemand ne Idee was man da machen kann oder ggf. das gleich Problem?
Die Tunnel sind zu verschiedenen Endpunkten also es scheint egal zu sein was am anderen Ende steht.
VG
Nogschu
Logged
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: IPSec Phase 2 disconnects
«
Reply #1 on:
May 13, 2022, 12:46:06 am »
-> N(TS_UNACCEPT)
Bei der Meldung ist meistens der Traffic Selector (TS) "unacceptable", sprich die IP Einstellungen der Phase 2 sind abweichend konfiguriert. Hier vielleicht mal genau die IP/Ranges kontrollieren. Dass es manchmal funktioniert würde eventuell darauf hindeuten, dass eine Seite vllt. ein kleineren CIDR Range konfiguriert hat und je nachdem welche Seite Initiator ist und welche Responder nimmt der Responder die kleine Anfrage an weil eine größere konfiguriert ist, wenn aber die größere anfragt lehnt die kleinere mit Mismatch ab.
Alternativ könnte es hier auch ein NAT-T Problem sein, dazu fehlen aber mehr Logoutputs und mehr Hintergrund um dazu etwas sagen zu können. IKE_SA also P1 scheint kein Problem zu haben, ich würde da mit dem Peer nochmal ganz genau die P2 (oder alle P2s) durchgehen und kontrollieren.
Cheers
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
IPSec Phase 2 disconnects