Benutzt "Cisco EZVPN" irgendwelche Proprietären Protokolle?Kenn das von Lancom, diese können im MainMode (Klassisches IKE) "Dynamisches VPN" dabei übermittelt der Aufbauende Router (je nach Einstellung) seine WAN-IP per ISDN, ICMP- oder UDP-Paket.Evtl. macht Cisco hier ja etwas ähnliches.
Oder aber der DPD-Timer ist größer wie der Aging-Timer der Firewall
crypto isakmp keepalive 60 20 periodic
Mal mit der "Close Action" Einstellung gespielt? Die hatte ich für ein ähnliches Problem in einem Gateway-Gateway Setup extra eingebaut. Setz die doch mal auf "Restart".
I --- (Internet) --- OPNsense --- T
I -> OPNsense -> TI -> OPNsense -> TI -> OPNsense -> TI -> OPNsense -> T...
I -> OPNsense -> TT -> OPNsense -> II -> OPNsense -> TT -> OPNsense -> I...
Quote from: pmhausen on March 22, 2022, 04:03:02 pmMal mit der "Close Action" Einstellung gespielt? Die hatte ich für ein ähnliches Problem in einem Gateway-Gateway Setup extra eingebaut. Setz die doch mal auf "Restart".Die wäre wo zu finden?
Das kommt darauf an, ob du Aliase für Netze und/oder Ports/Protokolle benutzt. ICMP Echo ist z.B. nicht gleich ICMPv6 Echo. Daher funktioniert m.W. eine kombinierte Regel für "ping" z.B. nicht.
diff rules_separate.txt rules_combined.txt 10c10< block drop in inet from <__automatic_4d3d3f57_0> to any---> block drop in inet from <__automatic_fa85a120_0> to any78,79c78,79< pass log quick inet all flags S/SA keep state label "c4beb8516b06f135878263748159eae9"< pass log quick inet6 all flags S/SA keep state label "b49860d1c8e0221bf9580fde5a390b7d"---> pass log quick inet all flags S/SA keep state label "a8ca2a7f333146379aa92d950d6d7f9f"> pass log quick inet6 all flags S/SA keep state label "a8ca2a7f333146379aa92d950d6d7f9f"