OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: JeGr) »
  • [GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« previous next »
  • Print
Pages: [1] 2

Author Topic: [GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr  (Read 5465 times)

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
[GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« on: May 08, 2018, 09:54:16 am »
Guten Tag zusammen,
nach dem Update auf 18.1.7 spuckt mein zyxel vpn client folgende Fehlermeldung aus:
Die Remote-Netzwerkadresse (Phase2) ist falsch.
Invalid ID Information Error

Ich könnte mir vorstellen es hat etwas mit dieser Änderung zu tun:
https://github.com/opnsense/core/issues/2334

Site2Site-IPsec-VPNs betrifft diese Problem nicht

Wo / wie kann ich weiter suchen?
(Ich habe jetzt erst mal ein downgrade auf 18.1.6 durchgeführt und vpn funktioniert wieder)

Danke und Gruß

Markus
« Last Edit: June 12, 2018, 07:57:44 pm by franco »
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 13956
  • Karma: 1210
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #1 on: May 08, 2018, 10:00:09 am »
Hi Markus,

Wir bräuchten ein Diff von /usr/local/etc/ipsec.conf wenn es geht und wenn es nicht geht.

Also bitte noch mal auf 18.1.7 updaten und den Patch für #2334 gezielt einschalten / ausschalten (gleiches Kommando):

# opnsense-patch f9d0304

Hmm, geht aber auch auf 18.1.6... egal wie herum. :)


Grüsse
Franco
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #2 on: May 08, 2018, 10:09:59 am »
Hallo Franco, danke für die schnelle Antwort!
Ich werde das testen sobald es geht!

Danke

Markus
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #3 on: May 08, 2018, 10:48:21 am »
ok,
 diff ipsec.conf18.1.17_nach_update ipsec.conf18.1.17_nach_revert_f9d0304
27a28
>   rightsubnet = 192.168.2.0/24


meine funtionierende ipsec.conf:
# This file is automatically generated. Do not edit
config setup
  uniqueids = yes
  charondebug=""

conn con1
  aggressive = no
  fragmentation = yes
  keyexchange = ikev1
 
  reauth = yes
  rekey = yes
  forceencaps = no
  installpolicy = yes
  type = tunnel
  dpdaction = clear
  dpddelay = 10s
  dpdtimeout = 60s
  left = IP...
  right = %any
  leftid = IP...
  ikelifetime = 28800s
  lifetime = 28800s
  rightsourceip = 192.168.2.0/24
  ike = aes256-sha1-modp1536!
  leftauth = psk
  rightauth = psk
  rightsubnet = 192.168.2.0/24
  leftsubnet = 192.168.1.0/24
  esp = aes256-sha1-modp1536,aes256-sha256-modp1536,aes256-sha384-modp1536,aes256-sha512-modp1536!
  auto = add

Danke
Gruß

Markus
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 13956
  • Karma: 1210
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #4 on: May 08, 2018, 10:58:12 am »
Hallo Markus,

"diff -u" wäre genauer, aber ich denke rightsubnet ist einfach doppelt?


Grüsse
Franco
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #5 on: May 08, 2018, 11:11:31 am »
Nee, es scheint mir, als fehle es einfach nach dem update...

diff -u ipsec.conf18.1.17_nach_update ipsec.conf18.1.17_nach_revert_f9d0304
--- ipsec.conf18.1.17_nach_update  2018-05-08 10:37:45.463639018 +0200
+++ ipsec.conf18.1.17_nach_revert_f9d0304  2018-05-08 10:42:34.126132725 +0200
@@ -25,6 +25,7 @@
   ike = aes256-sha1-modp1536!
   leftauth = psk
   rightauth = psk
+  rightsubnet = 192.168.2.0/24
   leftsubnet = 192.168.1.0/24
   esp = aes256-sha1-modp1536,aes256-sha256-modp1536,aes256-sha384-modp1536,aes256-sha512-modp1536!
   auto = add
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 13956
  • Karma: 1210
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #6 on: May 08, 2018, 11:40:28 am »
Ah danke, ich geb das so weiter. Weiss nicht genau welcher Randfall hier zutrifft, aber denke für 18.1.8 ist es dann wieder ok. :)

Ggf. gibt es noch eine Rückfrage zum Setup.


Danke,
Franco
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #7 on: May 08, 2018, 11:46:23 am »
TipoTop
Vielen Dank!

Gruß

Markus
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #8 on: May 25, 2018, 09:34:00 am »
Hallo,
leider nach dem update auf 18.1.8 das gleiche Bild...
Ich habe jetzt wieder den revert gemacht und dann gehts erstmal wieder...

Gruß

Markus
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #9 on: May 28, 2018, 01:49:54 pm »
Hallo,
mich würde aber doch interessieren, ob sich da noch etwas ändert oder ob ich etwas an meiner Konfig ändern muss, damit das in Zukunft zuverlässig funktioniert.

Gibt es weitere config-dateien, die ich posten sollte

Danke
Gruß

Markus
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 13956
  • Karma: 1210
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #10 on: May 28, 2018, 06:06:17 pm »
Hallo Markus,

Sorry für die späte Antwort.

Wir hatten das intern besprochen und es klingt so als wäre das eine Site-to-Site Config bei dir die als Mobile eingerichtet wurde und deswegen Probleme verursacht. Die Umkonfiguration sollte nur OPNsense-seitig vorzunehmen sein. Sollte dabei ein Problem auftreten müssten wir eher suchen warum es da nicht weitergeht.

https://docs.opnsense.org/manual/how-tos/ipsec-s2s.html


Grüsse
Franco
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #11 on: May 28, 2018, 07:49:22 pm »
Hallo Franco,
kein Problem, ich war nur verunsichert, wie das dann langfristig läuft..
Du meinst, der Zyxel-Software-Client verhält sich wie eine Site2Site-Verbindung?

Wenn sich das trotz dynamischer Ips der Client`s so einrichten lässt, werde ich es versuchen.

Vielen Dank!

Gruß

Markus
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 13956
  • Karma: 1210
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #12 on: May 29, 2018, 08:20:17 am »
Hallo Markus,

Eigentlich schon. Wie gesagt, sollte es Probleme damit geben müssten wir schauen warum diese Alternative nicht korrekt funktioniert. Andere Reports ausser diesem haben wir nicht, sodass der Lösungsweg vielleicht etwas unkonventioneller ist. :)


Grüsse
Franco
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #13 on: May 29, 2018, 10:28:23 am »
Ok, einziger Report...dann liegt ja evtl doch eine Fehlconfig vor...
Haben (evtl. fehlerhafte) Nat-Regeln Einfluss auf den Tunnelaufbau?
Ich benutze carp und habe irgendwann mal eine Lösung gesucht, aus dem vpn-Netz auch auf den backup-node zu kommen und weitere Regeln nach dieser Anleitung erstellt:
https://doc.pfsense.org/index.php/CARP_Secondary_Unreachable_Over_VPN

Ich kann das ja ganz einfach mal raus nehmen und bei Gelegenheit testen.
Danke jedenfalls für die Mühen

Gruß

Markus
Logged

markusd

  • Newbie
  • *
  • Posts: 25
  • Karma: 2
    • View Profile
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« Reply #14 on: June 04, 2018, 08:46:54 pm »
Die Nat-Regeln waren es jedenfalls nicht...
Logged

  • Print
Pages: [1] 2
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: JeGr) »
  • [GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2023 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2