Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
[GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
« previous
next »
Print
Pages: [
1
]
2
Author
Topic: [GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr (Read 7576 times)
markusd
Newbie
Posts: 27
Karma: 2
[GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
on:
May 08, 2018, 09:54:16 am »
Guten Tag zusammen,
nach dem Update auf 18.1.7 spuckt mein zyxel vpn client folgende Fehlermeldung aus:
Die Remote-Netzwerkadresse (Phase2) ist falsch.
Invalid ID Information Error
Ich könnte mir vorstellen es hat etwas mit dieser Änderung zu tun:
https://github.com/opnsense/core/issues/2334
Site2Site-IPsec-VPNs betrifft diese Problem nicht
Wo / wie kann ich weiter suchen?
(Ich habe jetzt erst mal ein downgrade auf 18.1.6 durchgeführt und vpn funktioniert wieder)
Danke und Gruß
Markus
«
Last Edit: June 12, 2018, 07:57:44 pm by franco
»
Logged
franco
Administrator
Hero Member
Posts: 17661
Karma: 1611
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #1 on:
May 08, 2018, 10:00:09 am »
Hi Markus,
Wir bräuchten ein Diff von /usr/local/etc/ipsec.conf wenn es geht und wenn es nicht geht.
Also bitte noch mal auf 18.1.7 updaten und den Patch für #2334 gezielt einschalten / ausschalten (gleiches Kommando):
# opnsense-patch f9d0304
Hmm, geht aber auch auf 18.1.6... egal wie herum.
Grüsse
Franco
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #2 on:
May 08, 2018, 10:09:59 am »
Hallo Franco, danke für die schnelle Antwort!
Ich werde das testen sobald es geht!
Danke
Markus
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #3 on:
May 08, 2018, 10:48:21 am »
ok,
diff ipsec.conf18.1.17_nach_update ipsec.conf18.1.17_nach_revert_f9d0304
27a28
> rightsubnet = 192.168.2.0/24
meine funtionierende ipsec.conf:
# This file is automatically generated. Do not edit
config setup
uniqueids = yes
charondebug=""
conn con1
aggressive = no
fragmentation = yes
keyexchange = ikev1
reauth = yes
rekey = yes
forceencaps = no
installpolicy = yes
type = tunnel
dpdaction = clear
dpddelay = 10s
dpdtimeout = 60s
left = IP...
right = %any
leftid = IP...
ikelifetime = 28800s
lifetime = 28800s
rightsourceip = 192.168.2.0/24
ike = aes256-sha1-modp1536!
leftauth = psk
rightauth = psk
rightsubnet = 192.168.2.0/24
leftsubnet = 192.168.1.0/24
esp = aes256-sha1-modp1536,aes256-sha256-modp1536,aes256-sha384-modp1536,aes256-sha512-modp1536!
auto = add
Danke
Gruß
Markus
Logged
franco
Administrator
Hero Member
Posts: 17661
Karma: 1611
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #4 on:
May 08, 2018, 10:58:12 am »
Hallo Markus,
"diff -u" wäre genauer, aber ich denke rightsubnet ist einfach doppelt?
Grüsse
Franco
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #5 on:
May 08, 2018, 11:11:31 am »
Nee, es scheint mir, als fehle es einfach nach dem update...
diff -u ipsec.conf18.1.17_nach_update ipsec.conf18.1.17_nach_revert_f9d0304
--- ipsec.conf18.1.17_nach_update 2018-05-08 10:37:45.463639018 +0200
+++ ipsec.conf18.1.17_nach_revert_f9d0304 2018-05-08 10:42:34.126132725 +0200
@@ -25,6 +25,7 @@
ike = aes256-sha1-modp1536!
leftauth = psk
rightauth = psk
+ rightsubnet = 192.168.2.0/24
leftsubnet = 192.168.1.0/24
esp = aes256-sha1-modp1536,aes256-sha256-modp1536,aes256-sha384-modp1536,aes256-sha512-modp1536!
auto = add
Logged
franco
Administrator
Hero Member
Posts: 17661
Karma: 1611
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #6 on:
May 08, 2018, 11:40:28 am »
Ah danke, ich geb das so weiter. Weiss nicht genau welcher Randfall hier zutrifft, aber denke für 18.1.8 ist es dann wieder ok.
Ggf. gibt es noch eine Rückfrage zum Setup.
Danke,
Franco
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #7 on:
May 08, 2018, 11:46:23 am »
TipoTop
Vielen Dank!
Gruß
Markus
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #8 on:
May 25, 2018, 09:34:00 am »
Hallo,
leider nach dem update auf 18.1.8 das gleiche Bild...
Ich habe jetzt wieder den revert gemacht und dann gehts erstmal wieder...
Gruß
Markus
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #9 on:
May 28, 2018, 01:49:54 pm »
Hallo,
mich würde aber doch interessieren, ob sich da noch etwas ändert oder ob ich etwas an meiner Konfig ändern muss, damit das in Zukunft zuverlässig funktioniert.
Gibt es weitere config-dateien, die ich posten sollte
Danke
Gruß
Markus
Logged
franco
Administrator
Hero Member
Posts: 17661
Karma: 1611
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #10 on:
May 28, 2018, 06:06:17 pm »
Hallo Markus,
Sorry für die späte Antwort.
Wir hatten das intern besprochen und es klingt so als wäre das eine Site-to-Site Config bei dir die als Mobile eingerichtet wurde und deswegen Probleme verursacht. Die Umkonfiguration sollte nur OPNsense-seitig vorzunehmen sein. Sollte dabei ein Problem auftreten müssten wir eher suchen warum es da nicht weitergeht.
https://docs.opnsense.org/manual/how-tos/ipsec-s2s.html
Grüsse
Franco
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #11 on:
May 28, 2018, 07:49:22 pm »
Hallo Franco,
kein Problem, ich war nur verunsichert, wie das dann langfristig läuft..
Du meinst, der Zyxel-Software-Client verhält sich wie eine Site2Site-Verbindung?
Wenn sich das trotz dynamischer Ips der Client`s so einrichten lässt, werde ich es versuchen.
Vielen Dank!
Gruß
Markus
Logged
franco
Administrator
Hero Member
Posts: 17661
Karma: 1611
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #12 on:
May 29, 2018, 08:20:17 am »
Hallo Markus,
Eigentlich schon. Wie gesagt, sollte es Probleme damit geben müssten wir schauen warum diese Alternative nicht korrekt funktioniert. Andere Reports ausser diesem haben wir nicht, sodass der Lösungsweg vielleicht etwas unkonventioneller ist.
Grüsse
Franco
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #13 on:
May 29, 2018, 10:28:23 am »
Ok, einziger Report...dann liegt ja evtl doch eine Fehlconfig vor...
Haben (evtl. fehlerhafte) Nat-Regeln Einfluss auf den Tunnelaufbau?
Ich benutze carp und habe irgendwann mal eine Lösung gesucht, aus dem vpn-Netz auch auf den backup-node zu kommen und weitere Regeln nach dieser Anleitung erstellt:
https://doc.pfsense.org/index.php/CARP_Secondary_Unreachable_Over_VPN
Ich kann das ja ganz einfach mal raus nehmen und bei Gelegenheit testen.
Danke jedenfalls für die Mühen
Gruß
Markus
Logged
markusd
Newbie
Posts: 27
Karma: 2
Re: Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr
«
Reply #14 on:
June 04, 2018, 08:46:54 pm »
Die Nat-Regeln waren es jedenfalls nicht...
Logged
Print
Pages: [
1
]
2
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
[GELÖST] Nach update auf 18.1.7 funktioniert mobiler ipsec-client nicht mehr