Toon posts:

vpn probleem: poort 500 in gebruik

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik probeer een vpn verbinding op te zetten met een bestaande vpn server, die voor anderen werkt.

Ik probeer het echter zonder domeinnaam.

Wij delen met elkaar een ADSL verbinding waarop een stricte firewall staat, die met een textfile beheerd wordt qua poorten per aansluiting. Het is bij anderen gelukt hier doorheen te komen. Ik heb in elk geval de poorten tcp 1723 en 10000 en udp 500 opengezet, in en uitgaand.

Ik probeer nu met Windows XP te verbinden. Ik ben zover dat ik username en password mag invullen, daarna volgt fout 619 - dwz geen antwoord, wat volgens mij wijst op een poortprobleem.

Redelijk wanhopig heb ik ook de Cisco VPN client geprobeerd. Deze houdt ook vrij snel op omdat hij 'geen antwoord krijgt', mij lijkt dat ook te duiden op een firewall-blokkade.

ike-scan geeft aan dat poort 500 in gebruik is door een ander proces.
netstat -ano
geeft aan
UDP 0.0.0.0:500 *:* 1156
dit pid hoort volgens de proces-monitor bij lsass.exe.
Dat is van Windows en kan dus meerdere redenen hebben.

Tussen de processen zie ik geen ike-proces.

Het probleem is er ook als ik spybot en zonealarm uitzet.

De Windows XP installatie draait al vrij lang en diverse spywaretools hebben hun sporen nagelaten. Het zou kunnen dat ik een daarvan ooit gevraagd heb een poort dicht te zetten.

Wat kan ik doen om die poort vrij te krijgen voor vpn?

Verwijderd

Topicstarter
Hm, het blijkt een geheel ander probleem te zijn dan ik dacht.
De firewall werkt met ipchains en staat op een linux apparaat. We hebben een manier gevonden om de gre (of heet het nou epg) pakketten met een -j MASQ erdoor te krijgen maar er komt nog wel een error 619. Maar: er is nu verkeer


NoTimeSourceDestinationProtocolInfo
101.02 (IP_vpn_server)192.168.0.150 TCP pptp > pammrpc [SYN, ACK] Seq=0 Ack=1 Win=5840 Len=0 MSS=1460 62 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 0, Ack: 1, Len: 0
111.02 192.168.0.150(IP_vpn_server) PPTP Start-Control-Connection-Request 210 bytes
Src Port: pammrpc (1633), Dst Port: pptp (1723), Seq: 1, Ack: 1, Len: 156
121.05 (IP_vpn_server)192.168.0.150 TCP pptp > pammrpc [ACK] Seq=1 Ack=157 Win=6432 Len=0 60 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 1, Ack: 157, Len: 0
131.05 (IP_vpn_server)192.168.0.150 PPTP Start-Control-Connection-Reply 210 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 1, Ack: 157, Len: 156
141.05 192.168.0.150(IP_vpn_server) PPTP Outgoing-Call-Request 222 bytes
Src Port: pammrpc (1633), Dst Port: pptp (1723), Seq: 157, Ack: 157, Len: 168
151.08 (IP_vpn_server)192.168.0.150 PPTP Outgoing-Call-Reply 86 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 157, Ack: 325, Len: 32
161.08 192.168.0.150(IP_vpn_server) PPTP Set-Link-Info 78 bytes
Src Port: pammrpc (1633), Dst Port: pptp (1723), Seq: 325, Ack: 189, Len: 24
171.09 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
181.16 (IP_vpn_server)192.168.0.150 TCP pptp > pammrpc [ACK] Seq=189 Ack=349 Win=7504 Len=0 60 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 189, Ack: 349, Len: 0
193.08 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
226.08 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
2310.0 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
2414.1 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
2518.1 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
2622.1 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
2726.1 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
2930.1 192.168.0.150(IP_vpn_server) PPP LCP Configuration Request 68 bytes
3031.1(IP_vpn_server)192.168.0.150 TCP pptp > pammrpc [FIN, ACK] Seq=189 Ack=349 Win=7504 Len=0 60 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 189, Ack: 349, Len: 0
3131.1 192.168.0.150(IP_vpn_server) TCP pammrpc > pptp [FIN, ACK] Seq=349 Ack=190 Win=17452 Len=0 54 bytes
Src Port: pammrpc (1633), Dst Port: pptp (1723), Seq: 349, Ack: 190, Len: 0
3231.1(IP_vpn_server)192.168.0.150 TCP pptp > pammrpc [ACK] Seq=190 Ack=350 Win=7504 Len=0 60 bytes
Src Port: pptp (1723), Dst Port: pammrpc (1633), Seq: 190, Ack: 350, Len: 0


Ik hoop dat dit misschien een belletje doet rinkelen?

  • BCC
  • Registratie: Juli 2000
  • Laatst online: 21:33

BCC

Eeh, vraag even de beheerder van de linux bak? Die kan vast de magische textfile (ipchains configuratie) voor je aanpassen :D

[ Voor 47% gewijzigd door BCC op 19-02-2008 00:37 ]

Na betaling van een licentievergoeding van €1.000 verkrijgen bedrijven het recht om deze post te gebruiken voor het trainen van artificiële intelligentiesystemen.


Verwijderd

PPTP (wat je probeert) is TCP 1723 + GRE (IP protocol 47)
Edit: Als je client bent hoef je trouwens TCP 1723 niet open te zetten
L2TP (over IPsec) is IKE (UDP 500, maar 4500 bij NAT) + ESP (IP protocol 50) + mogelijk AH (IP protocol 51) + UDP 1701 (maar dat laatste is binnen in de ESP tunnel)

IKE is dus niet van toepassing.

Ik zie inderdaad PPTP control (TCP 1723) heen en weer gaan, maar GRE slechts naar buiten.
Dus volgens mij wordt dat naar binnen geweigerd.

Je ip tables regels moeten dan "-p gre" of "-p 47" toelaten, eventueel (=beter) met source ip('s), en helemaal goed is natuurlijk met je de destination ip('s) er ook bij.

Syntax van je textfile? Misschien kun je het daarmee voor mekaar krijgen :9

[ Voor 5% gewijzigd door Verwijderd op 19-02-2008 02:08 ]


Verwijderd

Topicstarter
Dit is het ipchains deel dat onze netwerkman gisterenavond bij elkaar getoverd heeft:
(*** is in werkelijkheid de geldige waarde)
protocol 47 staat overigens niet in de protocols file. zomaar -47 of -gre invoegen wordt niet geaccepteerd, dan zegt hij dat hij alleen bepaalde protocollen (udmp tcp en udp?) doet

het gaat om een vrij oude bak met
linux 2.2.19 (2001?) en ipchains 1.3.9 (17 maart 1999)

EXTERNAL_INTERFACE="ppp0"
INTERNAL_INTERFACE_1="eth1"
IPADDR="213.84.114.***" <---- adsl bij xs4all
UNPRIVPORTS="1024:65535"


ipchains -I forward -i $EXTERNAL_INTERFACE -p 47 \
-s 192.168.0.150 \
-d vpn.***.nl -j MASQ

ipchains -I forward -i $EXTERNAL_INTERFACE -p tcp \
-s 192.168.0.150 $UNPRIVPORTS \
-d vpn.***.nl 1723 -j MASQ
ipchains -I output -i $EXTERNAL_INTERFACE -p tcp \
-s $IPADDR $UNPRIVPORTS \
-d vpn.***.nl 1723 \
-j ACCEPT
ipchains -I input -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s vpn.***.nl 1723 \
-d $IPADDR $UNPRIVPORTS \
-j ACCEPT

[ Voor 7% gewijzigd door Verwijderd op 19-02-2008 12:24 ]


Verwijderd

Topicstarter
En voor de duidelijkheid, die 192.168.0.150 is mijn pc waarmee ik op vpn.***.nl wil komen.
Pagina: 1