Smoothwall VPN connectie blijft 'Closed'

Pagina: 1
Acties:

  • Vaughn
  • Registratie: Juni 1999
  • Laatst online: 02-04 16:27

Vaughn

Powered by Jomanda

Topicstarter
Hallo,

Ik zit met een raar probleem: Ik wil simpel het netwerk thuis verbinden met een netwerk in hilversum. Ik heb de VPN configuratie aan de hand van de Freeswan site ingesteld op de Smoothwall. VPN loopt volgens de info pagina op Smoothwall, maar bij de VPN sectie blijft de connectie op 'Closed'staan. Als ik 'm start in de shell met 'ipsec auto --up home-work' Krijg ik een melding dat IP forwarding niet aanstaat op Eth1, en IPSec0. Als ik dat verander als 0 in rp_filter, wat zo uitgelegd wordt bij FreeSwan, dan is na een reboot het weer standaard op 1 gezet, heel irritant. Maar dan komt er verder geen foutmelding, het lijkt te werken. Maar de status blijft 'Closed'

Ik dacht het dan even manueel te starten met 'ipsec manual --up home-work' dan komt Smoothwall met de melding: Neither AH nor ESP specified for connection. En ook hier blijft de uitleg bij FreeSwan beperkt hoe je zoiets moet starten, maar NIET hoe je het moet configureren...ik moet ergens keys plaatsen, maar waar? Ik loop nu al een week te klooien, ik wordt er helemaal gek van!

Het gaat om het netwerk van XS4ALL(thuis) naar BBNED(Hilversum)

Ik heb thuis een getweakte modem(NAT) op 2Mbit met een internet connectie die werkt.
Ik heb in Hilversum een 7,8Mbit connectie die niet via NAT werkt maar direct te bereiken is vanaf het internet.

h.e.e.a met betrekking tot left/right side heeft hier niets mee te maken.
maar het is ingesteld als(misschien zit er toch nog een foutje in):

left: 10.0.0.150 (red side smoothwall)
left next hop: 10.0.0.138 alcatel
left subnet: 192.168.100.0/24 (lan thuis)

right: 62.177.152.70 (red side smoothwall)
right next hop: 62.177.152.65 cisco dsl
right subnet: 192.168.101.0/24 (lan h'sum)

Kan iemand mij hiermee helpen?

b.v.d

There are 10 kinds of people: Those who understand binary and those who don't.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Op maandag 22 april 2002 22:32 schreef Spawn het volgende:
Kan iemand mij hiermee helpen?
(disclaimer: ben verre van expert op dit gebied, maar heb het ooit eens werkend gehad).

Hoe authenticeer je? Via Cert's of shared keys?
Probeer anders pluto (oid) eens in debug mod te zetten - vaak kan je hieruit wel wat info herleiden aan waar het mis gaat.

  • Vaughn
  • Registratie: Juni 1999
  • Laatst online: 02-04 16:27

Vaughn

Powered by Jomanda

Topicstarter
Op maandag 22 april 2002 22:49 schreef elevator het volgende:

[..]

(disclaimer: ben verre van expert op dit gebied, maar heb het ooit eens werkend gehad).

Hoe authenticeer je? Via Cert's of shared keys?
Probeer anders pluto (oid) eens in debug mod te zetten - vaak kan je hieruit wel wat info herleiden aan waar het mis gaat.
In Smoothwall moet je bij VPN onder 'Connections' Je LeftRight side instellen, even verder moet je een 'Secret'instellen, ik vermoed dat het een shared key wordt voor de authentication. Je kunt 'm ook manual laten runnen zonder die Pluto deamon een key af te spreken om te kijken of het zonder authentication wil werken. Maar hoe je dit instelt is mij ook een raadsel, ik kan namelijk die gegenereerde keys nergens vinden om ze hard in ipsec.conf te zetten. Ook die protocollen 50, en 51 weet ik nergens te plaatsen.....of ze uberhaupt wel aan staan weet ik niet eens... :?

There are 10 kinds of people: Those who understand binary and those who don't.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Op maandag 22 april 2002 23:03 schreef Spawn het volgende:

In Smoothwall moet je bij VPN onder 'Connections' Je LeftRight side instellen, even verder moet je een 'Secret'instellen, ik vermoed dat het een shared key wordt voor de authentication. Je kunt 'm ook manual laten runnen zonder die Pluto deamon een key af te spreken om te kijken of het zonder authentication wil werken. Maar hoe je dit instelt is mij ook een raadsel, ik kan namelijk die gegenereerde keys nergens vinden om ze hard in ipsec.conf te zetten. Ook die protocollen 50, en 51 weet ik nergens te plaatsen.....of ze uberhaupt wel aan staan weet ik niet eens... :?
http://www.freeswan.org/freeswan_trees/freeswan-1.95/doc/manpage.d/ipsec.secrets.5.html - en dan voornamelijk dit:

in ipsec.secrets:
code:
1
2
# sample /etc/ipsec.secrets file for 10.1.0.1
10.1.0.1 10.2.0.1: PSK "secret shared by two hosts"

met left/right side moet je denk ik een beetje zoeken. Je geeft aan dat Left = 10.0.0.150 kan dat wel? Ik dacht dat je je publieke address moest gebruiken, en dan iets met left-id ofzo de id instellen van het andere lan.

Ik zou proberen om de VPN connectie thuis te initieeren (dat IP address ken je iig), en vervolgens in hilversum je pluto in debug-mode te draaien om te zien in welke phase hij terecht komt.. als er uberhaupts iets aan komt.

je ipv4_forward, staat die ook aan?

  • Vaughn
  • Registratie: Juni 1999
  • Laatst online: 02-04 16:27

Vaughn

Powered by Jomanda

Topicstarter
Op maandag 22 april 2002 23:13 schreef elevator het volgende:

[..]

in ipsec.secrets:
code:
1
2
# sample /etc/ipsec.secrets file for 10.1.0.1
10.1.0.1 10.2.0.1: PSK "secret shared by two hosts"

met left/right side moet je denk ik een beetje zoeken. Je geeft aan dat Left = 10.0.0.150 kan dat wel? Ik dacht dat je je publieke address moest gebruiken, en dan iets met left-id ofzo de id instellen van het andere lan.

je ipv4_forward, staat die ook aan?
De WAN kant van Smoothwall = 10.0.0.150, dus moet in ipsec.conf dat adres overeenkomen als left of right, als ik het adres zoals ik bekend ben op het internet(213.84.*.*) invul, dan krijg ik: 'ipsec(022) We have no ipsecN interface for either end of this connection'

Wat betreft ipv4_forward krijg ik het volgende:

Afbeeldingslocatie: http://www.xs4all.nl/~vaughn/dump.gif

Zie je die WARNING staan? Als ik dat verander in rp_filter voor beide interfaces (eth1, ipsec0) dan zet ie ze gewoon weer terug na een reboot

Trouwens, ik zie overal voorbeelden met rsasigkeys in de ipsec.conf hoe genereer ik die? Ik kan wel iets doen met 'ipsec rsasig -random >newkey' maar hoe verhoudt zich dat met mijn secret? die staat gewoon plain in ipsec.secrets

Ik heb sterk het gevoel dat het met de authenticatie van pluto iets fout gaat, daarom wil ik gewoon het proberen met fixed rsakeys, maar die kan ik weer nergens vinden....

Nog wat aanvullende logjes over wat Pluto nog te vertellen heeft:

Thuis:
Afbeeldingslocatie: http://www.xs4all.nl/~vaughn/dump1.gif

Hilversum:
Afbeeldingslocatie: http://www.xs4all.nl/~vaughn/dump2.gif

There are 10 kinds of people: Those who understand binary and those who don't.


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 18:21

Koffie

Koffiebierbrouwer

Braaimeneer

Move > NT

Braaikamer - Smoke&BBQ


Verwijderd

left: 10.0.0.150 (red side smoothwall)
left next hop: 10.0.0.138 alcatel
left subnet: 192.168.100.0/24 (lan thuis)

right: 62.177.152.70 (red side smoothwall)
right next hop: 62.177.152.65 cisco dsl
right subnet: 192.168.101.0/24 (lan h'sum)

Kan iemand mij hiermee helpen?

b.v.d
left : je eigen IP (zodat mensen je kunnen bereiken)
left next hop : IP van ISP waar je modem heen gaat
left subnet : staat goed

right: zijn eigen IP
right next hop : IP van zijn ISP waar modem heen gaat
right subnet : staat goed

met eigen IP bedoel ik het IP waarmee mensen je computer kunnen vinden.

veel suc6

6-Kid

  • Vaughn
  • Registratie: Juni 1999
  • Laatst online: 02-04 16:27

Vaughn

Powered by Jomanda

Topicstarter
Op dinsdag 23 april 2002 08:36 schreef 6-Kid het volgende:

[..]

left : je eigen IP (zodat mensen je kunnen bereiken)
left next hop : IP van ISP waar je modem heen gaat
left subnet : staat goed
Wat bedoel je precies met 'IP van ISP'? Het eerste adres wat
ik tegenkom als ik een traceroute doe naar www.ibm.com bijv.?

Wat betreft m'n eigen IP, dat kan niet het adres zijn waar ik bekend ben op internet, want dat klopt niet met het adres van eth1 aan de rode zijde van Smoothwall. Ik krijg dan een foutmelding.

There are 10 kinds of people: Those who understand binary and those who don't.


  • Vaughn
  • Registratie: Juni 1999
  • Laatst online: 02-04 16:27

Vaughn

Powered by Jomanda

Topicstarter
Heeft nou niemand een VPN'etje gebouwd onder Smoothwall?

De connecties staan nu wel op 'Open' maar kan niet pingen naar het andere netwerk. :?

There are 10 kinds of people: Those who understand binary and those who don't.


  • victorv
  • Registratie: Januari 2002
  • Laatst online: 17-02-2024

victorv

Locallost

De GPL SmoothWall VPN functionaliteit is slechts bedoeld om een VPN verbinding tussen twee SmoothWall boxen te maken.
Als je meer wilt, dan zul je de Corp versie moeten hebben met SmoothTunnel...

"Accomplishing the impossible means only that the boss will add it to your regular duties."


  • Vaughn
  • Registratie: Juni 1999
  • Laatst online: 02-04 16:27

Vaughn

Powered by Jomanda

Topicstarter
Op woensdag 24 april 2002 17:43 schreef Sonii het volgende:
De GPL SmoothWall VPN functionaliteit is slechts bedoeld om een VPN verbinding tussen twee SmoothWall boxen te maken.
Als je meer wilt, dan zul je de Corp versie moeten hebben met SmoothTunnel...
Ik doe dat ook met 2 Smoothwallen, hij geeft aan dat de tunnel open is, maar pluto/debug geeft aan dat het de gedeelde geheime sleutel niet kan vinden, op beide smoothwallen is een ipsec.secrets aanwezig met hetzelfde geheime sleuteltje... :?

There are 10 kinds of people: Those who understand binary and those who don't.


  • MissingDog
  • Registratie: Augustus 2002
  • Niet online
Even een *schopje*, aangezien ik nu ook met dit gebeuren bezig ben.


Ik ben een tunnel aan het bouwen tussen RH7.2 met iptables & freeswan aan de overkant en mijn Smoothwall aan deze kant. Op beide machines draait FreeSwan 1.99, met dezelfde configfiles. Op beide machines zijn de betreffende poorten en protocollen opengezet op de firewall.

De hier eerder genoemde ipsec.secrets is er eentje zoals ik ook gebruik, authenticatie lijkt goed te gaan, krijg daar geen errors in. Het loop spaak hier bij het volgende:

Dit is wat ipsec auto --status weergeeft na een aantal pogingen om de tunnel te openen. Ik ben dus vanaf de console op de smoothwall alles aan het regelen, aangezien de webinterface te beperkt is voor een goede fouten analyse.

code:
1
2
3
4
5
6
7
8
9
10
11
000 interface ipsec0/eth1 213.19.145.214
000
000 "fcpn": 192.168.0.0/24===213.19.145.214---213.19.144.2...213.19.144.2---213.19.144.195===192.168.1.0/24
000 "fcpn":   ike_life: 3600s; ipsec_life: 28800s; rekey_margin: 540s; rekey_fuzz: 100%; keyingtries: 0
000 "fcpn":   policy: PSK+ENCRYPT+TUNNEL+PFS+DISABLEARRIVALCHECK; interface: eth1; unrouted
000 "fcpn":   newest ISAKMP SA: #2467; newest IPsec SA: #0; eroute owner: #0
000
000 #2567: "fcpn" STATE_QUICK_I1 (sent QI1, expecting QR1); EVENT_RETRANSMIT in 18s
000 #2566: "fcpn" STATE_QUICK_I1 (sent QI1, expecting QR1); EVENT_RETRANSMIT in 17s
000 #2565: "fcpn" STATE_QUICK_I1 (sent QI1, expecting QR1); EVENT_RETRANSMIT in 16s
000 #2467: "fcpn" STATE_MAIN_R3 (sent MR3, ISAKMP SA established); EVENT_SA_REPLACE in 1011s; newest ISAKMP


Als ik ipsec auto --verbose --up fcpn draai krijg ik deze output:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
root@smoothwall~# ipsec auto --up --verbose fcpn
002 "fcpn" #2577: initiating Quick Mode PSK+ENCRYPT+TUNNEL+PFS+DISABLEARRIVALCHECK
112 "fcpn" #2577: STATE_QUICK_I1: initiate
002 "fcpn" #2577: route-client output: SIOCADDRT: Network is unreachable
002 "fcpn" #2577: route-client output: /usr/local/lib/ipsec/_updown: `route add -net 192.168.1.0 netmask 255.255.255.0 dev ipsec0 gw 213.19.144.2' failed
002 "fcpn" #2577: route-client output: /usr/local/lib/ipsec/_updown: (incorrect or missing nexthop setting??)
003 "fcpn" #2577: route-client command exited with status 7
032 "fcpn" #2577: STATE_QUICK_I1: internal error
010 "fcpn" #2577: STATE_QUICK_I1: retransmission; will wait 20s for response
002 "fcpn" #2577: route-client output: SIOCADDRT: Network is unreachable
002 "fcpn" #2577: route-client output: /usr/local/lib/ipsec/_updown: `route add -net 192.168.1.0 netmask 255.255.255.0 dev ipsec0 gw 213.19.144.2' failed
002 "fcpn" #2577: route-client output: /usr/local/lib/ipsec/_updown: (incorrect or missing nexthop setting??)
003 "fcpn" #2577: route-client command exited with status 7
032 "fcpn" #2577: STATE_QUICK_I1: internal error
010 "fcpn" #2577: STATE_QUICK_I1: retransmission; will wait 40s for response
002 "fcpn" #2577: route-client output: SIOCADDRT: Network is unreachable
002 "fcpn" #2577: route-client output: /usr/local/lib/ipsec/_updown: `route add -net 192.168.1.0 netmask 255.255.255.0 dev ipsec0 gw 213.19.144.2' failed
002 "fcpn" #2577: route-client output: /usr/local/lib/ipsec/_updown: (incorrect or missing nexthop setting??)
003 "fcpn" #2577: route-client command exited with status 7
032 "fcpn" #2577: STATE_QUICK_I1: internal error
031 "fcpn" #2577: max number of retransmissions (2) reached STATE_QUICK_I1.  No acceptable response to our first Quick Mode message: perhaps peer likes no proposal
000 "fcpn" #2577: starting keying attempt 2 of an unlimited number, but releasing whack



Hij begint dus te zeuren over de routing...maar waarom hij daarover begint begrijp ik niet, het lijkt me dat hij eerst de volledige authenticatie moet doorlopen voordat hij de route op gaat zetten, toch gaat er hier dus iets mis.

Ik heb de search net al gebruikt...een hoop topics maar geen die mij verder kan helpen hiermee, vandaar dat ik maar dit topic eventjes wakkerschud. Ook Google, HOWTO's en Smoothwall/Freeswan pages kunnen mij niet helpen op dit moment.
Pagina: 1