Toon posts:

[debian] Freeswan config

Pagina: 1
Acties:

Verwijderd

Topicstarter
hallo,

Ik wil 2 netwerken verbinden met elkaar via internet dmv. freeswan.
De beide internetverbinding komen beide tot stand via kabelmodem (@home)
Beide servers zijn Debian Woody 2.4.18 met NAT

Schema:
pc1==linux/freeswan----INTERNET----linux/freeswan==p2

Nou ging de installie van freeswan (versie 1.97) en het bakken van een nieuwe kernel met ipsec vlekkeloos.
Nou kan ik niet het andere gateway pingen.
Dus geen connectie :'(
Alle logfiles gecontroleerd op eventuele fouten, niks aangetroffen.
Dus ik denk dat de fout in het connectie gedeelte zit van mijn ipsec.conf

Het connectie-gedeelt van mijn ipsec.conf ziet er zo uit:

code:
--------------------------------------------------------------------------------
# VPN connection
conn erw-pas
# Left security gateway, subnet behind it, next hop toward right.
leftid=@vpn1
leftrsasigkey=0sAQNY9........
left=Externe ip pc1
leftsubnet=192.168.100.0/24
#leftnexthop=
# Right security gateway, subnet behind it, next hop toward left.
rightid=@vpn2
rightrsasigkey=0sAQOGU........
right=Externe ip pc2
rightsubnet=192.168.1.0/24
#rightnexthop=
# To authorize this connection, but not actually start it, at startup,
# uncomment this.
#auto=add
auto=start
--------------------------------------------------------------------------------

Ziet iemand hier een fout in?

Ben er al een aantal dagen mee bezig, maar kan niks vinden.
Al veel docs en howto's gelezen maar zonder succes.

Wie weet de verlossende aanwijzing.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

[topic=475704/1/40]


left/rightnext hop e.d. moet je natuurlijk wel specificeren, anders is er geen route.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Misschien beter om als "beginner" gebruik te maken van de %defaulroute, waarbij freeswan zelf zijn interfaces,nexthops et al uitzoekt..

En anders barf je even je gegevens hier neer?

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Topicstarter
Op dinsdag 30 april 2002 01:25 schreef JayTaph het volgende:
En anders barf je even je gegevens hier neer?
Sorry maar wat bedoel je daarmee :?

Verwijderd

dat je je netwerk gegevens hier neer gooit dus bv je freeswan config en de netwerken die je gebruikt en wat van elk netwerk je router/gateway is. bv 192.168.0.0/24 gateway 192.168.0.1 en 192.168.1.0/24 gateway 192.168.1.1

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Dat kan dus met:

ipsec barf

waarbij alle gegevens die van belang zijn voor ipsec netjes worden uitgeprint.. Heel handig voor debugging.

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Hmm hier ben ik dus ook mee bezig... eerst op W2K en nu 2x Debianbakkies.

Als ik nu mijn connectie probeer te starten krijg ik:
code:
1
022 "sample": we have no ipsecN interface for either end of this connection

Met ipsec barf heb ik gekeken of ik nog iets kan vinden dat mis is.. maar nee.. niets gevonden.

Wat kan er fout zijn?

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Het is jammer dat mijn X-ray stralingsgolven zodanig geblokeerd zijn door de kilo's kryptoniet rondom mijn bureau, dat ik niet vanaf deze afstand in je Barf kan kijken en daarom je zo niet kan helpen..

(maar mijn secret superpowers vertellen mij wel dat je waarschijnlijk de verkeerde interface gebuikt of dat je left/right niet goed staat gedefineerd).

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Alweer opgelost... je X-ray ogen helpen wel :p

Maareh... krijg nu de volgende melding als ik de connectie op wil bouwen:
code:
1
2
3
4
5
6
7
8
9
104 "sample" #1: STATE_MAIN_I1: initiate
106 "sample" #1: STATE_MAIN_I2: sent MI2, expecting MR2
108 "sample" #1: STATE_MAIN_I3: sent MI3, expecting MR3
003 "sample" #1: discarding duplicate packet; already STATE_MAIN_I3
010 "sample" #1: STATE_MAIN_I3: retransmission; will wait 20s for response
010 "sample" #1: STATE_MAIN_I3: retransmission; will wait 40s for response
003 "sample" #1: discarding duplicate packet; already STATE_MAIN_I3
031 "sample" #1: max number of retransmissions (2) reached STATE_MAIN_I3.  Possible authentication failure: no acceptable response to our first encrypted message
000 "sample" #1: starting keying attempt 2 of an unlimited number, but releasing whack

De barf output hebben?

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Barf is altijd goed.. Maar nu zijn waarschijnlijk je keys niet gelijk (of misschien dat je x509 gebruikt en je certifcaten niet kloppen?).

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Hmm wat ik vaag vind is dit.....

Op mijn bak heb ik de kernel (2.4.18) gebakken op de Debian manier (kpkg --revision enz enz)

Opzich leek alles goed te gaan maar er is een probleem, namelijk dat ik mijn modules niet zie!

In /lib/modules/kernel/net zie ik niet de directory ipsec
Op mijn andere bak heb ik dat wel (maar die heb ik eerst op de normale Linux manier gebakken en daarna op de Debian way).

Ik zie dus geen modules voor gebruik met/voor IPSec.


Heeft iemand hier een verklaring voor?
(nog een make modules en make modules_install doen???) :?

En ja... ik heb ze in manke menuconfig als een "M" geplaatst.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Heel vreemd, zeker omdat freeswan als module gewoon in /lib/modules/<kernel>/kernel/net/ipsec moet zitten naar mijn weten.

ALs je standaard met make menugo hebt gecompiled (freeswan), dan zou ik nog een make modules, modules_install doen. Misschien dat het scheelt.

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Ik zie het al... de bovenste optie van IPSec heb ik op de ene als M gedaan de andere gewoon * (meegebakken dus)

Dus dar zal het niet aan liggen neem ik aan!

Verwijderd

Yes yes.. de verbinding wordt gemaakt alleen kan er nog geen data doorheen krijgen.

Als ik ipsec look doe zie ik ook tun0 er tussen zitten terwijl ik deze halemaal niet zie met ifconfig.

/edit
code:
1
2
3
4
5
6
7
8
9
10
11
192.168.0.0/24     -> 192.168.1.0/24     => tun0x1006@123.123.123.103 esp0xf5a2b3a8@123.123.123.103  (0)
ipsec0->eth1 mtu=16260(1500)->1500
esp0x7b84b7a@123.123.123.104 ESP_3DES_HMAC_MD5: dir=in  src=123.123.123.103 iv_bits=64bits iv=0x5d9032c01c998782 ooowin=64 alen=128 aklen=128 eklen=192 life(c,s,h)=addtime(13748,0,0)
esp0xf5a2b3a8@123.123.123.103 ESP_3DES_HMAC_MD5: dir=out src=123.123.123.104 iv_bits=64bits iv=0x8c4ffe90b842e014 ooowin=64 alen=128 aklen=128 eklen=192 life(c,s,h)=addtime(13748,0,0)
tun0x1005@123.123.123.104 IPIP: dir=in  src=123.123.123.103 policy=192.168.1.0/24->192.168.0.0/24 flags=0x8<> life(c,s,h)=addtime(13748,0,0)
tun0x1006@123.123.123.103 IPIP: dir=out src=123.123.123.104 life(c,s,h)=addtime(13748,0,0)
Destination     Gateway    Genmask     Flags   MSS Window  irtt Iface
0.0.0.0    123.123.123.103 0.0.0.0     UG    40 0       0 eth1
123.123.123.0   0.0.0.0    255.255.255.0   U      40 0      0 eth1
123.123.123.0   0.0.0.0    255.255.255.0   U      40 0      0 ipsec0
192.168.1.0     123.123.123.103 255.255.255.0   UG   40 0       0 ipsec0

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Maar wat zegt "ipsec eroute" dan, waarschijnlijk iets in de trant van:
code:
1
0       192.168.1.0/24   -> 192.168.2.0/24    => tun0x1004@164.52.51.63

of iets in die richting? (dus alles van 192.168.1.0/24 voor 192.168.2.0/24 verdwijnt in de tunnel naar 164.52.51.63).

Hierna moet je met ifconfig een ipsec0 device zien en je routering zal goed staan.

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Nou, gefeliciteerd! Je hebt een ipsec tunnel :+

Maar wat is nu het probleem?

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

>192.168.0.0/24 -> 192.168.1.0/24 => tun0x1006@123.123.123.103 esp0xf5a2b3a8@123.123.123.103 (0)

Alle verkeer van 192.168.0.0/24 voor 192.168.1.0/24 verloopt via de tunnel 0x1006 naar 123.123.123.103 via esp verkeer.

>ipsec0->eth1 mtu=16260(1500)->1500
ipsec0 is een virtuele adapter over eth1. ipsec verkeer (protocol 50 in jouw geval) loopt dus over eth1.

>esp0x7b84b7a@123.123.123.104 ESP_3DES_HMAC_MD5: dir=in src=123.123.123.103 iv_bits=64bits iv=0x5d9032c01c998782 ooowin=64 alen=128 aklen=128 eklen=192 life(c,s,h)=addtime(13748,0,0)
verkeer IN loopt via esp (3des, gehashed met md5) van 103 naar 104 toe.

>esp0xf5a2b3a8@123.123.123.103 ESP_3DES_HMAC_MD5: dir=out src=123.123.123.104 iv_bits=64bits iv=0x8c4ffe90b842e014 ooowin=64 alen=128 aklen=128 eklen=192 life(c,s,h)=addtime(13748,0,0)
verkeer UIT loopt ook via esp (3des, gehashed met md5) van 104 naar 103 toe.

>tun0x1005@123.123.123.104 IPIP: dir=in src=123.123.123.103 policy=192.168.1.0/24->192.168.0.0/24 flags=0x8<> life(c,s,h)=addtime(13748,0,0)
>tun0x1006@123.123.123.103 IPIP: dir=out src=123.123.123.104 life(c,s,h)=addtime(13748,0,0)
Dit vind ik vreemd. De policy voor verkeer in is wel gedefineerd, maar er is geen policy voor verkeer uit. Is de andere kant van de ipsec verbinding wel online (maar dat zou niet uit mogen maken lijkt me).

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Dat heeft mij ook even tijd gekost :-) Wat je nu hebt is een subnet to subnet config. Ping maar eens naar een host in je subnet != je gateway, dat werkt wel.. Je moet wellicht nog drie entries aanmaken:

1) Host to Host (dus niet met subnet statement)
2) L Subnet to R SG (als leftsubnet ook right SG moet kunnen bereiken)
3) R subnet to L SG (de andere kant op)

Bas

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

>Dat heeft mij ook even tijd gekost :-) Wat je nu hebt is
>een subnet to subnet config. Ping maar eens naar een host
>in je subnet != je gateway, dat werkt wel.. Je moet
>wellicht nog drie entries aanmaken:

In subnet/subnet kun je beide gateways inderdaad niet gebruiken, aangezien ze beide het eth1 adres gebruiken (dat 123.123 ip, ipv eentje in de 192.168.1.0/24 range). Dit is op te lossen door je andere 3 entries aan te maken, of door gewoon je gateways niet te betrekken in ipsec-verkeer.

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Ik kan geen verkeer door de tunnel leiden...

Als ik vanaf 192.168.1.103 ping naar 192.168.0.104 gaat er geen verkeer door de tunnel :(

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Wat zegt je firewall? Wat zeg iptraf/tcpdump? Wat zegt ipsec zelf allemaal? Zonder verdere info blijft het voor ons ook een raadsel.

Komt er verkeer binnen op de gateway, en verdwijnt deze de ipsec0 tunnel in?

tcpdump -i eth0 -v -n
tcpdump -i ipsec0 -v -n

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Ik had er nog geen firewall tussen... maar het werkt nu!!

YES YES!! tijden mee bezig geweest onder Win2K (3 maanden) en nu 3 dagen met Debian en het werkt gewoon!! STOER!

En wat is het dan eigenlijk toch kinderlijk eenvoudig! :D

Thanx all!
Pagina: 1