Toon posts:

[FreeS/WAN] Werken maar toch niet?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb FreeSWAN in combinatie met een ISDN router (Vigor) voor elkaar.
Alles werkt.

Er is alleen 1 probleem.
Lees het hier (in het engels omdat ik dat mailtje al vaker heb verstuurd):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
Home PC ----- Vigor ----- ISDN ----- INTERNET ------ Business Gateway -------- Business network 
            ¦                            ¦ 
            ¦                            ¦ 
            +-------------------------------------------+ 
                    IPSec tunnel 


Everything works but there is a big problem with time-outs/recognice dead tunnels. 

This is happening: 

Fist I make an ISDN connection to the internet with my Vigor. 
Next I make an IPSec connection to FreeS/WAN Linux (Debian) machine from the Vigor. 
I can now work on the business network. 

When I stop working (I don't drop the IPSec connection) I disconnect the ISDN connection. 
Later I want to work again so I make a ISDN connection again. 
Next the IPSec connection to FreeS/WAN. But... the connection is already up?! 
So I want to work (the tunnel is up right?) but I can't het through the tunnel. 

I drop the IPSec connection from the Vigor. 
Now restarts FreeS/WAN. 
Make a IPSec connection from the Vigor to FreeS/WAN again. 
Now everything works again. 

What is going wrong and what can I do about it? 

I think FreeS/WAN holds the IPSec connection when the Vigor disconnects from the Internet. 
When the connection comes up again, the Vigor get a package from FreeS/WAN and think he's got a connection. 

Maybe anyone can help me. 

Kind regards, 

René Eijzenga
The Netherlands

Weet iemand iets over dit probleem of kan iemand mij uitleg geven over de IKE timeouts/IPSec timouts/Rekeying enz.

Want ik krijg het niet 100% werkend :(

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Het probleem is waarschijnlijk dat je freeswan kant nog met een oude SA werkt. Probeer eens de timeouts hier wat lager te zetten of anders bouw een scriptje dat checkt of er daadwerkelijk nog een isdn-connectie is, en zo niet, de tunnels fysiek dichtgooit (ipsec auto --down <blaat>)

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Topicstarter
ISDN zit aan de Vigor.. hier kun je (zover ik weet) geen scripts op draaien.

Verder weet ik heel erg weinig over time-outs, ik heb al eeen wat geprobeerd maar dan disconnect ie steeds na een uur oid. maar bouwt wel steeds verbinding weer op.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

he ja, sorry.. verkeerd gelezen :).

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 18-07 17:53
zorg ervoor dat de keylife op 20 minuten staat. Dan gaat de connectie na 20 min automatisch dicht. Het is inderdaad een probleem.

Verwijderd

Topicstarter
Op donderdag 11 juli 2002 12:32 schreef Jochem het volgende:
zorg ervoor dat de keylife op 20 minuten staat. Dan gaat de connectie na 20 min automatisch dicht. Het is inderdaad een probleem.
Ehh gaat de connectie dan ook discht na 20 min. als je wel iets doet?

Verwijderd

Topicstarter
Zou dit misschien kunnen?

Je maakt op een machine achter de FreeS/WAN machine een script die een ping doet naar het intern IP van de Vigor aan de andere kant.
Wanneer dit niet lukt dan een commando op de FreeS/WAN machine uitvoeren dat ie de verbinding down gooit (ipsec auto --down conn-naam; ipsec auto --unroute conn-naam)

:?

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Op donderdag 11 juli 2002 10:58 schreef quinty het volgende:

<snip>

Kind regards,

René Eijzenga
The Netherlands[/code]
Weet iemand iets over dit probleem of kan iemand mij uitleg geven over de IKE timeouts/IPSec timouts/Rekeying enz.

Want ik krijg het niet 100% werkend :(
IPSEC kent geen 'dead tunnel detectie'. IPSEC ziet dat een tunnel dood is al de rekeying niet goed gaat.

Zeg in je ipsec.conf bij de connectieparameters 'uniqueids=yes', en specificeer de rekeying periode :

keylife=180s

Dat zou iig moeten voorkomen dat er tunnels zijn waar je niks meer door heen kan sturen.
Pagina: 1