[VPN] FreeBSD <--> Win2k stabiel?

Pagina: 1
Acties:

  • VyperX
  • Registratie: Juni 2001
  • Laatst online: 24-07 15:57
Hallo,

Ik ben op het moment bezig een klein vpn'etje op te zetten tussen twee machines die ik hier heb staan.
Een machine met FreeBSD die met IPSEC en racoon als "server" dient, en een Win2k client.

Ik heb bij het opzetten deze guide gevolgd:
http://www.x-itec.de/projects/tuts/ipsec-howto.txt
Hiermee wordt de communicatie tussen beiden encrypted op basis van een gemeenschappelijke eerste key.

En nu werkt het... maar...

De verbinding is niet "stabiel". Als ik een tijdje geen data heb verzonden (of na een lange tijd als ik wel data stuur (ping)), dan "verdwijnt" de connectie. ;(
(Geen ping meer mogelijk)

Heeft iemand een idee hoe dit anders/beter kan?

Op het moment wordt er dus niet gebruik gemaakt van certificaten, of een "tunnel" gemaakt (andere ip range). Zou dit helpen?

My Dwarf Fortress ASCII Reward: ~~@~~####,.".D",.B""


  • VyperX
  • Registratie: Juni 2001
  • Laatst online: 24-07 15:57
Misschien een kickje dan maar?
Heb gister geprobeerd om niet via Policy editor het vpn te activeren, maar als een aparte connectie. Dit lukte niet omdat er geen certificaat opgehaald kon worden (?).
Iemand die wat hulp kan bieden?

My Dwarf Fortress ASCII Reward: ~~@~~####,.".D",.B""


  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 12:54
Hmmm. Ik heb dit ruim een jaar geleden ook geprobeerd en hele vage resultaten mee gehad. (heel misschien dat ik thuis nog wat aantekeningen heb liggen) Ik heb toen iig besloten om er geen tijd verder in te steken om het netjes werkend te krijgen tussen win2k en FreeBSD.

Ik meen me zo te herinneren dat de machines op een gegeven moment hun Security Association gaan updaten en dat een machine de nieuwe SA al gebruikt terwijl de andere nog de oude verwacht. Dit lijkt me echter niet het geval te kunnen zijn aangezien je een pre-shared key gebruikt en er dus geen update van SAs plaats zal vinden. (Op zich is het nuttig om met een network sniffer zoals tcpdump eens na te gaan welke SPIs en dus SAs er gebruikt worden.)

Controleer eens wat de levensduur in bytes (dit is in latere Kame IPsec implementaties verwijderd) en tijd is van de SAs. Bij Racoon is het instelbaar, bij Win2k weet ik het niet.

Kijk op beide machines eens welke Security Associations bestaan (en welke SPIs te ze hebben). Op de FreeBSD doos kan het met 'setkey', op de Win2k doos weet ik het niet.

Welke machine zei trouwens dat er geen certificaat opgehaald kon worden? Met een pre-shared key heb je nl. helemaal geen certificaten nodig.

  • VyperX
  • Registratie: Juni 2001
  • Laatst online: 24-07 15:57
Ok, de standaard security regel die ik gebruik onder Win2k met 3DES encryptie en MD5 integrity, heeft als update waarden: 100000 Kbytes of (?) 900 seconden.

Het klopt trouwens wel dat de SA's niet meer kloppen.
Win2k doet standaard altijd aan het updaten van SA's.

In mijn racoon config kan ik inderdaad niet "lifetime byte" meer gebruiken.

Ik kan bij de policy van Win2k trouwens die update per kb of seconds uitschakelen... Is dat anders een mogelijke oplossing?
(Dus update per zoveel bytes uitzetten, en de update per zoveel seconden gelijk maken)

Desnoods post ik even de config file voor racoon die ik gebruik + screenshot van Win2k instellingen.

My Dwarf Fortress ASCII Reward: ~~@~~####,.".D",.B""


  • VyperX
  • Registratie: Juni 2001
  • Laatst online: 24-07 15:57
Woei
Het lijkt nu te werken.
Heb onder Win2k de volgende regels:
http://vyperx.student.utwente.nl/VPN-rules.jpg

Racoon config:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
ijperen@quakenet:/usr/local/etc/racoon $ cat my-racoon.conf 
path pre_shared_key "/usr/local/etc/racoon/psk.txt" ;

log debug2;

padding
{
        maximum_length 20;      # maximum padding length.
        randomize off;          # enable randomize length.
        strict_check off;       # enable strict check.
        exclusive_tail off;     # extract last one octet.
}

# if no listen directive is specified, racoon will listen to all
# available interface addresses.
listen
{
        #isakmp ::1 [7000];
        #isakmp 202.249.11.124 [500];
        #admin [7002];          # administrative's port by kmpstat.
        #strict_address;        # required all addresses must be bound.
}

# Specification of default various timer.
timer
{
        # These value can be changed per remote node.
        counter 5;              # maximum trying count to send.
        interval 20 sec;        # maximum interval to resend.
        persend 1;              # the number of packets per a send.

        # timer for waiting to complete each phase.
        phase1 30 sec;
        phase2 15 sec;
}

#how do we are presentation us for other hosts?

remote anonymous
{
        exchange_mode aggressive,main;
        doi ipsec_doi;
        situation identity_only;

        #we not need an identifier, it is set automatically

        nonce_size 16;
        lifetime time 900 sec;    # sec,min,hour
        #lifetime byte 100000 KB;     # B,KB,GB
        initial_contact on;
        support_mip6 on;
        proposal_check obey;    # obey, strict or claim

        #very important. We need 3DES for encryption and MD5 as checksum

        proposal {
                encryption_algorithm 3des;
                hash_algorithm md5;
                authentication_method pre_shared_key ;
                dh_group 2 ;
        }
}


#how do we connect to other hosts? (right?)

sainfo anonymous
{
        pfs_group 1;
        lifetime time 900 sec;
        encryption_algorithm 3des,des,cast128,blowfish ;
        authentication_algorithm hmac_sha1,hmac_md5;
        compression_algorithm deflate ;
}


Kan misschien ooit iemand anders ook tot nut zijn :>

Edit:
Ok, misschien te vroeg gejuicht. :(
Er komt in de logs een melding dat de SPI veranderd is... maar na een halfe minuut (oid) werkt de connectie weer... :?

My Dwarf Fortress ASCII Reward: ~~@~~####,.".D",.B""


  • VyperX
  • Registratie: Juni 2001
  • Laatst online: 24-07 15:57
Is er misschien iemand anders die nog wat tips heeft?
Ik heb ook geprobeerd een nieuwe "actie" onder win2k te creëeren, welke alleen de MD5/3DES encrypte heeft, maar dit werkte ook niet.
Wil eigenlijk wel proberen om dit aan de praat te krijgen :/

My Dwarf Fortress ASCII Reward: ~~@~~####,.".D",.B""

Pagina: 1