Hallo zusammen,
ich versuche eine IPSec-Verbindung zwischen einem NetGearDG834B und einem FreeSWAN-Gateway herzustellen. Wenn ich das Debugging von FreeSWAN aktiviere, dann finde ich in der /var/log/messages die folgenden Meldungen:
…. sent MR3, ISAKMP SA established
[…]
….Informational Exchange message for an established ISAKMP SA must be encrypted
Die erste Meldung sieht ja noch gut aus, aber was soll die zweite Meldung? Und wie löse ich das Problem, mit Google haben ich keinen sinnvollen Hinweis gefunden.
Hier die ipsec.conf:
config setup
interfaces=”ipsec0=eth1″
klipsdebug=none
plutodebug=all
plutoload=%search
plutostart=%search
uniqueids=yes
forwardcontrol=yes
conn %default
keyingtries=3
disablearrivalcheck=no
type=tunnel
auth=esp
esp=3des-m5-96
pfs=yes
authby=secret
left=212.60.244.xxx
leftid=@gateway.p.de
leftsubnet=10.0.0.0/8
leftnexthop=212.60.244.xxx
auto=add
right=%any
keyexchange=ike
conn P-Berlin
rightsubnet=192.168.0.2/32
Und die ipsec.secrets
@gateway.p.de 192.168.0.2: PSK “geheim”
Im Netgear sind folgende Parameter gesetzt:
DH-Gruppe: Gruppe 2 (1024 Bit)
Verschlüsselungsalgo. 3DES
Authentifizierungsalgo. MD5
PSK: geheim
PFS aktiviert
Wenn ich statt der NetGear-Box ein anderes Linux-Gateway oder den Client von TheGreenBow verwende, dann klappt es wunderbar.
Installiert ist ein freeswan-1.98_0.9.14-404, ich weiß, das Ding ist uralt, aber die Box ist ein SLOX und mein Chef möchte nicht, daß ich etwas anderes als RPMs installiere.
Danke für Eure Hilfe,
Stefan
—
*****************************************
in-put GbR – Das Linux-Systemhaus
Stefan-Michael Guenther
Moltkestrasse 49 D-76133 Karlsruhe
Tel./Fax : +49 (0)721 / 83044 – 98/93
http://www.in-put.de
*****************************************
Anscheinend willst Du ein IPSec VPN aufbauen. Von dem Link denke ich sind 3, 5, 7 die abzuklaerenden Punkte.
z.b. bei cicso:
crypto isakmp policy 40
encr 3des
hash md5
crypto map vpn 100 ipsec-isakmp
authentication pre-share
Obige Beispiele zeigen, dass wohl noch ein paar Angaben fehlen und vermutlich die defaults unterscheidlich sind. Es scheint, dass die Verbindungsaufnahme ueber die oeffentliche Adresse stattfindet. Allerdings der Datentransport, d.h Verschluesselung der Pakete fuern/im Tunnel stimmen vermutlich nicht ueberein.