Unternehmen     Impressum     Kontakt
+ Antworten
Ergebnis 1 bis 6 von 6

Thema: keine VPN Verbindung via IPSecuritas

  1. #1
    IT-Markus ist offline Registered User
    Registriert seit
    Oct 2007
    Beiträge
    14

    keine VPN Verbindung via IPSecuritas

    Hallo Intranatoren,
    ich habe dasselbe Problem wie viele andere. Ich kann keinen Tunnel in die Firma graben. Ich sitze vor meinem MacBook und habe meiner Meinung nach in IPSecuritas alles richtig konfiguriert. Aber es will einfach keine Verbindung zustande kommen. Ich habe mal ein Logfile ausgegeben, in der Hoffnung von euch Hilfe zu bekommen.
    Gruß
    Markus

    IPSecuritas 3.2 build 2501, Do 1 Jan 2009 19:18:38 CET, nadig
    Darwin 9.5.0 Darwin Kernel Version 9.5.0: Wed Sep 3 11:29:43 PDT 2008; root:xnu-1228.7.58~1/RELEASE_I386 i386

    Jan 17, 01:31:20 Info APP IPSec authenticating
    Jan 17, 01:31:20 Info APP Connection "Firma" is started
    Jan 17, 01:31:20 Info APP IKE daemon started
    Jan 17, 01:31:20 Info APP IPSec started
    Jan 17, 01:31:20 Error IKE Foreground mode.
    Jan 17, 01:31:20 Info IKE @(#)ipsec-tools CVS (http://ipsec-tools.sourceforge.net)
    Jan 17, 01:31:20 Info IKE @(#)This product linked OpenSSL 0.9.7l 28 Sep 2006 (http://www.openssl.org/)
    Jan 17, 01:31:20 Info IKE Reading configuration from "/Library/Application Support/Lobotomo Software/IPSecuritas/racoon.conf"
    Jan 17, 01:31:20 Info IKE Resize address pool from 0 to 255
    Jan 17, 01:31:21 Info APP Initiated connection "Firma"
    Jan 17, 01:31:28 Info APP Initiated connection "Firma"
    Jan 17, 01:31:31 Warning IKE remote address mismatched. db="intranator.ip"[4500], act="intranator.ip"[500]
    Jan 17, 01:31:32 Error IKE ignore information because ISAKMP-SAhas not been established yet.
    Jan 17, 01:31:35 Info APP Initiated connection "Firma"
    Jan 17, 01:31:36 Warning IKE remote address mismatched. db="intranator.ip"[4500], act="intranator.ip"[500]
    Jan 17, 01:31:36 Error IKE ignore information because ISAKMP-SAhas not been established yet.
    Jan 17, 01:31:37 Error IKE phase2 negotiation failed due to time up waiting for phase1. ESP "intranator.ip"[500]->"client.ip"[500]
    Jan 17, 01:31:41 Info IKE the packet is retransmitted by "intranator.ip"[500].
    Jan 17, 01:31:42 Info APP Initiated connection "Firma"
    Jan 17, 01:31:44 Error IKE phase2 negotiation failed due to time up waiting for phase1. ESP "intranator.ip"[500]->"client.ip"[500]
    Jan 17, 01:31:49 Info APP Initiated connection "Firma"
    Jan 17, 01:31:51 Error IKE phase2 negotiation failed due to time up waiting for phase1. ESP "intranator.ip"[4500]->"client.ip"[4500]
    Jan 17, 01:31:54 Warning APP Connection "Firma" timed out
    Jan 17, 01:31:54 Warning APP Giving up
    Jan 17, 01:31:58 Error IKE phase2 negotiation failed due to time up waiting for phase1. ESP "intranator.ip"[4500]->"client.ip"[4500]
    Jan 17, 01:32:01 Info IKE the packet is retransmitted by "intranator.ip"[500].
    Jan 17, 01:32:05 Error IKE phase2 negotiation failed due to time up waiting for phase1. ESP "intranator.ip"[4500]->"client.ip"[4500]

  2. #2
    Gerd von Egidy ist offline Administrator
    Registriert seit
    Dec 2001
    Ort
    Tübingen
    Beiträge
    829
    Hallo,

    ich bin mir hier nicht ganz sicher, wo das Problem genau ist. Diese Meldung hier könnte bedeuten, daß das MacOS den Intranator auf Port 4500 erwartet, statt auf 500:
    Warning IKE remote address mismatched. db="intranator.ip"[4500], act="intranator.ip"[500]
    Port 4500 wird nur verwendet, wenn NAT-Traversal erkannt wurde. Hängt Ihr Mac hinter einem Router? Ist der Intranator direkt ans Internet angeschlossen oder hängt auch der hinter einem Router mit Port-Forwarding?

    Können Sie mal schauen, ob auf dem Intranator VPN-mäßig etwas ankommt? Das wird im messages-Log ausgegeben. Wenn der Mac auf Port 4500 geht, hätte zumindest die Erkennung vom NAT stattfinden müssen und das wird protokolliert.

    Eine Dokumentation zu den Meldungen im Log finden Sie hier:
    http://www.intra2net.com/de/support/...mon-errors.php

    Haben Sie im IPSecuritas die Möglichkeit am NAT-Traversal (auch NAT-T abgekürzt) etwas umzustellen?

    Ich habe leider keinen Mac hier um das genau nachzuvollziehen.

    Herzliche Grüße,

    v. Egidy

  3. #3
    IT-Markus ist offline Registered User
    Registriert seit
    Oct 2007
    Beiträge
    14
    Hallo Herr v. Egidy,
    der Mac hängt Zuhause hinter einem Router. Der ist aber korrekt konfiguriert. Über Parallels und WinXP kann ich einen Tunnel aufbauen. Auch ein klassischer PC hinterm Router baut anstandslos eine Verbindung auf. Ich hab dem IPSecuritas auch bei einem Versuch das NAT-Traversal abgewöhnt, brachte aber leider auch keinen Erfolg. Der Intranator hängt direkt im Web.
    Mit NAT-T habe ich einen neuen Versuch getartet und folgendes Log am Intranator abgegriffen. (Da steht ja einiges, ich denke ich habe die richtige Stelle erwischt. Für meinen Geschmack ein wenig dünn die Info, aber da ich das eh nicht richtig interpretieren kann, hoffe ich auf ihre Künste.
    Schonmal vielen Dank und schöne Grüße
    Markus

    Jan 19 22:21:52 intranator pluto[3118]: packet from 88.77.205.228:61000: ignoring Vendor ID payload [FRAGMENTATION 80000000]
    Jan 19 22:21:52 intranator pluto[3118]: packet from 88.77.205.228:61000: received Vendor ID payload [Dead Peer Detection]
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: responding to Main Mode from unknown peer 88.77.205.228:61000
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:21:57 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:21:57 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:21:57 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:21:57 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:21:57 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:22:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:22:07 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:22:07 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:22:07 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:22:07 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:22:07 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:22:12 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:22:12 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:22:12 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:22:12 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:22:12 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:22:17 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:22:17 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:22:17 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:22:17 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:22:17 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:22:22 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Peer ID is ID_DER_ASN1_DN: 'C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx"'
    Jan 19 22:22:22 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: issuer cacert not found
    Jan 19 22:22:22 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: X.509 certificate rejected
    Jan 19 22:22:22 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:22:22 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Jan 19 22:23:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: max number of retransmissions (2) reached STATE_MAIN_R2
    Jan 19 22:23:02 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000: deleting connection "C19" instance with peer 88.77.205.228 {isakmp=#0/ipsec=#0}
    "xxxxxxxxxxx""xxxxxxxxxxx"

  4. #4
    Gerd von Egidy ist offline Administrator
    Registriert seit
    Dec 2001
    Ort
    Tübingen
    Beiträge
    829
    Hallo,

    wenn ich mir das hier so anschaue, ist das schon ziemlich deutlich:

    Zitat Zitat von IT-Markus Beitrag anzeigen
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: Signature check (on C=de, ST=nrw, L="xxxxxxxxxxx", O="xxxxxxxxxxx", OU=technik, CN=macbookpro, E="xxxxxxxxxxx") failed (wrong key?); tried *AwEAAceeZ
    Jan 19 22:21:52 intranator pluto[3118]: "C19"[20] 88.77.205.228:61000 #382: sending encrypted notification INVALID_KEY_INFORMATION to 88.77.205.228:61000
    Höchstwahrscheinlich haben Sie einen ID-Konflikt - also 2 verschiedene Schlüssel, die die selben Inhaberdaten verwenden. Legen Sie also am besten die Schlüssel für den Mac neu an und achten darauf, daß Sie neue Inhaberdaten (die ganzen Land-, Staat-, Ort-,... -Einträge) verwenden und diese nicht an einer anderen Stelle nochmals vorkommen. Auch der eigene Schlüssel des Intranators muß eine andere ID verwenden.

    Dann sollte es funktionieren. Wenn nicht, dann schicken Sie nochmal die Logs beider Seiten von ein- und demselben Verbindungsaufbau.

    Herzliche Grüße,

    v. Egidy

  5. #5
    IT-Markus ist offline Registered User
    Registriert seit
    Oct 2007
    Beiträge
    14
    Hallo Herr v. Egidy,
    hab ich mich da etwa selber ausgetrickst? Das erscheint mir sehr wahrscheinlich. Wird gleich Zuhause ausprobiert!
    Mal wieder vielen Dank und Gruß
    Markus

  6. #6
    IT-Markus ist offline Registered User
    Registriert seit
    Oct 2007
    Beiträge
    14

    Smile Chakka

    Lieber Herr v. Egidy,
    Sie haben mich auf den richtigen Pfad gebracht. Ich habe das Mac Zertifikat erneuert und es hat sofort funktioniert. Weiß der Geier wo sich der Intrantor verschluckt hat, denn ich habe keine Zertifikate erstellt, die sich komplett gleichen. Aufjedenfall vielen herzlichen Dank un ne schöne jrooß us Kölle!
    Markus

+ Antworten

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein