KillerCow
Lt. Commander
- Registriert
- Jan. 2012
- Beiträge
- 1.619
[Gelöst] Siehe https://www.computerbase.de/forum/t...-nur-aus-einer-richtung.1952034/post-24274848
Moin
Ich "darf" mir gerade ein IPSEC Problem anschauen, weil unser VPN-Tunnel-Mensch im Urlaub ist und die Sache nicht wichtig genug ist, ihn zu stören... kennt man ja Ich bin allerdings selber kein VPN/IPSEC Guru, darum hoffe ich, jemand hier kennt das Phänomen und hat vielleicht ne Idee, woran as scheitern könnte. Ich bin etwas ratlos. Ein anderer Kollege sagte schon, er kennt das von früher von einem anderen Tunnel, weiß aber nicht mehr, was damals die Urache war narf
Folgende Situation:
OPNsense (ich, aktuelle Version) <-> Cisco ASA (remote)
Es kommt IKEv2 zum Einsatz und Phase 1 und 2 werden erfolgreich aufgebaut. Ich kann von meiner Seite einen Client auf der anderen Seite anpingen und bekomme Antworten. Die andere Seite kann mich nicht anpingen (oder per https erreichen, was der eigentlich Zweck des Tunnels sein soll), suggeriert mir aber mit Screenshots eines Logs, dass die Pakete bei denen in den Tunnel gehen und auf die Leitung in meine Richtung geschickt werden.
Auf meiner Seite hänge ich nun mit tcpdump auf dem WAN Interface und sehe (abgesehen von 10-sekündlichen isakmp Paketen, vermutlich ein keep-alive) absolut keine Pakete von der remote-Seite bei mir eintreffen. Ich habe doppelt geprüft, dass ich die eingehenden Pakete auf WAN vor der Firewall sehe, wobei ich sicherheitshalber natürlich auch im FW-Log geschaut habe, wo nichts in dem Kontext geblockt wird.
Bei einer Gelegenheit kamen dann allerdings deren Pings bei mir an, nachdem ich die Gegenstelle angepingt hatte. Das klappt jetzt aber auch nicht mehr.
Meine Schlußfolgerung:
Ich sehe aus deren Richtung keine Pakete bei mir ankommen, die von Verbindungen stammen, die auf deren Seite initiiert wurden. Ich kann aber mit der Remote-Seite reden und bekomme darauf Antworten. Also wird das Problem bei denen Liegen.
Kennt das jemand? Hat wer eine Idee, wonach man schauen könnte? Tatsächlich betrifft das Problem derzeit sogar zwei Tunnel zu unterschiedlichen Remotepeers, wobei in beiden Fällen wohl ASAs zum Einsatz kommen...
Allen Lesenden eine schöne Woche. Für zweckdienliche Hinweise bedanke ich mich schonmal
PS: Falls ich noch was herausfinde oder sogar die Lösung finde, wird das hier natürlich ergänzt.
Moin
Ich "darf" mir gerade ein IPSEC Problem anschauen, weil unser VPN-Tunnel-Mensch im Urlaub ist und die Sache nicht wichtig genug ist, ihn zu stören... kennt man ja Ich bin allerdings selber kein VPN/IPSEC Guru, darum hoffe ich, jemand hier kennt das Phänomen und hat vielleicht ne Idee, woran as scheitern könnte. Ich bin etwas ratlos. Ein anderer Kollege sagte schon, er kennt das von früher von einem anderen Tunnel, weiß aber nicht mehr, was damals die Urache war narf
Folgende Situation:
OPNsense (ich, aktuelle Version) <-> Cisco ASA (remote)
Es kommt IKEv2 zum Einsatz und Phase 1 und 2 werden erfolgreich aufgebaut. Ich kann von meiner Seite einen Client auf der anderen Seite anpingen und bekomme Antworten. Die andere Seite kann mich nicht anpingen (oder per https erreichen, was der eigentlich Zweck des Tunnels sein soll), suggeriert mir aber mit Screenshots eines Logs, dass die Pakete bei denen in den Tunnel gehen und auf die Leitung in meine Richtung geschickt werden.
Auf meiner Seite hänge ich nun mit tcpdump auf dem WAN Interface und sehe (abgesehen von 10-sekündlichen isakmp Paketen, vermutlich ein keep-alive) absolut keine Pakete von der remote-Seite bei mir eintreffen. Ich habe doppelt geprüft, dass ich die eingehenden Pakete auf WAN vor der Firewall sehe, wobei ich sicherheitshalber natürlich auch im FW-Log geschaut habe, wo nichts in dem Kontext geblockt wird.
Bei einer Gelegenheit kamen dann allerdings deren Pings bei mir an, nachdem ich die Gegenstelle angepingt hatte. Das klappt jetzt aber auch nicht mehr.
Meine Schlußfolgerung:
Ich sehe aus deren Richtung keine Pakete bei mir ankommen, die von Verbindungen stammen, die auf deren Seite initiiert wurden. Ich kann aber mit der Remote-Seite reden und bekomme darauf Antworten. Also wird das Problem bei denen Liegen.
Kennt das jemand? Hat wer eine Idee, wonach man schauen könnte? Tatsächlich betrifft das Problem derzeit sogar zwei Tunnel zu unterschiedlichen Remotepeers, wobei in beiden Fällen wohl ASAs zum Einsatz kommen...
Allen Lesenden eine schöne Woche. Für zweckdienliche Hinweise bedanke ich mich schonmal
PS: Falls ich noch was herausfinde oder sogar die Lösung finde, wird das hier natürlich ergänzt.
Zuletzt bearbeitet: