VPN bricht immer nach exakt einer Stunde ab

Stefanabg

Cadet 4th Year
Registriert
Juni 2016
Beiträge
102
Hallo zusammen,
kurz zusammengefasst was zuvor passiert ist:
Ein Lancom Router an unserem Standort war mit einem Cisco Router an einem anderen Standort per VPN verbunden, alles lief Problemlos, nur die DSL Leitung war zu langsam.

Nun haben wir eine neue Leitung mit Fritzbox, am anderen Standort hat sich nichts geändert.
Ich habe nun ein VPN für die Fritzbox konfiguriert, die Standorte verbinden sich auch, es gibt keinerlei Probleme, außer dass die Verbindung nach exakt einer Stunde getrennt wird.

Die Fritzbox meldet dann im Log:

07.03.18 11:17:00 VPN-Verbindung zu VPN wurde getrennt. Ursache: 1 Lifetime expired
07.03.18 11:11:00 VPN-Fehler: VPN, IKE-Error 0x1c

An der Konfig des Routers am anderen Standort habe ich nichts verändert, SA-Lifetime steht auf 28800

Ich finde leider keinen Konfigurationspunkt, der dies Verhindert.
Die Konfig für die Fritzbox sieht wiefolgt aus:

vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "VPN";
keepalive_ip = "lokale IP aus Netz des anderen Standorts;
always_renew = yes;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = "öffentliche IP des anderen Standorts";
remote_virtualip = 0.0.0.0;
localid {
ipaddr = "öffentliche IP des lokalen Standorts";
}
remoteid {
ipaddr = "öffentliche IP des anderen Standorts";
}
mode = phase1_mode_aggressive;
phase1ss = "alt/aes/sha";
keytype = connkeytype_pre_shared;
key = "Pre shared Key";
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = lokales internes Netz;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = entferntes internes Netz;
mask = 255.255.255.0;
}
}
phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";
accesslist = "permit ip any entferntes internes Netz 255.255.255.0";
} ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}

Weiß jemand was zu tun ist?

mit freundlichen Grüßen

Stefan
 
Hallo,
leider nicht, da dieser Stift zum editieren bei meiner VPN fehlt, weil ich sie per Konfig eingelesen habe. Das muss ich aber leider tun weil ich Werte übergeben muss, die in der grafischen Oberfläche nicht auswählbar sind.

Ich bräuchte praktisch den Befehl für die Konfig, den dieser Button "VPN-Verbindung dauerhaft halten" hinterlegt. Den finde ich aber leider nirgendwo.

LG Stefan
 
Ist es denn eine Verbindung zum Cisco oder zum Lancom?
Cisco hat meist eine Keepalive von 28800 Sekunden.
Lancom hat meist in den IKE-Proposals eine Gültigkeitsdauer von 3.600 Sekunden eingetragen.

https://www2.lancom.de/kb.nsf/1275/80B757214B07D6FCC12580B200504338?OpenDocument

Nachtrag:
Stefanabg schrieb:
leider nicht, da dieser Stift zum editieren bei meiner VPN fehlt, weil ich sie per Konfig eingelesen habe.
bei der fritz.vpn
Code:
vpncfg{ connections { editable = yes;

Nachtrag2:
Durch das Keep_alive und die Keep_alive_ip hast Du bereits den Haken gesetzt.
 
Zuletzt bearbeitet:
Hallo ihr zwei, danke für eure Antworten,
es ist eine Verbindung zu einem Cisco und du hast Recht - es ist bereits eine 28800 eingestellt.

Den Befehl den du genannt hast habe ich hinzugefügt -> der Haken zum dauerhaften erhalten ist gesetzt, stimmt.

Den Befehl von Toaster (DeadPeerDetectionRate = High;) kann ich leider nicht hinzufügen -> Der Import auf die Fritzbox klappt dann leider nicht mehr.

So langsam bin ich ratlos...
 
Hi,

mal ganz anders angefangen: muss es denn die FritzBox sein?

VG,
Mad
 
naja, das Problem ist, dass der Lancom kein integriertes Modem hat. Ich müsste also die Fritzbox zum Modem machen und den Lancom darüber laufen lassen - klingt für mich auch nach gebaste, oder?

LG Stefan
 
Hi,

nö, wieso? Ist doch in Ordnung. Wenn es damit vernünftig läuft sehe ich kein Problem.

VG,
Mad
 
Hallo,

ich finde den Tipp mit "editable = yes;" sehr gut. Habe auch das Problem dass die eingelesene Konfigdatei in der FB Oberfläche nicht editierbar ist. Kannst ja mal damit testen ob du dann den Haken setzen kannst. Ggf. die VPN dann mal exportieren und schauen was in der Konfigdatei geändert wurde.

Ich teste das heute Abend auf jeden Fall mal.

@Wishbringer: THX

Gruß Foxx
 
Hi,

@doof123

du scheinst nicht zu verstehen, worum es hier geht und was es für eine Konstellation ist. Bitte erst lesen, dann denken, dann posten.

VG,
Mad
 
Hallo Leute,
ich habe nun einiges getestet und berichte euch mal davon :)

@Fox: Das mit dem Button habe ich so in meiner Konfiguration hinterlegt -> das funktioniert definitiv, leider war der Haken bei mir schon gesetzt, der bewirkt, dass die Verbindung aufrecht erhalten wird (durch Konfig schon so hinterlegt)

@Madman: Ich habe meine Konfig nun so angepasst, dass es irgendwie funktioniert, aber die Fritzbox ist mir was VPN angeht nicht mehr so geheuer, es war reines Glück dass es jetzt geht. Daher werde ich mir nun ein DSL Modem besorgen und daran meinen "alten" Lancom Router anschliessen und dann die VPN wieder darüber laufen lassen, nur eben mit der neuen, schnelleren Leitung.

Eine lustige Geschichte zum Schluss:
Ich habe AVM angerufen und wollte die Konfig mit denen durchgehen, die haben festgestellt, dass es nicht funktioniert weil meine Fritzbox nicht der DHCP Server ist und ihre IP nicht auf 1 endet...ich musste mir das Lachen verkneifen :D

LG Stefan
 
Hi,

oh wow... das ist natürlich auch echt professionell von den Damen und Herren bei AVM. Hat schon einen Grund warum ich immer sage, dass eine FB in einem Unternehmen nix verloren hat.

Aber cool, dass es zumindest doch noch irgendwie klappt. Aber die Lösung mit Modem und Lancom würde mich als Admin auch wieder ruhiger schlafen lassen! :)

Danke auf jeden Fall für das Feedback!

VG,
Mad
 
Da hast du wohl Recht, das habe ich nun auf die "harte" Tour gelernt...

Immer gern, bei der netten Hilfe!

LG Stefan
 
Zurück
Oben