ist ein aktives WAN-interf. notwendig vor VPN-aufbau?

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
raffael
Beiträge: 14
Registriert: 30 Sep 2008, 09:55

ist ein aktives WAN-interf. notwendig vor VPN-aufbau?

Beitrag von raffael »

hallo zusammen,
gleich vorweg: meine LANCOM erfahrung beschränkt sich leider auf ein paar basiskonfigurationen

ich arbeite mit dem LANCOM 3850 UMTS und über UMTS bzw. normale fixed-lines konnte ich den VPN-tunnel den ich konfiguriert hab ohne probleme benutzen
habe aber den sonderfall, daß ich den LANCOM über ein SAT-modem ans internet anschließen muß - das satelliten-modem schickt sowohl den up- als auch den download übers all!! COOL :-)
VORSICHT: daher gibt es bei pings eine roundtrip time von ca. 600ms!!!

das dürfte auch mein problem sein: denn leider scheint das WAN-interface nicht hochzukommen!

der aufbau im detail:
*) vor dem start hab ich beim LANCOM einen komplett-reset durchgeführt
*) am SAT-modem hängt ein switch u. an dem switch wiederum der LANCOM (am eth2) u. ein notebook
*) das notebook empfängt die IP über DHCP
*) über die "LANconfig" finde ich dann den LANCOM und dabei wird mir genauso eine der publicIPs die das SAT-modem zuweist angezeigt
*) es startet dann gleich automatisch der setup-wizard für die basic-settings
*) ich bleibe bei den defautl-einstellungen (DHCP: client / time-server: pool.ntp.org)
*) anschließend kommt der wizard für den internet zugang
=> interface: DSL interface
=> country: austria
=> service provider: internet access via plain ethernet (IPoE, IPoEoA)
=> name: internet
=> IP-address: obtain automatically
=> no backup connection
=> beim letzten punkt IP-addresse u. netmask bin ich mir nicht sicher ob es richtig war: hab die IP u. die MASK die dem LANCOM über das SAT-mobem zugewiesen wird eingetragen


über den LANmonitor hab ich den LANCOM zwar gesehen aber das WAN-interface wurde nie "aktive" - scheint immer nur für ein paar secunden einen versuch zu starten u. dann beginnt der timer wieder bei 0:00:00

sobald ich aber das netzkabel vom SAT-modem auf einen standard DSL-zugang umstecke bekommt der LANCOM ebenfalls korrekt die IP über DHCP zugewiesen und nach ein paar sekunden wird auch die WAN-verbindung als "aktive" gekennzeichnet


nach langer beschreibung hier nun meine fragen:
*) wie bestimmt der LANCOM ob die WAN verbindung aktiv ist?
*) schickt er dazu z.b. einen ping aus? u. wartet auf eine antwort
*) ist es vielleicht möglich diesen response-timer zu erhöhen nachdem beim zugang über satellit ja ein viel größeres delay vorhanden ist (wie gesagt: ca. 600ms)
*) ohne die aktive WAN-verbingung fängt der LANCOM leider gar nicht an einen VPN aufzubauen => läßt sich das ev. umgehen?

hoff die beschreibung war nicht zu lange => wollte sie aber so gründlich wie möglich machen!!
vielen vielen dank für eure unterstützung!
Raffael
raffael
Beiträge: 14
Registriert: 30 Sep 2008, 09:55

Beitrag von raffael »

habe noch etwas vergessen zu erwähnen:
am SAT-modem hängt ja der LANCOM u. ein notebook => das notebook hat vollen zugang zum internet
=> daher gehe ich davon aus, dass das SAT-modem selbst funktioniert

mfg
Raffael
backslash
Moderator
Moderator
Beiträge: 7149
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi raffael,
=> beim letzten punkt IP-addresse u. netmask bin ich mir nicht sicher ob es richtig war: hab die IP u. die MASK die dem LANCOM über das SAT-mobem zugewiesen wird eingetragen
Die Frage kommt nur, wenn du dem LANCOM noch keine IP-Adrtesse gegeben hast. Hier darfst du i.A. nicht das eintragen, was dir auf der WAN-Seite zugewiesen wird. Hier mußt du dein lokales Netz eintargen, z.B. 192.168.1.1/255.255.255.0.

Diese Frage wurde dir übrigens schon im Grundeinstellungs-Wizard gestellt - nur hast du sie dort nicht beantwortet...
über den LANmonitor hab ich den LANCOM zwar gesehen aber das WAN-interface wurde nie "aktive" - scheint immer nur für ein paar secunden einen versuch zu starten u. dann beginnt der timer wieder bei 0:00:00
bei DHCP dauert ein gescheiterter Versuch (also, wenn kein DHCP-Server verfügbar war) eine Minute. Wenn die Versuch schon nach wenigen Sekunden abbricht, dann gibt es vermutlich einen Adreßkonflikt. Das kannst du mit einem DHCP-Trace auf dem LANCOM sehen (per Telnet auf des LANCOM einloggen und dann trace # dhcp eingeben).
*) wie bestimmt der LANCOM ob die WAN verbindung aktiv ist?
ganz einfach: wenn eine IP-Adresse zugewiesen wurde, ist die Verbinung aktiv
*) schickt er dazu z.b. einen ping aus? u. wartet auf eine antwort
nur wenn du ein ICMP-Polling konfiguriertst
*) ist es vielleicht möglich diesen response-timer zu erhöhen nachdem beim zugang über satellit ja ein viel größeres delay vorhanden ist (wie gesagt: ca. 600ms)
der Default-Timeout beim ICMP-Polling liegt bei 10 Sekunden - hier also kein Problem
*) ohne die aktive WAN-verbingung fängt der LANCOM leider gar nicht an einen VPN aufzubauen => läßt sich das ev. umgehen?
wie soll er denn ohne WAN-Verbinung das VPN aufbauen? Der VPN-Server ist doch nur über die WAN-Verbinung erreichbar...

habe noch etwas vergessen zu erwähnen:
am SAT-modem hängt ja der LANCOM u. ein notebook => das notebook hat vollen zugang zum internet
=> daher gehe ich davon aus, dass das SAT-modem selbst funktioniert

Und ich gehe mal davon aus, daß genau hier das Problem liegt: Das SAT-Modem kann nur eine IP-Adresse vergeben - und die hat schon das Notebook...

Dafür spricht auch, daß der Verbindungsaufbauversuch am SAT-Modem nur wenige Sekunden dauert: Hier wird dem LANCOM offenbar die IP-Adresse zugewiesen, die schon dem Notebook zugewiesen wurde. Das LANCOM prüft auf einen IP-Konflikt (ARP-Request auf diese IP) und baut die Verbinung ab, weil die Adresse ja schon an das Notebook vergeben ist...

Gruß
Backslash
raffael
Beiträge: 14
Registriert: 30 Sep 2008, 09:55

Beitrag von raffael »

hi Backslash,
vielen dank für deine hilfe - kurz zu deinen antworten
Zitat: ‹ Select ›
*) wie bestimmt der LANCOM ob die WAN verbindung aktiv ist?


ganz einfach: wenn eine IP-Adresse zugewiesen wurde, ist die Verbinung aktiv
wie kann ich denn eigentlich die IP überprüfen die über DHCP zugewiesen wird? die IP die ich bei sysinfo sehe ist ja die von dem interface über das ich grad die verbindung aufgebaut habe z.b. wLAN

nur wenn du ein ICMP-Polling konfiguriertst
genau das war leider der fall => hab dazu heute ohnehin auch schon einen eintrag im forum gefunden
durch dieses polling dürfte dann das WAN-interface ständig neu aufgebaut worden sein und ist nie in den status "Connected" gewechselt (das war übrigens auch dann so wenn ich die IP fix vergeben hatte und der LANCOM somit nicht auf einen DHCP-response warten müßte)
Und ich gehe mal davon aus, daß genau hier das Problem liegt: Das SAT-Modem kann nur eine IP-Adresse vergeben - und die hat schon das Notebook...
du hast nicht ganz unrect, daß hier ein gewisses "konfliktpotential" liegt => das SAT-modem vergibt aber 5 öffentliche IPs
der LANCOM hatte: xxx.235.188.154
das notebook: xxx.235.188.155

im moment gehe ich davon aus, dass das ICMP-polling schuld war - habe morgen wieder einen termin beim SAT-provider für weitere tests => haltet mir die daumen, dass alles klappt :-)

eine frage fällt mir da zum abschluß noch ein:
sobald angezeigt wird, daß eine WAN-connection "Connected" ist beginnt dann automatisch der aufbau des VPN-tunnels, oder sind noch andere voraussetzungen notwendig?

bye raffael
backslash
Moderator
Moderator
Beiträge: 7149
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi raffael
wie kann ich denn eigentlich die IP überprüfen die über DHCP zugewiesen wird?
z.B. mit dem LANmonitor - klappe einfach mal bei der WAN-Verbinung den Treeview auf...
sobald angezeigt wird, daß eine WAN-connection "Connected" ist beginnt dann automatisch der aufbau des VPN-tunnels, oder sind noch andere voraussetzungen notwendig?
Wenn du beim VPN-Tunnel "Keep-Alive" (Haltezeit 9999) eingestellt hast - ja...
Ansonsten müssen halt Daten übertragen werden um den Tunnel aufzubauen.

Beim Keep-Alive sei noch angemerkt, daß du hierfür unter VPN den Schalter "Aufbau Netzbeziehungen (SAs)" auf "immer alle gemeinsam" oder "Gemeinsam für KeepAlive" stellen mußt, weil du sonst noch einen Polling-Eintrag für die VPN-Strecke brauchst.

Gruß
Backslash
raffael
Beiträge: 14
Registriert: 30 Sep 2008, 09:55

Beitrag von raffael »

z.B. mit dem LANmonitor - klappe einfach mal bei der WAN-Verbinung den Treeview auf...
glaub mir - das war auch mein erster gedanke => zumindest in meiner version find ich dazu aber keinen eintrag
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
backslash
Moderator
Moderator
Beiträge: 7149
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi raffael,

du hast auf der WAN-Verbindung auch nicht DHCP (Layer DHCPOE) ausgewählt, sondern manuelle Vergabe (Layer IPOE), denn sonst stünde bei Protokoll "DHCP" und du könntest dir die zugewiesene Adresse anschauen.

Bei manueller Adreßzuweisung kannst du dir das dort anschauen, wo du es konfiguriert hast (Kommunikation -> Protokolle -> IP-Parameter...)

Gruß
Backslash
raffael
Beiträge: 14
Registriert: 30 Sep 2008, 09:55

Beitrag von raffael »

DANKE!
vorallem der tip mit dem ICMP-polling hat dann im endeffekt geholfen!
also auch delays von 1sec sind kein hinderniss :-)
bye raffael
Antworten