VPN 1621 - ISA Tunnel bleibt stehen
Moderator: Lancom-Systems Moderatoren
VPN 1621 - ISA Tunnel bleibt stehen
Guten Morgen zusammen!
Habe ein Problem mit VPN Tunneln zwischen Lancom 1621 und Microsoft ISA 2006
An 2 Standorten sind 1621 mit LCOS 6.3
Standort 1: 192.168.1.0/24
Standort 2: 192.168.2.0/24
Beide über SDL von T-Kom feste IP-Adresse
Gegenstelle Microsoft ISA 2006 auch mit fester IP-Adresse
Zentrale: 192.168.10.0/24
IPSEC Tunnel konfiguriert mit 3DES und Preshared-Keys
Tunnel baut sich auch sofort auf, von beiden Standorten lassen sich per PING
Geräte in der Zentrale erreichen.
Nach einer gewissen Zeit bleibt der Tunnel jedoch einfach stehen, dh, es gehen keine Pakete mehr durch. Der tunnel wird jedoch im CLI als auch im LANCOM-Monitor als aktiv angezeigt.
Erst wenn ich die Verbindung am Lancom Router manuell trenne, wird sie sofort wieder aufgebaut und dann gehen auch Pakete wieder durch.
Leider ist so kein vernünftiges Arbeiten möglich.
Hat jemand eine Idee?
Viele Grüße und einen sonnigen Tag!
Marcel
Habe ein Problem mit VPN Tunneln zwischen Lancom 1621 und Microsoft ISA 2006
An 2 Standorten sind 1621 mit LCOS 6.3
Standort 1: 192.168.1.0/24
Standort 2: 192.168.2.0/24
Beide über SDL von T-Kom feste IP-Adresse
Gegenstelle Microsoft ISA 2006 auch mit fester IP-Adresse
Zentrale: 192.168.10.0/24
IPSEC Tunnel konfiguriert mit 3DES und Preshared-Keys
Tunnel baut sich auch sofort auf, von beiden Standorten lassen sich per PING
Geräte in der Zentrale erreichen.
Nach einer gewissen Zeit bleibt der Tunnel jedoch einfach stehen, dh, es gehen keine Pakete mehr durch. Der tunnel wird jedoch im CLI als auch im LANCOM-Monitor als aktiv angezeigt.
Erst wenn ich die Verbindung am Lancom Router manuell trenne, wird sie sofort wieder aufgebaut und dann gehen auch Pakete wieder durch.
Leider ist so kein vernünftiges Arbeiten möglich.
Hat jemand eine Idee?
Viele Grüße und einen sonnigen Tag!
Marcel
Hi!
Ja mein Problem hat sich gelöst. Wir haben den Schmutz Lancom mit einem vernünftigen Router ersetzt.
LAncom ist in meinen Augen der letzte Schmutz, Cisco und Juniper sind die einzigen Hersteller von Routern die was taugen.
Aber wenn bei deinem Problem schon die Phase 1 nicht aufgebaut wird, dann liegt es meistens an nicht übereinstimmenden SAs.
Also überprüfe folgendes:
Prehshared key
DiffieHellmann Gruppe
SHA oder MD5 Hash
Lifetime, hier sind oft die Werte auf der einen Seite in Minuten , auf der anderen in Sekunden anzugeben
IP-Netze die durch den Tunnel gehen sollen.
Leider ist Debugging sowohl bei ISA als auch Lancom mehr als unschön.
Marcel
Ja mein Problem hat sich gelöst. Wir haben den Schmutz Lancom mit einem vernünftigen Router ersetzt.

LAncom ist in meinen Augen der letzte Schmutz, Cisco und Juniper sind die einzigen Hersteller von Routern die was taugen.
Aber wenn bei deinem Problem schon die Phase 1 nicht aufgebaut wird, dann liegt es meistens an nicht übereinstimmenden SAs.
Also überprüfe folgendes:
Prehshared key
DiffieHellmann Gruppe
SHA oder MD5 Hash
Lifetime, hier sind oft die Werte auf der einen Seite in Minuten , auf der anderen in Sekunden anzugeben
IP-Netze die durch den Tunnel gehen sollen.
Leider ist Debugging sowohl bei ISA als auch Lancom mehr als unschön.
Marcel
Und das kannst du jetzt bestimmt auch mit Argumenten begründen?LAncom ist in meinen Augen der letzte Schmutz
Gruß
COMCARGRU, der viele Leute kennt, die die eigene Unfähigkeit/Unerfahrenheit dadurch darlegen indem sie Produkt XYZ als schlecht bezeichnen...
Wann zum Teufel werden ALLE PCs grundsätzlich nur noch mit Hardware RAID 1 ausgestattet???
Moin,
konfigurieren?
Microsoft-Hasser ein Thema. Und ein Großteil der Konfiguration geht auch übers Web-Interface.
Gruß Alfred
haben andere auch. Schon mal versucht, einen Cisco auf der CLI ohne vorherige Schulung zuCLI
konfigurieren?
Sicher nicht optimal, aber angesichts der Verbreitung von Windows nur für eingefleischteProprietäres Admin Tool, nur für MS OS.
Microsoft-Hasser ein Thema. Und ein Großteil der Konfiguration geht auch übers Web-Interface.
Trace-Kommando? RTFM...Debugging?
Gruß Alfred
“There is no death, there is just a change of our cosmic address."
-- Edgar Froese, 1944 - 2015
-- Edgar Froese, 1944 - 2015
Jaja, meist zeugen solche Aussagen von eigener Unfaehigkeit (die/alle gebotenen Wege zu probieren), gepaart mit Faulheit (RTFM wurde ja bereits erwaehnt) und dann noch ein paar CISCO Scheuklappen. (wir beten: CISCO ist guuuut, andere sind schleeecht ...)mreuter hat geschrieben:Kann ich:
CLI
Proprietäres Admin Tool, nur für MS OS.
Debugging?
Um nur wenige zu nennen
Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Tach,
Du störst dich daran, daß es für den dein OS kein KlickiBunti Konfigtool gibt?
DU hast Probleme mit dem Debuging, sagst aber nicht welche?
Hast du auch noch wirkliche Argumente? Das da oben sind doch nur Fachbegriffe - was stört dich an denen?
Gruß
COMCARGRU, der gerade wieder jemanden kennengelernt hat, der seine eigene Unfähigkeit auf Produkte anderer abwälzt...
Du hast ein Problem damit, daß man Lancoms ber Console konfigurieren kann? - Ich finde das eher nützlich...Kann ich:
CLI
Proprietäres Admin Tool, nur für MS OS.
Debugging?
Um nur wenige zu nennen
Du störst dich daran, daß es für den dein OS kein KlickiBunti Konfigtool gibt?
DU hast Probleme mit dem Debuging, sagst aber nicht welche?
Hast du auch noch wirkliche Argumente? Das da oben sind doch nur Fachbegriffe - was stört dich an denen?
Gruß
COMCARGRU, der gerade wieder jemanden kennengelernt hat, der seine eigene Unfähigkeit auf Produkte anderer abwälzt...
Wann zum Teufel werden ALLE PCs grundsätzlich nur noch mit Hardware RAID 1 ausgestattet???