Avatar billede foxhound Nybegynder
17. februar 2003 - 12:51 Der er 5 kommentarer og
1 løsning

VPN mellem Gnatbox og Zywall 1/10

Jeg har et spørgsmål ang. VPN mellem en Zywall 1 og en Gnatbox Flash fra GTA.

Jeg prøver at lave en VPN forbindelse via IKE, og selve konfigurationen af zywallen er jo meget smart da man jo kan konfigurere både phase 1 og 2.

Når jeg har konfigureret begge firewalls og sidder bag zywallen og pinger ind på detlukkede net bag Gnatboxen kommer firewallene med følgende fejl:

Zywall:
2 17 Feb 11:30:51 Send Aggressive Mode request to < 194.182.xxx.xxx> 
3 17 Feb 11:30:54 Send:< SA> < KE> < NONCE> < ID> 
4 17 Feb 11:30:54 Recv:< SA> < KE> < NONCE> < ID> < HASH> < VID> 
5 17 Feb 11:30:58 Send:< HASH> 
6 17 Feb 11:30:58 Phase 1 IKE SA process done
7 17 Feb 11:30:58 Start Phase 2: Quick Mode
8 17 Feb 11:30:58 Send:< HASH> < SA> < NONCE> < ID> < ID> 
9 17 Feb 11:30:58 !! IKE Negotiation is in process
10 17 Feb 11:31:10 !! IKE Packet Retransmit

Og Gnatboxen:
Feb 17 12:31:20 IKE: ERROR: isakmp.c:1103:isakmp_ph2begin_r(): failed to pre-process packet.
Feb 17 12:31:20 IKE: ERROR: isakmp_quick.c:1023:quick_r1recv(): failed to get sainfo.
Feb 17 12:31:20 IKE: ERROR: isakmp_quick.c:1767:get_sainfo_r(): failed to get sainfo.
Feb 17 12:31:20 IKE: DEBUG: plog.c:193:plogdump():  67b284ea 1e0d6a80 48e702a0 09d86672
Feb 17 12:31:20 IKE: DEBUG: oakley.c:765:oakley_compute_hash1(): HASH computed:
Feb 17 12:31:20 IKE: DEBUG: algorithm.c:328:alg_oakley_hmacdef(): hmac(hmac_md5)

Og der hvor jeg regner med at det går galt, er hvor Gnatboxen siger  Error: failed to get sainfo. Men hvad betyder sainfo?

Er der nogen der har en ide til hvordan jeg kommer videre?

På forhånd tak!
Avatar billede mfpoulsen Nybegynder
18. februar 2003 - 15:01 #1
sainfo betyder security association info - en SA er med andre ord en validering af en 1-vejs tunnel baseret på de adgangsparametre du har specificeret som skal trigge tunnellen. Dvs. hvis du eksempelvis på 1 boks har specificeret at trafik fra 192.168.1.0 til 192.168.2.0 skal køre over VPN til VPN2 - hvis der så kommer trafik der initierer tunnellen, så hedder det sig, at tunnellen etablerer en SA baseret på de parametre. Håber ikke du er helt tabt nu :-)

Fejlen du får kan indikere at du muligvis ikke har sat totalt spejlede regler til din SA op i hver ende. Check derfor at hvis reglerne på VPN1 er 192.168.1.0-->192.168.2.0 og 192.168.100.0-->192.168.101.0, så skal reglerne på VPN2 lyde 192.168.2.0-->192.168.1.0 og 192.168.101.0-->192.168.100.0. Hvis du samtidig har specificeret port nummer, så husk at hvad der er source port på VPN1 skal være destination port på VPN2...
Avatar billede mfpoulsen Nybegynder
18. februar 2003 - 15:11 #2
Laver det lige til et svar
Avatar billede foxhound Nybegynder
18. februar 2003 - 23:33 #3
Jeg takker meget for din besvarelse - og fandt heldigvis også fejlen! Jeg synes blot det er en skam at VPN kal være så svært at fejlfinde på, at det stort set kun er guruer som kan dette. Men VPN og IPsec er jo heller ikke noget man bare lige gør... :)
Avatar billede bambi Nybegynder
27. juni 2003 - 13:52 #4
Hej foxhound

Dit problem ligner den situation jeg selv står i i øjeblikket. Jeg prøver at oprette en VPN-forbindelse mellem en ZyWALL HomeVPN og en GNAT Box Flash, og jeg ser de samme beskeder i loggen på ZyWALLen som dig; fase 1 gennemføres uden problemer, mens der ikke kommer noget svar tilbage i fase 2.

Men hvordan får du de mere detaljerede log-oplysninger om VPN-delen i loggen på GNAT Box? Og har du evt. nogle tips til hvordan du fik det til at virke?

Jeg synes jeg har fulgt vejledningerne til punkt og prikke, men et eller andet sted må jeg have gjort noget forkert.

PS: Jeg sætter gerne et tilsvarende antal point på højkant for et svar der kan få VPN-forbindelsen til at virke. *G*
Avatar billede foxhound Nybegynder
30. juni 2003 - 18:00 #5
Hejsa Bambi!

Til alt held har jeg fået det hele til at virke!

Mht. den mere detaljerede log i GnatBoxen får ved at gå ind på hjemmesiden til Gnatboxen. (Altså noget a' la: http://192.168.x.x) og bagefter skrive /debug/get.html - så kommer du ind på en side hvor du kan krydse af efter hvilke infomationer du vil have i debug-mode.

Mht. til VPN-tunnellen så er dit problem at Gnatboxen ikke kender den interne ip-adresse på den maskine som står bag Zywallen. Du har sikkert lavet et address/object til det lukkede net bag zywallen - sikkert noget á la 192.168.200.0/24. (Muligvis). Du skal blot lave om i gnatboxen så der i stedet KUN står den ip addresse som klient maskinen bag zywallen har. Det betyder så at det kun er maskinen med den IP-adresse som kan bruge VPN tunnellen, men det er jo heler ikke noget problem, da der jo kun er 1 VPN port i en HomeVPN. Lidt mere tricky på en Zywall 2 etc.

Skriv bare igen hvis det stadig ikke virker!
Avatar billede bambi Nybegynder
20. juli 2003 - 14:52 #6
Tak for hjælpen – det var lige det der skulle til for at få det til at virke!

Du må skrive tilbage hvis du vil have point for dit svar.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester