PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : VPN mit Win2k



loonie
26.05.03, 11:58
Hallo zusammen,

ich bin schier am verzweifeln!! Wer kann mir helfen?

Ich habe auf einem SuSE 8.1 System einen VPN Server mit freeswan mit dem x509 Patch installiert. Ich kann einen Tunnel mit zwei Linux Rechnern herstellen. Nun möchte ich aber ein Win2K Notebook mit dyn. IP über VPN interieren. Die dafür benötigten Zertifikate habe ich nach einem HowTO von tecChannel installiert. Dies lief auch ohne Probleme. Auf der Windows Seite habe ich aus dem Resource Kit das Tool IPsecPol und das VPN-Tool IPsec von Marcus Müller installiert.

Meine ipsec.conf auf der Linux Seite schaut wie folgt aus:

config setup
interfaces="ipsec0=eth0"
klipsdebug=none
plutodebug=none
plutoload=%search
plutostart=%search
uniqueids=yes
conn %default
keyingtries=1
compress=yes
disablearrivalcheck=no
authby=rsasig
leftrsasigkey=%cert
rightrsasigkey=%cert

# meine eigenen Eintraege !!
conn roadwarrior-net
leftsubnet=192.168.0.0/24
also=roadwarrior

conn roadwarrior
right=%any
left=192.168.0.12
leftcert=gwkey.pem
auto=add
pfs=yes


Die ipsec.conf vom Windows schaut wie folgt aus:
conn roadwarrior
left=%any
right=192.168.0.12
rightsubnet=192.168.0.0/24
rightca="C=DE, S=Hessen, L=Linden, O="A+B", OU=Systemadministration, CN=Rene Befort, E=it@a+b.de"
network=lan
auto=start
pfs=yes

conn roadwarrior-net
left=%any
right=192.168.0.12
rightsubnet=192.168.0.0/24
rightca="C=DE, S=Hessen, L=Linden, O="A+B",
OU=Systemadministration, CN=Rene Befort, E=it@a+b.de"
network=lan
auto=start
pfs=yes

Mein zuvor generiertes Zertifikat wurde von Win2K wurde ohne Probleme importiert.
Wenn ich nun ipsec.exe aufrufe zeigt mir das Tool an, dass alles funktioniert hat. Starte ich aber ein ping auf dem Win2K zeigt mir ein tcpdump auf dem Linux aber etwas anderes. Dort kommen die Pakate unverschlüsselt an!

Ich habe leider keine Ahnung wo es hängt! Ich bekomme im syslog auch keine Warnungen angezeigt. Kann mir einer einen Tipp geben, wie ich mein Problem lösen kann oder zumindest wo ich anfangen kann zu suchen.

Grüße :D

rudelm
26.05.03, 12:53
Ich habe z.Z. ein ähnliches Problem.

Ich hab nach der Anleitung vom Heise Verlag und mit dern Hilfe mal die Zertifikate erzeugt. Ich habe dann in Windows das Zertifikat für meinen Rechner eingebaut und es wird auch als gültig angezeigt.
Ich weiß, dass ich schon mal einen funktionierenden tunnel mit Presharedkeys hatte, also Netzwerk udn Firewall sind ok etc.

Aber mit den Zertifikaten bekomme ich immer nur "IP-Sicherheit wird verhandelt" und in den Logs lese ich auch nur immer was von unauthentifiziert.

Kannst ja mal in meinen Thread auch mal reingucken, vielleicht fällt dir da auch noch was ein :)

heduda
26.05.03, 14:48
Servus,

Du musst bei deiner Conf des Gateway ebenfalls die Korrekte LeftID einpflegen, sonst funzt das nicht.

loonie
26.05.03, 15:16
Servus,

hat leider nix genutzt :-((
Es wird immer noch kein Tunnel aufgebaut!

heduda
26.05.03, 15:22
Jetzt ist mir eben noch was aufgefallen:

Du hast in Deinen CA´s vor und nach A+B Anführungszeichen. Der ganze Schlüssel wird aber in diesem Feld mit "Wert" definiert. Evtl. kommt das System hiermit durcheinander.