VPN mit Zertifikaten IKEv2 RSA - Digitalisierungsbox Premium 1

vor 2 Monaten

Sehr geehrte Damen und Herren,

Ich würde sehr gerne einen End-to-Site VPN mit der Digitalisierungsbox und dem Strongswan Client aufbauen.

IKEv2 PSK Verbindung funktioniert bereits mit einem älteren Smartphone, dazu habe ich diese nach diesem Tutorial eingerichtet (falls jemand interessiert ist, das Konfigurationsbeispiel ist wesentlich besser als das für Android, da hier auf IKEv2 und DH-Gruppe 14 gesetzt wird)

https://www.youtube.com/watch?v=fGZTRaUNWhA 

So, nun zurück zu meinem Anliegen. Der Strongswan unterstützt jedoch PSK nicht mehr, sondern nur noch IKEv2 mit RSA-Authetifizierung. Die Zertifikatverwaltung der Digitalisierungsbox findet sich unter:

Home -> Systemverwaltung -> Zertifikate

Leider ist mir unschlüssig, in welchem Format ich Zertifikate und Schlüssel importieren kann, sodass ich diese für den VPN verwenden kann. Folgendes habe ich mit Openssl erstellt und zu importieren probiert:

zertifikat.cert -> lässt sich problemlos importieren, aber nicht für den VPN auswählen

privater_schlüssel.key -> es erscheint nichts in der Liste

container.pfx -> GUI stürzt beim Import des PKCS#12 Containers ab und in der Liste erscheint nichts

Hier die Befehle an OpenSSL:

openssl req -x509 -newkey rsa:4096 -keyout privater_schlüssel.key -out zertifikat.crt -days 365 -nodes

openssl pkcs12 -export \-out container.pfx \-inkey privater_schlüssel.key \-in zertifikat.crt

Hat jemand schon mal eine zertifikatsbasierte Authentifizierung verwendet und kann mir ein Konfigurationsbeispiel senden?

Ich weiß auch, dass die Digibox outdated ist, jedoch verwende ich diese lediglich in einem privaten Setting und bei der Nachfolgeversion hätte ich ja das gleiche Malheure...

Herzliche Grüße,

Ferdinand

Letzte Aktivität

vor 20 Tagen

von

Gelöschter Nutzer

92

0

9

    • vor 2 Monaten

      Moin @a-woehrle, 

       

      lieben Dank für Ihre Nachfrage. Klasse, dass Sie Ihre Vorstellungen so ausführlich dargestellt haben. Ich schlage vor, dass wir hier einmal auf das geballte Schwarmwissen unserer Community warten. 😊

       

      Alternativ gibt es natürlich ebenfalls die Möglichkeit, unseren Remote-Service hinzuzuziehen. Dieser Service ist jedoch nach Aufwand kostenpflichtig. Lassen Sie mich gerne wissen, wenn ich dies für Sie veranlassen darf. 

       

      Viele Grüße

      Lin

      0

      0

    • vor 2 Monaten

      Hallo,

      ich wäre hier auch an Support interessiert, wenn ich die Gewissheit hätte, dass es dann auch funktioniert. Die Ergebnisse würde ich hier der Community zuteil kommen lassen.

      Noch ein Hinweis für interessierte Mitleser, ich glaube das habe ich im vorherigen Beitrag nicht klar vermittelt:

      Das o.g. Videotutorial für Apple/IOS-Geräte funktioniert hervorragend für Android-Geräte, sofern sie über einen "integrierten" Client für IPsec IKEv2 mit PSK haben. Diese Konfiguration ist wesentlich moderner und sicherer als die im offiziellen Videotutorial für Android-Geräte, da hier lediglich IKEv1 und mit einer recht niedrigen DH-Gruppe gearbeitet wird.

      Zusätzlich gibt es noch eine Anleitung für die Digibox 2, die möglicherweise auch für die Digibox 1 funktionieren könnte. Aber auch hier ist nur IKEv2 mit PSK möglich.

      https://www.telekom.de/hilfe/downloads/digitalisierungsbox-2-vpn-einrichten-android 

      Für mich besteht das Problem darin, dass wir Android-Geräte haben, die nicht über einen integrierten Client verfügen und somit die App "StrongSwan"  benötigen, um eine Verbindung herzustellen. Diese setzt die Nutzung von Zertifikaten voraus.

      Zusätzlich zum Import von Zertifikaten/Schlüsseln habe ich auch die Anforderung versucht. Dabei lässt sich RSA  + Schlüssellänge (1024bit) auswählen, sowie die "Manuelle Anforderung" - da ich nicht über einen Zertifikatsserver verfüge. Im Anschluss lässt sich eine .pem Datei herunterladen. Diese beinhaltet lediglich die Zertifikatsanforderung. Wie man diese weiter prozessiert bleibt unklar. Das Handbuch schweigt sich hier aus.

      Falls es einfach nicht geht, habe ich mir schon überlegt ein zusätzliches Gateway hinter der Digibox oder einen neuen Router vor der Digibox zu platzieren und mich mit OpenVPN oder WireGuard zu befassen.

      0

      2

      von

      vor 2 Monaten

      Hallo @a-woehrle ,

       

      alles klar, dann kontaktieren wir gerne den Remote-Service. 🙂

       

      Bitte hinterlegen Sie dazu Ihre Rückrufnummer im Profil und teilen Sie uns mit, wann wir Sie anrufen dürfen. Halten Sie zur Legitimation bitte die Kundennummer, so wie die letzten 6 Ziffern Ihrer IBAN bereit.

       

      Viele Grüße

      Svenja 

      0

      von

      vor 2 Monaten

      a-woehrle

      ich wäre hier auch an Support interessiert

      Hallo,

      ich wäre hier auch an Support interessiert, wenn ich die Gewissheit hätte, dass es dann auch funktioniert. Die Ergebnisse würde ich hier der Community zuteil kommen lassen.

      Noch ein Hinweis für interessierte Mitleser, ich glaube das habe ich im vorherigen Beitrag nicht klar vermittelt:

      Das o.g. Videotutorial für Apple/IOS-Geräte funktioniert hervorragend für Android-Geräte, sofern sie über einen "integrierten" Client für IPsec IKEv2 mit PSK haben. Diese Konfiguration ist wesentlich moderner und sicherer als die im offiziellen Videotutorial für Android-Geräte, da hier lediglich IKEv1 und mit einer recht niedrigen DH-Gruppe gearbeitet wird.

      Zusätzlich gibt es noch eine Anleitung für die Digibox 2, die möglicherweise auch für die Digibox 1 funktionieren könnte. Aber auch hier ist nur IKEv2 mit PSK möglich.

      https://www.telekom.de/hilfe/downloads/digitalisierungsbox-2-vpn-einrichten-android 

      Für mich besteht das Problem darin, dass wir Android-Geräte haben, die nicht über einen integrierten Client verfügen und somit die App "StrongSwan"  benötigen, um eine Verbindung herzustellen. Diese setzt die Nutzung von Zertifikaten voraus.

      Zusätzlich zum Import von Zertifikaten/Schlüsseln habe ich auch die Anforderung versucht. Dabei lässt sich RSA  + Schlüssellänge (1024bit) auswählen, sowie die "Manuelle Anforderung" - da ich nicht über einen Zertifikatsserver verfüge. Im Anschluss lässt sich eine .pem Datei herunterladen. Diese beinhaltet lediglich die Zertifikatsanforderung. Wie man diese weiter prozessiert bleibt unklar. Das Handbuch schweigt sich hier aus.

      Falls es einfach nicht geht, habe ich mir schon überlegt ein zusätzliches Gateway hinter der Digibox oder einen neuen Router vor der Digibox zu platzieren und mich mit OpenVPN oder WireGuard zu befassen.

      a-woehrle

      ich wäre hier auch an Support interessiert

      Die Telekom gibt keinen Support mehr für die Digitalisierungsbox V1, hier liegt glaub ich ein missverständnis vor.

      a-woehrle

      Zusätzlich gibt es noch eine Anleitung für die Digibox 2, die möglicherweise auch für die Digibox 1 funktionieren könnte. Aber auch hier ist nur IKEv2 mit PSK möglich.

      Hallo,

      ich wäre hier auch an Support interessiert, wenn ich die Gewissheit hätte, dass es dann auch funktioniert. Die Ergebnisse würde ich hier der Community zuteil kommen lassen.

      Noch ein Hinweis für interessierte Mitleser, ich glaube das habe ich im vorherigen Beitrag nicht klar vermittelt:

      Das o.g. Videotutorial für Apple/IOS-Geräte funktioniert hervorragend für Android-Geräte, sofern sie über einen "integrierten" Client für IPsec IKEv2 mit PSK haben. Diese Konfiguration ist wesentlich moderner und sicherer als die im offiziellen Videotutorial für Android-Geräte, da hier lediglich IKEv1 und mit einer recht niedrigen DH-Gruppe gearbeitet wird.

      Zusätzlich gibt es noch eine Anleitung für die Digibox 2, die möglicherweise auch für die Digibox 1 funktionieren könnte. Aber auch hier ist nur IKEv2 mit PSK möglich.

      https://www.telekom.de/hilfe/downloads/digitalisierungsbox-2-vpn-einrichten-android 

      Für mich besteht das Problem darin, dass wir Android-Geräte haben, die nicht über einen integrierten Client verfügen und somit die App "StrongSwan"  benötigen, um eine Verbindung herzustellen. Diese setzt die Nutzung von Zertifikaten voraus.

      Zusätzlich zum Import von Zertifikaten/Schlüsseln habe ich auch die Anforderung versucht. Dabei lässt sich RSA  + Schlüssellänge (1024bit) auswählen, sowie die "Manuelle Anforderung" - da ich nicht über einen Zertifikatsserver verfüge. Im Anschluss lässt sich eine .pem Datei herunterladen. Diese beinhaltet lediglich die Zertifikatsanforderung. Wie man diese weiter prozessiert bleibt unklar. Das Handbuch schweigt sich hier aus.

      Falls es einfach nicht geht, habe ich mir schon überlegt ein zusätzliches Gateway hinter der Digibox oder einen neuen Router vor der Digibox zu platzieren und mich mit OpenVPN oder WireGuard zu befassen.

      a-woehrle

      Zusätzlich gibt es noch eine Anleitung für die Digibox 2, die möglicherweise auch für die Digibox 1 funktionieren könnte. Aber auch hier ist nur IKEv2 mit PSK möglich.

      Das war auch mein letzter Infostand, vielleicht kann @wari1957 dazu was sagen.

      0

      Uneingeloggter Nutzer

      von

    • vor 2 Monaten

      Hallo @a-woehrle ,

      ich habe zum Test in  meine DB1 Premium ein CA-Zertifikat (.crt) und ein Benutzerzertifikat importiert (PKCS#12 (.pfx)).

      Beide erstellt mit XCA (https://hohnstaedt.de/xca/index.php ).

      Der Import in die DB1 war kein Problem.

      Wenn ich eine neue IKEv2 Verbindung konfiguriere und die Authentifizierungsmethode auf RSA-Signatur einstelle kann ich unter Lokales Zertifikat mein importiertes Benutzerzertifikat auswählen.

      Mehr habe ich zu dem Thema noch nicht getestet.

      4

      von

      vor 2 Monaten

      Hallo zurück,

      so wie sich der Sachverhalt mir darstellt, wird die Authenthifizierung mit Zertifikaten nicht sauber von der Box unterstützt (?)

      ich habe es geschafft, die drei Zertifikate mit den entsprechenden Extensions zu erstellen (Siehe Konfigurationsbeispiel).

      Die Digibox stürzt bei Verbindungsversuchen einfach ab bzw. startet neu auf. Ob seitens des StrongSwan Clients Zertifikatsanforderungen gesendet werden, spielt keine Rolle. Auch nicht ob man IKEv2 bzw. IPsec Algorithmen definiert oder nicht. Damit bin ich mit meinem Latein am Ende - ich muss mich wohl nach einer alternativen VPN -Lösung umsehen. 

      RSA auf 2048 Bit und den Hash auf SHA-256. Die Checkbox Critical (Kritisch)  deaktiviert

      1. Wurzelzertifikat (CA)

      Mit Vorlage [default] CA.

      * X509v3 Key Usage:

        * Certificate Sign (Zertifikate signieren)

        * CRL Sign (Sperrlisten signieren)

      * X509v3 Extended Key Usage:

        * Keine Auswahlen (leer lassen)

      * Erweiterungen (Tab "Erweiterungen"):

        * Basic Constraints: Subject Type: CA / Path Length: Unconstrained (oder 0)

      2. Serverzertifikat (Digitalisierungsbox)

      * X509v3 Key Usage:

        * Digital Signature

        * Key Encipherment

      * X509v3 Extended Key Usage:

        * IPSec Tunnel

        * IPSec End System (optional, erhöht die Kompatibilität)

        * TLS Web Server Authentication (falls in der Liste vorhanden)

      * Subject Alternative Name (SAN) (Tab "Erweiterungen"):

        * DNS: domain.dyndns.de 

      3. Benutzerzertifikat (Android Client)

      * X509v3 Key Usage:

        * Digital Signature

        * Key Encipherment

      * X509v3 Extended Key Usage:

        * IPSec User

        * IPSec End System

        * TLS Web Client Authentication (falls vorhanden)

      * Subject Alternative Name (SAN) (Tab "Erweiterungen"):

        * rfc822Name (E-Mail): user@domain.dyndns.de 

      von

      vor 22 Tagen

      Guten Morgen,

      ich habe es geschafft, dass sich der native Android-Client meiner Samsung-Geräte mit der Digitalisierungsbox verbindet.

      Der Schlüssel zum Erfolg war, jeweils ein Foto vom Log der Digitalisierungsbox nach einem Anmeldeversuch des Samsung-Geräts und dem Xiaomi-Gerät von einem KI-Modell (Gemini) vergleichen zu lassen.

      Den Log findet man direkt auf der Startseite der Digibox, "mehr anzeigen" anklicken und dann ganz unten. Danach Filtern nach "Subsystem" und "IPSec"

      Dabei stellte sich heraus, dass die Xiaomi-Geräte die Peer-ID als FQDN senden, die Samsung-Geräte als Schlüssel-ID.

      Nachdem einrichten zweier Profile funktioniert es mit allen Geräten.

      Herzliche Grüße

      von

      vor 20 Tagen

      Guten Abend @a-woehrle,

       

      vielen Dank, dass Sie Ihre Erfahrungen und die einzelnen Schritte Ihrer Vorgehensweise so ausführlich mit der Community teilen. 🙏 Ich finde es klasse, wie anschaulich Sie Ihren Lösungsweg beschreiben. 👍 Die Auswertung und der Vergleich der Log-Dateien sowie der Hinweis auf die unterschiedlichen Peer-IDs sind sicher auch für andere Nutzer sehr hilfreich.

       

      Herzlichen Dank für diesen tollen Beitrag. 💐

       

      Beste Grüße

      Tanja

       

      0

      Uneingeloggter Nutzer

      von

    Uneingeloggter Nutzer

    von

    Beliebte Tags letzte 7 Tage

    Loading...Loading...Loading...Loading...Loading...Loading...Loading...Loading...Loading...Loading...