Willkommen in der Business Community

Die Telekom Community für Geschäftskunden

Aktueller Hinweis

digitalisierungsbox premium: nach firmware-update kein vpn mehr

Gelöst

Hallo in die Runde!

 

Wir haben gestern unser Digitalisierungsbox Premium auf die Firmware 11.01.03.101 vom 2020/03/02 ugedatet. Seit diesem Zeitpunkt laufen unsere IPsec-VPN-Verbindungen von MacOS/ IOS nicht mehr (Fehlermeldung: "VPN-Verbindung: Kommunikation mit dem VPN-Server fehlgeschlagen."). Settings in Router und client wurden nicht verändert. Kann es sein, dass durch das update hier etwas verändert/verstellt wurde?

 

Wir sind auf VPN dringend angewiesen, gerade in Zeiten von Corona.

 

Weiß jemand Hilfe? Vielen Dank!

Hallo @NLS ,

was steht denn in den Systemmeldungen der DB im Subsystem IPSec?

Welche Version hatte die alte Firmware?

 

schon einmal vielen Dank für die schnelle Reaktion! Wo finde ich denn die Datenbank im Interface?

die Version der alten fw haben wir nicht notiert. ist die irgendwo protokolliert?

@NLS  

Die Sytemmeldungen findest du unter Home -> Mehr anzeigen -> Monitoring Internes Protokoll.

Falls nicht schon geschehen solltest du unter Home -> Mehr anzeigen -> Systemverwaltung Globale Einstellungen die Maximale Anzahl der Syslog-Protokolleinträge auf 1000 setzen.

Das Minimale Nachrichtenlevel auf Information.

 

danke, ich habe es gefunden:

 

####

Inhalt auf Userwunsch gelöscht. - André A. von Telekom hilft

@NLS  

Was steht denn unter Internet & Netzwerk -> Mehr anzeigen -> VPN IPsec unter IPSec-Peers für deine Verbindung als Peer-ID?

Was steht denn unter Internet & Netzwerk -> Mehr anzeigen -> VPN IPsec unter Phase1-Profile für deine Verbindung als Lokaler ID-Typ?

Warum man bei dir als Vendor ID eine lokale IP-Adresse sieht verstehe ich gerade nicht.

Bei mir steht da immer die öffentliche IP-Adresse.

Internet & Netzwerk -> Mehr anzeigen -> VPN IPsec unter IPSec-Peers: "MAC-peer"
Internet & Netzwerk -> Mehr anzeigen -> VPN IPsec unter Phase1-Profile > Lokaler ID-Typ: "Fully Qualified Domain Name (FQDM)"

@NLS  

Und der "MAC-Peer" hat was für eine ID (Schlüssel-ID, FQDN,...)?

Ist das eine IKEv1- oder IKEv2-Verbindung?

 

sorry, FQDM und IKEv1

@NLS  

Dann sollte eigentlich alles passen.

Die Meldung P1: peer 0 () sa 30 (R): failed ip 217.92.166.100 <- id key_id(any:0,[0..7]=MAC-peer) (No proposal chosen)

bringt die DB wenn der Typ nicht passt.

Also in der DB z.B. Schlüssel-ID konfiguriert und der Client liefert aber einen FQDN.

 

Hast du schon mal versucht per PC mit dem Shrewsoft-Client eine Verbindung herzustellen?

Wenn du mir die nötigen Daten per PN mitteilst, versuche ich mich mal mittels Shrewsoft-Client zu verbinden.

 

shrewsoft habe ich nicht versucht, bintec secure ipsec client schon - funktioniert. Nur der Zugriff über MacOS und IOS (die haben wohl noch den cisco ipsec-client) klappt nicht. Das Problem ist, das wir draußen eben nur MacOS und IOS haben, und die bis vor dem firmwareupdate auch funktionert haben (wir haben ja die Konfiguration nach dem udate nicht verändert - ich weiß, das sagen alle, stimmt aber)

@NLS  

Dann ändere doch den Typ der Peer-ID einfach mal auf Schlüssel-ID und teste dann.

leider keine Besserung...

@NLS  

Für Apple gibt es von Bintec diesen Hinweis, eigentlich aber nur für IKEv2:

https://helpcenter.bintec-elmeg.com/client-to-site-ipsec-vpn-mit-ikev2-apple-macos-vpn-client/

Hallo Micknik, danke für den link auf das Video; ich habe nach Anleitung jetzt einen IKEv2-zugang konfiguiert und der klappt. Ich lasse IKEv1 aus Praktikabilitätsgründen jetzt sein nehme IKEv2.

Vielen Dank!

PS: gibt es eine Möglichkeit, die von mir in den Chat hochgeladenen Log-Daten wieder zu löschen?

@NLS  

Wenn du deinen Beitrag noch bearbeiten darfst, kannst du das selbst löschen.

 

Sorry, aber ich finde zum editieren vorhergehender Beiträge im chat keine Schaltfläche?

@NLS  

Rechts über dem Beitrag x von y die drei Punkte.