• Kunden aus Hessen und Nordrhein-Westfalen können über die Rufnummer 0221 / 466 191 00 Hilfe bei allen Problemen in Anspruch nehmen.
    Kunden aus Baden-Württemberg können über die Rufnummer 0711 / 54 888 150 Hilfe bei allen Problemen in Anspruch nehmen.

Unitymedia VPN-Client-Verbindung zum Arbeitgeber

Diskutiere VPN-Client-Verbindung zum Arbeitgeber im Internet und Telefon über das TV-Kabelnetz Forum im Bereich Internet und Telefon; Ich grabe mal diesen alten Thread wieder aus. Möchte mal meine Erfahrungen hier teilen: Habe hier 1play2000, am Kabelmodem hängt eine Soekris...
  • VPN-Client-Verbindung zum Arbeitgeber Beitrag #26
Ich grabe mal diesen alten Thread wieder aus. Möchte mal meine Erfahrungen hier teilen:

Habe hier 1play2000, am Kabelmodem hängt eine Soekris net5501 mit OpenBSD 4.3. Logischerweise fungiert sie nicht nur als VPN-Endpunkt (wenn's denn mal mit Unitymedia gehen würde), sondern auch als Router. Innerhalb der letzten zwei Monate habe ich - bis auf eine kurze Ausnahme - vergeblich versucht, ein IPsec-Tunnel zum Arbeitgeber aufzubauen. Die gleiche Box, mit gleicher Konfiguration und Software an einem anderen Internetprovider baute den Tunnel ohne wenn und aber auf.

Vor ca. 3-4 Wochen habe ich dann mal aus Langeweile noch einmal versucht, einen Tunnel aufzubauen - und plötzlich ging es! Ich war erleichtert und froh, doch die Freude währte nur wenige Tage. 4-5 Tage später funktionierte schon wieder NICHTS mehr. Wohlgemerkt, an der Software und Konfiguration wurde nicht ein Bit geändert.

Ich habe mich mal hingesetzt, und das Ganze ordentlich unter die Lupe genommen. Habe mir mal beide Tunnelendpunkte vorgenommen und mittels tcpdump die verschickten und empfangenen Pakete angeschaut. Es folgen jetzt zwei tcpdump-Auszüge, die dies demonstrieren:

Meine Soekris schickt Folgendes durch das Kabelmodem:
Code:
22:05:14.205157 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 744 len 196 (ttl 64, id 46015, len 216)
22:05:15.205395 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 745 len 196 (ttl 64, id 51478, len 216)
22:05:19.206734 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 746 len 196 (ttl 64, id 63037, len 216)
22:05:20.216041 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 747 len 196 (ttl 64, id 42776, len 216)
22:05:21.207021 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 748 len 196 (ttl 64, id 35166, len 216)
Dies entspricht 5 icmp-echo-Paketen die über den Tunnel geschickt werden.

Am Tunnelendpunkt jedoch kommt Folgendes an:
Code:
22:05:14.228068 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 744 len 196 [tos 0x3 (EC)] (ttl 55, id 46015, len 216)
22:05:15.231171 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 745 len 196 [tos 0x3 (EC)] (ttl 55, id 51478, len 216)
22:05:19.229810 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 746 len 196 [tos 0x3 (EC)] (ttl 55, id 63037, len 216)
22:05:20.239777 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 747 len 196 [tos 0x3 (EC)] (ttl 55, id 42776, len 216)
22:05:21.229816 esp x.x.x.x > y.y.y.y spi 0xB0AD3687 seq 748 len 196 [tos 0x3 (EC)] (ttl 55, id 35166, len 216)
Es ist ersichtlich, dass das Paket unterwegs verändert wurde. Das ankommende ESP-Paket wird verworfen, da wahrscheinlich die Prüfsumme des Pakets nicht mehr übereinstimmt. Also so etwas ist mir noch nie unter die Augen gekommen. In der kurzen Zeit, in der der Tunnel funktionierte, hatten die pakete das ToS-Bit NICHT gesetzt, die gesendete Version entsprach in 100% der, die auch tatsächlich am anderen Tunnelendpunkt ankam.

Ich habe keine Ahnung, wo diese Änderung auftritt. Der ToS-Code 0x3 bedeutet "Experienced Congestion", was normalerweise darauf hindeutet, dass der Router (nicht mein Router, sondern irgendwo auf dem Weg zum Tunnelendpunkt) eine auf gut Deutsch "Verstopfung" erfahren hat - hier tritt also ECN (Explicit Congestion Notification) in Kraft. Ist dieses Flag gesetzt, wird das ESP-Paket verworfen. Wohlgemerkt, der Aufbau des Tunnels (IKE Phase 1 und 2) klappt wie am Schnürchen, SAs werden korrekt aufgebaut.

Wird etwa damit bezweckt, VPN-Betrieb generell zu unterdrücken? Ich empfinde jedenfalls, dass dies nicht meinen Erwartungen an einen vernünftigen Internetanschluss entspricht. Der Vertrag ist sowieso schon gekündigt und ein Wechsel zu Netcologne steht an.

Trotzdem, wenn sich jemand findet, der vielleicht wüßte was hier läuft, dann wäre ich für Hilfe bzw. Inspirationen sehr dankbar. Eine Möglichkeit bietet sich noch, am 1. November kommt OpenBSD 4.4 raus, und die dortige Firewall wurde um die Möglichkeit erweitert, ToS-Flags von ankommenden Paketen "wegzuschrubben". Bin mal gespannt, was mich dann erwartet. Wenn der Tunnel läuft, wird es wenigstens eine "Notlösung" bis April, denn so lange klebt mir UM noch an der Backe.

Schade eigentlich, denn ich war immer von der Überlegenheit der Kabeltechnologie gegenüber DSL überzeugt. Man kann sich aber selbst die eigene Suppe versalzen, so wie es scheint.
 
  • VPN-Client-Verbindung zum Arbeitgeber Beitrag #27
Also mein VPN Tunnel in die Uni funktioniert immer noch wie am Schnürchen. Der läuft über Cisco Server & Client (welcher ziemlich miserabel ist, geht aber leider nicht anders).
 
  • VPN-Client-Verbindung zum Arbeitgeber Beitrag #28
Es ist möglich, dass der VPN-Konzentrator Deiner Uni womöglich die ECN-Flags ignoriert (oder explizit dazu durch entspr. Konfiguration gezwungen wurde). Das könnte abhängig sein von der verwendeten IPsec-Implementation. Ich habe hier auch einen Cisco-Client der sich zur FH Köln verbindet - wohlgemerkt nur der Tunnelaufbau, der Rest ist wie in meinem letzten Beitrag.
 
  • VPN-Client-Verbindung zum Arbeitgeber Beitrag #29
@giezet:
Dein Log zeigt leider nicht, wo es moeglicherweise im UM-Netz passiert.
Denn dazu fehlt ein traceroute zwischen den oeffentlichen IPs der beiden VPN-Endpunkte.

Es zeigt aber, dass ECN-Bits gesetzt wurden.

Anmerkungen zum TOS-Feld im IP-Header:

Das TOS-Feld gibt es seit Dez 1998(!) nicht mehr.
Seit Dez 1998 ersetzt DSCP die ersten 6 Bits und zusaetzlich seit Sept 2001 ECN die letzten beiden Bit des ehem. TOS-Feldes. Zwischen Dez 1998 und Sept 2001 waren die ECN-Bits als reserviert gekennzeichnet.

Kann Deine OpenBSD-Kiste NAT-T (NAT-Traversal)?
NAT-T kapselt ESP-Pakete in UDP ein und versendet diese dann auf dem UDP-Port 4500 (anstelle eines reinen ESP-Paketes).

Mit dem Einsatz von NAT-T koennen Probleme mit ESP-Paketen behoben werden.
 
  • VPN-Client-Verbindung zum Arbeitgeber Beitrag #30
Früher gab es damal probleme auf einem routingpunkt bei UM soweit ich weiss.
Hatte mal einen Kunden mit dem gleichen Problem - ist allerdings schon bald nen Jahr her.
 
  • VPN-Client-Verbindung zum Arbeitgeber Beitrag #31
Es tut mir furchtbar leid, ein Thema aus 2007 aufzugraben, aber das ECN 0x03 Thema scheint wieder Problemen zu verursachen.

Ich vermute, dass iOS 9 Geräten irgendwie nicht mit VPN Pakete umgehen können, die mit ECN 0x03 versehen worden sind, und Unitymedia blast immer noch alle Pakete im Internet mit ECN 0x03 raus, daher die Problemen mit iOS 9 und VPN Verbindungen über UM Anschlüsse:

http://www.ip-phone-forum.de/showthread.php?t=281439
http://www.unitymediaforum.de/viewtopic.php?f=90&t=31888
https://forums.developer.apple.com/thread/16699

Ich habe Tickets bei UM und Apple diesbezüglich aufgemacht, hoffentlich reagiert jemand...
 
Thema:

VPN-Client-Verbindung zum Arbeitgeber

VPN-Client-Verbindung zum Arbeitgeber - Ähnliche Themen

VF Cable Max 1000 - eigene FB 6591 - ständiges Kabeltraining: Kann mir mal vielleicht hier jemande weiterhelfen, weil ich es nicht mehr nachvollziehen kann, wieso ich seit geraumer Zeit so extreme Probleme...
Unitymedia VPN Verbindung geht nicht mehr, wenn IPv6 deaktiviert ist. (DualStack): Hallo zusammen, wenn ich in der FritzBox 6591 unter Interner > Zugangsdaten > IPv6 den Haken bei "IPv6-Unterstützung aktiv" entferne, dann ist...
Unitymedia Probleme bei Verbindung zum Remote Desktop: Hallo zusammen, leider habe ich ein Problem mit meinem Internetzugang von Unitymedia/VF der Zugang: seit Ende April habe ich einen Unitymedia...
Unitymedia VPN-Verbindung zu Fritzbox wird nicht initiiert: Hi Leute, ich habe an einer FB 7490 mehrere VPN-Zugänge eingerichtet. Die FB läuft über einen DSL Account von 1und1 und bekommt eine IPv4 Adresse...
Unitymedia Connectbox und FortiClient: Internet nur über WLAN-Verbindung, nicht über Ethernet: Hallo allerseits, ich habe zwei Laptops an meiner ConnectBox hängen. Dies lief über WLAN immer prima (mit Ausnahme der Netzwerkstörungen bei...
Oben