BsDbeginner
Member
Hallo,
ich möchte ein IPSec-VPN zwischen OpenBSD 4.0 und OpenSwan 2.4.7 Maschinen einrichten. Nach vielen Versuchen mit x Variationen in der isakmpd.conf habe ich aber keinen Erfolg vorzuweisen.
Ich sehe nur folgende Ausgabe wenn ich isakmpd -d -DA=99 zum start von isakmp nutze:
"#Default Message: dropped message from <IP>:500 due to reason: NO_PROPOSAL_CHOSEN"
Hat irgendjemand bereits erfolgreich eine solche Konfiguration aufgesetzt und kann mir möglicherweise bzgl. der Konfiguration Ratschläge geben?
Ich nutze folgende Konfiguration:
isakmpd.conf
[General]
Listen-on= 171.168.16.1
[Phase 1]
171.168.16.2= tux
[Phase 2]
Connections = obsd-tux
[tux]
Phase = 1
Transport = udp
Address = 171.168.16.2
Configuration = Default-main-mode
Authentication = reallysecret
# <IPsec connection>
[obsd-tux]
Phase = 2
ISAKMP-peer = tux
Configuration = Default-quick-mode
Local-ID = host-obsd
Remote-ID = host-tux
[host-obsd]
ID-type = IPV4_ADDR
Network = 171.168.16.1
Netmask = 255.255.255.0
[host-tux]
ID-type = IPV4_ADDR
Network = 171.168.16.2
Netmask = 255.255.255.0
[Default-main-mode]
DOI = IPSEC
EXCHANGE_TYPE = ID_PROT
Transforms = 3DES-SHA
[Default-quick-mode]
DOI = IPSEC
EXCHANGE_TYPE = QUICK_MODE
Suites = QM-ESP-3DES-SHA-SUITE
[3DES-SHA]
ENCRYPTION_ALGORITHM = 3DES_CBC
HASH_ALGORITHM = SHA
AUTHENTICATION_METHOD = PRE_SHARED
GROUP_DESCRIPTION = MODP_1024
Life = LIFE_3600_SECS
[QM-ESP-3DES-SHA-SUITE]
Protocols = QM-ESP-3DES-SHA
[QM-ESP-3DES-SHA]
PROTOCOL_ID = IPSEC_ESP
Transforms = QM-ESP-3DES-SHA-XF
[QM-ESP-3DES-SHA-XF]
TRANSFORM_ID = 3DES
ENCAPSULATION_MODE = TUNNEL
AUTHENTICATION_ALGORITHM = HMAC_SHA
Life = LIFE_1200_SECS
[LIFE_1200_SECS]
LIFE_TYPE = SECONDS
LIFE_DURATION = 1200,60:2400
[LIFE_3600_SECS]
LIFE_TYPE = SECONDS
LIFE_DURATION = 3600,60:7200
######################## Ende der isakmpd.conf
isakmpd.policy
Keynote-version: 2
Authorizer: "POLICY"
Conditions: app_domain == "IPsec policy" &&
esp_present == "yes" &&
esp_enc_alg != "null" -> "true";
########################Ende der isakmpd.policy
Ich bin da mittlerweile echt am Verzweifeln und daher für jeden Tipp oder Ratschlag dankbar.
ich möchte ein IPSec-VPN zwischen OpenBSD 4.0 und OpenSwan 2.4.7 Maschinen einrichten. Nach vielen Versuchen mit x Variationen in der isakmpd.conf habe ich aber keinen Erfolg vorzuweisen.
Ich sehe nur folgende Ausgabe wenn ich isakmpd -d -DA=99 zum start von isakmp nutze:
"#Default Message: dropped message from <IP>:500 due to reason: NO_PROPOSAL_CHOSEN"
Hat irgendjemand bereits erfolgreich eine solche Konfiguration aufgesetzt und kann mir möglicherweise bzgl. der Konfiguration Ratschläge geben?
Ich nutze folgende Konfiguration:
isakmpd.conf
[General]
Listen-on= 171.168.16.1
[Phase 1]
171.168.16.2= tux
[Phase 2]
Connections = obsd-tux
[tux]
Phase = 1
Transport = udp
Address = 171.168.16.2
Configuration = Default-main-mode
Authentication = reallysecret
# <IPsec connection>
[obsd-tux]
Phase = 2
ISAKMP-peer = tux
Configuration = Default-quick-mode
Local-ID = host-obsd
Remote-ID = host-tux
[host-obsd]
ID-type = IPV4_ADDR
Network = 171.168.16.1
Netmask = 255.255.255.0
[host-tux]
ID-type = IPV4_ADDR
Network = 171.168.16.2
Netmask = 255.255.255.0
[Default-main-mode]
DOI = IPSEC
EXCHANGE_TYPE = ID_PROT
Transforms = 3DES-SHA
[Default-quick-mode]
DOI = IPSEC
EXCHANGE_TYPE = QUICK_MODE
Suites = QM-ESP-3DES-SHA-SUITE
[3DES-SHA]
ENCRYPTION_ALGORITHM = 3DES_CBC
HASH_ALGORITHM = SHA
AUTHENTICATION_METHOD = PRE_SHARED
GROUP_DESCRIPTION = MODP_1024
Life = LIFE_3600_SECS
[QM-ESP-3DES-SHA-SUITE]
Protocols = QM-ESP-3DES-SHA
[QM-ESP-3DES-SHA]
PROTOCOL_ID = IPSEC_ESP
Transforms = QM-ESP-3DES-SHA-XF
[QM-ESP-3DES-SHA-XF]
TRANSFORM_ID = 3DES
ENCAPSULATION_MODE = TUNNEL
AUTHENTICATION_ALGORITHM = HMAC_SHA
Life = LIFE_1200_SECS
[LIFE_1200_SECS]
LIFE_TYPE = SECONDS
LIFE_DURATION = 1200,60:2400
[LIFE_3600_SECS]
LIFE_TYPE = SECONDS
LIFE_DURATION = 3600,60:7200
######################## Ende der isakmpd.conf
isakmpd.policy
Keynote-version: 2
Authorizer: "POLICY"
Conditions: app_domain == "IPsec policy" &&
esp_present == "yes" &&
esp_enc_alg != "null" -> "true";
########################Ende der isakmpd.policy
Ich bin da mittlerweile echt am Verzweifeln und daher für jeden Tipp oder Ratschlag dankbar.
