VPN Software:
https://www.lobotomo.com/products/IPSecuritas/
Firewalladresse: WAN IP der Fritzbox
Lokal: Auto
Remote: Netzwer: Entferntes Netzwer
P1:
8h lease
1024 (2)
AES 256
SHA-1
Aggressive
Obey
16
P2:
8h lease
PFS: Aus
AES256 + HMAC SHA1
ID:
Lokal:
User FQND
Fritzboxuser
Remote:
Adresse
Auth: XAuth PSDK
PSK
Fritzbox User und PW
Optionen:
IPSec DOI
Sit dientity only
initial contact
loakel IP in entf. netzwerk
Zert Anfordern
Zert Senden
Einmalige SA
IKE Fragment
Source:
https://www.klausbuschmann.com/2018/05/vpn-ipsecuritas-mit-avms-fritzbox-nutzen/
Hier finden Sie Lösungen zu häufigen Computer und Serverproblemen. Wählen Sie aus einem "Label" rechts für eine einfachere Navigation
Montag, 30. Januar 2023
[FRITZBOX] IPSec VPN von Mac (inkl. M1 / M2)
Dienstag, 13. August 2019
[FRITZBOX] IPSEC File Configurationseinstellungen
| Parameter | Beschreibung |
|---|---|
| reject_not_encrypted = no; | Internetzugang während VPN verbieten, kann auch die DynDNS Verbindung behinden, daher nur mit fester IP nutzen |
| dont_filter_netbios = yes; | NetBIOS filtern, auf no gesetzt kann NetBIOS nicht genutzt werden |
| mode = phase1_mode_aggressive; | Modus der IKE-Phase1 (Agressive Mode) |
| mode = phase1_mode_idp; | Modus der IKE-Phase1 (Main Mode) |
| phase1ss = "all/all/all"; | Sicherheitsstrategie IKE-Phase 1, auf automatisch gesetzt |
| phase2ss = "esp-all-all/ah-none/comp-all/pfs"; | Sicherheitsstrategie IKE-Phase 2 (IPSec) |
| accesslist = "permit ip any 192.168.10.0 255.255.255.0"; | erlaubte Netzwerke oder Hosts |
| pppoefw | Router läuft im PPPOE Mode (nur als Modem) |
| dslifaces | Router läuft im Router-Mode (NAT-Funktionalität) |
| dsldpconfig | … |
| Parameter für phase1ss | |
| def/3des/sha | Zugriff auf WatchGuard Firebox |
| alt/aes/sha | Zugriff auf AVM Access Server |
| def/all/all | alle Algorithmen, DH-Gruppe default |
| alt/all/all | alle Algorithmen, DH-Gruppe alternativ |
| def/all-no-aes/all | alle Algorithmen ohne AES, DH-Gruppe default |
| alt/all-no-aes/all | alle Algorithmen ohne AES, DH-Gruppe alternativ |
| alt/aes-3des/sha | AES 256 Bit oder 3DES, DH-Gruppe alternativ |
| all/all/all | alle Algorithmen, DH-Gruppe alternativ |
dh5/aes/sha dh14/aes/sha dh15/aes/sha def/all/all alt/all/all all/all/all LT8h/all/all/all |
|
| Parameter für phase2ss | |
| esp-aes-sha/ah-sha/comp-lzjh/pfs | Zugriff auf AVM Access Server, hohe Sicherheit |
| esp-aes-sha/ah-all/comp-lzjh-no/pfs | Zugriff auf AVM Access Server, Standardsicherheit |
| esp-aes-sha/ah-no/comp-lzjh/pfs | Zugriff auf AVM Access Server, ohne AH |
| esp-3des-md5/ah-no/comp-lzjh/pfs | Zugriff auf AVM Access Server, mittlere Sicherheit |
| esp-3des-sha/ah-no/comp-no/no-pfs | Zugriff auf WatchGuard Firebox |
| esp-all-all/ah-all/comp-all/pfs | alle Algorithmen, mit PFS |
| esp-all-all/ah-all/comp-all/no-pfs | alle Algorithmen, ohne PFS |
| esp-des|3des-all/ah-all/comp-all/pfs | alle von Cisco unterstützten Algorithmen, mit PFS |
| esp-des|3des-all/ah-all/comp-all/no-pfs | alle von Cisco unterstützten Algorithmen, ohne PFS |
| esp-des|3des-all/ah-all/comp-no/pfs | MD5/SHA1/DES/3DES Algorithmen, mit PFS |
| esp-des|3des-all/ah-all/comp-no/no-pfs | MD5/SHA1/DES/3DES Algorithmen, ohne PFS |
| esp-3des-shal/ah-no/comp-no/pfs | Linux FreeS/WAN mit 3DES und PFS |
| esp-3des-shal/ah-no/comp-deflate/no-pfs | Linux FreeS/WAN mit 3DES ohne Kompression |
| esp-all-all/ah-none/comp-all/pfs | alle Algorithmen, ohne AH, mit PFS |
| esp-all-all/ah-none/comp-all/no-pfs | alle Algorithmen, ohne AH, ohne PFS |
| esp-aes256-3des-sha/ah-all-sha/comp-lzs-no/pfs | AES 256 Bit oder 3DES, AH optional, SHA, PFS |
| esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs | AES 256 Bit oder 3DES, kein AH, SHA, PFS |
LT8h/esp-all-all/ah-none/comp-all/pfs
LT8h/esp-all-all/ah-none/comp-all/no-pfs
Mittwoch, 24. April 2019
[FRITZBOX][VPN][SOPHOS XG] IPSec VPN Site to Site zwischen Sophos XG und einer Fritzbox
Auf der Sophos XG folgende VPN Einstellungen:
IPsec policies -> Neu
Name: Fritzbox
IKEv1
Main Mode
Re-key connection: ein
Pass data in compressed format: ein
Phase 1:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1
Phase 2:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1
IPsec connection -> Neu
IPv4
Activate on save
Site to site
Initiate the connection bzw. respond only
Policy: Fritzbox (siehe oben)
Authentication type: Preshared Key
Local Gateway:
Port wählen (meist Port 2)
Local ID type: IP Adress
Local ID: x.x.x.x (eure WAN IP)
Local subnet:
z.B.: LAN_SUBNET (ggf. ein Objekt erstellen)
Remote gateway:
adress: x.x.x.x (WAN IP der Fritzbox)
Remote ID type: IP Adresse oder DNS
Remote ID: x.x.x.x (WAN IP der Fritzbox) oder DNS (z.B. xy.dyndns.org)
Remote subnet: VPN_XX_SUBNET (object des entfernten Netzwerks erstellen)
Auf der Fritzbox könnt Ihr diese VPN Config Datei einfach hochladen:
Internet -> Freigaben -> VPN -> VPN Einstellungen importieren
Edit:
/teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser, mit P1: DH2, DES, MD5 P2: DES / MD5 und 28800 Lifetimes
Rot markiertes anpassen! Einfach in einer .cfg oder .txt Datei speichern
Dienstag, 16. Januar 2018
[VPN][FRITZBOX] Fritzbox-VPN mit Shrew herstellen
Da die Fritzbox Fernzugang VPN bez. den Einstellungesmöglichkeiten eher dürftig ist, empfehle ich die Verwendung von Shrew VPN Client
https://www.shrew.net/download
Auf der Fritzbox einen Benutzer erstellen, mit Passwort. Wichtig dabei: setzt das Häkchen bei VPN!
Notiert euch den IPSec PreSharedKey (zu sehen in den VPN Einstellugen des Benutzers)
erstellt eine neue Datei im Editor, speichern mit .vpn am ende, mit folgendem Inhalt, und importiert diese in Shrew:
n:version:4
n:network-ike-port:500
n:network-mtu-size:1380
n:client-addr-auto:1
n:network-natt-port:4500
n:network-natt-rate:15
n:network-frag-size:540
n:network-dpd-enable:1
n:client-banner-enable:1
n:network-notify-enable:1
n:client-dns-used:1
n:client-dns-auto:0
n:client-dns-suffix-auto:0
n:client-splitdns-used:1
n:client-splitdns-auto:1
n:client-wins-used:1
n:client-wins-auto:1
n:phase1-dhgroup:2
n:phase1-life-secs:86400
n:phase1-life-kbytes:0
n:vendor-chkpt-enable:0
n:phase2-life-secs:3600
n:phase2-life-kbytes:0
n:policy-nailed:0
n:policy-list-auto:1
s:network-host:WANIPODERDNS
s:client-auto-mode:pull
s:client-iface:virtual
s:network-natt-mode:enable
s:network-frag-mode:enable
s:client-dns-addr:192.168.X.X,8.8.8.8 (DNS SERVER)
s:client-dns-suffix:INTERNERDNSSUFFIX (ZB-CONTOSO.LOCAL)
s:auth-method:mutual-psk-xauth
s:ident-client-type:keyid
s:ident-server-type:address
s:ident-client-data:FRITZBOXVPNUSERNAME
b:auth-mutual-psk:FRITZBOXVPNUSERPSK (IMPROGRAMMEINGEBENDAVERSCHLUESSELT)
s:phase1-exchange:aggressive
s:phase1-cipher:auto
s:phase1-hash:auto
s:phase2-transform:auto
s:phase2-hmac:auto
s:ipcomp-transform:disabled
n:phase2-pfsgroup:-1
s:policy-level:auto
WICHTIG:
Setzt den PSK nochmals neu in der Software, der aus der Konfig ist verschlüsselt