Posts mit dem Label FRITZBOX werden angezeigt. Alle Posts anzeigen
Posts mit dem Label FRITZBOX werden angezeigt. Alle Posts anzeigen

Montag, 30. Januar 2023

[FRITZBOX] IPSec VPN von Mac (inkl. M1 / M2)

VPN Software:
https://www.lobotomo.com/products/IPSecuritas/

Firewalladresse: WAN IP der Fritzbox
Lokal: Auto
Remote: Netzwer: Entferntes Netzwer

P1:
8h lease
1024 (2)
AES 256
SHA-1
Aggressive
Obey
16

P2:
8h lease
PFS: Aus
AES256 + HMAC SHA1

ID:
Lokal:
User FQND
Fritzboxuser

Remote:
Adresse

Auth: XAuth PSDK
PSK
Fritzbox User und PW

Optionen:
IPSec DOI
Sit dientity only
initial contact
loakel IP in entf. netzwerk
Zert Anfordern
Zert Senden
Einmalige SA
IKE Fragment


Source:
https://www.klausbuschmann.com/2018/05/vpn-ipsecuritas-mit-avms-fritzbox-nutzen/

Dienstag, 13. August 2019

[FRITZBOX] IPSEC File Configurationseinstellungen

ParameterBeschreibung
reject_not_encrypted = no; Internetzugang während VPN verbieten, kann auch die DynDNS Verbindung behinden, daher nur mit fester IP nutzen
dont_filter_netbios = yes; NetBIOS filtern, auf no gesetzt kann NetBIOS nicht genutzt werden
mode = phase1_mode_aggressive; Modus der IKE-Phase1 (Agressive Mode)
mode = phase1_mode_idp; Modus der IKE-Phase1 (Main Mode)
phase1ss = "all/all/all"; Sicherheitsstrategie IKE-Phase 1, auf automatisch gesetzt
phase2ss = "esp-all-all/ah-none/comp-all/pfs"; Sicherheitsstrategie IKE-Phase 2 (IPSec)
accesslist = "permit ip any 192.168.10.0 255.255.255.0"; erlaubte Netzwerke oder Hosts
pppoefw Router läuft im PPPOE Mode (nur als Modem)
dslifaces Router läuft im Router-Mode (NAT-Funktionalität)
dsldpconfig


Parameter für phase1ss
def/3des/sha Zugriff auf WatchGuard Firebox
alt/aes/sha Zugriff auf AVM Access Server
def/all/all alle Algorithmen, DH-Gruppe default
alt/all/all alle Algorithmen, DH-Gruppe alternativ
def/all-no-aes/all alle Algorithmen ohne AES, DH-Gruppe default
alt/all-no-aes/all alle Algorithmen ohne AES, DH-Gruppe alternativ
alt/aes-3des/sha AES 256 Bit oder 3DES, DH-Gruppe alternativ
all/all/all alle Algorithmen, DH-Gruppe alternativ

dh5/aes/sha
dh14/aes/sha
dh15/aes/sha
def/all/all
alt/all/all
all/all/all
LT8h/all/all/all



Parameter für phase2ss
esp-aes-sha/ah-sha/comp-lzjh/pfs Zugriff auf AVM Access Server, hohe Sicherheit
esp-aes-sha/ah-all/comp-lzjh-no/pfs Zugriff auf AVM Access Server, Standardsicherheit
esp-aes-sha/ah-no/comp-lzjh/pfs Zugriff auf AVM Access Server, ohne AH
esp-3des-md5/ah-no/comp-lzjh/pfs Zugriff auf AVM Access Server, mittlere Sicherheit
esp-3des-sha/ah-no/comp-no/no-pfs Zugriff auf WatchGuard Firebox
esp-all-all/ah-all/comp-all/pfs alle Algorithmen, mit PFS
esp-all-all/ah-all/comp-all/no-pfs alle Algorithmen, ohne PFS
esp-des|3des-all/ah-all/comp-all/pfs alle von Cisco unterstützten Algorithmen, mit PFS
esp-des|3des-all/ah-all/comp-all/no-pfs alle von Cisco unterstützten Algorithmen, ohne PFS
esp-des|3des-all/ah-all/comp-no/pfs MD5/SHA1/DES/3DES Algorithmen, mit PFS
esp-des|3des-all/ah-all/comp-no/no-pfs MD5/SHA1/DES/3DES Algorithmen, ohne PFS
esp-3des-shal/ah-no/comp-no/pfs Linux FreeS/WAN mit 3DES und PFS
esp-3des-shal/ah-no/comp-deflate/no-pfs Linux FreeS/WAN mit 3DES ohne Kompression
esp-all-all/ah-none/comp-all/pfs alle Algorithmen, ohne AH, mit PFS
esp-all-all/ah-none/comp-all/no-pfs alle Algorithmen, ohne AH, ohne PFS
esp-aes256-3des-sha/ah-all-sha/comp-lzs-no/pfs AES 256 Bit oder 3DES, AH optional, SHA, PFS
esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs AES 256 Bit oder 3DES, kein AH, SHA, PFS

LT8h/esp-all-all/ah-none/comp-all/pfs
LT8h/esp-all-all/ah-none/comp-all/no-pfs



vpncfg {
     connections {
             enabled = yes;
             conn_type = conntype_lan;
             name = "SophosXG";
             always_renew = yes;                //kann auf "no" wenn die VPN nur bei gebrauch genutzt werden soll
             reject_not_encrypted = no;
             dont_filter_netbios = yes;
             localip = 0.0.0.0;
             local_virtualip = 0.0.0.0;
             remoteip = X.X.X.X;                 //Feste WAN IP der Firewall
             remote_virtualip = 0.0.0.0;
             localid {
                     ipaddr =  X.X.X.X;        // WAN IP der Fritzbox, hie die gleiche nehmen wie in der Firewall beim Remote Gateway konfiguriert, alternativ: fqdn = "xy.dyndns.org";
             }
             remoteid {
                     ipaddr = X.X.X.X;                  //Feste IP der Firewall
             }
             mode = phase1_mode_idp;
             phase1ss = "alt/all-no-aes/all";
             keytype = connkeytype_pre_shared;
             key = "XXXX";      //Hier muss der Preshared Key rein, wie auf der Firewall im IPsec connection eingetragen
             cert_do_server_auth = no;
             use_nat_t = no;
             use_xauth = no;
             use_cfgmode = no;
             phase2localid {
                     ipnet {
                             ipaddr = X.X.X.X;                 //Internes Netz der FritzBox
                             mask = 255.255.255.0;
                     }
             }
             phase2remoteid {
                     ipnet {
                             ipaddr = X.X.X.X;           //Internes Netz der Firewall
                             mask = 255.255.255.0;
                     }
             }           
             phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";           //teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser
             accesslist = "permit ip any X.X.X.X 255.255.255.0";      //Internes Netz der Firewall
     }
     ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                         "udp 0.0.0.0:4500 0.0.0.0:4500";
}

Mittwoch, 24. April 2019

[FRITZBOX][VPN][SOPHOS XG] IPSec VPN Site to Site zwischen Sophos XG und einer Fritzbox

Auf der Sophos XG folgende VPN Einstellungen:

IPsec policies -> Neu

Name: Fritzbox

IKEv1
Main Mode

Re-key connection: ein
Pass data in compressed format: ein

Phase 1:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1

Phase 2:
DH Group 2

Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1


IPsec connection -> Neu

IPv4
Activate on save
Site to site
Initiate the connection bzw. respond only

Policy: Fritzbox (siehe oben)
Authentication type: Preshared Key

Local Gateway:
Port wählen (meist Port 2)
Local ID type: IP Adress
Local ID: x.x.x.x (eure WAN IP)
Local subnet:
z.B.: LAN_SUBNET (ggf. ein Objekt erstellen)

Remote gateway:
adress: x.x.x.x (WAN IP der Fritzbox)
Remote ID type: IP Adresse oder DNS
Remote ID: x.x.x.x (WAN IP der Fritzbox) oder DNS (z.B. xy.dyndns.org)
Remote subnet: VPN_XX_SUBNET (object des entfernten Netzwerks erstellen)



Auf der Fritzbox könnt Ihr diese VPN Config Datei einfach hochladen:

Internet -> Freigaben -> VPN -> VPN Einstellungen importieren

Edit:
/teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser, mit P1: DH2, DES, MD5 P2: DES / MD5 und 28800 Lifetimes

Rot markiertes anpassen! Einfach in einer .cfg oder .txt Datei speichern


vpncfg {
     connections {
             enabled = yes;
             conn_type = conntype_lan;
             name = "SophosXG";
             always_renew = yes;                //kann auf "no" wenn die VPN nur bei gebrauch genutzt werden soll
             reject_not_encrypted = no;
             dont_filter_netbios = yes;
             localip = 0.0.0.0;
             local_virtualip = 0.0.0.0;
             remoteip = X.X.X.X;                 //Feste WAN IP der XG
             remote_virtualip = 0.0.0.0;
             localid {
                     ipaddr =  X.X.X.X;        // WAN IP der Fritzbox, hie die gleiche nehmen wie in der XG beim Remote Gateway konfiguriert, alternativ: fqdn = "xy.dyndns.org";
             }
             remoteid {
                     ipaddr = X.X.X.X;                  //Feste IP der XG
             }
             mode = phase1_mode_idp;
             phase1ss = "alt/all-no-aes/all";
             keytype = connkeytype_pre_shared;
             key = "XXXX";      //Hier muss der Preshared Key rein, wie auf der XG im IPsec connection eingetragen
             cert_do_server_auth = no;
             use_nat_t = no;
             use_xauth = no;
             use_cfgmode = no;
             phase2localid {
                     ipnet {
                             ipaddr = X.X.X.X;                 //Internes Netz der FritzBox
                             mask = 255.255.255.0;
                     }
             }
             phase2remoteid {
                     ipnet {
                             ipaddr = X.X.X.X;           //Internes Netz der XG
                             mask = 255.255.255.0;
                     }
             }           
             phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";         
             accesslist = "permit ip any X.X.X.X 255.255.255.0";      //Internes Netz der XG
     }
     ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                         "udp 0.0.0.0:4500 0.0.0.0:4500";
}

Dienstag, 16. Januar 2018

[VPN][FRITZBOX] Fritzbox-VPN mit Shrew herstellen


Da die Fritzbox Fernzugang VPN bez. den Einstellungesmöglichkeiten eher dürftig ist, empfehle ich die Verwendung von Shrew VPN Client

https://www.shrew.net/download

Auf der Fritzbox einen Benutzer erstellen, mit Passwort. Wichtig dabei: setzt das Häkchen bei VPN!

Notiert euch den IPSec PreSharedKey (zu sehen in den VPN Einstellugen des Benutzers)

erstellt eine neue Datei im Editor, speichern mit .vpn am ende, mit folgendem Inhalt, und importiert diese in Shrew:

n:version:4
n:network-ike-port:500
n:network-mtu-size:1380
n:client-addr-auto:1
n:network-natt-port:4500
n:network-natt-rate:15
n:network-frag-size:540
n:network-dpd-enable:1
n:client-banner-enable:1
n:network-notify-enable:1
n:client-dns-used:1
n:client-dns-auto:0
n:client-dns-suffix-auto:0
n:client-splitdns-used:1
n:client-splitdns-auto:1
n:client-wins-used:1
n:client-wins-auto:1
n:phase1-dhgroup:2
n:phase1-life-secs:86400
n:phase1-life-kbytes:0
n:vendor-chkpt-enable:0
n:phase2-life-secs:3600
n:phase2-life-kbytes:0
n:policy-nailed:0
n:policy-list-auto:1
s:network-host:WANIPODERDNS
s:client-auto-mode:pull
s:client-iface:virtual
s:network-natt-mode:enable
s:network-frag-mode:enable
s:client-dns-addr:192.168.X.X,8.8.8.8 (DNS SERVER)
s:client-dns-suffix:INTERNERDNSSUFFIX (ZB-CONTOSO.LOCAL)
s:auth-method:mutual-psk-xauth
s:ident-client-type:keyid
s:ident-server-type:address
s:ident-client-data:FRITZBOXVPNUSERNAME
b:auth-mutual-psk:FRITZBOXVPNUSERPSK (IMPROGRAMMEINGEBENDAVERSCHLUESSELT)
s:phase1-exchange:aggressive
s:phase1-cipher:auto
s:phase1-hash:auto
s:phase2-transform:auto
s:phase2-hmac:auto
s:ipcomp-transform:disabled
n:phase2-pfsgroup:-1
s:policy-level:auto

WICHTIG:
Setzt den PSK nochmals neu in der Software, der aus der Konfig ist verschlüsselt