<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[IPsec-Verbindung ohne Identifier?]]></title><description><![CDATA[<p dir="auto">Hallo liebe Community,</p>
<p dir="auto">meine Aufgabe ist es zurzeit verschiedene Standorte meiner Firma via VPN zu verbinden. Solche Verbindungen bestehen bereits, jedoch soll der aktuelle Router durch einen pfSense ersetzt werden. Nun folgendes Problem:<br />
Ich kann keine IPsec-Verbindung aufbauen, wenn die Gegenstelle in der Phase 1 keine Identifier (My Identifier/Peer Identifier) eingetragen hat. Der aktuelle Router von der Marke Lancom scheint diese Option nicht zu gebrauchen, denn er hält alle Tunnel ohne, dass diese Optionen eingetragen sind. Dort ist nur „Keine Identität“ ausgewählt.<br />
Für Testzwecke habe ich den pfSense an ein anderes WAN gehängt, und versucht eine Verbindung zu dem Lancom-Router aufzubauen, auf den ich selbst Zugriff habe. Dort wurde dann nur ein Tunnel aufgebaut, sobald ich auf beiden Seiten die gleichen Identifier eingetragen habe (Jeweils die WAN-IP). Deswegen gehe ich davon aus, dass die Konfigurationen an sich stimmen bis auf die Identifier.<br />
Besteht die Möglichkeit, wie bei dem Lancom-Router eine Verbindung aufzubauen, ohne Identifier? Denn leider kann ich nicht zu allen Großkunden laufen, und dort danach bitten. Zumal weiß ich nicht einmal ob dies wirklich zu 100% die Ursache ist.</p>
<p dir="auto">Hier die Logs vom pfSense:</p>
<p dir="auto">Message<br />
11[IKE] &lt;27&gt; IKE_SA (unnamed)[27] state change: CONNECTING =&gt; DESTROYING<br />
14[CFG] vici client 57 connected<br />
08[CFG] vici client 57 registered for: list-sa<br />
14[CFG] vici client 57 requests: list-sas<br />
08[CFG] vici client 57 disconnected<br />
14[CFG] received stroke: terminate 'con10000'<br />
14[CFG] no IKE_SA named 'con10000' found<br />
08[CFG] received stroke: initiate 'con10000'<br />
14[IKE] &lt;con10000|28&gt;queueing ISAKMP_VENDOR task<br />
14[IKE] &lt;con10000|28&gt;queueing ISAKMP_CERT_PRE task<br />
14[IKE] &lt;con10000|28&gt;queueing MAIN_MODE task<br />
14[IKE] &lt;con10000|28&gt;queueing ISAKMP_CERT_POST task<br />
14[IKE] &lt;con10000|28&gt;queueing ISAKMP_NATD task<br />
14[IKE] &lt;con10000|28&gt;queueing QUICK_MODE task<br />
14[IKE] &lt;con10000|28&gt;activating new tasks<br />
14[IKE] &lt;con10000|28&gt;activating ISAKMP_VENDOR task<br />
14[IKE] &lt;con10000|28&gt;activating ISAKMP_CERT_PRE task<br />
14[IKE] &lt;con10000|28&gt;activating MAIN_MODE task<br />
14[IKE] &lt;con10000|28&gt;activating ISAKMP_CERT_POST task<br />
14[IKE] &lt;con10000|28&gt;activating ISAKMP_NATD task<br />
14[IKE] &lt;con10000|28&gt;sending XAuth vendor ID<br />
14[IKE] &lt;con10000|28&gt;sending DPD vendor ID<br />
14[IKE] &lt;con10000|28&gt;sending FRAGMENTATION vendor ID<br />
14[IKE] &lt;con10000|28&gt;sending NAT-T (RFC 3947) vendor ID<br />
14[IKE] &lt;con10000|28&gt;sending draft-ietf-ipsec-nat-t-ike-02\n vendor ID<br />
14[IKE] &lt;con10000|28&gt;initiating Main Mode IKE_SA con10000[28] to xxx.xxx.xxx.xxx<br />
14[IKE] &lt;con10000|28&gt;IKE_SA con10000[28] state change: CREATED =&gt; CONNECTING<br />
14[CFG] &lt;con10000|28&gt;configured proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024<br />
14[ENC] &lt;con10000|28&gt;generating ID_PROT request 0 [ SA V V V V V ]<br />
14[NET] &lt;con10000|28&gt;sending packet: from xxx.xxx.xxx.xxx[500] to xxx.xxx.xxx.xxx[500] (180 bytes)<br />
05[CFG] vici client 58 connected<br />
05[CFG] vici client 58 registered for: list-sa<br />
12[CFG] vici client 58 requests: list-sas<br />
05[CFG] vici client 58 disconnected<br />
05[IKE] &lt;con10000|28&gt;sending retransmit 1 of request message ID 0, seq 1<br />
05[NET] &lt;con10000|28&gt;sending packet: from xxx.xxx.xxx.xxx[500] to xxx.xxx.xxx.xxx[500] (180 bytes)<br />
12[CFG] vici client 59 connected<br />
12[CFG] vici client 59 registered for: list-sa<br />
07[CFG] vici client 59 requests: list-sas<br />
12[CFG] vici client 59 disconnected<br />
12[IKE] &lt;con10000|28&gt;sending retransmit 2 of request message ID 0, seq 1<br />
12[NET] &lt;con10000|28&gt;sending packet: from xxx.xxx.xxx.xxx[500] to xxx.xxx.xxx.xxx[500] (180 bytes)<br />
07[CFG] vici client 60 connected<br />
12[CFG] vici client 60 registered for: list-sa<br />
07[CFG] vici client 60 requests: list-sas<br />
07[CFG] vici client 60 disconnected<br />
15[CFG] vici client 61 connected<br />
15[CFG] vici client 61 registered for: list-sa<br />
07[CFG] vici client 61 requests: list-sas<br />
09[CFG] vici client 61 disconnected</p>
<p dir="auto">Und hier von der Lancom-Gegenstelle:</p>
<p dir="auto">Info         Disconnected from peer companyVDSL: 017 006<br />
Fehler VPN: Error for peer companyVDSL: IFC-I-Connection-timeout-IKE-IPSEC</p>
<p dir="auto">Bin nur ein angehender Systemintegrator im ersten Jahr. Deswegen bitte ich um Gnade, sollte ich dumme Fehler nicht sehen. :D&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;&lt;/con10000|28&gt;</p>
]]></description><link>https://forum.netgate.com/topic/123460/ipsec-verbindung-ohne-identifier</link><generator>RSS for Node</generator><lastBuildDate>Wed, 16 Sep 2026 09:28:58 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/123460.rss" rel="self" type="application/rss+xml"/><pubDate>Thu, 23 Nov 2017 11:26:11 GMT</pubDate><ttl>60</ttl></channel></rss>