Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    pfSense baut mehrere Phase2 Connections auf (VPN)

    Scheduled Pinned Locked Moved Deutsch
    2 Posts 2 Posters 283 Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • I
      itschloegl
      last edited by

      Hallo zusammen,

      folgende Problem: Eine PFSense baut mehrere Phase 2 Connections auf. Dadurch ist keine Verbindung zwischen den Gegenstellen (Site2Site-VPN) mehr möglich.

      Die Einstellungen wurden bereits geprüft und sind auf beiden Appliances gleich.

      Verbunden wird eine PfSense mit zwei ZyXEL USGs.

      Die zweite ZyXEL (anderer Standort) läuft mit selben Einstellungen ohne Probleme durch.

      Screenshot zum Zeitpunkt des Problems:
      lietsch.PNG

      Nach einem Trennen der Verbindung baut sich diese auf und ist für ca. 24h aktiv und funktionstüchtig. Anschließend das selbe Spiel wieder.

      Danke schonmal
      Christian

      1 Reply Last reply Reply Quote 0
      • JeGrJ
        JeGr LAYER 8 Moderator
        last edited by

        Und was ist falsch daran, dass mehrere Phase 2 Verbindungen existieren? Weil nur eine eingerichtet ist? Da steht etwas wenig Input in der Fragestellung?

        Ansonsten sieht man im Screenshot zwei Phase2 Varianten, die sich im MODP Parameter unterscheiden. Somit gehe ich davon aus, dass irgendeine Seite bei einem Rekey oder Verbindungsverlust die Verbindung falsch aufbaut bzw. einfach annimmt anstatt eine der beiden Phasen abzulehnen. Aus der Vergangenheit mit IPSec und Strongswan würde ich behaupten das ist auf Zyxel Seite.

        Ich würde zum Debuggen hergehen und entweder die Konfiguration der Phase 2 prüfen (denn da stimmt definitiv was nicht 100%ig, sonst wären die beiden P2s nicht minimal unterschiedlich), ansonsten mal versuchen die pfSense Seite als Initiator abzuklemmen (selbst keine Verbindung aufbauen, nur eine annehmen). Modp2048 ist DH Gruppe 14 die beim oberen Eintrag fehlt.

        Grüße

        Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

        If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

        1 Reply Last reply Reply Quote 0
        • First post
          Last post
        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.