<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[IPSec Tunnel mit 2 x pfSense 1.2-RC3]]></title><description><![CDATA[<p dir="auto">IPSec Tunnel mit 2 x pfSense 1.2-RC3</p>
<p dir="auto">Hallo,<br />
habe auf zwei "pfSense 1.2-RC3" (FW1 und FW2) über die GUI unter VPN / IPSec / wie unter <a href="http://doc.pfsense.org/index.php/VPN_Capability_IPSec" target="_blank" rel="noopener noreferrer nofollow ugc">http://doc.pfsense.org/index.php/VPN_Capability_IPSec</a> beschrieben konfiguriert. Die dort beschriebenen Eintragungen habe ich unter "Tunnels" vorgenommen - in das Feld "Remote gateway" habe ich die öffentliche WAN-IP der jeweils anderen FW eingetragen; dieser Punkt fehlte in der Beschreibung (!?). Wenn die Beschreibung vollständig ist, dann sind in der dritten Registerkarte keine "Pre-Shared Keys" einzutragen (!?). Auf der FW1 und FW2 habe ich jeweils für My indentifier "My IP address" ausgewählt.</p>
<ul>
<li>die lokalen Subnetze sind 10.10.11.0/24 und 10.10.22.0/24 und wurden jeweils auf den "anderen" FW eingetragen</li>
<li>jeweils die LAN IP der "anderen" FW habe ich als Ping-IP eingetragen</li>
<li>die öffentlichen IP-Adressen sind auch eingetragen</li>
<li>unter "Diagnostics: IPSec: SPD" sind diese Daten ersichtlich; jeweils umgekehrt auf FW1 und FW2</li>
</ul>
<p dir="auto">Auf beiden FW werden trotz absolut identischer Konfigurationswerte in der GUI unterschiedliche Logs ausgegeben:</p>
<p dir="auto">FW1 (reverse):<br />
Dec 32 12:08:20 racoon: [FW1 -&gt; FW2]: INFO: IPsec-SA established: ESP/Tunnel xxx.xxx.216.266[0]-&gt;xxx.xxx.223.268[0] spi=8472761(0x8148b9)<br />
Dec 32 12:08:20 racoon: [FW1 -&gt; FW2]: INFO: IPsec-SA established: ESP/Tunnel xxx.xxx.223.268[0]-&gt;xxx.xxx.216.266[0] spi=256619838(0xf4bb53e)<br />
Dec 32 12:08:19 racoon: [FW1 -&gt; FW2]: INFO: initiate new phase 2 negotiation: xxx.xxx.216.266[0]&lt;=&gt;xxx.xxx.223.268[0]<br />
Dec 32 12:08:18 racoon: [FW1 -&gt; FW2]: INFO: ISAKMP-SA established xxx.xxx.216.266[500]-xxx.xxx.223.268[500] spi:41384053cd6e6b53:e3cc89c8e8a85179<br />
Dec 32 12:08:18 racoon: NOTIFY: couldn't find the proper pskey, try to get one by the peer's address.<br />
Dec 32 12:08:18 racoon: INFO: received Vendor ID: DPD<br />
Dec 32 12:08:08 racoon: INFO: begin Aggressive mode.<br />
Dec 32 12:08:08 racoon: [FW1 -&gt; FW2]: INFO: initiate new phase 1 negotiation: xxx.xxx.216.266[500]&lt;=&gt;xxx.xxx.223.268[500]<br />
Dec 32 12:08:08 racoon: [FW1 -&gt; FW2]: INFO: IPsec-SA request for xxx.xxx.223.268 queued due to no phase1 found.<br />
Dec 32 12:06:34 racoon: INFO: unsupported PF_KEY message REGISTER<br />
Dec 32 12:06:34 racoon: [Self]: INFO: 10.10.11.1[500] used as isakmp port (fd=19)<br />
Dec 32 12:06:34 racoon: INFO: xxx2d08%ste0[500] used as isakmp port (fd=18)<br />
Dec 32 12:06:34 racoon: INFO: xxx2d0b%ste3[500] used as isakmp port (fd=17)<br />
Dec 32 12:06:34 racoon: [Self]: INFO: xxx.xxx.216.266[500] used as isakmp port (fd=16)<br />
Dec 32 12:06:34 racoon: [Self]: INFO: 127.0.0.1[500] used as isakmp port (fd=15)<br />
Dec 32 12:06:34 racoon: INFO: ::1[500] used as isakmp port (fd=14)<br />
Dec 32 12:06:34 racoon: INFO: fe80::1%lo0[500] used as isakmp port (fd=13)<br />
Dec 32 12:06:34 racoon: INFO: @(#)This product linked OpenSSL 0.9.7e-p1 25 Oct 2004 (http://www.openssl.org/)<br />
Dec 32 12:06:34 racoon: INFO: @(#)ipsec-tools 0.6.7 (http://ipsec-tools.sourceforge.net)<br />
Dec 32 12:06:28 racoon: INFO: racoon shutdown<br />
Dec 32 12:06:27 racoon: INFO: caught signal 15</p>
<p dir="auto">FW2:<br />
Dec 32 12:16:27 racoon: INFO: unsupported PF_KEY message REGISTER<br />
Dec 32 12:16:27 racoon: [Self]: INFO: 10.10.22.1[500] used as isakmp port (fd=23)<br />
Dec 32 12:16:27 racoon: INFO: xxx:e6e8%ste0[500] used as isakmp port (fd=22)<br />
Dec 32 12:16:27 racoon: INFO: xxx:e6e9%ste1[500] used as isakmp port (fd=21)<br />
Dec 32 12:16:27 racoon: INFO: xxx:e6ea%ste2[500] used as isakmp port (fd=20)<br />
Dec 32 12:16:27 racoon: INFO: xxx:e6eb%ste3[500] used as isakmp port (fd=19)<br />
Dec 32 12:16:27 racoon: [Self]: INFO: xx.xxx.223.268[500] used as isakmp port (fd=18)<br />
Dec 32 12:16:27 racoon: [Self]: INFO: 127.0.0.1[500] used as isakmp port (fd=17)<br />
Dec 32 12:16:27 racoon: INFO: ::1[500] used as isakmp port (fd=16)<br />
Dec 32 12:16:27 racoon: INFO: fe80::1%lo0[500] used as isakmp port (fd=15)<br />
Dec 32 12:16:27 racoon: INFO: xxx:a51c%tun0[500] used as isakmp port (fd=14)<br />
Dec 32 12:16:27 racoon: [Self]: INFO: 10.10.22.2[500] used as isakmp port (fd=13)<br />
Dec 32 12:16:27 racoon: INFO: @(#)This product linked OpenSSL 0.9.7e-p1 25 Oct 2004 (http://www.openssl.org/)<br />
Dec 32 12:16:27 racoon: INFO: @(#)ipsec-tools 0.6.7 (http://ipsec-tools.sourceforge.net)<br />
Dec 32 12:15:58 racoon: INFO: racoon shutdown<br />
Dec 32 12:15:57 racoon: INFO: caught signal 15</p>
<p dir="auto">Der Tunnel steht laut "Status: IPsec" (Overview und SAD) auf der FW1 auf der FW2 jedoch nicht.</p>
<p dir="auto">Wie ist es mit dem Routing? Müssen selbständige Einträge erfolgen unter "System / Static Routes"? Wenn ja, welche?</p>
<p dir="auto">Über einen Hinweis zur Fehlersuche würde ich mich sehr freuen,<br />
FBI01</p>
]]></description><link>https://forum.netgate.com/topic/6717/ipsec-tunnel-mit-2-x-pfsense-1-2-rc3</link><generator>RSS for Node</generator><lastBuildDate>Fri, 10 Jul 2026 08:08:37 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/6717.rss" rel="self" type="application/rss+xml"/><pubDate>Thu, 13 Dec 2007 09:29:54 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to IPSec Tunnel mit 2 x pfSense 1.2-RC3 on Thu, 13 Dec 2007 12:27:13 GMT]]></title><description><![CDATA[<p dir="auto">Hallo,<br />
für 2 statische WAN´s würde ich besser den "main" Mode nehmen, agressive funktioniert aber auch. Dynamische Tunnel auf beiden Endpoints gehen in der 1.2 nicht. Die 3-te Registerkarte ist nur für Mobile Ipsec. Das Shared Secret wird direkt in der Tunneldef. eingegeben. Teste nochmal, wenn´s nicht geht, kann ich noch 1-2 Screenshots posten. IPSEC läuft in der 1.2rc3 derzeit sauber und stabil…...</p>
<p dir="auto">Gruß<br />
heiko</p>
]]></description><link>https://forum.netgate.com/post/163250</link><guid isPermaLink="true">https://forum.netgate.com/post/163250</guid><dc:creator><![CDATA[heiko]]></dc:creator><pubDate>Thu, 13 Dec 2007 12:27:13 GMT</pubDate></item></channel></rss>