Beste heer/mevrouw,
Graag uw aandacht voor het volgende.
Sinds zondag 15-1-2023 heb ik een VPN werkend gemaakt tussen mijn verbinding (Solcon glasvezel) en mijn vader (T-mobile glasvezel), gebruikmakend van het IPSec protocol. Deze situatie heeft zonder wijzigingen in configuratie prima gewerkt, tot Woensdag 18-1-2023, ergens in de middag (ergens tussen 14:30 en 17:15).
Na dat de Zyxel router kort spanningsloos geweest was op de Woensdag rond 17:15, is het niet langer mogelijk om een verbinding tussen beide locaties op te bouwen. De router op de T-mobile glasvezel verbinding lijkt wel verkeer uit te sturen, maar verkeer komt niet aan op de Solcon glasvezel verbinding. Ander verkeer, zoals TCP verkeer of ICMP ping, lijkt wel normaal te werken tussen beide locaties, en browsen op het Internet lijkt ook verder te werken vanaf beide netwerken.
Om uit te sluiten dat er iets firewall technisch op het Solcon netwerk mis gaat heb ik met een iPhone IPSec verbindingen opgezet met de router op het Solcon netwerk vanaf KPN mobiel, Vodafone mobiel, en het gasten netwerk bij mijn werkgever (via WiFi). Dit werkt allemaal zonder problemen. Hieruit lijd ik af dat er geen communicatie of firewall problemen zijn vanaf het Internet naar het Solon netwerk. Voor de zekerheid heb ik contact gehad met de helpdesk van Solcon, hier controles laten uitvoeren en zij bevestigen dat er geen filtering actief is.
Om uit te sluiten dat er een probleem is met het door T-mobile geleverde Zyxel modem, heb ik de VPN client (een Cisco 1921 router) direct op de ONT geplaatst met de configuratie conform de documentatie beschikbaar op uw website. De VPN client krijgt een publiek IP adres, kan contact leggen met het Internet, maar de VPN werkt niet. Ik lijd hier uit af dat er geen configuratieproblemen zijn met de Zyxel modem.
Om te kijken of er verdere problemen zijn heb ik zgn traceroute uitgevoerd van de router op het Solcon netwerk naar het T-mobile netwerk, en andersom. Deze staan aan het eind van deze email.
Wat mij opvalt aan deze traceroute is dat ik op het T-mobile netwerk RFC1918 IP adressen tegenkom. Of dit een ontwerp keuze is of een deel van het probleem, weet ik niet. Ik geef dit anekdotisch mee.
Voor de volledigheid: IPSec is geconfigureerd om het ESP protocol (IP protocol nummer 50 en/of UDP poort 4500) te gebruiken, naast IKE poort UDP 500.
Op de VPN client (Cisco 1921) wordt elke minuut de volgende debug log gegenereerd:
001583: Jan 20 2023 14:33:04.529 CET: IPSEC(sa_request): ,
(key eng. msg.) OUTBOUND local= 192.168.1.44:500, remote= SOLCON_IP:500,
local_proxy= 0.0.0.0/0.0.0.0/256/0,
remote_proxy= 0.0.0.0/0.0.0.0/256/0,
protocol= ESP, transform= XXXXXX (Tunnel),
lifedur= XXXXX and XXXXXX,
spi= 0x0(0), conn_id= 0, keysize= XXX, flags= 0x0
001584: Jan 20 2023 14:33:04.533 CET: IPSEC(key_engine): got a queue event with 1 KMI message(s)
001585: Jan 20 2023 14:33:34.529 CET: IPSEC:(SESSION ID = 1) (key_engine) request timer fired: count = 2,
(identity) local= 192.168.1.44:0, remote= 87.195.37.61:0,
local_proxy= 0.0.0.0/0.0.0.0/256/0,
remote_proxy= 0.0.0.0/0.0.0.0/256/0
001586: Jan 20 2023 14:33:34.529 CET: IPSEC(STATES): ipsec_sa_request_timer_expiry Sending crypto_ss_connection_failed
Op de VPN server op het Solcon netwerk (Cisco 2901) wordt geen VPN verkeer waargenomen vanaf een T-mobile IP adres.
Graag zou ik uw assistentie willen om dit te debuggen, ik heb het vermoeden dat sommige vormen van UDP verkeer, waaronder IKE/ISAKMP niet correct door de routering komen.
Met vriendelijke groet,
Michel Stam / Jan Stam
PS: Ik hebt traceroutes welke ik kan overleggen indien gewenst. IP adressen zijn uit deze email verwijderd.