<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>IPsec on Bluescreengenerator</title>
    <link>https://bluescreengenerator.de/tags/ipsec/</link>
    <description>Recent content in IPsec on Bluescreengenerator</description>
    <image>
      <title>Bluescreengenerator</title>
      <url>https://bluescreengenerator.de/img/bsg-watermark.png</url>
      <link>https://bluescreengenerator.de/img/bsg-watermark.png</link>
    </image>
    <generator>Hugo</generator>
    <language>de-DE</language>
    <lastBuildDate>Tue, 04 Jul 2017 11:03:00 +0000</lastBuildDate>
    <atom:link href="https://bluescreengenerator.de/tags/ipsec/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Mobile VPN mit pfSense und IKEv2</title>
      <link>https://bluescreengenerator.de/blog/mobile-vpn-mit-pfsense-und-ikev2/</link>
      <pubDate>Tue, 04 Jul 2017 11:03:00 +0000</pubDate>
      <guid>https://bluescreengenerator.de/blog/mobile-vpn-mit-pfsense-und-ikev2/</guid>
      <description>&lt;p&gt;Kurze Zusammenfassung der Einstellungen für pfSense und Android.&lt;/p&gt;
&lt;h3 id=&#34;vpn-serverkonfiguration&#34;&gt;VPN Serverkonfiguration&lt;/h3&gt;
&lt;p&gt;VPN –&amp;gt; IPsec –&amp;gt; Mobile Clients&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mobile Client Support aktivieren&lt;/li&gt;
&lt;li&gt;User Authentication: Local Database&lt;/li&gt;
&lt;li&gt;Group Authentication: None&lt;/li&gt;
&lt;li&gt;Virtual Address Pool: beliebigen, nicht verwendeten Pool benutzen&lt;/li&gt;
&lt;li&gt;Virtual IPv6 Address Pool: ebenfalls beliebigen, nicht verwendeten Pool verwenden (bei Bedarf)&lt;/li&gt;
&lt;/ul&gt;
&lt;div class=&#34;notice notice-info&#34;&gt;
  pfSense unterstützt derzeit nicht das Vermischen von IPv4 und IPv6 im VPN Tunnel. D.h., dass zu einer IPv4 Gegenstelle auch nur IPv4 Traffic getunnelt werden kann und analog bei einer IPv6 Gegenstelle nur IPv6 getunnelt werden kann.
&lt;/div&gt;

&lt;p&gt;Alle anderen Einstellungen nach Bedarf.&lt;/p&gt;</description>
    </item>
    <item>
      <title>VPN Tunnel zwischen pfSense und Fritzbox</title>
      <link>https://bluescreengenerator.de/blog/vpn-tunnel-zwischen-pfsense-und-fritzbox/</link>
      <pubDate>Tue, 23 Feb 2016 10:34:00 +0000</pubDate>
      <guid>https://bluescreengenerator.de/blog/vpn-tunnel-zwischen-pfsense-und-fritzbox/</guid>
      <description>&lt;p&gt;Seit einigen Jahren ist es mit Fritzboxen möglich, VPN Tunnel aufzubauen. Die Konfiguration ist auf der Box bewusst einsteigerfreundlich belassen, die Tunnelparameter sind größtenteils vorgegeben und können nicht verändert werden. Daher muss die Seite der pfSense Firwall sich anpassen.&lt;/p&gt;
&lt;div class=&#34;notice notice-info&#34;&gt;
  Mit pfSense 2.2.3 gab es ein Problem mit IPsec. Tunnel zu Fritzboxen haben damit nicht funktioniert. Es gab zunächst einen Workaround, inzwischen (ab 2.2.4) ist das Problem behoben (vgl. &lt;a href=&#34;https://forum.pfsense.org/index.php?topic=87579.0?target=_blank&#34;&gt;https://forum.pfsense.org/index.php?topic=87579.0&lt;/a&gt;)
&lt;/div&gt;

&lt;p&gt;Sofern die Fritzbox keine feste, öffentliche IP Adresse hat, empfehle ich, sie bei MyFritz zu registrieren. Dadurch bekommt sie einen DynDNS-Namen. Dieser ist zwar relativ lang und nicht einfach zu merken, er muss aber in der Konfiguration nur zwei Mal eingetragen werden. Für den Zweck reicht das allemal. Das folgende Beispiel geht davon aus, dass die Fritzbox-Seite eine dynamische und die pfSense-Seite eine feste IP Adresse hat.&lt;/p&gt;</description>
    </item>
    <item>
      <title>[Cisco] Einrichtung eines Site-to-Site VPN</title>
      <link>https://bluescreengenerator.de/blog/cisco-einrichtung-eines-site-to-site-vpn/</link>
      <pubDate>Wed, 03 Jul 2013 15:48:00 +0000</pubDate>
      <guid>https://bluescreengenerator.de/blog/cisco-einrichtung-eines-site-to-site-vpn/</guid>
      <description>&lt;p&gt;Der Aufbau einer IPsec Verbindung ist in zwei Phasen geregelt. Die Phase 1 gibt es in zwei Varianten, den “Main Mode” und den “Aggressive Mode”, wobei der Main Mode zu preferieren ist. Grob gesagt werden in Phase 1 die Verschlüsselungsparameter abgeglichen und in Phase 2 die Kommunikationen beschrieben (Encryption Domain).&lt;/p&gt;
&lt;p&gt;Bei Cisco wird die Phase 1 folgendermaßen konfiguriert:&lt;/p&gt;
&lt;pre&gt;&lt;code&gt;crypto isakmp policy 10
 encr 3des
 authentication pre-share
 group 2
crypto isakmp key sicherer-key address IP.der.Gegen.stelle
&lt;/code&gt;&lt;/pre&gt;
&lt;p&gt;Es wird eine IKE Policy erstellt, in der der Verschlüsselungsalgorithmus, der Hash, die Authentifizierungsart und die DH-Gruppe definiert werden. In diesem Fall wird mit 3DES verschlüsselt, mit SHA-1 gehasht (Standard, daher nicht in der Konfig ersichtlich), mit dem Pre-Shared-Key “sicherer-key” authentifiziert und die DH-Gruppe 2 angewandt. Die Gegenstelle ist IP.der.Gege.stelle. Baut man mehrere VPNs und benötigt man aufgrund von Anforderungen der Gegenseiten andere Methoden, lassen sich weitere Policies erstellen. Dazu muss einfach die Sequenznummer erhöht werden und unter der neuen Nummer die Parameter gesetzt werden. Die beiden VPN-Partner werden sich dann hoffentlich einig.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
