<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://kb.pocnet.net/index.php?action=history&amp;feed=atom&amp;title=IPSEC-VPN_Openswan_zu_IOS-Router</id>
	<title>IPSEC-VPN Openswan zu IOS-Router - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://kb.pocnet.net/index.php?action=history&amp;feed=atom&amp;title=IPSEC-VPN_Openswan_zu_IOS-Router"/>
	<link rel="alternate" type="text/html" href="https://kb.pocnet.net/index.php?title=IPSEC-VPN_Openswan_zu_IOS-Router&amp;action=history"/>
	<updated>2026-05-16T07:55:58Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Knowledgebase</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://kb.pocnet.net/index.php?title=IPSEC-VPN_Openswan_zu_IOS-Router&amp;diff=678&amp;oldid=prev</id>
		<title>PoC: PSK</title>
		<link rel="alternate" type="text/html" href="https://kb.pocnet.net/index.php?title=IPSEC-VPN_Openswan_zu_IOS-Router&amp;diff=678&amp;oldid=prev"/>
		<updated>2010-09-07T18:29:17Z</updated>

		<summary type="html">&lt;p&gt;PSK&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Dies ist eine Musterkonfiguration für ein Site2Site-VPN zwischen &amp;#039;&amp;#039;&amp;#039;IOS-Router&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Openswan&amp;#039;&amp;#039;&amp;#039; (2.4.12) unter Linux mit Pre-Shared-Key.&lt;br /&gt;
&lt;br /&gt;
== Cisco IOS 12.4 ==&lt;br /&gt;
 crypto keyring mypsks&lt;br /&gt;
  pre-shared-key address 217.28.96.242 key oogaimu8iesh9haeShah5ahkaeyuphah&lt;br /&gt;
 !&lt;br /&gt;
 crypto isakmp policy 1&lt;br /&gt;
  encr 3des&lt;br /&gt;
  hash md5&lt;br /&gt;
  authentication pre-share&lt;br /&gt;
  group 2&lt;br /&gt;
 !&lt;br /&gt;
 crypto isakmp profile vgr-tunnels&lt;br /&gt;
    keyring mypsks&lt;br /&gt;
    match identity address 217.28.96.242 255.255.255.255&lt;br /&gt;
 !&lt;br /&gt;
 crypto ipsec transform-set 3des esp-3des esp-md5-hmac&lt;br /&gt;
 !&lt;br /&gt;
 crypto map vgr-ci 1 ipsec-isakmp&lt;br /&gt;
  set peer 217.28.96.242&lt;br /&gt;
  set transform-set 3des&lt;br /&gt;
  set isakmp-profile vgr-tunnels&lt;br /&gt;
  match address VGR-CI&lt;br /&gt;
 !&lt;br /&gt;
 interface Dialer1&lt;br /&gt;
  […]&lt;br /&gt;
  crypto map vgr-ci&lt;br /&gt;
 !&lt;br /&gt;
 ip access-list extended NAT&lt;br /&gt;
  remark IPSEC-Tunnels muessen vom NAT ausgenommen werden&lt;br /&gt;
  deny   ip 192.168.30.0 0.0.0.255 192.168.31.0 0.0.0.255&lt;br /&gt;
  permit ip 192.168.30.0 0.0.0.255 any&lt;br /&gt;
 !&lt;br /&gt;
 ip access-list extended VGR-CI&lt;br /&gt;
  permit ip 192.168.30.0 0.0.0.255 192.168.31.0 0.0.0.255&lt;br /&gt;
&lt;br /&gt;
== Cisco IOS 12.3 ==&lt;br /&gt;
Bei IOS 12.3 muss zwingend der PFS-Parameter in der Cryptomap übergeben werden, bei 12.4 nicht.&lt;br /&gt;
&lt;br /&gt;
 crypto map vpn 1 ipsec-isakmp &lt;br /&gt;
  […]&lt;br /&gt;
  set pfs group2&lt;br /&gt;
&lt;br /&gt;
== Linux-Seite ==&lt;br /&gt;
Beispiel anhand Openswan. Die Lifetimes sind auf die Defaults der Cisco-Seite angepasst.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;/etc/ipsec.secrets&amp;#039;&amp;#039; (relevanter Ausschnitt):&lt;br /&gt;
 217.28.96.242 87.139.87.89 : PSK &amp;quot;oogaimu8iesh9haeShah5ahkaeyuphah&amp;quot;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;/etc/ipsec.conf&amp;#039;&amp;#039; (relevanter Ausschnitt):&lt;br /&gt;
 conn ciscorouter&lt;br /&gt;
        right=%defaultroute&lt;br /&gt;
        rightsubnet=192.168.31.0/24&lt;br /&gt;
        left=87.139.87.89&lt;br /&gt;
        leftsubnet=192.168.30.0/24&lt;br /&gt;
        type=tunnel&lt;br /&gt;
        ike=3des-md5&lt;br /&gt;
        ikelifetime=24h&lt;br /&gt;
        esp=3des-md5&lt;br /&gt;
        keylife=1h&lt;br /&gt;
        compress=no&lt;br /&gt;
        authby=secret&lt;br /&gt;
        auto=start&lt;br /&gt;
        dpdaction=restart&lt;br /&gt;
&lt;br /&gt;
Danach muß die Konfiguration neu eingelesen und die Connection gestartet werden:&lt;br /&gt;
 ipsec auto --rereadall&lt;br /&gt;
 ipsec auto --up ciscorouter&lt;br /&gt;
&lt;br /&gt;
=== Debugging ===&lt;br /&gt;
Auf Ciscoseite muß die Connection nach dem uppen angezeigt werden:&lt;br /&gt;
 ciscorouter#show crypto isakmp sa&lt;br /&gt;
 dst             src             state          conn-id slot status&lt;br /&gt;
 87.139.88.81    217.28.99.242   QM_IDLE             20    0 ACTIVE&lt;br /&gt;
&lt;br /&gt;
Auf Leitrixseite taucht die Connection ebenfalls auf (Auszug aus &amp;#039;&amp;#039;ipsec auto --status&amp;#039;&amp;#039;):&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   ike_life: 86400s; ipsec_life: 3600s; rekey_margin: 540s; rekey_fuzz: 100%; keyingtries: 0&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   policy: PSK+ENCRYPT+TUNNEL+PFS+UP; prio: 24,32; interface: eth0; encap: esp;&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   newest ISAKMP SA: #3; newest IPsec SA: #6; &lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   IKE algorithms wanted: 3DES_CBC(5)_000-MD5(1)-MODP1536(5), 3DES_CBC(5)_000-MD5(1)-MODP1024(2); flags=strict&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   IKE algorithms found: 3DES_CBC(5)_192-MD5(1)_128-MODP1536(5), 3DES_CBC(5)_192-MD5(1)_128-MODP1024(2)&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   IKE algorithm newest: 3DES_CBC_192-MD5-MODP1024&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   ESP algorithms wanted: 3DES(3)_000-MD5(1); flags=strict&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   ESP algorithms loaded: 3DES(3)_000-MD5(1); flags=strict&lt;br /&gt;
 000 &amp;quot;ci-vgr&amp;quot;:   ESP algorithm newest: 3DES_0-HMAC_MD5; pfsgroup=&amp;lt;Phase1&amp;gt;&lt;br /&gt;
 000 #6: &amp;quot;ci-vgr&amp;quot;:500 STATE_QUICK_I2 (sent QI2, IPsec SA established); EVENT_SA_REPLACE in 225s; newest IPSEC; eroute owner&lt;br /&gt;
 000 #6: &amp;quot;ci-vgr&amp;quot; esp.4c926aae@87.139.87.89 esp.fbd61652@217.28.96.242 tun.0@87.139.87.89 tun.0@217.28.96.242&lt;br /&gt;
 000 #3: &amp;quot;ci-vgr&amp;quot;:500 STATE_MAIN_I4 (ISAKMP SA established); EVENT_SA_REPLACE in 83220s; newest ISAKMP; lastdpd=-1s(seq in:0 out:0)&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Cisco]]&lt;br /&gt;
[[Kategorie:Linux]]&lt;br /&gt;
[[Kategorie:Crypto]]&lt;br /&gt;
[[Kategorie:Netzwerk]]&lt;br /&gt;
[[Kategorie:Internet]]&lt;/div&gt;</summary>
		<author><name>PoC</name></author>
	</entry>
</feed>