Forum: PC Hard- und Software FritzBox 7490 LAN-to-LAN


von armer Fritz (Gast)


Lesenswert?

Ich habe 2 Netzwerke mit je einer FritzBox 7490, die über LAN-to-LAN der 
FritzBox miteinander verbunden sind. Auf der einen Seite ein 
Festnetzanschluss mit öffentlicher IP, auf der anderen Seite ein 
Mobilfunkanschluss der Telekom (HUAWEI-USB-Modem mit SIM-Karte), der 
bisher auch eine öffentlich IP über UMTS hatte. Funktionierte wunderbar.

Die Telekom hat jetzt diesen UMTS-Zugang auf eine private IP 10.xxx 
umgestellt (hat wohl was mit der UMTS-Abschaltung zu tun). Also war das 
VPN tot.

AVM behauptet ja, man könne auch dann ein LAN-to-LAN-VPN aufmachen, wenn 
nur 1 Seite eine öffentliche IP hat, aber das geht nicht, habe schon 
verschiedene Konfigurationen durchprobiert. Die Tipps gehen meist dahin, 
die Box mit der öffentlichen IP so zu gestalten, dass der Remote-Host 
(also die IP der Box mit privater IP) nicht eingetragen wird, damit 
dieser Remote-Host der Initiator wird und die öffentliche BOX der 
Responder.

Hat jemand einen Tip für mich?

Hier mal die cfg:
1
/*
2
 * myfritz   local ZH   remote BB   für private IP auf Gegenseite
3
 */
4
5
vpncfg {
6
        connections {
7
                enabled = yes;
8
                conn_type = conntype_lan;
9
                name = "myfritz_zh_BB_privat";
10
                always_renew = no;
11
                reject_not_encrypted = no;
12
                dont_filter_netbios = yes;
13
                localip = 0.0.0.0;
14
                local_virtualip = 0.0.0.0;
15
                remoteip = 0.0.0.0;
16
                remote_virtualip = 0.0.0.0;
17
                localid {
18
                        fqdn = "zh.myfritz.net";
19
                }
20
                remoteid {
21
                        fqdn = "bb.myfritz.net";
22
                }
23
                mode = phase1_mode_idp;
24
                phase1ss = "alt/aes-3des/sha";
25
                keytype = connkeytype_pre_shared;
26
                key = "geheim";
27
                cert_do_server_auth = no;
28
                use_nat_t = yes;
29
                use_xauth = no;
30
                use_cfgmode = no;
31
                phase2localid {
32
                        ipnet {
33
                                ipaddr = 192.168.3.0;
34
                                mask = 255.255.255.0;
35
                        }
36
                }
37
                phase2remoteid {
38
                        ipnet {
39
                                ipaddr = 192.168.0.0;
40
                                mask = 255.255.255.0;
41
                        }
42
                }
43
                phase2ss = "esp-aes256-3des-sha/ah-all-sha/comp-lzs-no/pfs";
44
                accesslist = "permit ip any 192.168.0.0 255.255.255.0";
45
        }
46
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
47
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
48
}
49
50
//EOF

und
1
/*
2
3
 * myfritz   local BB   remote ZH
4
 */
5
6
vpncfg {
7
        connections {
8
                enabled = yes;
9
                conn_type = conntype_lan;
10
                name = "myfritz_bb_ZH";
11
                always_renew = yes;
12
                keepalive_ip = 192.168.3.1;
13
                reject_not_encrypted = no;
14
                dont_filter_netbios = yes;
15
                localip = 0.0.0.0;
16
                local_virtualip = 0.0.0.0;
17
                remoteip = 0.0.0.0;
18
                remote_virtualip = 0.0.0.0;
19
                remotehostname = "zh.myfritz.net";
20
                localid {
21
                        fqdn = "bb.myfritz.net";
22
                }
23
                remoteid {
24
                        fqdn = "zh.myfritz.net";
25
                }
26
                mode = phase1_mode_idp;
27
                phase1ss = "alt/aes-3des/sha";
28
                keytype = connkeytype_pre_shared;
29
                key = "geheim";
30
                cert_do_server_auth = no;
31
                use_nat_t = yes;
32
                use_xauth = no;
33
                use_cfgmode = no;
34
                phase2localid {
35
                        ipnet {
36
                                ipaddr = 192.168.0.0;
37
                                mask = 255.255.255.0;
38
                        }
39
                }
40
                phase2remoteid {
41
                        ipnet {
42
                                ipaddr = 192.168.3.0;
43
                                mask = 255.255.255.0;
44
                        }
45
                }
46
                phase2ss = "esp-aes256-3des-sha/ah-all-sha/comp-lzs-no/pfs";
47
                accesslist = "permit ip any 192.168.3.0 255.255.255.0";
48
        }
49
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
50
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
51
52
}
53
54
//EOF

von armer Fritz (Gast)


Lesenswert?

hat keiner eine Idee ?

von Martin (Gast)


Lesenswert?

Also ich nutze zum Einrichten die Weboberflache und es geht ohne 
Probleme. Zwar mit einer 7590 und 7390 aber das sollte ja keinen 
Unterschied machen. Telekom VDSL zu Vodafone LTE. LTE auch mit einer 
10er IP.

von brt (Gast)


Lesenswert?

Haben den beide Fritzboxen IPv6-Adressen?
Wenn ja sind die beide öffentlich und man könnte die VPN-Kopplung über 
IPv6 machen?

brt

von armer Fritz (Gast)


Lesenswert?

Martin schrieb:
> Also ich nutze zum Einrichten die Weboberflache und es geht ohne
> Probleme.

habe ich auch schon probiert, fehlanzeige

von armer Fritz (Gast)


Lesenswert?

brt schrieb:
> Haben den beide Fritzboxen IPv6-Adressen?

muss ich mal probieren, habe leider keine Ahnung von IPv6, gibt es da 
denn keine Probelem, wenn im LAN intern noch IPv4 läuft? geht das mit 
dynamischer IP auch mit myfritz.net

Danke.

von brt (Gast)


Lesenswert?

Also,

ich habe eine 7430 und eine 7530 verbunden. Beides DSL-Anschlüsse, einer 
davon aber DS-LITE. Die DS-LITE-Seite initiiert die Verbindung, da nur 
der 'alte' Anschluß eine öffentliche IPv4 hat und über myfritz 
erreichbar ist.

Sollte also in etwas so auch bei LTE<->DSL sein.

Ich habe dazu nur die Weboberfläche und die Hilfeseiten/Howtos von AVM 
verwendet, keine Tricks.

Die Verbindung wird dauerhaft gehalten, wenn man das entsprechende 
Häkchen setzt. Das bedeutet aber nicht daß die Verbindung immer 
automatisch aufgebaut wird. Ich habe dazu 2 Linux-Rechner in den beiden 
Netzen die sich regelmäßig gegenseitig anpingen (und auch die Verbindung 
monitoren).

So wird die Verbindung auch nach den üblichen Trennungen wieder zeitnah 
aufgebaut.

Das Ganze funktioniert seit ca. 1 Jahr problemlos.

brt

von armer Fritz (Gast)


Lesenswert?

Weboberfläche so wie von AVM vorgeschlagen habe ich schon probiert, geht 
nicht. Die oben angehängten cfg-Dateien zum VPN-Import gingen bisher 
problemlos (nur war da noch der remotehostname bei beiden Boxen 
vorhanden, der muss nach den Einträgen, die ich mit Google gefunden 
habe, beim Responder - also der Box mit öffentlicher IP - entfernt oder 
auf "" gesetzt werden). Von heute auf morgen war das VPN weg und die IP 
änderte sich von 37.82.x.x auf 10.x.x.x :( :( :(

von brt (Gast)


Lesenswert?

Mit diesen cfg-Dateien kenne ich mich nicht aus, da ist mein Know-How zu 
ende. Ich kann lediglich sagen daß man einen DS-Lite und einen 
'normalen' DSL-Anschluß mittels Weboberfläche verbinden kann.

Ist auf beiden Boxen die Firmware aktuell?

brt

von armer Fritz (Gast)


Lesenswert?

brt schrieb:
> Ist auf beiden Boxen die Firmware aktuell?

Klar, 113.07.12

von oszi40 (Gast)


Lesenswert?

An der Stelle sollte man mal AVM kontaktieren. Die haben sicher etwas 
mehr Erfahrung mit ihren Boxen und aktuellen Betriebssystemen. Evtl. ist 
irgendwo IPv6 im Spiel?

von c-hater (Gast)


Lesenswert?

armer Fritz schrieb:

> AVM behauptet ja, man könne auch dann ein LAN-to-LAN-VPN aufmachen, wenn
> nur 1 Seite eine öffentliche IP hat

Wo genau behaupten sie das?

Das kann nur funktionieren, wenn Port 500 UDP auf dem NAT-Router geNATed 
wird. Bei den allermeisten Mobilfunkprovidern passiert aber genau dies 
nicht, angeblich aus "Sicherheitsgründen", was natürlich Unsinn ist. Es 
geht, wie immer, nur darum, mehr Kohle abzuzocken.

Typischerweise gibt es nämlich sog. "Businesstarife" (natürlich deutlich 
teuerer), mit denen das auf einmal doch geht. Obwohl die oft ebenfalls 
ohne öffentliche IPv4 auskommen müssen. Komisch, ein 
"Sicherheitsfeature" und dann ausgerechnet für Businesskunden nicht?

Ein Schelm, wer Arges dabei denkt...

von brt (Gast)


Lesenswert?

c-hater schrieb:
> armer Fritz schrieb:
>
>> AVM behauptet ja, man könne auch dann ein LAN-to-LAN-VPN aufmachen, wenn
>> nur 1 Seite eine öffentliche IP hat
>
> Wo genau behaupten sie das?

https://avm.de/service/fritzbox/fritzbox-6360-cable/wissensdatenbank/publication/show/1306_Sind-VPN-Verbindungen-zu-einer-FRITZ-Box-am-DS-Lite-Internetzugang-moglich/

Grüße, brt

von c-hater (Gast)


Lesenswert?

brt schrieb:

> 
https://avm.de/service/fritzbox/fritzbox-6360-cable/wissensdatenbank/publication/show/1306_Sind-VPN-Verbindungen-zu-einer-FRITZ-Box-am-DS-Lite-Internetzugang-moglich/

Da geht's um DSlite, also wohl Kabel. Offensichtlich filtern die im 
Gegensatz zu den Mobilfunkabzockern in den Privattarifen Port 500 UDP 
nicht.

von bingo (Gast)


Lesenswert?


von c-hater (Gast)


Lesenswert?

bingo schrieb:

> steht auch unter
> 
https://avm.de/service/vpn/praxis-tipps/vpn-verbindung-zwischen-zwei-fritzbox-netzwerken-einrichten/
> ohne Hinweis auf DSL-Lite

Mag ja sein. Der Kern der Sache ist aber: die Abwesenheit einer 
öffentlichen Adresse auf einer Seite ist nicht der Knackpunkt, damit 
kann IPSEC (mit NAT-T- und NAT-KeepAlive-Erweiterung) problemlos umgehen 
und damit auch die Fritzbox, die eben das beherrscht.

Der Knackpunkt ist vielmehr: filtert der Provider Port 500 UDP ausgehend 
(bzw. nimmt es vom NATing aus) oder tut er das nicht. Darauf hat AVM 
keinerlei Einfluss. Deswegen äußern sie sich dazu auch nicht.

Man kann die Sachlage übrigens allein mit den Mitteln der beiden 
beteiligten Fritzboxen diagnostizieren, denn die bieten ja eine (wenn 
auch recht lausige) Schnittstelle zu tcpdump.

Bitte melde dich an um einen Beitrag zu schreiben. Anmeldung ist kostenlos und dauert nur eine Minute.
Bestehender Account
Schon ein Account bei Google/GoogleMail? Keine Anmeldung erforderlich!
Mit Google-Account einloggen
Noch kein Account? Hier anmelden.