Fritz! Fernzugang

web27

Neuer User
Mitglied seit
19 Nov 2006
Beiträge
14
Punkte für Reaktionen
0
Punkte
0
hallo zusammen!!!

habe eine FB7170 habe mit der laborsoftware 6111...
möchte gerne einen vpn zwischen fritzbox und client aufbauen..
habe über das mitgelieferte tool einen zugang mit dyndns eingerichtet und in der fritzbox eingebunden...
habe die conf datei auf meinem "unterwegs" umts notebook mit dem avm tool (fritz fernzugang) installiert
das tool verbindet dich auch wie gewünscht aber:

ich kann über das notebook kein im netzwerk befindlicher client sehen...
meine confi:

habe hinter der fritzbox ein 192.168.0.x 255.255.255.0

fritzbox.cfg
Code:
vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_user;
                name = "[email protected]";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.0.201;
                remoteid {
                        user_fqdn = "[email protected]";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "xxx";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = 
                             "permit ip 192.168.0.0 255.255.255.0 192.168.0.201 255.255.255.255";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


vpnuser.cfg
Code:
version {
        revision = "$Revision: 1.30 $";
        creatversion = "1.1";
}


pwcheck {
}


datapipecfg {
        security = dpsec_quiet;
        icmp {
                ignore_echo_requests = no;
                destunreach_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
                timeexceeded_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
                echoreply_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
        }
        masqtimeouts {
                tcp = 15m;
                tcp_fin = 2m;
                tcp_rst = 3s;
                udp = 5m;
                icmp = 30s;
                got_icmp_error = 15s;
                any = 5m;
                tcp_connect = 6m;
                tcp_listen = 2m;
        }
        ipfwlow {
                input {
                }
                output {
                }
        }
        ipfwhigh {
                input {
                }
                output {
                }
        }
        NAT_T_keepalive_interval = 20;
}


targets {
        policies {
                name = "xxx.dyndns.org";
                connect_on_channelup = no;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                virtualip = 192.168.0.201;
                remoteip = 0.0.0.0;
                remotehostname = "xxx.dyndns.org";
                localid {
                        user_fqdn = "[email protected]";
                }
                mode = mode_aggressive;
                phase1ss = "all/all/all";
                keytype = keytype_pre_shared;
                key = "xxx";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.0.0 255.255.255.0";
                wakeupremote = no;
        }
}


policybindings {
}
// EOF

danke schon mal für die hilfe :confused:
 
Fritz!Fernzugang

@web27
hallo hab das gleiche problem und auch schon einen thread eröffnet
hilft dir zwar nicht weiter aber ich dachte schon ich wär zu dämlich
 
Hallo,

welcher Mobilfunkprovider? 3 von 4 Providern in Deutschland lassen in der Standard-Konfiguration keine VPN Pakete durch, man muss ein extra VPN Upgrade erwerben, um VPN Verbindungen nutzen zu können.

Des weiteren funktionieren Broadcasts nicht über das VPN, also muss man auf die Freigaben direkt per IP-Adresse zugreifen: z.B. \\192.168.178.2\Freigabe
In der Netzwerkumgebung erscheinen die Rechner nicht.

Viele Grüße

Frank
 
frank_m24 schrieb:
welcher Mobilfunkprovider? 3 von 4 Providern in Deutschland lassen in der Standard-Konfiguration keine VPN Pakete durch [...]
Im welchem Netz geht das denn? Ich wollte das nämlich eigentlich jetzt mit T-Mobile auch einrichten über UMTS :D
 
@beckmann: Ist zwar etwas OT, aber in der Firma nutze ich UMTS von Vodafone problemlos mit VPN.
 
hallo zusammen...

also ich habe eplus...
habe auch schon gehört das da das ein oder andere noch funktioniert aber die verbindung baut er ja schon mal auf...?!?

was müsste mit mein ipconfig /all anzeigen???
ich bekomme nur die daten der umts verbindung angezeigt...
ip, sub, gatew. und dns...

die direkte verbindung geht leider auch nicht (\\192.168.0.2\xxx)
bekomme schon keinen ping hin..
weder von der einen noch zu der anderen seite...

evtl noch einer eine idee... :-/

THX
 
Hallo,

@beckmann: Da hast du Glück, T-Mobile ist genau der Provider, der das zulässt und außerdem öffentliche IPs verteilt, was vorteilhaft für IPSec ist.

@ktw2003: Bekommst du eine öffentliche oder eine private IP? Es kann sein, dass Vodafone VPN zwar nicht blockt, aber private IPs vergibt, was bei IPSec Schwierigkeiten machen kann. Es kommt auf die Vertragsmodalitäten an, vielleicht sind eure Firmen-SIMS auch dafür freigeschaltet. Sind es reine Daten-SIMS? Die können das sogar standardmäßig, glaube ich.

web27 schrieb:
also ich habe eplus...
Und du hast Pech. Bei ePlus benötigt man definitiv ein Zusatzpaket und muss einen anderen APN konfigurieren (ipsec.eplus.de). Für Base z.B. gibt es das Paket gar nicht, die Nutzer haben einfach Pech gehabt.

web27 schrieb:
habe auch schon gehört das da das ein oder andere noch funktioniert aber die verbindung baut er ja schon mal auf...?!?
Richtig, Verbindungsaufbau geht noch, soweit war ich auch schon mal. Es fließen nur keine Daten. Früher konnte man sie mit einem Cisco VPN Client und speziellen Tunneling Einstellungen noch überlisten, aber auch das haben sie mittlerweile abgestellt. :(
Was aber dem ganzen wirklich die Krone aufsetzt: Hat man den ipsec APN eingestellt in seiner mobilen Anwendung, dann kann man nicht mehr direkt im Internet surfen. Der APN lässt nämlich nur noch VPN durch. Also muss man das Defaultgateway über den VPN Tunnel leiten, was aber mit dem AVM VPN nicht geht. Alternative: Eine Wechsel Konfiguration mit zwei APNs. Mit Notebooks kein Problem, mit PDAs aber sehr wohl. :mad:
Nicht zuletzt deshalb sind wir mit unseren gesamten Firmen-Handys wieder zu T-Mobile umgezogen, von der schönen HSDPA Abdeckung ganz zu schweigen.

web27 schrieb:
was müsste mit mein ipconfig /all anzeigen???
ich bekomme nur die daten der umts verbindung angezeigt...
ip, sub, gatew. und dns...
Mehr wird da auch nicht stehen, da der AVM VPN Client keine virtuelle Netzwerkkarte einrichtet, sondern einen Netzwerkdienst installiert.

web27 schrieb:
die direkte verbindung geht leider auch nicht (\\192.168.0.2\xxx)
bekomme schon keinen ping hin..
weder von der einen noch zu der anderen seite...
Wie gesagt: Es fließen keine Daten.

web27 schrieb:
evtl noch einer eine idee... :-/
Klar: Das VPN Zusatzpaket für 2 EUR/Monat, damit du den ipsec APN benutzen kannst. Damit müsste es eigentlich reibungslos funktionieren, obwohl ich es selbst nicht getestet habe.

Viele Grüße

Frank
 
Hallo Frank!


Danke für deine ausführliche Erklärung... :)

Sind ja nicht so die besten Nachrichten...

Muss das mal bei ePlus abklären...

Habe an einer anderen Stelle noch eine FB 5050
Versuche von dort über das Fritz!Fernwarungs Tool eine Verbindung zu der 7170 aufzubauen...
Dort bekomme ich immer nur die Fehlermeldung "p-adresse der gegenstelle konnte nicht bestimmt werden"
hat dort einer eine Idee?
Muss ich in der 5050 irgendwelche Port's freigeben???

THX! Gruß web27 :-)
 
Könnte mir jemand den Gefallen tun und ein paar Screenshots vom Admin-Bereich für VPN machen.
Habe leider -noch- keine 7170. Würd mich aber schon mal interessieren, was für Funktionen das Teil hat und obs ne Alternative zu den Mods ist. :)
 
@frank_m24, die IP kann ich Dir im Moment gar nicht sagen, kann auch nicht nachschauen, da im Moment keine Karte im Pool ist. Verwenden aber auf jeden Fall IPSec über eine Ciscolösung. Aber es ist auf jeden Fall ein reiner Firmentarif.
 
Hallo,

@ktw2003MuellerLukas: Einen Admin Bereich in dem Sinne gibts nicht. Es gibt dieses Tool zum erzeugen der Konfiguration, welche man im Client und in der Box importieren kann. Fertig. Absolut Endanwender-Tauglich.
In der Konfig kann man nur die Dyndns Adresse der ZielBox und das verwendete Subnetz festlegen. Mehr nicht.

Viele Grüße

Frank
 
Zuletzt bearbeitet:
@frank_m24: Bitte richtig lesen, Admin-Bereich war nicht von mir...
 
Problem beim Verbinden

Hallo zusammen,

Ich habe folgendes Problem. Ich hoffe ihr könnt mir da helfen.

Ich habe alles so gemacht wie es in der Anleitung steht. Habe das neuste Update 29.04.31-6862 auf die Fritzbox aufgespielt und auch bei dyndns eine Dynamic DNS eingeríchtet. Dann habe ich mit dem Konfigurator die config für die Fritzbox erstellt und in die Fritzbox eingelesen. Anschließend habe ich die user config in das Verindungstool von AVM eingelesen. Habe auch schon unterschiedleiche IP bereiche eingestellt.

Wenn ich mich jetzt verbinden will kommt die Fehlermeldung:

Zeitüberschreitung: die Gegenstelle konnte nicht erreicht werden.

Wenn ich die Dyndns aber pinge findet er sie ohne Probleme.

MFG Abry
 
Hallo,

überprüfe noch mal die Konfig, vielleicht hat sich da ein Tippfehler eingeschlichen, ist mir auch schon passiert.
Des weiteren hängt natürlich viel von dem Anschluss ab, von dem du deine Fritzbox zu erreichen versuchst. Kann der Client vernünftig nach außen kommunizieren? Erlauben die verwendeten Router/Firewalls VPN Passthrough? Erlaubt der verwendete Provider VPN Verbindungen (besonders bei Mobilfunk kritisch)?

Viele Grüße

Frank
 
Hey frank_m24
ich habe die konfig ja mit dem Programm gemacht, dass dabei war. können dabei fehler auftauchen? Ich habe selbst nicht soviel ahnung davon, dass ich die fehler finden würde.
Ich habe auf beiden seiten nen 16000kb anschluss und auf beiden seiten hängt eine Fritzbox.
Was meinst du mit vernünftig kommuniziren? Also internet geht ohne probleme. Auch andere VPN verbindungen haben schon funktioniert. Was ist VPN Passthrough? Muss ich in der Fritzbox noch ihrgendwelche Ports freigeben?
Als provider habe ich auf beiden Seiten 1und1.

Gruß Abry
 
Hallo,

bei Fritzboxen mit 1&1 als Provider sollte es keine Probleme geben, wenn du die IP-Adressen auf beiden Seiten entsprechend der AVM Anleitung angepasst hast. Wenn man es z.B. vom Arbeitsplatz, von einem UNI Netzwerk oder über eine Mobilfunkverbindung probiert, dann kann es Probleme geben.

Bei der Konfiguration mit dem Tool können natürlich Fehler auftreten, z.B. kann man sich bei der dyndns Adresse vertippen. Und generell kann, wie gesagt, ein Problem auftreten, wenn auf beiden Seiten das gleiche Subnetz verwendet wird.

Viele Grüße

Frank
 
Ist mit Subnetz die Subnetzmaske gemeint also z.B. 255.255.255.0 Muss die unterschiedlich sein? oder muss nur die IP Adresse also z.B. ^192.168.x.x und in dem anderen netz 192.168.y.x sein?
 
Hallo,

die Subnetzmaske sollte immer 255.255.255.0 sein. Die Subnetze in beiden Fritzboxen müssen unterschiedlich sein. In der Fernzugangs-Einrichtungs-Software muss dann natürlich das Subnetz des VPN Server korrekt eingestellt werden, inkl. der Subnetzmaske 255.255.255.0

Viele Grüße

Frank
 
Hey,

Habe es jetzt hinbekommen. Habe vorhin mal noch ein paar alte sachen gelesen und dabei haben viele geschrieben, dass das WLAN auf WPA gestellt werden muss.
Damit geht das jetzt.
Hab aber noch eine frage.
Ist es mögliche mehrere VPN-verbindungen gleichzeitig zu betreiben?
Ich kann zwar mehrere benutzer einrichten aber wenn ich mit einem im netzwerk bin hat der andere kein zugriff mehr.

Oder lag das jetzt gerade vllt daran, dass ich probiert habe 2 Verbindungen über eine Internet-ip zu machen.?

MFG Abry
 
Zuletzt bearbeitet:
Hallo,

ich weiß noch nicht, wie es mit der aktuellen Firmware ist, aber mit den bisherigen konnte man nur eine Konfiguration in die Box laden. Mit dieser Konfiguration sollte man aber mehrere Verbindungen gleichzeitig aufbauen können, allerdings nicht von der gleichen IP aus, das wird wohl nicht funktionieren.

Viele Grüße

Frank
 
Kostenlos!

Statistik des Forums

Themen
248,922
Beiträge
2,305,230
Mitglieder
378,646
Neuestes Mitglied
atrora