[Frage] [3390] Simples Routing statt NAT/Masquerading an WAN?

fayrisluchsauge

Neuer User
Mitglied seit
20 Mrz 2016
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Hallo,

ein kleines bißchen ärgert mich der neue Fritz im Hause. Wie im Titel ersichtlich eine 3390 mit neuester Firmware (6.3 121.06.30). Die Konfiguration ist jungfräulich. "Internet über LAN1" ist eingestellt und die IP bekommt sie vom schon vorhandenen DHCP. Sonst habe ich nichts geändert.

Folgendes Szenario: Den Internetzugang für das "interne Netz" erledigt ein Minirechner mit Linux. Mit SNAT nach "außen" zum Internet. Die Fritzbox wird erstmal ohne Beschränkung durchgeleitet. Der Sinn ist aus Sicherheitsgründen zwei getrennte Netzwerke aufzubauen. Eine DMZ, wenn man so will. Die Rechner im Fritzbox-LAN erreichen das Internet so leider nicht. Wenn man z.B. im Fritzbox-Webinterface nach eine neuen OS-Version schauen möchte, geht das auch nicht. Interessanterweise.

Ein anderes eingemottetes Kistchen als Test aus dem Keller fluppt. Dort läuft OpenWRT drauf und die Netzwerke werden nur per Routing verbunden. Mit der "Fritzbox-IP" an seinem "WAN"-Interface, gibt es Internetzugang für das dahinterliegende Netzwerk.

Die Frage ist, kann man der Fritzbox das NAT-Zeugs an LAN1 (sein "Internet-Interface") abgewöhnen?

Ist in meiner Konstellation ja eher hinderlich. Ein "Doppel-NAT" finde ich jetzt nicht so erstrebenswert. Oder ist das gar nicht der Problem?

Falls es mit Bordmittel nicht geht, bleibt noch freetz (mit SSH-Verbindung). Ich habe mich da schon ein wenig eingelesen. Die Hauptarbeit machen da wohl dsld und multid. So eine Art AVM-systemd :) - in der "ar7.cfg" finden sich ein paar Einstellungen zu NAT/Masquerading. Lohnt es sich das auszuprobieren? Schießen die beiden BLOBs da quer oder kann/muß man die abschalten und alles zu Fuß (route/iptables etc.) erledigen?

Freue mich auf Antworten und eure Ideen...
 
Doppel-NAT ist nicht schön, dennoch sollten die dahinter liegenden Geräte das Internet erreichen können.
Wenn selbst Dienste auf der FB nicht ins Internet kommen, dann liegt es definitiv nicht an der NAT der FB.
 
So, ich habe mich noch ein wenig weiter damit beschäftigt.

Bei den Einstellungen zum Internetanschluss findet sich etwas versteckt die Option "andere Internetanbieter". Dann kann man wählen, ob die Fritzbox an einem Kabelmodem hängt oder sich hinter einem anderen Router befindet. Und ob Einwahldaten nötig sind (pppoe-passthrough?). Zusätzlich gibt es noch den Modus als "IP-Client". Den hatte ich in den freetz-docs schon gefunden. Mit dem geht es zwar wie gewünscht, doch wird die Fritzbox Teil des internen Netzes. Genau, was ich nicht möchte. Es sollen ja zwei separate Netze bleiben.

Bleibt die Option "hinter einem Router" mit Internet ohne Einwahldaten. DNS und Gateway bekommt sie vom vorhandenen DHCP. Soweit so gut. Aber auch das klappt leider nicht wie geplant. Ich habe daraufhin am Internetgateway den Paketfilter komplett auf Durchzug geschaltet und nur SNAT (also Ersetzen der privaten IP beim Ausleiten durch die Öffentliche) gelassen. Leider auch ohne Erfolg. Die Anfragen (die "syns") der Fritzbox gehen heraus, landen im "conntrack", nur bei den Antworten verweigert sie die Annahme.

Das gilt auch für Anfragen in das interne Netz, zum Beispiel Web- (tcp) oder VPN-Server (udp). Von der Fritzbox weg ist kein Problem. Nur wieder zurück mag nicht so richtig. Testweise einen Client zum "exposed host" zu machen, hilft auch nicht.
 
Mittlerweile fluppt alles, leider nur als Doppel-NAT. Blöd ist, daß man nicht einzelne Ports wuf der WAN-Seite öffnen kann oder wenigstens ins Fritzbox-Eigene-LAN weiterleiten kann. Ich weiß, warum AVM das macht. Man könnte es aber freigeben, wenn man "Ich weiß, daß das eine gefährliche Idee ist und mich ohne AVM´s Schuld Kopf und Kragen kosten kann" eintippt :cool:

Letzteres Problem aus meinem vorherigen Post war übrigens ein widerspenstiger ARP-Cache (MAC-Addresse <-> IP-Adresse). Der hatte noch die MAC-Adresse vom D-Link-Testkistchen im Angebot.

Nur mit Routing wäre es natürlich noch schöner (gewesen)...
 
Kostenlos!

Statistik des Forums

Themen
248,924
Beiträge
2,305,305
Mitglieder
378,651
Neuestes Mitglied
rehe992