[Frage] 7390 mit 84.06.23-29836 + IPv6 -> UPnP Portfreigaben im Log (UPnP ist aus)

RAMler

Mitglied
Mitglied seit
22 Mrz 2010
Beiträge
790
Punkte für Reaktionen
0
Punkte
18
Ich nutze seit gestern IPv6 (dual-stack) und fand nun folgendes im Fritze Log:

20.03.15 23:32:40 Freigabe für Port 58232 auf [2a01:5c0:zz:...:zzz3] (fritz.box) über UPNP hinzugefügt.
20.03.15 23:32:40 Freigabe für Port 48237 auf [2a01:5c0:zz:...:zzz3] (fritz.box) über UPNP hinzugefügt.
20.03.15 23:32:40 Freigabe für Port 46174 auf [2a01:5c0:zz:...:zzz3] (fritz.box) über UPNP hinzugefügt.
20.03.15 23:32:40 Freigabe für Port 43291 auf [2a01:5c0:zz:...:zzz3] (fritz.box) über UPNP hinzugefügt.
20.03.15 23:32:40 Freigabe für Port 39522 auf [2a01:5c0:zz:...:zzz3] (fritz.box) über UPNP hinzugefügt.

Portfreigaben über UPnP für IPv4 sind aus, für IPv6 konnte ich derartiges nicht finden. Über die Adresse ist lokal die GUI zu erreichen. Wozu Freigaben per UPNP?

Ich blicke da ehrlich gesagt nicht durch, wäre nett, wenn es mir jemand erklären könnte. Die Fritze bezieht ihr IPv6 Präfix und gibt sich eine IPv6 - ok.

2a01:5c0:17:660:zzzz....:zzz6

Danach ist in der Fritze die Webübersicht verlinkt unter:

2a01:5c0:17:661:zzzz....zzz3

Und zugleich finden sich im Log die Port-Freigaben per UPnP auf
2a01:5c0:17:662:zzzz....:zzz3

Unter allen 3 Adressen ist die Weboberfläche (lokal) zu erreichen. :confused:
Die IPv6 Port-Freigaben per UPnP tauchen im Log erst auf, wenn man eine IPv4 Portfreigabe anlegt oder löscht und die IPv6 Port-Freigaben nicht schon vorher mal erstellt wurden. Danach passiert im Log so lange nichts, wie der vergebene IPv6 Präfix gleich bleibt.
Bekommt man einen neuen Präfix vom ISP zugewiesen und löscht oder legt eine neue IPv4 Port Freigabe an, so werden die IPv6 UPnP Port-Freigaben erst entfernt (die alten) und neue, mit dem neuen Präfix/IPv6 erneut angelegt. Spielt man nicht an den IPv4 Portfreigaben rum, sieht man auch keine IPv6 Port-Freigaben über UPnP.

Fazit: ????
 
Zuletzt bearbeitet:
7390 mit aktuelle DSL Labor + IPv6 -> UPnP Portfreigaben im Log (UPnP ist aus)

Für IPv6 sollte kein UPnP Portfreigaben gehen. Die Logs sind eh komisch dazu.

Schau spnst mal unter Sicherheit was wirklich offen ist.

Hast beim Anbieter inexio evt. Anbieter Updates oder so aktiv oder automatische Einrichtung in der FB?
 
Zuletzt bearbeitet von einem Moderator:
UPnP-Portfreigaben werden normalerweise von externen Geräten wie Spielekonsolen/Programmen/Viren? eingerichtet, wenn man dies auf der Fritzbox erlaubt hat.
 
Bei IPv6 gibt es kein NAT und damit keine Portweiterleitung,
Kein NAT ist richtig, aber Portweiterleitungen/Portfreigaben in der Firewall gibt es schon.
Sonst wäre dein IPv6 Netz ja offen wie ein Scheunentor.

Also können nur bei IPv4 Ports automatisch weitergeleitet werden bzw über UPnP geöffnet werden.
Geht also auch bei IPv6.
 
Zuletzt bearbeitet:
Es gibt keine Weiterleitung bei IPv6, auch unnötig da jedes Gerät eigene öffentliche IP.

Habe nicht gesagt, dass es keine Firewall gibt wo man nicht blocken oder Nutzung erlauben kann. Geräte werden wie gesagt, direkt angesprochen.

Die Logs darf man eh nicht so ernst nehmen bei den Freigaben, da sind wohl noch Fehler bei. Lieber auf der Sicherheitsseite schauen, was offen ist.
 
Zuletzt bearbeitet von einem Moderator:
@chked:

Die IPv6 ist von der Fritzbox selbst, schrieb ich auch. Die ist von keinem Clienten und darüber ist auch das Webinterface zu erreichen.

@HabNeFritzbox:

Wie kommst du auf "Weiterleitung"? Hier steht "Port-Freigabe", was auch vollkommen korrekt ist. Die Fritze blockt eigehende IPv6 Anfragen per default.
Das es bei IPv6 eine Freigabe und bei IPv4 wegen NAT eine Weiterleitung ist, ist mir bewusst. Nur was hat das mit dem Thema zu tun?

Die Ports sind auf der "Sicherheit" Seite ebenfalls als offen gelistet, allerdins unter Fritzbox Dienste!
Siehe:
Anhang anzeigen 81122

Klicke ich dort auf "bearbeiten" und lande bei den IPv6 Portfreigaben, so wird dort nichts angezeigt.

TR064/TR069 ist alles abgeschaltet.


Neben der seltsamen Portöffnungen steht ja auch noch im Raum, wieso das Webinterface über 3 verschiedene IPv6 zu erreichen ist, 2 davon in einem anderen Subnetz. :confused:

EDIT:
Ach ja, wenn ich die Ports mit der IPv6 von außen scanne, werden sie als geschlossen bzw. gefiltert gemeldet. Muss ich nachher nochmal verifizieren.
 
Zuletzt bearbeitet:
Das Gastnetz bekommt auch z.B. eigenes Subnet für IPv6.

Aus dem Heimnetz ist normal, wenn auf die Adresse zugreifen kannst.

Klingt trotzdem merkwürdig bei dir.
 
Gastnetz ist aus. Ich schreibe nachher mal AVM an.

Kann nicht mal jemand mit dual-stack und der aktuellen Labor versuchen das nachzustellen? Einfach eine IPv4 Port-Weiterleitung (:p) einrichten und schauen ob im Log was passiert?

Aus dem Heimnetz ist normal, wenn auf die Adresse zugreifen kannst.
Ich verstehe nicht, wieso es 3 Adressen sind. :-/
 
Sonst mach erstmal wieder normale FW drauf, und schau ob Problem immer noch besteht.

Ist schon komisch, wieso dann die Ports auch noch für FB selbst offen sind und nicht für ein bestimmtes Gerät im Netzwerk.
 
Zuletzt bearbeitet von einem Moderator:
Nutzt du IPv6 und hast diese Ports unter Sicherheit nicht? Ich habe AVM mal angeschrieben und nachgefragt was es damit auf sich hat.

Nachher ggf. mal recovern und schauen ob sie bei frischer Box auch auftauchen.
 
7390 mit aktuelle DSL Labor + IPv6 -> UPnP Portfreigaben im Log (UPnP ist aus)

Wäre UPnP aktiv hätte ich evt auf Skype oder so getippt, selbst dann aber für ein Gerät im Heimnetz. Aber du hast die bei FB Dienste stehen obwohl kein Dienst darauf aktiv ist, würde dann da auch stehen.

Bei mir sind für FB selbst nur 2 Ports für VoIP offen.
 
Zuletzt bearbeitet von einem Moderator:
Ich habe IPv6 nun mal ab und angeschaltet, dann sind die Ports weg. Nun die Ironie: Sie kommen bisher auch nicht wieder.

Das hatte ich vorher zig mal durchgespielt und jedes mal hat er sie wieder aufgemacht.

Gestern noch:
Code:
22.03.15	02:54:32	Freigabe für Port 58232 auf [2a01:5c0:1z:....zzz3](fritz.box) über UPNP hinzugefügt.
22.03.15	02:54:32	Freigabe für Port 48237 auf [2a01:5c0:1z:....zzz3](fritz.box) über UPNP hinzugefügt.
22.03.15	02:54:32	Freigabe für Port 46174 auf [2a01:5c0:1z:....zzz3](fritz.box) über UPNP hinzugefügt.
22.03.15	02:54:32	Freigabe für Port 43291 auf [2a01:5c0:1z:....zzz3](fritz.box) über UPNP hinzugefügt.
22.03.15	02:54:32	Freigabe für Port 39522 auf [2a01:5c0:1z:....zzz3](fritz.box) über UPNP hinzugefügt.
22.03.15	02:54:32	Freigabe für Port 4444 auf 192.168.xx.x (Computername) hinzugefügt.
22.03.15	02:54:32	Freigabe für Port 58232 auf [2a01:5c0:4z:....zzz3] (fritz.box) über UPNP entfernt.
22.03.15	02:54:32	Freigabe für Port 48237 auf [2a01:5c0:4z:....zzz3] (fritz.box) über UPNP entfernt.
22.03.15	02:54:32	Freigabe für Port 46174 auf [2a01:5c0:4z:....zzz3] (fritz.box) über UPNP entfernt.
22.03.15	02:54:32	Freigabe für Port 43291 auf [2a01:5c0:4z:....zzz3] (fritz.box) über UPNP entfernt.
22.03.15	02:54:32	Freigabe für Port 39522 auf [2a01:5c0:4z:....zzz3] (fritz.box) über UPNP entfernt.

Ich hasse Dinge die von selbst auftauchen und dann verschwinden. -_-

PS:
Unter allen 3 Adressen sind die angebotenen FB Dienste (aus dem Netz heraus) zu erreichen, bei mir aktuell eben FTPS. Also auch unter der Adresse, auf die bei mir die Portfreigaben erstellt wurden, kann auf den FTPS zugegriffen werden. Diese Adresse taucht sonst wo in der Box eigentlich nicht auf und ich weiß auch nicht, wozu die eigentlich angelegt wird.

Offiziell gelistet unter FTPS ist die Haupt IPv6, welche sich die Fritze als Internetadresse vergibt. Die HTTPS gelistete IPv6 geht auch, Subnetz eins weiter und andere Endung.

Könntet ihr mal testen ob es die Adresse bei euch zumindest existiert?

Beispiel:
Fritze meldet unter "Internet / Freigaben / Fritzbox-Dienste" folgende Adresse für HTTPS
https://[yyyy:yyy:yy:yyy1:yyyy:yyyy:yyyy:yyyy]

Macht daraus einfach mal:
https://[yyyy:yyy:yy:yyy2:yyyy:yyyy:yyyy:yyyy]
 
Zuletzt bearbeitet:
AVM hat sich bei mir gemeldet, können das Fehlerbild nicht genau zuordnen. Standardmail - wollen Supportdaten.

Dort habe ich dann auch gerade mal reingeschaut. Die [yyyy:yyy:yy:yyy2:yyyy:yyyy:yyyy:yyyy] ist definitiv dem Gastnetz zugeordnet. Die Port-Freigaben erfolgten also auf die IPv6 der Fritzbox im Gastnetz. Macht noch weniger Sinn ...

Da stellt sich zudem noch eine andere Frage. Können User aus dem Gastnetz eigentlich die Fritzbox GUI aufrufen?
 
Nein, nur Internet, Außnahme Internet Fernzugriff der FB.
 
Da stellt sich zudem noch eine andere Frage. Können User aus dem Gastnetz eigentlich die Fritzbox GUI aufrufen?
Ihnen wird u.U. eine entsprechende HTML-Seite von der Box präsentiert, wenn ein Zugriff geblockt wird ... das ist aber natürlich kein Grund, eine Freigabe dafür irgendwoher bzw. irgendwohin einzurichten.

Wenn Du direkt in der Box nachsiehst, sind die Ports dann 1:1 durchgeleitet (sind ja alles Portnummern im nicht-privilegierten Bereich) oder zeigen die auf eine "gemappte" Portnummer? Wenn das umgemappt wird, müßte der funktionierende FTPS-Zugriff ja auf 21 zeigen ... ansonsten müßte der ftpd (oder der inetd) ja ein "listen" auf dem 1:1 durchgeleiteten Port machen?
 
Hallo Peter,

wie Murphy so will, sind die Ports 58232 48237 46174 43291 39522 seit heute verschwunden. Musste ja so sein ... ich bekomme die Box auch nicht mehr dazu, die Ports zu öffnen, auch nicht nach einspielen eines alten Backups. Nervt mich tierisch das ich nicht vorher zumindest mal supportdaten o.Ä. erstellt habe. -_- Da sich das gestern munter reproduzieren ließ, habe ich damit auch nicht gerechnet.

Aluhuttheorie: Bugfix der Schlapphüte wurde eingespielt.:rolleyes:

Zwecks FTPS:

Der FTPS ist von extern über alle 3 IPv6 zu erreichen, auch von der Gastnetz IPv6. Verstehe ich schon nicht, wieso das so ist. Ich hatte den Port heute morgen gescannt und gerade mal einen Kollegen auf den FTPS geschickt. Ging über die 3 Adressen, also:

[yyyy:yyy:yy:yyy0:yyyy:yyyy:yyyy:yyy6] (Offizielle IPv6 "Internetverbindung" IP, die sich die Fritze gibt und offizielle FTPS Adresse laut GUI)
[yyyy:yyy:yy:yyy1:yyyy:yyyy:yyyy:yyy3] (Offizielle HTTPS Adresse laut GUI)
[yyyy:yyy:yy:yyy2:yyyy:yyyy:yyyy:yyy3] (Gastnetz IP laut Supportdaten)

In der Box sehe ich nur noch:
--- Configured Forwardings ---
normal:internet:tcp 0.0.0.0:21 0.0.0.0:21 0

Rest ist ja *puff* ...

Du meinst quasi das ggf. die Box einfach buggy war und die outgoing Ports als Freigaben listete? Nur, wieso sollte sie das dann auf die Gastnetz IPv6 tun? :-/

EDIT:
Das alle 3 Adressen erreichbar sind, ist allen Anschein nach so gewollt. Sinn macht es für mich trotzdem nicht.
--- Active IPv6 Portforwardings ---
internet
[LOCAL]: 2a01:5c0:zz:zzz1:zzz:11ff:fe87:e103 2a01:5c0:zz:zzz2:zzzz:zzzz:zzzz:zzz3 2a01:5c0:zz:zzz0:zzzz:zzzz:zzzz:zzz6
TCP 21
##### END SECTION port_forwards_v6
 
Zuletzt bearbeitet:
Na gut, dann ist der ftpd offenbar nicht an eine spezifische IP-Adresse gebunden. Damit reagiert er dann auf alle Adressen und somit - meiner Meinung nach fehlerhaft - auch auf die zusätzlichen IPv6-Adressen.

Wobei ich ohnehin nicht begreife, wieso Deine FRITZ!Box für das Gastnetz eine gesonderte IPv6-Adresse hat (wir reden hier ja sicherlich von einer öffentlichen IPv6-Adresse und nicht von einer link-lokalen) ... eigentlich müßte ja jeder Client im Gastnetz seine eigene (öffentliche) IPv6-Adresse aus dem zugewiesenen Präfix-Bereich erhalten, da es ja kein IPv6-NAT in der Box gibt. Die Notwendigkeit einer eigenen IPv6-Adresse der FRITZ!Box für das Gastnetz leuchtet mir irgendwie nicht so richtig ein ... wenn die Box tatsächlich eine Fehlerseite bei gesperrten Zugriffen o.ä. ausliefern will, dann sollte das eigentlich keine eigene IPv6-Adresse der FRITZ!Box (im IPv6-Subnetz für die Gäste) benötigen, solange man dort nicht irgendwelche Links o.ä. unterbringen will. Und auch dann wäre dort die Verwendung von link-lokalen IPv6-Adressen einfach wieder logischer ... dann funktioniert das auch ohne einen gültigen (öffentlichen) IPv6-Präfix für das Gastnetz, was ja bei fehlender Internet-Verbindung auch der Normalfall wäre.

Auch die Unterscheidung der IPv6-Adressen für externen HTTPS- und FTPS-Zugriff leuchtet mir absolut nicht ein ... was sollte das bringen? Ich denke mal, da kann man von einem oder mehreren Bugs ausgehen, die beim "Ranstricken" der IPv6-Funktionen entstanden sind. Ich bin ja mal gespannt, was der AVM-Support daraus jetzt macht ...

Ich kann mir eigentlich nur vorstellen, daß die Box sich extern ganz normal eine IPv6-Adresse holt (das ist die in der Übersicht und für FTPS angezeigte) und gleichzeitig aber bei freigegebenem Fernzugriff (wie für jeden normalen IPv6-Client im LAN auch) sich noch eine zweite IPv6-Adresse aus dem (LAN-)Präfix genehmigt, die dann für externe Zugriffe auf die Box benutzt werden kann. Warum das aber für HTTPS und FTPS unterschieden wird, verstehe ich nicht und das halte ich für einen simplen Fehler, weil bestimmt zwei verschiedene Mitarbeiter für das Implementieren der enstprechenden Daemons zuständig sind und diese sich nicht ordentlich abgesprochen haben bzw. nicht richtig angeleitet und/oder mit Spezifikationen versorgt wurden.
 
Es ist normal, dass Gastnetz eigenes Subnet erhält, und damit auch andere IP.

Klappt aber nur wenn man mehr als nur ein /64 bekommen hat vom Anbieter, sonst hat Gastnetz nur IPv4.
 
@HabNeFritzbox:
Das mit dem eigenen Präfix für das Gastnetz ist ja auch nachvollziehbar ... aber was soll die FRITZ!Box selbst mit einer zusätzlichen IPv6-Adresse aus diesem Subnetz anfangen? Als "Router" sollte sie ja unter "ff0x::2" reagieren. Nur dann, wenn die Box eigene Dienste im Gastnetz anbieten will/soll (und dort keine link-lokalen Adressen konfiguriert werden, was ich von keinem "ipv6 ready"-Betriebssystem kenne), dann bräuchte sie eine eigene Unicast-Adresse in diesem Gastnetz-Präfix (ggf. noch für den DHCPv6-Server als Unicast-"Absender", das wäre eine mögliche Erklärung) ... und auch dann verstehe ich noch nicht, warum diese FRITZ!Box-IPv6-Adresse von extern erreichbar gemacht wird (so jedenfalls für FTP (TCP 21) in den Support-Daten von RAMler zu finden).

Das Ergebnis dieser Adresszuweisung müßte es (theoretisch) sogar sein, daß der FTP-Server (meiner Meinung nach entgegen der Spezifikation/Angaben zum Gastnetz) auch aus dem Gastnetz direkt erreichbar ist.

@RAMler:
1. Kannst Du das mal testen? Auch sollte theoretisch das HTTP-Interface der Box weder mit noch ohne TLS erreichbar sein, wenn ich die Definition "Gastnetz" richtig verstehe - wobei dort u.U. noch eine gesonderte Prüfung im ctlmgr erfolgen könnte.

2. 7390 habe ich noch gelesen/gefunden, "aktuelle DSL-Labor" ist etwas unspezifisch und ich würde es gerne mal selbst probieren/prüfen. Welche Version verwendest Du genau? Mit oder ohne Freetz?
 
Na gut, dann ist der ftpd offenbar nicht an eine spezifische IP-Adresse gebunden. Damit reagiert er dann auf alle Adressen und somit - meiner Meinung nach fehlerhaft - auch auf die zusätzlichen IPv6-Adressen.
Gerade noch IPv4 getestet - auch hier das Verhalten. Selbst über die Gast-LAN IP (Gastlan ist aus!) kann ich lokal auf den FTPS zugreifen. 192.168.179.1

Zwecks IPv6:

Ich kann mir das mit dem Gastnetz auch nicht erklären. Das eigene Subnetz hat vielleicht einfach Gründe für die interne Firewall/deren Regeln (einfacher/klarer verwaltbar?)? Vielleicht will man das einfach nur strukturiert trennen und vergibt die Box interne IP einfach "weil man ja genug hat".

Welche Blockseite gibt die Fritze eigentlich für Gäste aus, die auf die Webgui wollen?

Dem AVM Support muss ich die neuen Erkenntnisse erst noch zukommen lassen, ob was dabei heraus kommt, keine Ahnung.

Btw - der Fernzugriff über HTTPS ist aus! Der bekommt, wenn er an ist, die IPv6 "Internetverbindung"s IP, wie der FTPS (offiziell) auch. Die von mir genannte HTTPS Adresse ist die lokale gewesen.

Also, nur der Übersicht halber:

[yyyy:yyy:yy:yyy0:yyyy:yyyy:yyyy:yyy6] (Offizielle IPv6 "Internetverbindung" IP, die sich die Fritze gibt und offizielle FTPS Adresse laut GUI)
[yyyy:yyy:yy:yyy1:yyyy:yyyy:yyyy:yyy3] (Offizielle HTTPS Adresse (lokal) laut GUI)
[yyyy:yyy:yy:yyy0:yyyy:yyyy:yyyy:yyy6] (Offizielle HTTPS Adresse extern/WAN)
[yyyy:yyy:yy:yyy2:yyyy:yyyy:yyyy:yyy3] (Gastnetz IP laut Supportdaten)

Die anderen dürften (bei aktivierter Fernwartung) trotzdem gehen, würde ich drauf wetten. Kann ich leider gerade nicht testen, habe keinen Tunnel zum Testen und mein Kollege pennt schon.

Das Ergebnis dieser Adresszuweisung müßte es (theoretisch) sogar sein, daß der FTP-Server (meiner Meinung nach entgegen der Spezifikation/Angaben zum Gastnetz) auch aus dem Gastnetz direkt erreichbar ist.
Teste ich morgen - vielleicht wird das einfach per Firewall Regel blockiert. Ich stöpsel mich dann einfach mal aufs Gastnetz und schalte es an.

2. http://avm.de/fritz-labor/fritzbox-7390-frisch-aus-der-entwicklung/uebersicht/

Version: 84.06.23-29836

Kein freetz, default FW.
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,914
Beiträge
2,304,919
Mitglieder
378,625
Neuestes Mitglied
markus14