[Problem] AVM Fritz!Box 7390 und Sonicwall VPN Client

hausrocker

Neuer User
Mitglied seit
5 Aug 2016
Beiträge
27
Punkte für Reaktionen
0
Punkte
1
Hallo zusammen
Meine Fritz!Box mit FRITZ!OS: 06.51 macht mir Probleme: Ich kann mich nicht zuverlässig via VPN Client in ein anderes Netzwerk das eine SonicWall verwendet einwählen.
Der Windows 10 Dell SonicWall VPN Client in der Version 4.9.9.1016 versucht sich zu verbinden. Die IP kann auch vom dyndns Namen her aufgelöst werden, bei dem Punkt "Starting ISAKMP Phase 1 negotiaten" kommt dann aber ein error mit "peer not responding" nach einiger Zeit. Ich kann das dann eine halbe Stunde einfach immer weiter versuchen lassen im Hintergrund und irgendwann funktioniert es dann vielleicht. Als nächstes gebe ich das Passwort und Benutzernamen ein und die Verbindung steht dann.
Ich habe keine Softwarefirewall auf dem PC und die von Windows auch schon mal ausgeschaltet. Kein Erfolg.

Vorher hatte ich einen DD-WRT Router, da hat das Jahre lang einwandfrei funktioniert. Am selben Telekom Anschluß mit einer dynamischen IP.

Und das Beste: wenn ich nicht die Fritzbox nehme als Internetzugang, sondern kurz mein iPhone als Hotspot, ist die Verbindung sofort aufgebaut und funktioniert einwandfrei. Beim ersten Versuch. Immer und absolut zuverlässig.

Es spielt auch keine Rolle, ob mein PC per Kabel oder WLAN verbunden ist. Selbst direkt per Kabel als einziger Client an der Fritzbox: Selbes Problem.

Der AVM Support behauptet jetzt witziger Weise: Das kann nur am VPN Client liegen, die Fritzbox kann nichts dafür. Selbst den schon mir etwas blödsinnigen Test mit Fritzbox auf Werkseinstellungen setzen habe ich ausprobiert. Nur Zugangsdaten von der Telekom eingetragen, VPN Client ausprobiert. Selbes Problem.
Aus Supportdateien von der Fritzbox konnte der Support keinen Fehler in der Fritzbox erkenne und verweist daher auf den VPN Client.

Ich habe auch keine Filter oder irgendwas ähnliches in der Fritzbox konfiguriert. Kommunikation mit der selben IP, mit der ich auch die VPN Verbindung aufbauen will, wenn ich da z.B. E-mails abhole: Funktioniert einwandfrei. Das macht auch die Sonic Wall nicht selbst im entfernten Netz, sondern leitet die Ports weiter. Aber wäre da ein Filter, dürfte ich ja auch diese IP eben auch für E-mails nicht erreichen können, würde ich sagen.

Das komische ist 1: Wieso funktioniert das irgendwann wenn ich es ne halbe Stunde immer neu versuchen lasse?
2: Wieso klappt das überhaupt nicht mit der Fritzbox aber sofort, sobald ich via iPhone Hotspot versuche. PC und alle Einstellungen sind gleich geblieben. Kein Neustart und nichts.

Danke für Hilfe und Ideen.

Logdatei Details aus dem VPN Client:
Code:
*** LOG MESSAGES ***
2016/08/05 13:29:24:649    Information    <local host>    Reading configuration file C:\Users\User\AppData\Roaming\Dell SonicWALL\Global VPN Client\Connections.rcf.
2016/08/05 13:29:24:743    Information    <local host>    Dell SonicWALL Global VPN Client version 4.9.9.1016
2016/08/05 13:29:43:541    Information    <local host>    The connection "xxx.dyndns.org" has been enabled.
2016/08/05 13:29:44:446    Information    x.x.x.x    Starting ISAKMP phase 1 negotiation.
2016/08/05 13:30:02:230    Error          x.x.x.x    An error occurred.
2016/08/05 13:30:02:230    Error          x.x.x.x    The peer is not responding to phase 1 ISAKMP requests.
2016/08/05 13:30:02:776    Information    x.x.x.x    Starting ISAKMP phase 1 negotiation.
2016/08/05 13:30:20:482    Error          x.x.x.x    An error occurred.
2016/08/05 13:30:20:482    Error          x.x.x.x    The peer is not responding to phase 1 ISAKMP requests.
2016/08/05 13:30:20:996    Information    x.x.x.x    Starting ISAKMP phase 1 negotiation.

Bei x.x.x.x steht im Log die IP des Ziels, der Sonic wall.

In der SonicWall kommen lt. Logdatei, sobald ich die VPN Verbindung vom Client aus aufbauen will folgende Informationen:

Message Source Destination Note
[TABLE="width: 98%"]
[TR="bgcolor: #DDDDDD"]
[TD]Fragmented packet dropped[/TD]
[TD]Absender IP Fritzbox, 17, WAN
[/TD]
[TD]SonicWall IP, WAN
[/TD]
[TD]Protocol: 17[/TD]
[/TR]
[/TABLE]
 
Zuletzt bearbeitet:
Netzwerk-Dump auf zwei Interfaces (LAN und 1. Internet-Verbindung) erstellen lassen und dann vergleichen, was beim Versuch des Verbindungsaufbaus passiert.

Es ist schon etwas merkwürdig, wenn da wirklich die FRITZ!Box irgendwelche Pakete fragmentieren sollte, die bei ihr mit einer passenden MTU ankommen - ansonsten versteht vielleicht der Client wirklich nicht richtig, wie PMTU zu machen ist.

Wobei das auch nur Spekulation ist ... solange die FRITZ!Box an den Paketen nichts zu ändern hat (und das hat sie bei VPN nur in Bezug auf die Absenderadresse und den Port - wie bei jeder anderen NAT-Verbindung auch), sollten die Pakete in beiden Dumps gleich groß sein und wenn dann der Einwahlserver ein "fragmented packet" detektiert, dann müßte das auch so vom Client gekommen sein.

Ich sehe jetzt auch keinen Punkt, wo die FRITZ!Box von sich aus da etwas "umordnen" sollte ... höchstens eben die MTU einer DSL-Verbindung stellt ggf. einen Unterschied dar und eigentlich sollte das aber der VPN-Client bereits entsprechend berücksichtigen und seinerseits keine UDP(?)-Pakete an den Router schicken, die dieser nicht 1:1 durch seine WAN-Anbindung senden kann.
 
Tja, den MTU Wert in der Fritzbox kann man aber ja dank MSS Clamping nicht testweise einfach mal verringern.
Das mit den beiden Dump Dateien kann die Fritzbox selbst über die Supportschnittstelle da machen, richtig? Dann bin ich mal gespannt, ob der AVM Support das anfragt als nächstes.

Der AVM Support ist irgendwie ein Witz. Auch nach dem Hinweis mit den fragmentierten Paketen und, dass es mit einem anderen Router oder iphone hotspot sofort geht, schreiben die:

Alle Fehlerursachen die in der FRITZ!Box liegen könnten, haben sie ausgeschlossen, in dem Sie die Hinweise von uns umgesetzt haben. Dadurch fällt die FRITZ!Box als Fehlerursache heraus. Zu etwas Anderem als zu den Geräten von uns können wir auch keinen Support geben. Deshalb der Hinweis das der Fehler an andere Stelle zu suchen ist. Bitte nehmen Sie mit dem entsprechendem Support Kontakt auf.


Und um die Verwirrung mal perfekt zu machen: Fritz!Box 3390 angeschlossen, DSL Einwahldaten eingegeben, VPN Tunnel funktioniert sofort und super schnell, ohne Probleme.
Zurück zur 7390: Wieder keine Chance.

Ich glaube fast die Hardware hat nen Schaden oder eine Inkompatibilität.
 
Zuletzt bearbeitet:
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,873
Beiträge
2,303,515
Mitglieder
378,533
Neuestes Mitglied
PatrickSt91