Bekomme VPN-Verbindung zur Arbeitsstelle nicht hin

Bib

Aktives Mitglied
Mitglied seit
31 Aug 2005
Beiträge
814
Punkte für Reaktionen
2
Punkte
18
Hallo,
ich versuche nun schon vergeblich seit 2 Tagen, dass ich eine VPN-Verbindung zwischen unserem Server in der Arbeit und meiner Fritzbox 7390 hinbekomme.

Von meinem PC zuhause oder von meinem Smartphone kann ich mich per VPN einwählen, das funktioniert mit Windows 7 bzw. Android Bordmitteln.
Aber von der Fritzbox zur Arbeitsstelle klappt nicht.

l2tp ist doch das, was ich mit einem VPN-Client machen kann und was bei mir funktioniert, oder? also client-server

ipsec ist das, was ich haben will und hier nicht funktioniert, richtig? Also server-server




Fritzbox 7390 mit aktuellster 8.50 Firmware

Ich hab einmal kurz ein VPN-Verbindung hinbekommen, jedoch hab ich keine Ahnung weshalb das geklappt hat. Beim nächsten Versuch war es wieder weg.


Ich hab mich genau an diese Anleitun gehalten: http://www.linogate.de/tipps-und-anleitungen/vpn-von-fritzbox-zum-defendo.html

Unser Internetgateway in der Arbeit ist der im Link genannte Defendo.


Hier meine cfg-Datei:
-----------------------------------
/*
* C:\Users\xxx\AppData\Roaming\AVM\FRITZ!Fernzugang\daheim.cfg
*/

vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "Arbeit-VPN";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 234.234.234.234 (externe IP-Arbeit);
remote_virtualip = 0.0.0.0;
localid {
fqdn = "daheim.dyndns.org";
}
remoteid {
ipaddr = 234.234.234.234 (externe IP-Arbeit);
}
mode = phase1_mode_idp;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "PSK-Passwort";
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.178.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.56.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.56.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF
--------------------------------------------------


Ich habe schon NAT ein und ausgeschaltet (beim Server als auch bei der Fritzbox). ---> hat nichts gebracht
Dann hab ich die VPN-Verbindung im Server von fester-IP auf dynamische-IP umgestellt. ---> ebenso nichts




Kann man der Fritzbox irgendwie einen Befehl geben, damit die VPN-Verbindung neu initiiert wird?

Gibt es aussagekräftigere Log-Dateien von der Fritzbox? Manchmal steht im Protokoll was drin, aber eigentlich recht selten. --> Hilft mir so überhaupt nicht weiter
 
Zuletzt bearbeitet:
Wenn dein Server L2TP versteht, woraus schließt du dann, dass er IKEv2 auch versteht? Das ist das IPSec-Protokoll, was die Fritzbox spricht. Ist der Server dafür eingerichtet?
 
Ich hab alles genau so eingerichtet, wie es in der Anleitung vom Hersteller steht.

Noch dazu haben wir bereits 3 VPN-Verbindung am laufen welche haargenau die selben Einstellungen haben. Hier allerdings als Gegenstelle ein Netgear-Router und keine Fritzbox. Nachdem die Anleitung ja vom Hersteller kommt und mir auch telefonisch mitgeteilt wurde, dass es mit einer Fritzbox auch klappt, gehe ich davon aus, dass irgendetwas nicht ganz richtig konfiguriert ist.

Unser VPN-Server in der Arbeit kann also alles, l2tp und ipsec.

Ich habe für die Fritzbox-Verbindung eine weitere VPN-Verbindung eingerichtet, die wie in der Anleitung konfiguriert wurde.
 
Wieso hat Du denn nicht einfach die Config vom Abschnitt "2.1 Konfigurationsdatei erstellen" der von Dir verlinkten Anleitung benutzt?

statt phase1ss = "alt/all-no-aes/all";
hast Du phase1ss = "all/all/all";

statt phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";
hast Du phase2ss = "esp-all-all/ah-none/comp-all/pfs";




BTW: Mit dem Subnetz 192.168.178.0 wirst Du im Zusammenhang mit VPN ganz oft Routing-Probleme bekommen.
 
Ich hab das so eingestellt, dass eben alles mölich ist, nicht nur die angegebenen Verschlüsselungsarten. Dachte, das wäre besser, um Fehler auszuschließen?

Ich hab die verlinkte config-Datei natürlich ebenfalls ausprobiert. Selbes Ergebnis. Funktioniert nicht.


Warum bekomme ich mit meinem Standard-Subnetz .178. Schwierigkeiten? Es wird nur diese eine Fritzbox eingebunden.
 
"alt/all-no-aes/all" (Alle Algorithmen ohne AES, DH-Gruppe alternate) mit "all/all/all" (Alle Algorithmen, DH-Gruppe alternate (ausgehend)) habe ich echt noch nie probiert. Wenn alle Algorithmen aushandelbar sind, wieso treibt man dann diesen Aufwand? Falls die VPN-Config für die Fritzbox stimmt, ist denn auch die Verbindung in der Defendo richtig eingestellt?

Wenn Du mal auf den Gedanken kommst, z.B. von einem Kumpel (ebenfalls mit .178er Subnetz) per VPN-Client nach daheim zugreifen zu wollen, wirst Du das verstehen. Der nachträgliche Komplettumbau macht dann definitiv keinen Spaß mehr. Nicht umsonst verbietet AVM bei "FRITZ!Fernzugang einrichten" dieses Subnetz.
 
Ok, dann werde ich das Subnetz mal ändern.

Aber mein VPN-Problem besteht noch weiterhin. Ich bekomme von der Fritzbox keine Details zum Fehler. Hin- und wieder steht mal was bei den Ereignissen, aber sehr sehr selten. 1x am Tag vielleicht.

Kann man irgendwo ein aussagekräftiges log herbekommen? Ich möchte ja nur wissen, wo ich suchen muß? Auf der Fritzbox oder auf dem Defendo.

Habs jetzt mit den richtigen Algorithmen-Einstellungen usw probiert. Immer noch kein Erfolg. Hab nochmal alles komplett neu eingestellt. Keine Änderung.


Wenn ich am Defendo einstelle, dass die Fritzbox ein feste IP hat und auf Aktive Verbindung stelle, dann kommt folgendes Log beim Defendo raus:


------------------------------------------
Dec 20 10:26:28 defendo pluto[18771]: "server_0-Fritzbox_Home_gw-gw_defaultroute-meineip.dyndns.org" #11: sending encrypted notification INVALID_ID_INFORMATION to 84.163.123.123:500
Dec 20 10:26:28 defendo pluto[18771]: "server_0-Fritzbox_Home_gw-gw_defaultroute-meineip.dyndns.org" #11: we require peer to have ID '84.163.123.123', but peer declares '@meineip.dyndns.org'
Dec 20 10:26:28 defendo pluto[18771]: "server_0-Fritzbox_Home_gw-gw_defaultroute-meineip.dyndns.org" #11: Main mode peer ID is ID_FQDN: '@meineip.dyndns.org'
Dec 20 10:26:28 defendo pluto[18771]: "server_0-Fritzbox_Home_gw-gw_defaultroute-meineip.dyndns.org" #11: STATE_MAIN_I3: sent MI3, expecting MR3
Dec 20 10:26:28 defendo pluto[18771]: "server_0-Fritzbox_Home_gw-gw_defaultroute-meineip.dyndns.org" #11: transition from state STATE_MAIN_I2 to state STATE_MAIN_I3
 
Dein Arbeitgeber ist über dein Vorhaben informiert worden? Wenn nit, kann das ein Kündigungsgrund sein!! Nur mal so als Warnung.
 
Ich richte das ein, damit ich von Zuhause Zugriff auf unsere EDV habe. Natürlich ist das mit dem Arbeitgeber abgesprochen. Es ist sogar ausdrücklich gewollt!

Bisher hatte ich das ja auch schon als Client-Host-Verbindung über L2TP - das funktioniert ja auch wunderbar. Nur kann ich dann nur mit meinem Notebook ins Firmennetz. Mein Android-Smartphone müsste ich immer extra manuell einloggen. Damit ich unsere Telefonanlage über VoIP nutzen kann, muss auch mein Smartphone mit ins Netz. Unsere Firewall sperrt die entsprechenden Ports nach aussen und das soll auch so bleiben. Deshalb --> VPN

Und wenn ich mit der Fritzbox eine Host-Host Verbindung habe, dann entfällt das ewige manuelle Ein- und auswählen. Sobald ich zuhause bin, bin ich dann automatisch auch mit dem Netzwerk in der Arbeit verbunden und empfange die Anrufe auf meine Nebenstelle per VoIP auch auf mein Handy.


---------------

By the way... Endlich habe ich eine funktionierende Verbindung. Meine Fritzbox-cfg sieht folgendermaßen aus:
Nach ewigem herumprobieren hats jetzt endlich geklappt.

##################
/*
* ipsec VPN von FritzBox Fon zu DEFENDO
*
*
*/
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "Fritz zu DEFENDO neu";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remoteip = 222.22.22.222;
localid {
fqdn = "meineip.dyndns.org";
}
remoteid {
ipaddr = 222.22.22.222;
}
mode = phase1_mode_idp;
phase1ss = "alt/all-no-aes/all";
keytype = connkeytype_pre_shared;
key = "(PSK-Passwort)";
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.178.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.56.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";
accesslist = "permit ip any 192.168.56.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
#######################


Wenn ich im Defendo auch die Algorithmen einstelle, dann kommt keine Verbindung zustande. Nur wenn ich alles rauslösche, dann wird das VPN aufgebaut.

Im Defendo hatte ich:

Phase 1
IKE-Proposals
3DES - MD5 - MODP1024 (DH2)

Phase 2
ESP-Proposals
3DES - MD5


So hat es nicht funktioniert. War da was nicht passend zur Fritzbox-cfg Datei?








Ich bin jetzt zwar über VPN verbunden und kann die Rechner gegenseitig anpingen, aber ich komme noch nicht auf die Weboberfläche des entfernten Routers. Weder von der Arbeit aus auf die Fritzbox zuhause noch von zuhause aus auf unseren Defendo.

Woran kann das noch liegen???

Ob ich mich mit meinem Smartphone über VoIP in die Firmen-Telefonanlage einwählen kann, muss ich abends zuhause vor Ort testen.


EDIT: Ich kann mich nun von zuhause aus über RDP auf den Server in der Arbeit einloggen. Ich kann aber nicht auf die Weboberfläche des Defendo oder umgekehrt der Fritzbox zugreifen. Mit welcher IP müsste das eigentlich funktionieren? Wenn ich in der Arbeit 192.168.178.1 eingebe, dann müsste ich doch drauf kommen? Oder muss ich da noch was anpassen?

EDIT2: Die Netzwerkfreigaben funktionieren auch. Ich komme also auch auf die Dateien auf unserem Hauptserver mittels \\192.168.56.1\c$ und Eingabe von Domäne/Benutzername/Passwort.
 
Zuletzt bearbeitet:
Sicher muss man die Defendo-Web-Oberfläche für andere IP-Bereiche freigeben und ausgehend existieren sicher auch noch ein paar rules, die den Zugriff auf Deine Fritzbox verhindern.

Ansonsten geht es ja wohl, was hast Du jetzt anders gemacht als in der Anleitung?
 
Ich habe im Defendo keine Einstellungen bezüglich 3DES usw (Phase 1 + 2) gemacht. Hab da alles leer gelassen. Nur in der Fritzbox.cfg ist das jetzt näher definiert. Habs auch nochmal quer getestet. Es geht nur so in dieser Konstellation. Hab alles nochmal ganz von Anfang gemacht und beide Geräte mehrmals neu gestartet.


Jetzt muss heute abend nur noch die VoIP-Anmeldung über VPN funktionieren, dann bin ich vollends glücklich!




EDIT: Ich hab jetzt herausgefunden, warum Zugriff auf den Defendo aus dem VPN heraus über l2tp (client-host) funktioniert und über ipsec (host-host) nicht: In der Defendo-Firewall ist l2tp als Vertrauensstellung RAS (mittel) eingestuft und ipsec ist als Vertrauensstellung Internet (keines) eingestuft.

Warum ist ipsec als Internet (keines) eingestuft? Ist l2tp so viel sicherer oder ist das einfach falsch konfiguriert? Ich habe probeweise ipsec auch auf RAS eingestellt und dann hat der Zugriff geklappt.
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,885
Beiträge
2,304,043
Mitglieder
378,566
Neuestes Mitglied
domitrader