[Frage] Digitalisierungsbox / VDSL + TDSL Dual-WAN / Routing

Kulm

Neuer User
Mitglied seit
30 Mai 2016
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Hallo allerseits,

ich wage mich heute als Neuling in dieses hilfreiche Forum, weil ich Hilfe zu folgendem Szenario brauche:

Eine Digitalisierungsbox Premium (inzwischen BOSS-Version V.10.1 Rev. 7 IPv6, IPSec, MGW from 2016/04/13 00:00:00) hat zwei Internet-Verbindungen: VDSL mit Entertain über internes VDSL Modem + T-DSL Business mit fester IP über externes DSL-Modem (D-Link DSL-321B). Der VDSL-Anschluss wurde zwangsumgestellt, also liegen hierauf drei VoIP Rufnummern, die an eine Auerswald an bri0 weitergereicht werden. Die feste IP auf dem T-DSL Business wird für Zugriffe von außen genutzt. Der Einrichtungsassistent der Digibox hat interessanterweise beide WAN-Anschlüsse mit Routen der Metrik 1 "Standardroute über Gateway" angelegt.

Ich habe die DNAT- und Firewall-Zugriffsregeln für beide Interfaces gleich angelegt:

- unter Netzwerk/NAT/NAT-Konfiguration sind für beide WAN-Schnittstellen Regeln definiert "Ziel-NAT/ TCP / Quell-IP beliebig / Ziel-IP beliebig / Ziel-Port 443 / Substitution zu 192.168.5.254 Port 443"
- unter Firewall/Adressen ist ein Ziel definiert als 192.168.5.254/32
- unter Firewall/Richtlinien ist der Zugriff auf dieses Ziel bei beiden WAN Schnittstellen erlaubt mit Dienst http(SSL)

Problem: Wenn beide Routen gleiche Priorität haben, kann ich die feste IP auf dem TDSL erreichen, aber die SIP Accounts auf dem VDSL registrieren sich nicht, obwohl ich versucht habe, sie mit einem "Standort" an die VDSL Schnittstelle zu binden. Wenn ich der TDSL Route eine geringere Priorität gebe, wird das VDSL zur default-route und die SIP Accounts registrieren sich. Dann kann ich aber die feste IP auf dem TDSL nicht mehr erreichen.

Wie kann ich denn der Digibox beibringen, dass sie auf Anfragen via TDSL gefälligst auch via TDSL antwortet? (nur um es erwähnt zu haben: hier ist kein Failover gesucht, sondern beide WAN-Anschlüssse sind gleichzeitig aktiv)

Ich habe artig das Handbuch gelesen und mir die Workshops bei Bintec angesehen, aber ich komm nicht aufs Pferd. Wer kann mir den Weg zu einer passenden Anleitung weisen, oder mich gar an die Hand nehmen?

Vielen Dank für euren sicherlich reichlichen Rat :smile:

Dirk
 
Was hast du beim Standort für die SIP - Accounts nun wirklich angegeben? Desweiteren: Welche Port-Angabe haben die SIP - Accounts?
 
Hallo Kalle,

den Standort habe ich "VDSLWAN" benannt, er hat keine beinhalteten Standorte und hängt auf der Schnittstelle "WAN_VDSL", ist also über die Schnittstelle definiert, nicht über IP-Adresse.
Ich bin gerade nicht sicher, welche Port-Angabe Du bei den SIP-Accounts meinst. Das Protokoll habe ich auf UDP, Port 0 belassen. (Leider gelingt mir mit meinem kleinen Notebook Bildschirm und dem tollen neuen GUI kein brauchbarer Screenshot).
 
Ok, dann hast du dem WAN - Interface einen anderen Namen gegeben als das was über den Assistenten eingerichtet wird. Denn ich kenne das immer nur als "Germany - Telekom Entertain".
Der Port 0 ist richtig.
Ich habe einen Kunden mit 2 DSL - Leitungen und IP-Telefonie auf beiden Leitungen über eine bintec be.IP plus, und da funktioniert alles.

Nachtrag: Die beiden bintec Workshops für die IP - Lastverteilung kennst du? Denn es gibt ja auch noch die Möglichkeit einer speziellen Lastverteilungsbehandlung für bestimmte Verbindungen.

Nachtrag2: Es gibt auch noch einen bintec Workshop mit dem Titel "be.IP plus als PBX mit zwei xDSL-Anschlüssen".

Nachtrag3: Hast du IPv6 aktiviert? Zitat: "Beherrschen beide WAN-Verbindungen einer Lastverteilungsgruppe IPv6, muss es auf einem der beiden deaktiviert werden."
 
Zuletzt bearbeitet:
Lieber Kalle,
das von Dir beschriebene Szenario beruhigt mich :-) , denn irgendwann wird der Ausbau hier auch so aussehen.

Deine Infos haben mir tatsächlich auch schon weitergeholfen. Ich hatte zwar mit der Lastverteilung gespielt, aber da klappten selbst normale Web-Zugriffe von innen nach außen nicht mehr richtig. Die Info zur Abschaltung von IPV6 war mir neu. Ich kann im Rückblick nicht sicher sagen, ob ich die Lastverteilung mit oder ohne IPV6 getestet habe. Derzeit habe ich IPV6 auf beiden WANs deaktiviert und eine Lastverteilung mit "Sitzungs-Round-Robin" im Verhältnis 90:10 auf VDSL:TDSL angelegt und beiden WAN Routen gleiche Priorität gegeben. (Bei meinen früheren Tests hatte ich die Lastverteilung bandbreitenabhängig versucht.) Bisher scheint alles zu laufen, aber ich beobachte kritisch weiter ...

Kleinigkeiten, die ich bisher gesehen habe:

- wenn ich versuche die beiden WANs von außen per Dauer-Ping zu überwachen klappt das nicht gleichzeitig. Mache ich einen Dauerping auf den schwächeren TDSL Anschluß klappt das gut. Starte ich dann ein Dauerping auf den stärkeren VDSL, dann bleiben die Ping-Antworten vom TDSL aus. Wenn ich alles stoppe reagiert das TDSL Interface nach ein paar Minuten wieder auf Ping. Starte ich den Test beim VDSL und danach beim TDSL, dann kommen vom TDSL schon von Beginn an keine Antworten. Ist vermutlich bloß dem ICMP geschuldet, denn zwei gleichzeitige https Verbindungen auf die verschiedenen IPs scheinen keine Probleme zu machen.

- Im Protokoll er Digibox tauchen Antwort-Pakete auf, die abgelehnt werden:
refuse from if 30010001 prot 17 217.237.148.102:53->192.168.5.254:63052 (backward verify)
refuse from if 30010001 prot 17 17.253.54.253:123->192.168.5.22:123 (backward verify)
(Hierzu habe ich aber gerade entdeckt, dass die Rückrouten-Prüfung für das TDSL Interface nicht aktiviert war, vermutlich seit ich es mal neu angelegt hatte.)

Ich werde heute abend mal weiter testen, ob die Konfiguration auch nach reboot funktioniert etc.
Bis hierher auf jeden Fall schon mal vielen Dank.
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,866
Beiträge
2,303,224
Mitglieder
378,521
Neuestes Mitglied
Atrox15