Drei (3) AVM Fritzboxen per VPN verbinden, nur eine mit öffentlicher IP

jouse20121

Neuer User
Mitglied seit
3 Jan 2020
Beiträge
6
Punkte für Reaktionen
0
Punkte
1
Hi und Frohes Neues,

Es gibt drei Fritzboxen.
A B und C

C hat eine öffentliche IP v4 Adresse.
Es gibt eine VPN von A nach C
Es gibt eine VPN von B nach C

Ich möchte von A (nicht öffentliche IP) auf das Netzwerk von B ( nicht öffentliche IP) zugreifen.

Kann ich das realisieren, in dem ich den Konfigdateien entsprechende Regeln hinzufüge ?

Eine VPN Verbindung von A nach B ist ja auf Grund fehlender öffentlicher IP nicht machbar, oder doch?

Viele Grüße Jo
 
Schaue Dir die accesslists an und erweitere sie um das Pendant.
LG
 
Hallo MIchael,

vielen Dank für Deinen Beitrag. Ich bin ein bisschen bewandert, aber ich verstehe nicht alle punkte.
Also als erstes, eine direkte VPN von den zwei nicht öffentlichen Fritzboxen ist nicht möglich und auch nicht nötig?
Es reicht in der Stern Konfiguration jeweils in allen Boxen etwas hinzuzufügen?




Unten ist die konfig in box a box A 192.168.24.1
box D 192.168.12.1
box C 192.168.8.1

Könntest Du mir bitte ein Beispiel machen? Ich verstehe nicht ob man nur einzelne Zeilen hinzufügen soll oder die "ganze" Konfig kopieren und in einer datei abspeichern.


Code:
/*
* Z!Fernzugang\fritzo\fritzbox_fritzo.cfg
* Fri Jan 03 13:02:21 2020
*/

vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "fxxxxxdbi30.myfritz.net";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "B O X   - C.myfritz.net";
        keepalive_ip = 192.168.8.1;
                localid {
                        fqdn = "BOX A";
                }
                remoteid {
                        fqdn = "B O X  - C .myfritz.net";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "fdf05M8so la la a b6qadb";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.24.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.8.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.8.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF
 
Erweitere permit ip any 192.168.8.0 um 192.168.12.0 und in der anderen entsprechend 192.168.24.0. Syntax beachten wegen Komma dazwischen.
LG und z.Zt. mit Androidphone unterwegs
 
Danke für Deinen Input. Das versteheich nicht.

SO und das wars? -> nur eine zeile mehr ? <-
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.8.0 255.255.255.0";

-> accesslist = "permit ip any 192.168.12.0 255.255.25; <-

}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
 
Syntax ist falsch. Guck nach Beispielen.
LG
 
Hallo Micha,

DU kenst Dich besser aus, ja, das verstehe ich total. Ich habe keine Ahnung davon und mir hilft sicher auch ein vollständiges Beispiel.
Vielleicht hat auch jemand anders einen Tipp wo ich suchen könnte.

VG
 
So dolle kenne ich mich auch nicht aus, ausser dass ich schon vor demselben Problem stand.
Die accesslist macht ja der FB bzw. deren Clients das "fremde Netzwerk" bekannt/zugänglich. Ergo darf aus Sicht eines Clients hinter/im FB-A Netzwerk nicht nur alleine das FB-C Netzwerk bekannt sein sondern auch FB-B. Die Syntax hat u.a. AVM beschrieben.
...Suchen Sie den Eintrag "accesslist" und ergänzen Sie den Wert um das IP-Netzwerk des mit der FRITZ!Box verbundenen Netzwerk-Routers:

accesslist =
"permit ip any 192.168.20.0 255.255.255.0",
"permit ip any 192.168.21.0 255.255.255.0";

Wichtig:Die Einträge für die IP-Netzwerke müssen durch Komma getrennt und die "accesslist" muss mit einem Semikolon beendet werden....
Nicht allzu schwer zu findende Quelle .

Daraus folgt, dass in den FB A und B ausser dem FB-C-Netz auchnoch das jeweils "andere entfernte" Netzwerk drangehängt werden muss.

Code:
accesslist = "permit ip any 192.168.8.0 255.255.255.0", <=== FB-C
             "permit ip any 192.168.12.0 255.255.255.0"; <===FB-B

Entsprechend muss das andere Pärchen auchnoch mit ...24... ergänzt werden.
LG
OT: Am Smartphone wäre das o.g. zu Tippern eine Strafe ;)
 
Zuletzt bearbeitet:
Hi,
vielen Dank für Deinen Post. Es muss also nur in den Client Fritzboxen der weitere IP Bereich freigegeben werden?
In der Master Fritzbox, der mit der öffentlichen IP Adresse im Zentrum zu der die Verbindungen gehen muss nichts angepasst werden?
Das versuche ich jetzt gleich Mal.

Vielen Dank
Beiträge zusammengefügt - HabNeFritzbox
die phase2 zeilen sind für die verschlüsselung und haben nichts mit den IPs zu tun?

scheinbar reicht der zusatz in den "vpn client boxen" nicht. tracert geht jetzt zwar nicht mehr über den provider, er geht an die lokale fritzbox, schreibt dann drei 88ms 60 ms 65 ms 192.168.12.1 und dann nur noch zeitüberschreitung.
Ich versuche mal zu verstehen, wo man in der "masterbox" was eingeben könnte.

ich hab jetzt die konfiguration in der Masterbox auch ergänzt.
geht weiterhin nicht.
die sache mit den statischen routen erscheint mir irgendwie wichtig, aber ich komme nicht darauf was ich bei gateway eingeben könnte. die zweite clientbox ist ja kein interner client von der masterbox, hat keine eigene ipadresse, oder?

du sagst, du hast das selbst schon zum Laufen bekommen. ist da noch mehr nötig?
VG
 
Zuletzt bearbeitet von einem Moderator:
ich hab jetzt die konfiguration in der Masterbox auch ergänzt.
Dort muss eigentlich -in Deinem Fall FB-C mit öffentlicher IP eigentlich garnix geändert werden, sofern beide LAN2LAN-VPN-Verbindungen B->C und A->C dauerhaft aufgebaut sind.
Ich bin verblüfft, wie schnell Du Dich hinter die jeweiligen FBs als Client bewegen kannst, um sinnvoll zu testen, wobei allein der Restart einer FB gefühlt rd. 3-4 Minuten dauert? und Du mindestens A und B neu starten müsstest.

du sagst, du hast das selbst schon zum Laufen bekommen.
Ja, ich hatte eine LAN2LAN von einer UMTS-7490 auf den Kanaren zu einer VDSL-7490 in DE und eine LAN2LAN von einer xDSL-7490 in AT zur 7490-DE.
Von den Kanaren aus konnte ich auf eine Vu+DUO in AT zugreifen und von AT aus die DECT200 auf den Kanaren bedienen.

ist da noch mehr nötig?
Unterstützend könnte eine kreuzweise SIP-Registrierung von IP-Phones/Rufnummern den permanenten VPN-Durchsatz beleben.

Du solltest nochmals Deine cfg`s auf Syntax u.a. auf Leerzeichen o.ä. hin untersuchen und auch penibel darauf achten, in welchem Netz Du gerade Client bist ... WLAN, APPs und Browser-Cache können einem da gelegentlich einen Streich spielen ;). Am sichersten ist ein LAN-Kabel an den FBs mit ein+ausstecken und Auto-Neubezug der Client-IP via FB-DHCP.
LG
 
wow! es funktioniert.
ich habe jetzt die ips auch in der zweiten "Clientbox" ergänzt und vor allem beide "Clientboxen" neugestartet.
Ohne irgendwelche statischen routen etc.
ich habe noch zwei fritzbox standorte, die ich vielleicht einbinden will. da versuche ich es erst mal nur in einer "Clientbox" und starte sie auch gleich neu. Mal sehen was wirklich nötig ist.
Ich gebe Bescheid.
Wozu das ganze? es geht um fritzdect, um IP Cams und einfacheren Zugriff allgemein. Teamviewer ist zwar ganz nett, aber manchmal etwas umständlich.
 
Schön wenn es funktioniert nur
ich habe jetzt die ips auch in der zweiten "Clientbox" ergänzt und vor allem beide "Clientboxen" neugestartet.
frage ich mich ernsthaft, wie man denn eine geänderte VPN.cfg ohne Neustart in einer Fritz!Box ans Laufen bekommt? Änderungen per fb-editor oder Einlesen/Import per GUI verlangen iirc stets einen Neustart?

ich habe noch zwei fritzbox standorte, die ich vielleicht einbinden will

Da würde ich schon empfehlen, mal hier die jüngeren Beiträge/Erkenntnisse auf das eigene Projekt abzubilden. Für AVM-Smarthome und Telefonie mag der Uploadspeed an Deiner Master-FB-C durchaus ausreichen ... Nur mischen dann plötzlich Überwachung-Cams mit Streaming mit, könnte dies die Master-FB-C schnell in die Knie zwingen, sodass dort versammelte Clients und Telefonie-Willige abgehangen werden ;)
LG
 
Kostenlos!

Statistik des Forums

Themen
248,906
Beiträge
2,304,659
Mitglieder
378,612
Neuestes Mitglied
calahan77