[Frage] FB7490: Wie kann man bestimmten Geräten den Zugang ins Heimnetzwerk verbieten (Zugang nur ins Internet)?

ao

Aktives Mitglied
Mitglied seit
15 Aug 2005
Beiträge
2,158
Punkte für Reaktionen
2
Punkte
38
Hallo zusammen,

Ich habe eine FB7490 hinter einem Kabelmodem hängen. An der FB hängt das Heimnetzwerk. Eines der Geräte baut eine VPN-Verbindung zu einem Firmen-Server im Internet auf (funktioniert tadellos). Ich möchte jedoch den Zugriff dieses Geräts auf mein Heimnetzwerk (192.168.178.x/255.255.255.0) unterbinden, d.h. es soll "isoliert" werden. Mit der sog. "Kindersicherung" der Fritzbox funktioniert das aber nicht, oder habe ich falsch geschaut? Wie kann man das korrekt einrichten? IPtables sind mir ein Begriff, aber die kann ich nicht auf meiner FB7490 laufen lassen, nehme ich an. Danke für Eure Hilfe.
 
Melde das entsprechende Gerät doch einfach im Gastnetzwerk an, dann hast Du die Trennung zum Heimnetzwerk.

Harry
 
Moin


Eines der Geräte baut eine VPN-Verbindung zu einem Firmen-Server im Internet auf
Wie ists angebunden ?
LAN Kabel oder Funknetzwerk ?
Bei Ersteren würd ich es mal mit aktivierten LAN4 Gastzugang versuchen.
Das ist physisch vom normalen LAN getrennt mit Internetzugriff.
Siehe: Clipboard01.jpg

Bei Zweiteren, siehe Post #2 ;)
Achtung: Keine Filter verwenden wie: Clipboard02.jpg
 
Zuletzt bearbeitet:
Danke Euch Beiden! :) Das Stichwort "Gastzugang" wird mir sicherlich weiterhelfen - dass ich nicht selbst drauf kam... ;) Die meiste Zeit ist das Gerät per LAN angeschlossen, ab und zu per WLAN, d.h. ich werde beide Wege (LAN 4 nur für Gastzugang und dann dort anhängen und Gerät als Gastgerät einrichten).

Noch 3 Fragen:
  1. Unter Filter => Zugangsprofile => Gast => Gesperrte Anwendungen ist nur "alles außer Surfen und Mailen" eingestellt. Zusätzlich müsste ich doch auch den lokalen Heimnetzwerkraum der Blacklist hinzufügen oder nicht? Und in der Blackliste kann man nur URLs eintragen, aber keine IP Ranges. Oder bin ich damit eh auf dem Holzweg?
  2. Wenn ich Besuch habe, dem ich mittels Gastzugang mein WLAN temporär zum Surfen/Mailen öffnen will, dann ist sein Handy ja doch zusammen mit dem zuvor genannten Gerät im Gastnetz. Lässt sich das vermeiden? Ich frage, weil ich das Gerät wie geschrieben isolieren möchte, so dass es bereits vor dem VPN-Aufbau von den anderen Geräten im Gastnetz-/Heimnetz nichts mitbekommt. Geht das?
  3. Sorry, aber wie ändere ich das Gerät zum Zugangsprofil "Gast"? Unter Filter => Kindersicherung => Zugangsprofil kann ich für das Gerät nur selbst erstellte Profile oder "Standard" oder "Unbeschränkt" oder "Gesperrt" zuweisen, nicht aber das "Gast" Profil. :confused:
PS:
Es liegt vermutlich daran, dass ich das Gerät gar nicht an LAN4 anschließen kann, ohne dass auch andere Geräte dann an LAN4 angeschlossen wären. Damit kann ich die Einstellung "Gastzugang für LAN 4 aktiv" wohl auch nicht nutzen. Ist das ganze Thema damit für mich unmöglich?
 
Zuletzt bearbeitet:
Bearbeite mal die Netzwerkanwendung "alles außer Surfen und Mailen", dann siehste wo/wie die Löcher für Mailserver und HTTP/HTTPS Server aufgemacht werden.
Die UDP Range ist dort komplett dicht, zu, betoniert, da geht nichts drüber.
Bestimmt Kontraproduktiv für VPN ;)
Und es gibt nur ein Profil für den Gastzugang.
Willst du die Geräte im Gastzugang voneinander fernhalten, gilt eher: Clipboard01.jpg

Zu 1) Holzweg - Zum Testen erstmal alles was filtert deaktivieren
Zu 2) ...siehe ersten Absatz
Zu 3) Gäste kriegen das automatisch - Äquivalent zum "Standard" Profil für neue LAN-Geräte
 
Zuletzt bearbeitet:
Ich frage, weil ich das Gerät wie geschrieben isolieren möchte, so dass es bereits vor dem VPN-Aufbau von den anderen Geräten im Gastnetz-/Heimnetz nichts mitbekommt. Geht das?
Nein, das geht nicht, denn mit reverseDNS kann er feststellen ob und welche Geräte im Gastnetz sind und/oder waren. Siehe z. B. hier.
 
Du meinst, die ganzen Klimmzüge kann man sich sparen, weil das Gerät ohnehin die anderen Geräte im Heimnetz finden kann?

Problem mit dem Gastzugang per WLAN ist, dass ich das Gerät lieber per LAN nutze, LAN 4 (s.o.) aber nicht separat schalten kann (es sei denn, ich verlege ein 2. Kabel).

Nochmals herzlichen Dank für Eure Rückmeldungen!


PS:

Wäre es möglich und zielführend, dem zu isolierenden Gerät ein neues Zugangsprofil zuzuordnen, in dem nur die Ports für VPN geöffnet sind?

Welche genau das sind, muss ich noch nachschauen, denn ich weiß jetzt nicht auswendig, welcher Art das VPN ist.
 
Du meinst, die ganzen Klimmzüge kann man sich sparen, weil das Gerät ohnehin die anderen Geräte im Heimnetz finden kann?
Naja, finden im Sinne von sehen. D. h. nicht, dass dieses Gerät auch auf die anderen Geräte zugreifen kann.
 
@ao

Also wenn du willst, dass dieses eine Gerät sowohl für dein privates wie auch dein Gast-LAN (WLAN) "unsichtbar und blind" sein soll, dann musst du es komplett davon trennen. Soll heißen, du müsstest einen zweiten, geeigneten Router (das kann eine FB oder ein Gerät eines anderen Herstellers sein) hinter deine FB "hängen" (Routerkaskade). Dieser Router bekommt dann einen eigenen, anderen IP-Adressraum und nur die daran angeschlossenen/angemeldeten Endgeräte können sich "sehen und gesehen" werden. Du würdest dann extra ein zweites, stromverbrauchendes Gerät dafür betreiben müssen.
 
Danke für den Tipp! Ich habe noch eine FB7170, die für den Zweck geeignet wäre. Könnte ich diese direkt zwischen dem zu isolierenden Client und dem nächsten Switch klemmen? (s.u.)

Kabelmodel
|
FB7490
|
Patchfeld - Räume B...
|
Raum A
|
Switch - Clients 1-3 im Heimnetz
|
FB7170
|
zu isolierender Client 4

Ist das so sinnvoll und machbar? (alles über LAN, wohlgemerkt)

Es gibt von AVM für die FB7170 zwar keine Sicherheitsupdates mehr, aber im Kaskadenbetrieb hinter der FB7490 stellt das kein Sicherheitsrisiko dar, oder doch? (solange ich das WLAN an der FB7170 nicht nutze, denn das könnte evtl. angreifbar sein)
 
Die Fritzbox 7170 unterstützt auch den Modus "NAT-Router mit PPPoE oder IP", z.B. hier.
Nichtsdestotrotz können an diesem Router angeschlossene Geräte auf Geräte in dem außerhalb des Routers liegenden Netz zugreifen. Der Router routet sie ja schließlich sogar dorthin.
 
Sorry, ich verstehe Dich nicht. Heisst das, dass eine FB7170 hinter einer FB7490 genutzt werden kann, so dass ein Client an der FB7170 nur direkt ins Internet (bestimmte VPN IP-Range) kann, nicht aber ins Heimnetz, welches an der FB7490 hängt? Was ist mit IP-Routen? Lässt sich darüber (mit einer zweiten Fritzbox hinter der ersten) das erreichen?
 
Wenn musst an der 7490 ein Gastnetzwerk machen, sonst laufen alle Daten durch dein Heimnetz.

Heißt jeder kann von überall auf alle Geräte zugreifen, nur du aus dem Heimnetz nicht auf nachgelagerten Router.

Spätestens am Kabelmodem was oft nicht nur Modem ist sondern auch ein Router, laufen Daten auch wieder zusammen.
 
Ok, das wird (für mich) kompliziert. ;) Ich habe hier noch einen 5-Port-Gigabit-Easy-Smart-Switch (TL-SG105E) liegen, der VLAN (MTU-VLAN, portbasiertes VLAN und 802.1q-basiertes VLAN) kann. Details weiß ich noch nicht, aber ich schaue mir das genauer an.
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,916
Beiträge
2,304,990
Mitglieder
378,631
Neuestes Mitglied
realprogrammer