Fernzugang an FB 7270

joha

Gesperrt
Mitglied seit
23 Sep 2006
Beiträge
82
Punkte für Reaktionen
0
Punkte
0
Ich habe auf meiner FB die Fernwartung aktiviert,
es gibt einen Benutzernamen,
es gibt ein Kennwort,
ich habe "übernommen".

Aber es kommt zu keiner https-Verbindung,
weder mit der DynDNS-Adresse, noch mit der IP-Adresse.

Eine HTTP-Verbindung per Port-Freigabe an einen im LAN stehenden Server geht dagegen.

Die AVM-Hilfe spricht auch noch über einen "abweichenden HTTPS-Port".
So etwas gibt es bei mir aber leider gar nicht auszuwählen.

Woran können diese Schwierigkeiten liegen?
 
Hallo,

Aber es kommt zu keiner https-Verbindung,
weder mit der DynDNS-Adresse, noch mit der IP-Adresse.
Was ist denn die Fehlermeldung? Gibt es eine Portfreigabe für HTTPS in deiner Box?

Die AVM-Hilfe spricht auch noch über einen "abweichenden HTTPS-Port".
So etwas gibt es bei mir aber leider gar nicht auszuwählen.
Den gibts auch erst in aktuellen Firmwares.
 
Hallo,

Ich habe auf meiner FB die Fernwartung aktiviert,

[...]

Eine HTTP-Verbindung per Port-Freigabe an einen im LAN stehenden Server geht dagegen.

http läuft standardmäßig über den TCP-Port 80, https über TCP-Port 443, so daß ein rein mit http arbeitender Webserver nicht berührt wäre. Für Serverbetriebe, die die Fritz!Box selbst darstellt, konfiguriert sie auch ihre Firewall selbst. So ab Werk kann man für sie selbst nämlich keine Portfreigaben einstellen.

Vielleicht kommst Du per https nicht aus dem LAN heraus, von dem aus Du operierst. Das wäre zwar eine sehr restriktive Konfiguration, aber das wird durchaus schon mal so gemacht. Manche Administration argumentiert, daß sie nicht für die sichere Nutzung heikler Accounts wie etwa dem Electronic Banking garantieren könne. Vermutlich ist das aber auch eine recht wirksame Sperre gegen Privatgeschäfte am Arbeitsplatz, indem man den Abgelenkten einfach die erforderliche Sicherheit verweigert.

Die AVM-Hilfe spricht auch noch über einen "abweichenden HTTPS-Port".

Mit einer neueren Firmware kann man einen anderen Port einstellen, über den das dann läuft. Den müßte man dann aber auch beim Zugriff per Webbrowser angeben. Vor allem aber dürfte ein solcher Port in fremden professionell betriebenen LANs mit noch viel größerer Wahrscheinlichkeit gesperrt sein als der Standard-https-Port.

Mit freundlichen Grüßen
LPW
 
Was ist denn die Fehlermeldung?
Also mein Firefox z.B. scheint endlos lang die Verbindung aufbauen zu wollen.
Na, ja, irgendwann einmal meint err "The connection has timed out".
Gibt es eine Portfreigabe für HTTPS in deiner Box?
Es gibt eine deaktivierte Portfreigabe für HTTPS.
Aber wenn sie aktiviert ist, dann funktioniert sie.
Den gibts auch erst in aktuellen Firmwares.
Schade, ich dachte, 54.04.55-10423 wäre ziemlich aktuell.
So wird es mir bei meinem Update-Versuch auch angezeigt.
Posting 2:
Vielleicht kommst Du per https nicht aus dem LAN heraus, von dem aus Du operierst.
Also wenn ich meine HTTPS-Port-Freigabe aktiviere,
dann komme ich durchaus auf den lokalen Web-Server,
auf welchen ich die Weiterleitung eingestellt habe.
Wenn die HTTPS-Port-Freigabe deaktiviere (und die RB auch reboote),
dann kommt es zu keiner Verbindung,
bzw. zu einem Time-Out.

Also das mit der blockierten HTTPS-Verbindung ist wohl ein guter Erklärungsversuch, aber er haut bei mir nicht hin.
Ich habe es https aus verschiedenen Umgebungen herausgemacht,
aber dort überall habe ich sonst keine Schwierigkeiten mit HTTPS-Verbindungen.

Wenn ich übrigens von innen https://fritz.box mache,
dann akzeptiert die FB ganz einfach "user name" und "password" nicht.

[Edit Novize: 2 Beiträge innerhalb von 10 Minuten zusammengefasst. Du solltest Doch langsam wissen, dass es hier einen Ändern-Button gibt, also nutze ihn auch!]

Lieber Novize!
Also ... das eine Mal antworte ich dem einen, das andere Mal dem anderen.
Kostet des denn irgend jemand einen kilo-Euro weniger, wenn man an der Zahl der Beiträge spart?
Weißt du, im Leben da draußen ... - wenn ich da an 2 Mädels ähnliche Briefe schreibe, dann fasse ich die doch auch nicht zusammen, und schicke an beide den gleichen.
Oder würdest du das so handhaben?
Dann kann ich dir davon eigentlich nur abraten.
Aber ich halte das dann für deine Angelegenheit.
Nur so.
 
Zuletzt bearbeitet:
Hallo,

Es gibt eine deaktivierte Portfreigabe für HTTPS.
Aber wenn sie aktiviert ist, dann funktioniert sie.
Ich bin mir nicht sicher, und es ist nur ein kühner Verdacht, aber die könnte das Problem sein. Auch wenn sie deaktiviert ist verhindert sie möglicherweise den Zugriff auf den internen Port 443 der Fritzbox.
 
Hallo,

Also das mit der blockierten HTTPS-Verbindung ist wohl ein guter Erklärungsversuch, aber er haut bei mir nicht hin.
Ich habe es https aus verschiedenen Umgebungen herausgemacht,
aber dort überall habe ich sonst keine Schwierigkeiten mit HTTPS-Verbindungen.

Ferndiagnosen sind halt nicht einfach.

https bedeutet "http secure", also http über eine SSL-Verbindung. Dabei authentifiziert sich der https-Server, in diesem Falle Deine Fritz!Box. Von anderen Nutzern weiß ich allerdings, daß das Zertifikat von keiner bereits in den Browsern vorkonfigurierten Certificate Authorities signiert ist und daher eine Rückfrage des Browsers auslösen müßte. Kommt die überhaupt? Und wenn nein - warum nicht? Eigentlich müßte man das Zertifikat dann manuell als vertrauenswürdig einstufen können, so daß es der Browser künftig ohne Rückfrage akzeptiert.

Mit freundlichen Grüßen
LPW
 
es ist nur ein kühner Verdacht,
aber die (andere (deaktivierte) Portfreigrabe auf Port 443) könnte das Problem sein.
Auch wenn sie deaktiviert ist
verhindert sie möglicherweise den Zugriff auf den internen Port 443 der Fritzbox.

Tja, ich habe sie entfernt.
Das half noch nicht direkt.
Mal rebootet.
Mal Fernwartungs-Passwort geändert.
Ich kann wirklich nicht mehr genau sagen, in welcher Reihenfolge.

Und jetzt geht auch der total lokale Zugriff https://fritz.box genau der Zugriff über den WAN-Port, also eben auch mit der WAN-IP-Adresse, ob mit DNS-Namen oder ohne.

Danke für den Tipp!
 
Hallo Zusammen,

ich habe auch einen Knick in meiner Fernwartung. Habe eine DynDNS-Adresse angelegt über die ich etwa mit testrechner.kicks-ass.net (88.217.18.10) an meinen Webserver komme. Unter https://88.217.18.10 etwa komme ich auch an meine Fernwartung. Gebe ich aber https://testrechner.kicks-ass.net ein, kommt eine Fehlerseite im Browser, als ob der Dienst nicht angeboten wird. Warum geht das mit DynDNS nicht?

Wolf
 
Habe eine DynDNS-Adresse angelegt über die ich etwa mit testrechner.kicks-ass.net (88.217.18.10) an meinen Webserver komme. Unter https://88.217.18.10 etwa komme ich auch an meine Fernwartung. Gebe ich aber https://testrechner.kicks-ass.net ein, kommt eine Fehlerseite im Browser, als ob der Dienst nicht angeboten wird.

Warum geht das mit DynDNS nicht?
Das sollte natürlich gehen.
Klingt mir danach, als ob vielleicht einfach ein "reload" im Browser die erwünschte Wirkung erreichen sollte.
Aber auf so etwas Einfaches wärst du sicher auch alleine gekommen.
 
ich habe jetzt https://testrechner.kicks-ass.net von anderen testen lassen.
Jeder kommt drauf. Nur ich nicht.
Ich kann doch, obwohl ich hinter meiner Box sitze,
trotzdem https://testrechner.kicks-ass.net eingeben?
Mit http geht's ja auch.
An was dass wohl liegen wird.

Also bei mir lag's sicher daran,
dass da ein Port-Forwarding für 443 (https) auf einen Server im LAN eingerichtet war.
Dieses Port-Forwarding war zwar in der FB deaktiviert,
aber irgendwie muss es wohl doch gestört haben,
jedenfalls nach Elimination dieses Port-Forwardings plus Rebooten der FB hat sich das Problem dann irgendwann einmal verflüchtigt.
Kann es bei dir auch eine solche Ursache haben?

Kannst du dich mit https://fritz.box denn lokal auf deine FB einloggen?
Wenn die Fernwartung aktiviert ist, dann geht das nämlich auch.
Und geht das oder wo landest du?

Kannst du denn von "draußen" die Fernwartungs-Verbindung nicht aufbauen oder von "drinnen".
(You know what I mean, do you?!)

Noch ein Ansatz:
Kannst du dich mal mit "telnet" (oder so) auf deiner Box in eine Shell-Session einloggen?
Du kriegst da dann nämlich "einfach so" ein bisschen nützlichen Log-Output,
den man sonst nicht sieht.
Für die telnet-Shell-Session wählt man in einem an der FB hängenden Telefon "#96*1*" und die "Wähl-Taste", kennst du das?
Danach machst ein "telnet fritz.box" (oder so),
das bekommt dann eine Verbindung mit einer Shell-Session,
das benötigte Passwort ist das, was du auch für die http-Verbindung benutzt.

Ich habe dann nämlich gerade bei mir in der FB eine nicht weiter störende sondern eher nützliche Fehler-Meldung produziert,
welche eben dort in der telnet-Session angezeigt wurde.

Dazu habe ich in noch einem weiteren Fenster ein "telnet fritz.box https" bzw. äquivalenterweise ein "telnet fritz.box 443" gemacht,
dann nach der "Connected ..."-Meldung wahllos einige Zeichen eingetippt,
"Enter" gegeben,
und prompt bekam ich in der telnet-Shell-Session ein
"... ctlmgr[1013]: ssl_accept: 1013:error:...".
Und was passiert da bei dir?
Wenn nix passiert, dann halte ich das für bedenklich.

Wenn das "telnet fritz.box 443" bzw. das https://fritz.box erst geht,
dann sollte auch die Verbindung "über draußen" gehen.

Aaah, noch ein Ansatz:
"telnet testrechner.kicks-ass.net 443"
Da sollte dann "Trying ..." mit der korrekten IP-Adresse zurückkommen,
Dann ein "Connected to ...",
und schließlich ein "Escape character is ...".

Passt die IP-Adresse denn?

Auch wenn du dort die o.a. "wilden Zeichen" eingibst,
solltest du wieder beschriebene ungefährliche Fehlermeldung bekommen.



Viel Glück!
 
Zuletzt bearbeitet:
Hallo joha,

ich kann die Box von Außen und Innen ansprechen. Ich könnte mich auch fernab verbinden indem ich unter http://www.all-nettools.com/toolbox die IP zu testrechner.kicks-ass.net rausfinde und dann https://88.217.18.10 eingebe. Https ist nicht tot. Man könnte denken, er löst testrechner.kicks-ass.net nicht richtig auf, aber http geht eben. Auch andere Kollegen können von Außen drauf und erhalten die Zertifikatmeldung. IP-Adresse ist immer ok. Mit telnet muss ich erst noch spielen, da keine Erfahrung :-) Sowas liegt doch nicht am Provider. Https geht sonst auch, beim HomeBanking etc. DnyDNS-Support kam auch drauf.

Wolf
 
ich kann die Box von Außen und Innen ansprechen.

Das war nicht die Frage,
sondern ob https auf deinen Router von innen und/oder von außen geht.
Nein, das ist nicht alles das gleiche.
Ein "ping" oder ein "traceroute" können u.U. auch eine Verbindung etc. bekommen,
und trotzdem mag es einen Filter geben,
der eine Verbindung auf einen bestimmten Port nicht zulässt.

Ich könnte mich auch fernab verbinden
indem ich unter http://www.all-nettools.com/toolbox die IP zu testrechner.kicks-ass.net rausfinde
und dann https://88.217.18.10 eingebe.

Es ist wirklich unklar, was nun wirklich geht und was nicht.

Versuchst du's nun von innen oder von außen auf deinen WAN-Port mit dem DNS-Namen?
Ob du's glaubst oder nicht, das macht einen Unterschied.

Vielleicht gehst du die Fragen einfach mal so durch,
wie ich sie stelle.
Sorry, wenn das etwas streng klingt,
aber anders als zielgerichtet und nach klarem Muster kann man das nicht herausbekommen.

(a) Kannst du von innen https://fritz.box ansprechen?

(b) Kannst du (wie die Kollegen) von außen https://DEIN_DNS_NAMEN ansprechen?

(c) Kannst du von innen https://DEIN_DNS_NAMEN ansprechen.

(d) Kannst du von außen https://DEINE_WAN_IP_ADRESSE ansprechen?

(e) Kannst du von innen https://DEINE_WAN_IP_ADRESSE ansprechen?

Es ist wirklich mühsam,
wenn man aufwändig versucht Hilfe zu leisten,
und dann geht das Gegenüber auf die einzelnen Lösungsansätzen nicht präzise ein.

Https ist nicht tot.
Man könnte denken,
er löst testrechner.kicks-ass.net nicht richtig auf,
aber http geht eben.
Auch andere Kollegen können von Außen drauf
und erhalten die Zertifikatmeldung.

Heißt das nun, dass du sozusagen draußen bist
und von draußen https://DEIN_DNS_NAMEN nicht zu Stande bekommst?

IP-Adresse ist immer ok.
So, wirklich? Hast du alles ausprobiert?
Mit telnet muss ich erst noch spielen, da keine Erfahrung :-)
Das habe ich doch aber detailliert angegeben.
Brauchtest nur noch deinen echten DNS-Namen bzw. deine WAN-IP-Adresse oder "fritz.box" einsetzen.
Sowas liegt doch nicht am Provider.
Das kann durchaus sein,
auch wenn das nicht unbedingt sein muss.
In Firmennetzen (Intranets) gibt es allerlei interne Filter und Firewalls.
Seit ich das gesehen habe,
wundert mich gar nichts mehr.
Ich hatte neulich einen Kunden (militärische Systeme),
da waren DHCP und DNS nicht abgestimmt.
Da konnte man den Namen eines Rechners A nicht für ein "ssh A" von einem anderen Rechner B aus benutzen.
Auch "dig A" hat nicht die richtige IP-Adresse ergeben,
auch nicht wenn A zu eine "FQDN" erweitert wurde.
Und es gab auch keine sichtbaren Bestrebungen,
das in Ordnung zu bringen.
Man hatte ja schließlich wichtigeres zu tun.
Man hat sich lieber immer gegenseitig seiner aktuellen IP-Adresse gefragt,
welche man lokal mit "/sbin/ifconfig -a" herausbekommt.
Https geht sonst auch, beim HomeBanking etc.

Trotzdem kann es sein, dass https auf den eigenen WAN-Port nicht geht,
weil das Routing des Providers da irgendwie im Weg ist.

DnyDNS-Support kam auch drauf.

"telnet HOST PORT" ist manchmal / oft wirklich DIE Methode,
um sich Klarheit über Netzfilter bzw. den Zugang zu gewissen Ports zu verschaffen,
wenn man keinen Einblick in die aufgesetzen Filter erhält.

Jetzt bin ich aber doch auf gewisse Weise auf deine Antworten gespannt.
 
Hallo joha,

Du hast vollkommen recht, ich bin auf Deine Ausführungen gar nicht eingegangen. Wenn man in Deiner Aufzählung noch einen Punkt f hinzufügen darf, müsse dort stehen:

(f) Kannst Du von aussen mit Deinem Rechner auf Deine WAN-Adresse oder DNS-Namen zugreifen.

Antwort: Nein. Ich war also heute bei einer Kollegin im anderen Stadtteil. Dort gibt es ein WLAN-Netz. Ich gehe an ihren Rechner, gebe https://MEIN_DNS_NAME ein und habe eine Verbindung. Ich gehe an mein MacbookPro im selben Netz und gebe https://MEIN_DNS_NAME ein und habe keine Verbindung. Andere https-Adressen, wie Onlinebanking funktionieren von meinem Rechner.

Aber auch die anderen Punkte:

(a) Ja, ich kann von innen https://fritz.box aufrufen.
(b) Ja, aber nicht von meinem MacbookPro.
(c) Nein, zumindest nicht mit meinem MacbookPro.
(d) Ja, aber nicht von meinem MacbookPro.
(e) Nein, zumindest nicht mit meinem MacbookPro.

Dass heißt nur mit meinem MacbookPro komme ich nicht auf diesen speziellen https. Ich auch schon geschaut ob bei Proxys oä. was eingetragen ist oder ob es speziell an Firefox liegt.

Wolf
 
(a) Ja, ich kann von innen https://fritz.box aufrufen.
(b) Ja, aber nicht von meinem MacbookPro.

https://DEINE_ROUTER_IP_ADRESSE aufrufen -
das ist doch zumindest eine leicht herzustellende Situation.

Dann versuch doch mal (wie schon früher erläutert, guck da nochmal nach!),
"Terminal" aufzurufen (du weißt schon, das aus "Programme > Dienstprogramme").

In der "bash" dort dann:
$ telnet DEINE_ROUTER_IP_ADRESSE https

Und?



Und wie klappt das ganze eigentlich mit Safari statt Firefox?
 
Servus joha,

danke für Deine Geduld.

https://192.168.10.1 bringt Zertifikatsmeldung und Zugang.

telnet 192.168.10.1 https bringt Connected to fritz.fonwlan.box. etc.

Wolf
 
Kostenlos!

Statistik des Forums

Themen
248,854
Beiträge
2,302,935
Mitglieder
378,504
Neuestes Mitglied
Hallo61Hallo