[Frage] FRITZ!App Fon: Volle Funktionalität bei Verbindung zu OpenVPN-Server - TUN oder TAP?

cmonty14

Mitglied
Mitglied seit
22 Jan 2007
Beiträge
378
Punkte für Reaktionen
0
Punkte
16
Hallo!

Kann jemand bestätigen, in welchem Modus ein OpenVPN-Server zu betreiben ist, damit die volle Funktionlität der FRITZ!App Fon bei einer VPN-Verbindung sichergestellt ist:
TUN oder TAP?

Ich habe in meiner Netzwerk-Konstellation (WAN <--> Kabel-Modem <---> Router <---> OpenVPN-Server) nur dann die volle Funktionalität, wenn TAP-Modus verwendet wird.

Kann jemand darüber berichten, dass auch mit TUN alles geht?

THX
 
Könntest du bitte deine Server-Konfiguration posten?
Auf welcher FB läuft dein Server?
Ist diese FB direkt an DSL angeschlossen?

THX
 
Könntest du bitte deine Server-Konfiguration posten?

Wenn wirklich Bedarf dann erst heute Abend (nach 22:00).
Aber es ist eine TUN/Routing Standard-Konfiguration nach folgendem Vorbild:

server.conf:
Code:
local 192.168.x.x

port xxxx
proto udp
dev tun

ca xxx
cert xxx
key xxx
dh xxx

server 10.0.x.0 255.255.255.0
ifconfig-pool-persist xxx
push "route 192.168.x.0 255.255.255.0"
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 192.168.x.x"
client-to-client

keepalive 10 120
max-clients 31

persist-key
persist-tun

status xxx
log xxx
verb 4

client.conf (z.B. Smartphone):
Code:
client
proto udp
dev tun
resolv-retry infinite

remote yyy xxx
remote zzz xxx
nobind
persist-key
persist-tun

ca xxx.crt
cert xxx.crt
key xxx.key

comp-lzo
verb 3

Ich wüsste nicht was ich da geändert hätte außer das ich die IP-Adressen an mein Subnetz angepasst habe...

[edit]
Ach ja, auf der FritzBox ist natürlich noch eine statische IPv4-Route in das 10.0.x.0 Netz (OpenVPN-Subnetz) eingerichtet:
FritzBox WebIf -> Heimnetz -> Netzwerk -> Netzwerkeinstellungen -> IPv4-Routen

Siehe dazu auch die AVM-Wissensdatenbank:
Statische IP-Route in FRITZ!Box einrichten (und hier für die 7570).
[/edit]


Auf welcher FB läuft dein Server?

Auf keiner, der OpenVPN-Server läuft wegen der Performance (ist ein schneller INet-Anschluss, die FB wäre damit "überfordert") auf einem separaten Server, also so:
INet <-> Modem <-> FB 7390 <-> OpenVPN-Server

Ist diese FB direkt an DSL angeschlossen?

Nein, da kein DSL-Anschluss.

[edit2]
Die letzten beiden Punkte dürften aber für dein Problem eigentlich nicht relevant sein...
[/edit2]
 
Zuletzt bearbeitet:
Interessant.

Deine Netzwerk-Architektur ist der meinen doch sehr ähnlich:
Du WAN <---> Modem <---> FB7390 <---> OpenVPN-Server
Ich WAN <---> Modem <---> FB7570 <---> FB7390=OpenVPN-Server

Ich nehme an, du hast auf der FB7390 ein Port-Weiterleitung zum OpenVPN-Server eingerichtet?
Verwendest du einen separaten OpenVPN-Server wg. der Anzahl der Verbindungen?
Oder welche anderen performance-relevanten Aspekte muss man berücksichtigen, wenn OpenVPN-Server auf der FB7390 läuft?

Ich werde deine Konfig mal an mein Netzwerk adaptieren und testen.
Vermeintlich liegt es an der statischen IPv4-Route, denn diese habe ich bisher definitiv nicht eingerichtet.

THX
 
Zuletzt bearbeitet:
Ich nehme an, du hast auf der FB7390 ein Port-Weiterleitung zum OpenVPN-Server eingerichtet?

Selbstverständlich.

Verwendest du einen separaten OpenVPN-Server wg. der Anzahl der Verbindungen?

Nein.

Oder welche anderen performance-relevanten Aspekte muss man berücksichtigen, wenn OpenVPN-Server auf der FB7390 läuft?

Der Prozessor der 7390 ist einfach zu schwach für meinen INet-Anschluss, i.V.m. OpenVPN könnte ich dann nur einen Bruchteil der möglichen Geschw. nutzen.
Das Problem dürftest du mit KabelBW vermutlich nicht haben, denn mehr als 10Mbit/s hast du da im Upload sicherlich nicht oder?

Mein Server ist ein ganz normaler Rechner in meinem Netzwerk (läuft immer) der z.B. neben VPN-Server, NAS und Owncloud u.a. auch ein E-Mail- und Webserver zur Verfügung stellt.

Vermeintlich liegt es an der statischen IPv4-Route, denn diese habe ich bisher definitiv nicht eingerichtet.

Diese muss bei einer TUN-Konfiguration auch definitiv eingerichtet sein, sonnst funktioniert es nicht.
 
Ich kann keine statische IPv4-Route einrichten, weil ich keinen zusätzlichen Netzwerk-Router im Netzwerk der FB7390 habe.

Meine Server-Konfiguration wird vom WebUI des Freetz-Pakets "OpenVPN" generiert:
Code:
#  OpenVPN 2.1 Config, Tue Nov 19 19:46:46 CET 2013
proto udp
dev tun
dev-node /dev/tun
ca /tmp/flash/openvpn/ca.crt
cert /tmp/flash/openvpn/box.crt
key /tmp/flash/openvpn/box.key
dh /tmp/flash/openvpn/dh.pem
tls-server
tls-auth /tmp/flash/openvpn/static.key 0
port 1194
ifconfig 10.0.0.1 255.255.255.0
push "route-gateway 10.0.0.1"
topology subnet
push "topology subnet"
push "route 192.168.100.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
max-clients 10
mode server
ifconfig-pool 10.0.0.11 10.0.0.20
push "route 10.0.0.0 255.255.255.0"
client-config-dir /clients_openvpn
route  10.0.0.21
route  10.0.0.25
route  10.0.0.24
route  10.0.0.11
route  10.0.0.15
route  10.0.0.14
client-to-client
push "dhcp-option DNS 192.168.100.1"
tun-mtu 1500
mssfix
verb 3
cipher BF-CBC
comp-lzo
keepalive 10 120
status /var/log/openvpn.log
chroot /tmp/openvpn
user openvpn
group openvpn
persist-tun
persist-key
log /var/media/ftp/system/log/openvpn.log
verb 3
 
Wenn das hier stimmt:
Ich WAN <---> Modem <---> FB7570 <---> FB7390=OpenVPN-Server
muss die IPv4-Route natürlich in der 7570 eingerichtet werden und nicht in der 7390!

Wenn die 7390 als IP-Client arbeitet kann man dort schließlich auch keine IPv4-Routen anlegen...
 
Die IPv4-Route muss inn der FB7570 eingerichtet werden?
Wieso das denn?
Die FB7570 macht ja nichts anderes als das Port-Forwarding. Nicht mehr, aber auch nicht weniger.
 
Die IPv4-Route muss inn der FB7570 eingerichtet werden?

Ja!


Die 7570 ist doch Router in deinem Netzwerk oder etwa nicht? Und genau deshalb muss auch da die IPv4-Route eingerichtet werden, denn die Clients "fragen" bzw. verwenden den Standardgateway und das ist sicherlich die IP-Adresse der 7570 oder?

Die FB7570 macht ja nichts anderes als das Port-Forwarding.

Port-Forwarding kann sie aber nur machen wenn sie auch NAT macht, also (NAT)-Router ist!

Nicht mehr, aber auch nicht weniger.

Wie du in Beitrag #5 erkennen kannst ist meine 7390 genau an der Stelle wo bei dir die 7570 ist, bei mir ist an dieser Stelle (also hier 7390) die IPv4-Route eingerichtet obwohl die "nur" Port-Forwarding macht... Da sie aber eben der (TCP-IP) Router/Standardgateway für das eigene Netzwerk ist wird sie genau deshalb von den Clients auch als Standardgateway und DNS-Server verwendet (und deshalb wird dort auch die IPv4-Route eingetragen), deine 7390 kann das also (als IP-Client) nicht übernehmen.
 
Nein.
Die FB7570 ist nicht Standard-Gateway des Netzwerks.
Genau genommen habe ich die FB7570 so konfiguriert, dass sie an jedem LAN-Port ein eigenes Netzwerk anbietet.
Die FB7390 ist (nach meinem Verständnis) als NAT-Router konfiguriert und nutzt den Internetzugang über die FB7570 ohne Zugangsdaten.
 
Die FB7570 ist nicht Standard-Gateway des Netzwerks.

Dann ist das auch nicht mehr mit meinem Netzwerk vergleichbar.
Mein OpenVPN-Server ist jedenfalls nur ein normaler Netzwerk-Client hinter der 7390.

Genau genommen habe ich die FB7570 so konfiguriert, dass sie an jedem LAN-Port ein eigenes Netzwerk anbietet.

Das müsstest du mal genauer erläutern...

Die FB7390 ist (nach meinem Verständnis) als NAT-Router konfiguriert und nutzt den Internetzugang über die FB7570 ohne Zugangsdaten.

:confused: Also nutzt dann zumindest die 7390 die 7570 doch als Standardgateway (also Routerkaskade, wie soll es sonst gehen bzw. zu verstehen sein)?
Na wenn die 7390 als Router konfiguriert sein sollte kann man dort auch IPv4-Routen anlegen, warum soll das nicht funktionieren?
Der zusätzl. "Netzwerkrouter" von dem du in Beitrag #7 sprichst wäre ja quasi der OpenVPN-Server, also gibt es auch diesen zusätzl. Router im 7390er Netz...

Und welche FritzBox ist nun der SIP-Server für FritzApp Fon? Ich ging bist jetzt davon aus dass das die 7570 ist...
 
Nein, die FB7570 bietet keinerlei Dienste bis auf Firewall an.
Die Konfiguration der verschiedenen Netzwerke an den LAN-Ports findest du hier. Und hier ein Thread zu der Thematik.

Alle Netzwerkdienste, also SIP, OpenVPN u.a., laufen ausschließlich auf der FB7390.
 
Nein, die FB7570 bietet keinerlei Dienste bis auf Firewall an.

Aber laut deinem verlinkten Thread stellt die 7570 2 Subnetze zur Verfügung (LAN und DMZ). Egal ob die 7390 nun in der DMZ oder im LAN hängt, für die 7390 ist sie imho ein Router bzw. Standardgateway.

Alle Netzwerkdienste, also SIP, OpenVPN u.a., laufen ausschließlich auf der FB7390.

Ist die 7390 nun IP-Client oder nicht (also Routerkaskade)? Auch als IP-Client kann die 7390 schließlich Dienste zur Verfügung stellen aber die statische IPv4-Route (ist ja imho nix anderes als eine Art Firewallconfig) müsste dann in der 7570 eingerichtet werden.
Wenn die 7390 auch Router ist, also ein weiteres eigenes Subnetz für angeschlossene Clients zur Verfügung stellt (also quasi eine Routerkaskade i.V.m. der 7570) dann kann/muss die statische Route zum VPN-Subnetz in der 7390 konfiguriert werden.

Jedenfalls kommst du bei einer OpenVPN-Routing (TUN) Konfiguration um eine statische IPv4-Route zum VPN-Subnetz nicht drumherum, du müsstest nur noch herausbekommen wo du diese einrichten kannst.
 
Die FB7390 ist ein Router, der ein eigenes Subnetz aufbaut. Er verwendet den Internetzugang, den die FB7570 bereitstellt. Das bedeutet, die FB7370 bekommt eine interne IP-Adresse aus dem Subnetz der FB7570.
Auf dieses Subnetz hat man keinen Zugriff, wenn man sich direkt auf der FB7570 einwählt.

Wenn der SIP Dienst auf der FB7390 läuft (und nirgends sonst), warum sollte ich dann eine IPv4-Route auf der FB7570 einrichten?
Das ergibt für mich keinen Sinn.

Anders sieht es auch mit der Route in der FB7390 zum VPN-Subnetz. Diesen Punkt muss ich verifizieren.
Ein Blick in die Server-Konfiguration zeigt mir aber, dass diese Route bereits vorhanden ist:
Code:
ifconfig 10.0.0.1 255.255.255.0
push "route-gateway 10.0.0.1"
topology subnet
push "topology subnet"
push "route 192.168.100.0 255.255.255.0"
max-clients 10
mode server
ifconfig-pool 10.0.0.11 10.0.0.20
push "route 10.0.0.0 255.255.255.0"
 
Wenn der SIP Dienst auf der FB7390 läuft (und nirgends sonst), warum sollte ich dann eine IPv4-Route auf der FB7570 einrichten?

Wenn die 7390 bzw. der VPN-Server ein IP-Client wäre (wie bei mir) muss dies auf der 7570 geschehen, nichts anderes habe ich beschrieben.

Das ergibt für mich keinen Sinn.

Bei dir scheint ja die 7390 nun auch ein Router zu sein, dann muss die Route u.U. auch dort konfiguriert werden.

Ein Blick in die Server-Konfiguration zeigt mir aber, dass diese Route bereits vorhanden ist:

Wenn es nicht geht reicht es eben nicht aus... ;)
(Bei mir reicht die Route in der OpenVPN-Config auch nicht aus.)
 
Wie sollte denn die statische IPv4-Route in der FB7390 dann aussehen?
Das Netzwerk der FB ist 192.168.100.0/24.
Das Netzwerk, das mit dem IP-Netzwerk der FB verbunden ist, ist 10.0.0.0/24

Aber wie lautet die IP-Adressen des Netzwerk-Routers im Netzwerk der FB7390?
Diese IP-Adresse gibt es nicht.
 
Ziel Netzwerk bzw. IPv4-Netzwerk: 10.0.0.0/24 (VPN-Netzwerk)
Gateway: 192.168.100.x (IP-Adresse des VPN-Servers also vermutl. die der FB7390)
 
Das ist soweit richtig.
Aber ich kann in der AVM-WebUI keine statische IPv4-Route einrichten, wenn als Gateway die IP der FB angegeben wird.
 
Hallihallo,

ich würde mich gerne mal in Eure Diskussion einklinken, da bei mir evtl. ein ähnliches Problem besteht. Ich fange daher nochmal von vorne an.

Ich möchte gerne von der Arbeit aus auch über die Fritzbox telefonieren können bzw. Anrufe, die Zuhause ankommen, auf der Arbeit über mein Handy mittels FRITZ!App Fon annehmen.


Mein Netzwerk ist folgendermaßen aufgebaut:


INet --- FB6340 --- WGT634U


Dabei fungiert die Fritzbox als Kabelmodem und Router. Außerdem ist an der Fritzbox ein Telefon angeschlossen. Auf dem WGT634U läuft OpenWrt sowie der OpenVPN Server. An der Fritzbox sowie an den WGT sind PCs angeschlossen, was hier aber jetzt nicht relevant ist. Damit von Außen der OpenVPN Server erreichbar ist, habe ich auf der Fritzbox eine Port-Weiterleitung eingerichtet. Das VPN funke ich von meinem Android Handy über die OpenVPN for Android App an. Das VPN selbst funktioniert einwandfrei. Ich komme von meinem Handy aus auf alle Rechner und Dienste im lokalen Netzwerk. Da mein Handy nicht gerootet ist, funktioniert natürlich die Verbindung nur über ein TUN-Device, also liegt das VPN in einem anderen Subnetz als mein Heimnetzwerk zuhause.

Hier kurz die Details zu den Subnetzen:

Heimnetz: 192.168.178.0/24
VPN-Netz: 192.168.179.0/24

Der WGT fungiert im Netzwerk als Gateway zwischen dem Heimnetz und dem VPN-Netz. Da die Fritzbox nicht per DHCP die Routen übermittelt bekommt, sondern eine statische IP-Adresse (im Adressraum des Heimnetzes) zugewiesen hat, musste ich dort noch eine statische Route definieren, damit sie weiss, dass der WGT als Gateway zwischen den beiden Netzen fungiert. Ich erreiche auch von meinem Handy aus das Webinterface der Fritzbox. D.h. die statische Route auf der Fritzbox ist korrekt (das ging vor Einrichten der Route noch nicht). Soweit sogut...

Starte ich die FRITZ!App Fon auf meinem Handy kommt zunächst die Meldung, dass keine Fritzbox gefunden werden konnte. Klar, denn Broadcasts werden bekanntlich nicht zwischen Netzen geroutet und somit kann das Handy nicht automatische eine Fritzbox finden. Trage ich also anschließend die IP-Adresse meiner Fritzbox manuell in der App ein, erhalte ich auch nach kurzer Zeit die Meldung, dass die Fritzbox gefunden werden konnte. Möchte ich mich anschließend in der App mit der Fritzbox verbinden verschwindet der Fritzbox-Eintrag in der App einfach wieder ohne Warnung oder Fehlermeldung.

So und nun stehe ich an dieser Stelle und weiss nicht mehr so recht weiter. Vielleicht kann mir hier jemand von Euch weiterhelfen.
Kann es eventuell sein, dass FRITZ!App Fon zur Zeit nicht kompatibel zur Fritzbox 6340 ist? Ich konnte bisher leider noch nicht testen, ob das gleiche Problem auch auftritt, wenn ich mich mit meinem Handy zuhause im WLAN befinde. Werde ich aber auf jeden Fall noch testen. Sollte das der Fall sein, kann es durchaus eine Inkompatibilität sein.

Danke schonmal. Ich freu mich auf Eure Antworten.
Posting 2:
Nun kann ich mir die Frage sogar selbst beantworten. Ich hätte bei der Installationanleitung mal etwas weiterlesen sollen.

http://service.avm.de/support/de/SKB/FRITZ-Box-6340/251:FRITZ-App-Fon-einrichten
Punkt 5. FRITZ!App Fon für VPN einrichten

Es gibt in der App eine zusätzliche Einstellung die man aktivieren muss, damit der Zugriff auf die Fritzbox auch funktioniert, wenn man sich nicht in seinem Heim-WLAN befindet. Option kurzerhand aktiviert und die Verbindung klappt. FRITZ!Box grün und Telefonie grün.

Anyway. Danke trotzdem, auch wenn ich Euch keine Zeit gelassen habe, zu Antworten ;)
Vielleicht hilft Euch mein Beitrag ja trotzdem weiter.
 
Zuletzt bearbeitet von einem Moderator:
Kostenlos!

Statistik des Forums

Themen
248,876
Beiträge
2,303,681
Mitglieder
378,541
Neuestes Mitglied
FR6r24