Fritz Box 7170 VPN Routing Probleme

Easygo

Neuer User
Mitglied seit
22 Okt 2004
Beiträge
31
Punkte für Reaktionen
0
Punkte
0
Hallo!

Nach verzweifeltem Rumprobieren, möchte ich hier kurz mein Problem schildern...
Ich will, dass die Fritz-Box ein VPN Tunnel zu meiner Uni aufbaut. Hier meine Config:
Code:
vpncfg {
	connections {
		enabled = yes;
		conn_type = conntype_lan;
		name = "UniVPN";
		always_renew = no;
		reject_not_encrypted = yes;
		dont_filter_netbios = yes;
		localip = 0.0.0.0;
		remoteip = x.x.x.x;
		localid {
			user_fqdn = "xxx";
		}
		mode = phase1_mode_aggressive;
		phase1ss = "all/all/all";
		keytype = connkeytype_pre_shared;
		key = "xxx";
		cert_do_server_auth = no;
		use_nat_t = no;
		use_xauth = yes;
		xauth {
			valid = yes;
			username = "xxx";
			passwd = "xxx";
		}	
		use_cfgmode = yes;
		phase2ss = "esp-all-all/ah-all/comp-all/no-pfs";
		accesslist = "permit ip any aaa.bbb.0.0 255.255.0.0";
	}
	ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", "udp 0.0.0.0:4500 0.0.0.0:4500";
}

// EOF

(aaa.bbb.0.0/255.255.0.0 = Uni Netz)

Der Tunnel wird erfolgreich aufgebaut nur habe ich das Problem, dass sämtlicher Datenverkehr der außerhalb von aaa.bbb.0.0/255.255.0.0 liegt nicht mehr funktioniert. Pingen kann ich aber IPs außerhalb dieses Bereichs. DNS funktioniert - Die Clients im lokalen Netz haben die Fritz Box als DNS Server eingetragen.

In einem Anderen Versuch habe ich dann als accesslist = "permit ip any any"; genommen. Das führt dann allerdings zu dem Problem, dass die DNS Auflösung nicht mehr funktioniert, da die DNS Server meines Providers keine Verbindung von fremden Netzen zulassen. Gut, ich könnte jetzt jedem Client nen freien DNS Server manuell eintragen, das kommt aus verschiedenen Gründen bei mir erstmal nicht in Frage.

Weiter habe ich dann versucht die accesslist so anzupassen, dass die DNS Server geblockt werden, also: accesslist = "deny ip any x.x.x.0 255.255.255.0", "permit ip any any"; (x.x.x.0 255.255.255.0 = Netz der DNS Server des Providers) Wenn ich das mache geht jedoch gar nichts mehr. Seltsamerweise steht dann in der Fritz box in den VPN Verbindungen: "entferntes Netz: x.x.x.0/255.255.255.0" Also das Netz, welches ich eigentlich per deny ausgeschlossen habe...

Dachte irgendwie dass müsste einfacher gehen. Ich sehe viele Anleitungen, wie Leute versuchen den gesamten Datenverkehr über ein VPN zu bekommen. Ich will eigentlich das Gegenteil, habe aber Probleme damit :-(

Vielen Dank für Eure Hilfe,

Stefan
 
Hallo Stefan,

versuch mal folgendes:

Code:
accesslist =	"permit ip any aaa.bbb.0.0 255.255.0.0",
		"permit ip any xx.yy.0.0 255.255.0.0";
Die erste Zeile erlaubt dir das routen der IP´s im Uni-Netz.
Bei der zweiten Zeile musst du den IP-Bereich deines Providers eintragen, bzw. falls du eine feste IP hast, dann "diese" mit einem 32er Subnetz.
Das ist nämlich notwendig, damit die Rückverbindung zu deiner Box funktioniert.

Gruß Logatom
 
Hab ich probiert. Geht dann auch nicht. Selber Effekt. Alles außerhalb des Uni-Netzes geht nicht.

Aber ich habe auch einen anderen Punkt den ich nicht so ganz verstehe. Als connection type habe ich ja "conntype_lan" angegeben. Auf die Art und Weise verbindet man ja auch die Subnetze von 2 Fritz Boxen. D.h. in dem Fall wird zischen beiden Netzen geroutet und beide Netze haben Routen für jeweils das andere.

Bei meiner Uni-Verbindung dürfte das ja nun nicht so sein, denn die Uni kann mit meinen lokalen 192.168.1.0/255.255.255.0 IP Adressen nichts anfangen und werden sicherlich keine Route dafür haben. Eigentlich müsste über die VPN Verbindung ein NAT gemacht werden, genauso wie es beim DSL der Fall ist.

In dem Zusammenhang verstehe ich auch nicht ganz warum dann die IP Adressen meines Providers auf der Accesslist für den Tunnel stehen sollten. In meinen Augen sollte auf der Seite von der Uni nichts mehr von den IP Adressen meines DSL Providers zu sehen sein. Ich bekomme dort ja eine IP Adresse aus dem Uni Netz...

Ich glaube ich verstehe das System noch nicht ganz um dann im zweiten Schritt den Fehler besser eingrenzen zu können...
 

Zurzeit aktive Besucher

Statistik des Forums

Themen
246,512
Beiträge
2,253,339
Mitglieder
374,331
Neuestes Mitglied
darkgeta1973
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.