[Problem] Fritz Box 7362 SL Portfreigaben funzen nicht

zshermann

Neuer User
Mitglied seit
6 Mrz 2016
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Hallo Leute,

nach ca. 4 Tagen vergeblicher Suche und Versuchen schreibe ich doch mal hier rein.

Auch google und Freunde hat mir keine brauchbare Lösung gefunden.

Ausstattung:


IE-Provider 1&1 VDSL 50.000
Fritzbox: 7362 SL Firmware 131.6.50
DynDNS: SPDNS per HTTPS funzt
DHCP für intern: JA - Drucker , NAS usw. per feste IP konfiguriert


Folgende Anforderung:


In der FB kann man ja Portfreigaben einrichten. Jetzt möchte ich diese auf mein NAS weiterleiten.

Von INTERNET Port 10080 auf 192.x.x.x Port 80
Von INTERNET Port 10090 auf 192.x.x.x. Port 90 Apache virtueller Host
Von INTERNET Port 18080 auf 192.x.x.x. Port 8080
Von INTERNET Port 10022 auf 192.x.x.x. Port 22

Im der FB unter Internet > Portfreigaben alles eingetragen und mit Übernehmen bestätigt.

Unter Diagnose > Sicherhet werden diese Eingaben in der Sektion "Portfreigaben auf Heimnetzgeräte" auch aufgelistet.

Wenn ich aber aus dem Internet auf die Port zugreifen möchte kommt immer Zeitüberschreitung bzw. Seite nicht verfügbar.

Also härte Test: Internes Gerät per EXPOSE HOST eingetragen. Selbst danach keine Reaktion. Ein Portscan sagt das die Ports geschlossen sind.

fritz.box/html/capture.html hat auch keine Ergebnisse gebracht. Entweder 1&1 filtert die Ports aus oder der FB-Firewall ist das so was von egal.

Hat einer von Euch schon mal das Problem gehabt bzw. kann mir einen Tip geben, wo/was ich noch prüfen muss?

Danke und einen fröhlichen regnerischen 1. Mai.
 
1&1 kann keine Ports filtern, weil sie kein Netz haben.

Auf welchem Interface hast du denn den Paketmitschnitt gemacht?
 
Ich würde mich da zuerst einmal vergewissern, daß sowohl die per DNS aufgelöste externe IP-Adresse mit der in der FRITZ!Box angezeigten übereinstimmt als auch die extern erreichbaren Dienste der FRITZ!Box selbst (notfalls gibt man eben welche frei für diesen Test) auch wirklich funktionieren.

Wenn das mit "DynDNS: SPDNS per HTTPS funzt" gemeint sein sollte, wird hoffentlich spätestens durch diese Nachfrage klar, daß niemand mit diesem Text etwas anfangen kann ... das könnte dann ja genauso für die Feststellung stehen, daß die FRITZ!Box aus ihrer Sicht die DynDNS-Adresse per HTTPS bei Securepoint korrekt aktualisiert hat (wobei eigentlich nicht einmal das Ergebnis dieser Aktualisierung so richtig da steht und die Box macht ja nicht umsonst anschließend noch eine Nachfrage per DNS). Erst dann, wenn wirklich sichergestellt ist, daß es sich bei der abgefragten IP-Adresse tatsächlich um die eigene FRITZ!Box handelt, dann lohnt sich eine weitere Suche.

Normalerweise sind auf der "1. Internetverbindung" auch dann Pakete zu sehen, wenn diese nicht durch die Firewall ins interne Netz gelangen ... insofern kommt da entweder wirklich nichts an aus dem Internet (was dann eben eher wieder für die falsche Adresse sprichtr) oder ich male mir anhand der Feststellung "fritz.box/html/capture.html hat auch keine Ergebnisse gebracht." fälschlicherweise aus, daß da jemand einen Packet-Dump als Möglichkeit der Fehlerdiagnose verwenden wollte (irgendwie fehlt da ja auch die Angabe, auf welchem Interface der nun ausgeführt wurde).

Mein Fazit: Lange Fehlerbeschreibung, aber genau bei den entscheidenden Punkten fehlt da einiges. Ich bin mir nicht einmal vollkommen sicher, ob und wie da am Ende die richtigen Angaben bei den Portfreigaben gemacht wurden. Solange nur die "Durchleitungen" getestet werden (gut, der Test mit dem "exposed host" wäre eine Alternative gewesen, dann sollte aber so ein Paket aus dem Internet per Packet-Dump sogar auf dem "LAN"-Interface sichtbar sein), kann das genauso gut noch ganz simpel die falsch abgelesene Adresse des Hosts im LAN sein - mich irritiert schon die Feststellung, daß da jemand die interne Adresse der Form 192.168.x.y bis ins zweite Tupel "maskiert".

Also ... Protokoll der DynDNS-Aktualisierung aus den Support-Daten extrahieren und - wenn dort alles stimmt - die Adresse überprüfen, die der "externe Client" am Ende verwenden will. Erst wenn das stimmt, macht eine weitere Suche überhaupt Sinn und dann ist tatsächlich der Packet-Dump auf der 1. Internet-Verbindung ein probates Mittel. Dann aber testet man am besten als erstes einen Dienst auf der FRITZ!Box selbst und erst im Anschluß versucht man, weiter ins interne Netz zu gelangen.

Ich kann zwar zur 06.50 der 7362SL mangels Gerät nicht definitiv testen, aber sowohl die generelle Funktionsuntüchtigkeit der Portfreigaben als auch ein solcher "Filter" bei 1&1 wäre wohl dem einen oder anderen hier bereits aufgefallen - da ist zumindest bis zum Beweis des Gegenteils die Annahme eines L8-Problems einfach wahrscheinlicher (auch ohne Dir zu nahe treten zu wollen).
 
Danke für die Schnelle Reaktionen.


@thtomat12:

Capture habe auf folgenden interfaces gemacht:

1. Internetverbindung
Schnittstelle 0 ("internet>")
Schnittstelle 1 ("mstv>")
Routing-Schnittstelle

Auf allen Schnittstellen werden aber keine Portanfragen auf den definierten Port angezeigt. Analyse mit whireshark.


@PeterPawn:

DDNS funktioniert, d.h. die registrierte IP im DDNS ist die von der FB. Das habe ich mehrfach getestet und geprüft.

Ich kann ja auch die öffentliche IP direkt ansprechen: z.B. meineöffentlicheIP:10080 damit umgehe ich ja DDNS.
Dann wäre ja das Zielgerät eindeutig. aber auch darauf kommt keine Reaktion.

In den Dump Dateien vom capture finde ich keine Einträge, die Anfragen auf den von mir definierten Ports verweisen.

Zum weiteren Test, habe ich die FB auch vom IE administrierbar gemacht.
Auf diese Anfragen reagiert die BOX (HTTPS://meinhorst.my-gateway.de:PORTXX oder HTTPS://öfentlicheIP:PORTXX),

Ping auf meinhorst.my-gateway.de und auch tracert auf meinhorst.my-gateway.de sind 100% erfolgreich.

Also bleibt ja eigentlich nur noch die FB als Fehlerquelle übrig!?

!! DER EXPOSED HOST ist NUR ZUM TEST DRIN. DAHER IM MOMENT DEAKTIVIERT !!
[TABLE="class: zebra, width: 959"]
[TR="class: thead"]
[TH="class: c1, bgcolor: #EEEEEE, align: center"]Aktiv[/TH]
[TH="class: c2 sortable, bgcolor: #EEEEEE"]Bezeichnung[/TH]
[TH="class: c3 sortable, bgcolor: #EEEEEE"]Protokoll[/TH]
[TH="class: c4 sortable sort_by_num, bgcolor: #EEEEEE"]Port[/TH]
[TH="class: c5 sortable, bgcolor: #EEEEEE"]an Computer[/TH]
[TH="class: c6 sortable sort_by_num, bgcolor: #EEEEEE"]an Port[/TH]
[TH="class: btncolumn, bgcolor: #EEEEEE, align: right"][/TH]
[/TR]
[TR]
[TD="class: c1, align: center"]inactive[/TD]
[TD="class: c2"]Exposed Host[/TD]
[TD="colspan: 2"]alle anderen Ports[/TD]
[TD]QNAP[/TD]
[TD="class: c6"][/TD]
[TD="class: btncolumn, align: right"][/TD]
[/TR]
[TR]
[TD="class: c1, bgcolor: #EEEEEE, align: center"]active[/TD]
[TD="class: c2, bgcolor: #EEEEEE"]HTTP-Server[/TD]
[TD="class: c3, bgcolor: #EEEEEE"]TCP[/TD]
[TD="class: c4, bgcolor: #EEEEEE"]10080[/TD]
[TD="class: c5, bgcolor: #EEEEEE"]QNAP[/TD]
[TD="class: c6, bgcolor: #EEEEEE"]80[/TD]
[TD="class: btncolumn, bgcolor: #EEEEEE, align: right"][/TD]
[/TR]
[TR]
[TD="class: c1, align: center"]active[/TD]
[TD="class: c2"]HTTP-Server[/TD]
[TD="class: c3"]TCP[/TD]
[TD="class: c4"]90[/TD]
[TD="class: c5"]QNAP[/TD]
[TD="class: c6"]90[/TD]
[TD="class: btncolumn, align: right"][/TD]
[/TR]
[TR]
[TD="class: c1, bgcolor: #EEEEEE, align: center"]active[/TD]
[TD="class: c2, bgcolor: #EEEEEE"]HTTP-Server Port 8080[/TD]
[TD="class: c3, bgcolor: #EEEEEE"]TCP[/TD]
[TD="class: c4, bgcolor: #EEEEEE"]18080[/TD]
[TD="class: c5, bgcolor: #EEEEEE"]QNAP[/TD]
[TD="class: c6, bgcolor: #EEEEEE"]8080[/TD]
[TD="class: btncolumn, bgcolor: #EEEEEE, align: right"][/TD]
[/TR]
[TR]
[TD="class: c1, align: center"]active[/TD]
[TD="class: c2"]SSH an QNAP[/TD]
[TD="class: c3"]TCP[/TD]
[TD="class: c4"]10022[/TD]
[TD="class: c5"]QNAP[/TD]
[TD="class: c6"]22[/TD]
[TD="class: btncolumn, align: right"][/TD]
[/TR]
[TR]
[TD="class: c1, bgcolor: #EEEEEE, align: center"]active[/TD]
[TD="class: c2, bgcolor: #EEEEEE"]SSH an QNAP[/TD]
[TD="class: c3, bgcolor: #EEEEEE"]UDP[/TD]
[TD="class: c4, bgcolor: #EEEEEE"]10022[/TD]
[TD="class: c5, bgcolor: #EEEEEE"]QNAP[/TD]
[TD="class: c6, bgcolor: #EEEEEE"]22[/TD]
[/TR]
[/TABLE]
 
Was steht denn zu den Portfreigaben in der Support-Datei?

Es ist ja tatsächlich so, daß der Mechanismus für diese Portfreigaben mit dem neuen Kernel auf komplette PCP-Unterstützung umgestellt wurde ... da könnte eine fehlende Erneuerung so einer Freigabe theoretisch schon zu einem Problem werden.

Aber andererseits erklärt das noch lange nicht, warum auf der FRITZ!Box auf dem externen Interface (das wäre eben die "1. Internetverbindung") keine passenden Pakete sichtbar sind.

Jedoch gab es auch schon Berichte, daß der aktivierte PA auch die Aufzeichnung solcher Pakete im Packet-Dump verhindert hat - ich erinnere mich da an eine Fehlersuche beim RTP-Protokoll, wo erst nach dem Abschalten des PA die eingehenden Pakete auch im Dump auftauchten. Also wäre parallel die Aufzeichnung der Pakete auf der LAN-Seite (selbst wenn der PA sie "beschleunigt", müssen sie irgendwann dort ankommen) eine Alternative und da würde ich den Packet-Dump jetzt nicht auf der FRITZ!Box machen, sondern auf dem Zielgerät (notfalls einfach einen Windows-PC mit Wireshark ebenfalls mit einer Portfreigabe für einen solchen Test erreichbar machen).

Wenn Shell-Zugang vorhanden ist, wäre auch das testweise Abschalten des PA ein denkbarer Versuch.
 
Zum weiteren Test, habe ich die FB auch vom IE administrierbar gemacht.
Auf diese Anfragen reagiert die BOX (HTTPS://meinhorst.my-gateway.de:PORTXX oder HTTPS://öfentlicheIP:PORTXX)

Hallo zshermann,
wie hast Du diesen Test genau gemacht ?
von deinem PC aus dem LAN ?

wenn ja, könntest Du den Test von einem Smartphone mit Mobillfunk-Internet aus reproduzieren ?
Hintergrund: ich möchte nur ausschließen, dass hier ein CGN-Problem vorliegt.

LG Riverhopper
 
Bei 1&1 als Provider? Wäre m.W. das erste Mal, daß jemand ein CGN bei einem VDSL-Anschluß von 1&1 konstatieren muß (beim Mobilfunk ist es etwas anderes).
 
Danke PerterPawn!

Der Test mit dem Windows PC hätte ich auch selber drauf kommen können.

Laptop an ETH1 angeschlossen und XAMPP gestartet und Portfreigabe auf FB eingerichtet.
Ergebnis: Seite wird angezeigt aus dem IE. Also funktionieren die Portfreigaben.

Laptop an Port wo sonst das QNAP dran hängt
Ergebnis Seite wird angezeigt.

Also werde ich mich mal mit dem QNAP beschäftigen.

Danke an alle für die Hilfe.

Nachtrag: Und wenn man(n) auch noch im qnap alle Hosts zulässt, geht es auch.
Kopf schlag auf Tischplatte ;)
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,869
Beiträge
2,303,393
Mitglieder
378,530
Neuestes Mitglied
fanboy