[Problem] FRITZ!Fernzugang (VPN) und die Namensauflösung innerhalb des Heimnetzes (7490)

kmeleon

Neuer User
Mitglied seit
8 Okt 2009
Beiträge
80
Punkte für Reaktionen
3
Punkte
8
Hallo!

Vielleicht könnt Ihr mir helfen:

Da ich fast die ganze Zeit bei meiner Freundin bin (Telekom-DSL, Fritzbox 7170, 192.168.2.x), habe ich mir eine VPN-Verbindung zu meiner Fritzbox (Vodafone-DSL, 7490, 192.168.1.x) eingerichtet, damit ich auch mal in das Heimnetz in meiner Wohnung komme. Diese Verbindung möchte ich nutzen, damit ich zum Beispiel über die Fritzbox bei mir zu Hause Faxen kann oder auch auf mein NAS draufkomme ohne dabei direkt alles unverschlüsselt "übers Internet" zu übertragen. Die VPN-Verbindung lässt sich ohne Probleme mit FRITZ!Fernzugang oder von meinem Android-Phone herstellen. Nun habe ich natürlich diverse Bookmarks, Angewohnheiten und Skripte, die sich in meinem Heimnetzwerk ohne Probleme ausführen lassen. Z.B. tippe ich "nas" im Browser ein und die Oberfläche meines NAS-Servers erscheint. Dieses Verhalten hätte ich auch gerne bei meiner Freundin...also ich meine natürlich in der Wohnung meiner Freundin. Aus irgendwelchen Gründen werden aber die Namen der Geräte nicht aufgelöst. Statt fritz.box muss ich z.B. 192.168.1.1 eintippen. Möchte ich auf mein NAS zugreifen, dann muss ich 192.168.1.x eintippen. Das finde ich ziemlich blöd, da ich jetzt alle meine Bookmarks und Skripte anpassen müsste, die die direkten Namen benutzen. Faxen funktionierte ohne irgendwelche Anpassungen.

Woran liegt das? Ich habe im Internet etwas über DNS-Rebind-Schutz und ein paar potentielle Fehler gelesen, aber ist das wirklich mein Problem? Ich habe beide Sachen ausprobiert und es scheint mein Problem nicht zu lösen.

Hat jemand eine Idee? Vielen Dank für Eure Hilfe!
 
Zuletzt bearbeitet:
Wird alles oder nur Subnetz durch den Tunnel gejagt?

Ich vermute mal letztere, daher wird dann auch der DNS bei deiner Freundin befragt, der die Namen deines Heimnetzes natürlich nicht kennt.
 
Guter Tipp!

Ich hatte das Häkchen für "Alle Daten über den VPN-Tunnel senden" im Tool "FRITZ!Fernzugang Einrichten" eigentlich gesetzt. Da ich mir nicht sicher war, habe ich die VPN-Einstellungen komplett weggelöscht und neu erstellt. Leider hat es nicht geholfen und das Problem ist immer noch da. Kann es ein Problem in oben genanntem Tool sein, also dass die Config-Datei falsch ist? Habe mal eine Config-Datei erstellt, in dem das Häkchen deaktiviert ist.

Unterschiede in den Config-Dateien:

vpnuser_AlleDaten_aktiviert.cfg
Code:
                accesslist = "permit ip any 192.168.1.1 255.255.255.255", 
                             "reject udp any any eq 53", 
                             "reject udp any any eq 500", 
                             "reject udp any any eq 4500", 
                             "permit ip any any";

vpnuser_AlleDaten_deaktiviert.cfg
Code:
                accesslist = "permit ip any 192.168.1.1 255.255.255.255";

fritzbox_AlleDaten_aktiviert.cfg
Code:
                accesslist = 
                             "permit ip 192.168.1.1 255.255.255.255 192.168.1.201 255.255.255.255", 
                             "permit ip any 192.168.1.201 255.255.255.255";

fritzbox_AlleDaten_deaktiviert.cfg
Code:
                accesslist = 
                             "permit ip 192.168.1.1 255.255.255.255 192.168.1.201 255.255.255.255";

Da werden scheinbar ein paar Sachen rejected!
 
Sonst am Gerät manuell den DNS auf deine FB setzen für die Verbindung.
 
Stimmt, das funktioniert! Hätte ja nicht gedacht, dass man das währenddessen ändern kann. Per Skript geht das ganz gut! Fragt sich nur, warum ich der einzige Depp bin, der das Problem hat. Eigentlich müsste das Tool das doch automatisch machen?! Ich kann aber erstmal damit leben...

Danke Dir!
 
Fragt sich nur, warum ich der einzige Depp bin, der das Problem hat.
Du bist ja nicht der Einzige (die "Stellenbeschreibung" in diesem Spiel ist Deine Sache) ...

kmeleon schrieb:
Eigentlich müsste das Tool das doch automatisch machen?!
Eben nicht ... was passiert denn jetzt bei Dir, wenn Du auf Geräte im Netzwerk bei Deiner Freundin über deren Namen zugreifen willst, solange Du die VPN-Verbindung aktiviert und den DNS-Server geändert hast?

Das "siehste ..." denke ich mir mal nur und schreibe es nicht auf. :mrgreen:

Das ist auch nicht ohne weiteres zu ändern (zumindest wenn die zwei "Slots" für die DNS-Server schon ausgelastet sind, die Windows tatsächlich parallel abfragt), denn ansonsten müßte sich der VPN-Client in jede DNS-Abfrage einklinken und die an den jeweiligen Server "duplizieren". Was man dann mit widersprüchlichen Antworten (die Box bei Deiner Freundin hält sich selbst für "box.fritz.box", Deine aber ebenso) machen sollte, steht noch mal auf einem vollkommen anderen Blatt. Bei einem "wer zuerst antwortet, wird zuerst verwendet" erreicht man dann vielleicht genau den falschen Router - steht ja an so einer Abfrage nicht dran, was sich der Nutzer dabei gedacht hat.
 
Kommt wohl auf den Client drauf an, mit iOS Geräten geht auch direkt mein DNS am Server wenn ich alles durch Tunnel routen lasse.

Kann ich auch mit nem Schalter bestimmen ob Subnetz oder alles. Ob es bei Android auch so ist weiß ich nicht.
 
Kommt wohl auf den Client drauf an
Ja, bezog mich ausdrücklich auf den AVM-Client. Da der als Filter im IP-Stack sitzt, greift der sich alle vorbeikommenden Pakete, prüft ob die für den Tunnel sind und stoppt dann deren weiteren Weg. Der Inhalt wird verpackt und das nunmehr verschlüsselte Paket durchläuft dann erneut den IP-Stack, wo es diesmal vom Filter ignoriert wird. Deshalb wird der Verkehr für den Tunnel auch über das "default"-Interface gejagt bzw. es ist - solange der Filter in jedem Interface aktiviert ist - egal, auf welches Interface der wirklich geht. Ob der Filter das gekapselte Paket tatsächlich wieder ins ursprüngliche Routing gibt oder nur auf dem gleichen Interface bleibt, weiß ich nicht ... das würde die "Beliebigkeit" des Routings beim unverschlüsselten Verkehr dann doch einschränken.

Andere Clients (auch für Windows) arbeiten mit einer virtuellen Netzwerk-Karte für den Tunnel und die Entscheidung, welche Pakete zu verschlüsseln sind und welche nicht, wird dann über das Routing getroffen (was verschlüsselt werden soll, muß eben zum Tunnel-Interface gehen). Da jedes Interface seine eigenen DNS-Server haben kann (genauso wie einen "Connection-specific DNS Suffix", sieht man bei "ipconfig /all" dann auch), werden dann auch mehr DNS-Server abgefragt, solange ein Host nicht gefunden wird. Die Reihenfolge der Interfaces (und wohl auch der DNS-Abfragen) wird über "Advanced Settings" bei den Adaptereinstellungen unter Windows festgelegt.

Wobei Dich das mit Deinem iOS-Client im WLAN einer FRITZ!Box, wenn der parallel eine VPN-Verbindung zu einer anderen FRITZ!Box unterhält, auch nicht vor dem Dilemma der verschiedenen Antworten der beiden DNS-Server auf die Frage nach "box.fritz.box" oder auch nur nach "fritz.box" bewahren sollte ...
 
Eben nicht ... was passiert denn jetzt bei Dir, wenn Du auf Geräte im Netzwerk bei Deiner Freundin über deren Namen zugreifen willst, solange Du die VPN-Verbindung aktiviert und den DNS-Server geändert hast?

Das "siehste ..." denke ich mir mal nur und schreibe es nicht auf. :mrgreen:

Aber genau so möchte ich es ja haben und kenne es auch von anderen VPN-Tools (z.B. Cisco) aus unserem Firmennetzwerk: Das lokale Netz kann dann nicht mehr erreicht werden. Das ist natürlich auch lästig, aber man hat ja die VPN-Verbindung selber aktiv hergestellt, kann sie einfach wieder beenden und dann läuft alles wieder im Heimnetz.

Das ist auch nicht ohne weiteres zu ändern (zumindest wenn die zwei "Slots" für die DNS-Server schon ausgelastet sind, die Windows tatsächlich parallel abfragt), denn ansonsten müßte sich der VPN-Client in jede DNS-Abfrage einklinken und die an den jeweiligen Server "duplizieren". Was man dann mit widersprüchlichen Antworten (die Box bei Deiner Freundin hält sich selbst für "box.fritz.box", Deine aber ebenso) machen sollte, steht noch mal auf einem vollkommen anderen Blatt. Bei einem "wer zuerst antwortet, wird zuerst verwendet" erreicht man dann vielleicht genau den falschen Router - steht ja an so einer Abfrage nicht dran, was sich der Nutzer dabei gedacht hat.

Das AVM-Tool könnte dann ja zumindest auf Nachfrage/Button den DNS-Server selber ändern und dann auch wieder zurückschalten, oder nicht? Mache ich ja per Skript auch nicht anders!

Unser neues VPN-Netzwerk (nicht mehr von Cisco) ermöglicht übrigens nun, dass man sowohl im Heimnetz die Geräte erreichen kann, als auch die Geräte in der Firma. Das ist natürlich am schönsten, aber in meinem Fall für die Fritzbox nicht so wichtig.
 
Zuletzt bearbeitet:
Aber genau so möchte ich es ja haben und kenne es auch von anderen VPN-Tools (z.B. Cisco) aus unserem Firmennetzwerk: Das lokale Netz kann dann nicht mehr erreicht werden. Das ist natürlich auch lästig, aber man hat ja die VPN-Verbindung selber aktiv hergestellt, kann sie einfach wieder beenden und dann läuft alles wieder im Heimnetz.
Ich wollte auch nur dagegen argumentieren, daß das seitens des AVM-Tools automatisch erfolgen sollte. Die Argumentation, daß "es andere auch so machen", muß erstens nicht zwangsläufig heißen, daß es jeder andere VPN-Client ebenfalls so machen muß oder jeder andere Nutzer ebenfalls damit leben kann/leben will, daß dann lokale Resourcen nicht mehr erreichbar sind (was sie bei einer passenden Konfiguration mit anderen VPN-Tools auch nicht sind, aber das drösele ich jetzt nicht im Allgemeinen auf, das kann man nur anhand einer speziellen Konfiguration sagen, was da wo eingestellt werden muß).

Wenn ich mein Mail-Programm im Hintergrund laufen lasse und das arbeitet mit einem lokalen IMAP-Server, dann will ich nicht automatisch (selbst wenn ich die VPN-Verbindung vielleicht wirklich manuell aufbauen muß, was auch bei weitem nicht so zwangsläufig ist, wie Du es implizierst) beim Zugriff auf Resourcen in einem per VPN verbundenen Netz dieses Mail-Programm "verlieren". Das mag für Dich eine akzeptable Lösung darstellen und vielleicht kennst Du es auch bisher nicht anders, das ist aber beides bei anderen definitiv nicht automatisch zu unterstellen.

Das AVM-Tool könnte dann ja zumindest auf Nachfrage/Button den DNS-Server selber ändern und dann auch wieder zurückschalten, oder nicht? Mache ich ja per Skript auch nicht anders!
Klar, könnte es anbieten ... macht es nicht. Ist auch schon wieder ein vollkommen anderes Paradigma (Nachfrage/Button vs. "automatisch") und damit nicht mehr Gegenstand meines Argumentationsversuchs.

Unser neues VPN-Netzwerk (nicht mehr von Cisco) ermöglicht übrigens nun, dass man sowohl im Heimnetz die Geräte erreichen kann, als auch die Geräte in der Firma. Das ist natürlich am schönsten, aber in meinem Fall für die Fritzbox nicht so wichtig.
Es geht also (offensichtlich) prinzipiell doch (Euer neues Netzwerk wird dann vermutlich nicht auf einer FRITZ!Box und der "FRITZ!Fernzugang"-Anwendung von AVM basieren) und auch wenn es in Deinem Fall für die FRITZ!Box nicht so wichtig sein mag, ist es das bei anderen (und sei es nur manchmal - "manchmal, aber nur manchmal, haben Nutzer ein kleines bisschen Komfort gern") eben doch und dann wäre eine "automatische Änderung" des DNS-Servers beim Aufbau einer VPN-Verbindung mit dem FRITZ!Fernzugang-Client (und so hast Du das in #5 formuliert) gerade nicht hilfreich. Mehr wollte ich nicht zum Ausdruck bringen, der Rest danach war nur der Versuch, an die Stelle einer puren "Behauptung" so etwas wie eine Begründung/Erklärung der damit verbundenen Schwierigkeiten zu setzen.
 
@ PeterPawn:

Ja OK, ich hab jetzt erst verstanden, worauf Du hinaus wolltest. Wenn ich den Fall mit dem lokalen IMAP-Server hätte, würde es mich wahrscheinlich auch annerven, wenn die Verbindung dann IMMER "verloren" gehen würde. Ich ziehe also die Aussage "Das Tool müsste es automatisch machen" zurück. Ein Tool, was das kann, finde ICH komfortabel und deswegen sehe ich mich mal nach einem anderen VPN-Client (z.B. Shrew Soft) um...
 
Kostenlos!

Statistik des Forums

Themen
248,914
Beiträge
2,304,934
Mitglieder
378,626
Neuestes Mitglied
0xFaB1