[Frage] Fritz!OS 6.90 Firewall einrichten

DonColore

Neuer User
Mitglied seit
6 Sep 2005
Beiträge
32
Punkte für Reaktionen
0
Punkte
6
Hallo !

Altes System: 7490 mit alter Firmware, IPv6 aus, DynDNS + Port Forwarding auf einen Server -> User happy

Neues System: 7490 mit Fritz!OS 6.90, IPv6 zwangsweise an (möchte der Provider wohl so). DynDNS + Port Forwarding -> user landet immer auf der Fritte Weboberfläche.

Leider finde ich keine Doku (ich suche mir seit Stunden nen Wolf) wie man das Port Forwarding und die Firewall der Fritte unter 6.90 konfigurieren muss. Es gibt nur Dokus mit Beschreibung zur alten Fritz!OS Version.

Wo finde ich was zur aktuellen 6.90 ?
Oder hat jemand ein Strickmuster, dass hier gepostet werden kann ?

Danke im Voraus,
Karsten
 
Was ist denn die "alte" FW ? (Signatur ist sicher auch schon ein paar Tage alt)

IPv6 lässt sich unter 6.90 doch deaktivieren.

Erweiterte Ansicht erforderlich
 

Anhänge

  • Screenshot_20171030-203438.png
    Screenshot_20171030-203438.png
    100.3 KB · Aufrufe: 14
Alte FW = FW mit alter Optik, kann es leider nicht mehr nachvollziehen
Wenn ich IPv6 ausschalte, habe ich keine Verbindung mehr zum Internet.

Danke für den Tipp mit der Signatur :) -- geändert
 
War die "alte" die vor dem Update auf 6.90 ? (Das muss ja dann vor 6.50 gewesen sein)

Wenn ja, könnte eine Suche nach "linux_fs_start" helfen.

Bei welchem Anbieter bist Du denn mit welchem Vertrag?
 
Anbieter ist 1&1

Alte Version: mag sein, ist aber müßig. Ich möchte nach vorne schauen, sprich mit der 6.90 wenn möglich leben.

Aus der Übersicht:
Code:
Internet
    IPv4, FRITZ!Box verwendet einen DS-Lite-Tunnel
    Anbieter: 1&1 Internet
    IPv4 über DS-Lite
    reale Bandbreite: ↓ 51,4 Mbit/s ↑ 10,0 Mbit/s
Internet
    IPv6, verbunden seit 30.10.2017, 01:15 Uhr
    Anbieter: 1&1 Internet
    IPv6-Adresse: jodderjodderjodder
    reale Bandbreite: ↓ 51,4 Mbit/s ↑ 10,0 Mbit/s
 
Hast du Internet über Kabelanschluss? Ist ja wohl relativ neu bei 1&1... Aber mit ner 7490...?
 
Das fragte ich mich auch direkt...

Eine Suche nach "fritzbox+ds lite" liefert auf jeden Fall einiges in Bezug auf VF/6490 und sollte auf der IP Ebene, sicher gleich laufen.

Was genau funktioniert denn eig. nicht mehr? (Kann es leider nicht herrauslesen)
 
Ich möchte von außen auf CalDAV/CardDAV = WebDAV + x zugreifen.

Wenn ich es so wie früher mache, bleibe ich immer am Login der Fritte hängen.
 
Also ein Zugriff via https bzw VPN ?

Wurde die 7490 mal auf Werkseinstellungen zurück gesetzt und manuell eingerichtet? (Infos sind ja scheinbar kostbar und ein zurückschalten auf den vorherigen FW Stand wird auch abgelehnt)

Bei einem solchen Sprung (bzw allgemein bei Updates, sogar beim Wiederherstellen via Sicherung, kann es zum KlassischemKunfigurationsKuddelmuddel kommen)
 
Zuletzt bearbeitet:
Also ein Zugriff via https bzw VPN ?
Ja

Ansonsten: neue Wohnung, neuer Anbieter, neue Fritte (die alte war eine von Kabel Deutschland), damit auch kein Backup oder ähnliches. Die Fritte wurde neu eingerichtet.

Ich vermute, dass es etwas mit IPv6 zu tun hat. Bei IPv6 greift NAT nicht mehr. Und 1&1 hat das nun mal hier so eingerichtet - nach rund 4 Monaten Wartezeit auf den Anschluss nimmt man was man bekommt.
 
Solange der Provider keinen PCP-Server für DS-Lite-Anschlüsse betreibt (damit könnte man tatsächlich IPv4-Adressen/-Ports auch bei DS-Lite mappen, aber i.d.R. nicht auf einen frei wählbaren Port), geht der Zugriff halt nur über das IPv6-Protokoll.

Da dabei die über DynDNS aktualisierte IPv6-Adresse immer die der Box ist, funktioniert das für ein Gerät im LAN nur über eine MyFRITZ!-Freigabe. Da wird dann tatsächlich die IPv6-Adresse des LAN-Clients an den DynDNS-Server von AVM "gemeldet" und kann über den entsprechenden Namen aufgelöst werden. Das ist aber ein anderer als der Name der FRITZ!Box (eine Ebene zusätzlich) und damit muß man da auch anders zugreifen, was die URL angeht.
 
Habe ich das richtig verstanden, es bleiben nur zwei Optionen:
- VPN
- DynDNS direkt vom Server

??
 
VPN funktioniert schon mal gar nicht ... die FRITZ!Box müßte die Verbindung aufbauen (wohin sollte die gehen?) und könnte nicht auf eingehende Verbindungen warten.

Und was soll man denn nun unter "DynDNS direkt vom Server" verstehen?

Richte einfach ein MyFRITZ!-Konto bei AVM ein für die Box, zusätzlich eine MyFRITZ!-Freigabe für den richtigen LAN-Client (wie das geht, findet man "hinter" dem Fragezeichen, ist eigentlich nicht so schwer zu entdecken) und greife dann mit dem für diesen Client angezeigten MyFRITZ!-Namen und dem richtigen Port aus dem Internet über IPv6 zu. Wenn Du auf der "Gegenseite" kein IPv6 für den Zugriff hast, vergiss eingehende Verbindungen (solange 1&1 keinen PCP-Service bietet) oder lasse Dir einfach einen "richtigen Internetzugang" geben, mit öffentlicher IPv4-Adresse.
 
VPN funktioniert schon mal gar nicht ... die FRITZ!Box müßte die Verbindung aufbauen (wohin sollte die gehen?) und könnte nicht auf eingehende Verbindungen warten.

OK... Hier komme ich an die Grenze meines Verständnisses. Ich dachte immer, ein VPN ist bildlich gesprochen ein Tunnel durch das Internet zwischen mindestens 2 Geräten. Nach außen hin erscheint es dem User so, als ob er von irgendwo weit weg ins private Netzwerk kommt und auch die private Infrastruktur nutzen kann. VPN zwischen z.B. Mobiltelefon und privatem Netzwerk als Beispiel. Warum sollte das mit meiner Konfig. nicht funktionieren ?

Und was soll man denn nun unter "DynDNS direkt vom Server" verstehen?

Dass nicht die Fritte sich beim DynDNS Server anmeldet sondern mein CalDAV/CardDAV Server.

Richte einfach ein MyFRITZ!-Konto bei AVM ein für die Box, zusätzlich eine MyFRITZ!-Freigabe für den richtigen LAN-Client (wie das geht, findet man "hinter" dem Fragezeichen, ist eigentlich nicht so schwer zu entdecken) und greife dann mit dem für diesen Client angezeigten MyFRITZ!-Namen und dem richtigen Port aus dem Internet über IPv6 zu. Wenn Du auf der "Gegenseite" kein IPv6 für den Zugriff hast, vergiss eingehende Verbindungen (solange 1&1 keinen PCP-Service bietet) oder lasse Dir einfach einen "richtigen Internetzugang" geben, mit öffentlicher IPv4-Adresse.

OK, verstanden.
 
Das zweite ginge tatsächlich theoretisch ... allerdings kriegt der eigene Server ohne weitere Maßnahmen ja gar nicht mit, wenn sich die externe Adresse (bzw. das IPv6-Präfix) ändert. Das zieht also zusätzlichen Aufwand nach sich.

Warum das AVM-VPN mit IPv6 nicht funktioniert, ist hier mehrfach thematisiert ... einfach mal suchen und lesen - die Tage werden ja wieder kürzer.

Das stimmt zwar nicht, weil die weiterhin 24 Stunden haben, aber es wird eben früher dunkel und dann soll man ja nicht mehr draußen herumstreunen.
 
Danke für den letzten Hinweis, das bringt jetzt Klarheit.

Gefunden:
https://avm.de/service/fritzbox/fri...FRITZ-Box-am-DS-Lite-Internetzugang-moeglich/

Mit meinem aktuellen Anschluß ist also weder VPN via Fritte möglich noch ein klassisches Port Forwarding oder vergleichbares möglich.
Bleibt also nur das DynDNS mit IPv6 und ein Watchdog, der das IPv6 Präfix überwacht und bei einem Wechsel das DynDNS neu triggert.
 
Noch einmal ... das geht problemlos über den MyFRITZ!-Service. Da wird für jede MyFRITZ!-Freigabe ein "spezieller" DNS-Name angelegt und über den kann man die öffentliche IPv6-Adresse des Servers im LAN ermitteln. Steht aber schon weiter oben ...

Das einzige Problem dabei ist es, daß bei IPv6-Konfiguration und Änderung des öffentlichen IPv6-Präfix der Server im LAN auch die neue öffentliche IPv6-Adresse kriegen muß, bevor die Verbindung funktionieren kann (das gilt aber auch dann, wenn der Server seinerseits das DynDNS-Update machen würde - auch dann muß er erst einmal von der FRITZ!Box erfahren, daß das Präfix sich geändert hat) ... ich weiß nicht, was AVM da an Zeiten per DHCP oder SLAAC weitergibt ins LAN.

Die Werte dürfen ja auch nicht zu groß sein, damit das Ändern der IPv6-Adressen von LAN-Clients (und der Server ist hier ja auch ein solcher) nicht ewig dauert nach dem Wechsel des öffentlichen Präfix, auch wenn der Client das erst beim Versuch der Verlängerung bemerken würde (selbst wenn der Router sofort danach ein neues RA sendet).

Jedenfalls ist das mit dem DynDNS auf dem Client auch nicht mehr so einfach bei IPv6 ... wenn man wirklich den Server so schnell wie möglich neu konfigurieren will, nachdem sich das öffentliche Präfix geändert hat, ist ein Polling (oder auch eine event-basierte Benachrichtigung) über IGD2 wahrscheinlich die beste Lösung. Hat sich da etwas getan, muß man halt die IPv6-Interfaces neu konfigurieren auf dem Server ... je nach Distribution geht das aber auch mehr oder weniger automatisch. Ob so ein Server es schon anhand von RA-Messages des Routers bemerkt, wenn der seinerseits ein neues öffentliches Präfix erhalten hat, hängt sicherlich vom Server-System und dessen IPv6-Stack ab.
 
Sicherlich richtig. Danke für Deine Hilfe.

Ich werde das erst mal sacken lassen und mir Gedanken darüber machen, was genau für mich richtig ist. Habe auch Deinen Thread über die Privatsphäre von IPv6 gesehen. Das sind zusätzliche Dinge zum Nachdenken.

Fragen die eine Antwort suchen:
- verlasse ich mich auf die AVM Funktionen ?
- ist eine zus. Firewall notwendig ?
- gibt es VPN-Lösungen, die in dieser Umgebung (nur IPv6 nach außen) funktionieren ?
- lohnt sich der Aufwand, das alles selber zu machen ?
- ist eine externe Cloud Lösung einfacher/sicherer ? Wenn ja, welche ?

Das sprengt vmtl aber den Rahmen des Forums...
 
Kostenlos!

Statistik des Forums

Themen
248,920
Beiträge
2,305,114
Mitglieder
378,645
Neuestes Mitglied
nikitarajusa