[Gelöst] FritzBox 7390 6.23 Lan/Lan VPN Kopplung nur bis Fritzbox, keine Netzwerkgeräte dahint

regnets

Neuer User
Mitglied seit
1 Jan 2010
Beiträge
8
Punkte für Reaktionen
0
Punkte
0
Hallo,

ich lese schon seit Jahren mit in dem Forum und konnte meine Probleme bisher immer anhand vorhandener Beiträge lösen. Jetzt bin ich auch ein Problem gestoßen, bei dem ich nicht weiter weiß.

Ich habe 3 Standorte mit jeweils einer FritzBox 7390 (eine davon ist eine Sonderedition von EWE/SWB/osnatel).

Zwischen den 3 Fritzboxen besteht seit mehreren Jahren eine VPN Verbindung (Mesh Netzwerk). Die Konfiguration sieht folgendermaßen aus:
Standort 1: 10.0.0.0/24, Firtzbox IP: 10.0.0.254
Standort 2: 10.0.10.0/24, Firtzbox IP: 10.0.10.254
Standort 3: 10.0.20.0/24, Firtzbox IP: 10.0.20.254

VPN besteht zwischen allen Standorten:
Standort 1 hat eine VPN Verbindung zu Standort 2 und 3
Standort 2 hat eine VPN Verbindung zu Standort 1 und 3
Standort 3 hat eine VPN Verbindung zu Standort 1 und 2

Rein zufällig bin ich über die Osterfeiertage an Standort 3 (Fritzbox 7390; EWE Edition; Netzwerk 10.0.20.0/24). Hier ist mir aufgefallen, dass ich keine Geräte im Netzwerk 10.0.0.0/24 erreichen kann, nur die Fritzbox an Standort 1 (10.0.0.254).

Nach ein paar Nachforschungen habe ich folgende Situation feststellen können:
ping von: 10.0.20.0/24 nach 10.0.0.1/24 NEIN
ping von: 10.0.20.0/24 nach 10.0.0.254/24 JA

ping von: 10.0.10.0/24 nach 10.0.0.1/24 NEIN
ping von: 10.0.10.0/24 nach 10.0.0.254/24 JA

ping von 10.0.10.0/24 nach 10.0.20.1/24 JA
ping von 10.0.10.0/24 nach 10.0.20.254/24 JA

ping von 10.0.20.0/24 nach 10.0.10.1/24 JA
ping von 10.0.20.0/24 nach 10.0.10.254/24 JA

Ich habe auch bereits die VPN Einstellungen gelöscht und neu eingetragen, keine Besserung.

Was ist an dem Netz 10.0.0.0/24 (abgesehen von der eigentlich falschen Subnetmaske) falsch, dass kein Routing funktioniert?

Ach so die Fritz Box Ereignisse sind auch leer.

Was mache ich hier Grundlegend falsch? Ich sollte auch noch erwähnen, dass die Fritzbox an Standort 1 keine IP-Adressen vergibt, aber das sollte für das Routing in das 10.0.0.0/24 Netz doch egal sein.

Vielen Dank

Gruß

regnets
 
Zuletzt bearbeitet:
Was ist an dem Netz 10.0.0.0/24 (abgesehen von der eigentlich falschen Subnetmaske) falsch, dass kein Routing funktioniert?
"falsche Subnetmaske" reicht doch schon, daß es gar nicht erst zum Routing kommt.
Kontrolliere mal in allen 3 vpn.cfg die Subnetmasken.
Sollte überall 255.255.255.0 sein.
Ich vermute irgendwo steht 255.0.0.0

Hast du die Dateien mit dem Windows-Programm erstellt?
 
Zuletzt bearbeitet:
Falsche Subnetmaske bezieht sich auf das Class B Netzwerk, vor Jahren hatte ich mal gelernt das 10.0.0.0 immer /16 sein sollte... bisher hatte ich jedoch mit /24 kein Problem.

Die VPN Config wurde in der FritzBox Web GUI erstellt. Überall steht /24 heißt 255.255.255.0 drin.
 
Zuletzt bearbeitet:
Vielleicht habe ich ja auch etwas überlesen ... aber wenn die FRITZ!Boxen alle die .254 haben, wen oder was willst Du denn auf der .1 dann erreichen bzw. hast Du auch definitiv geprüft, daß zum fraglichen Zeitpunkt am Ziel jeweils ein Gerät als .1 lief, das auch die FRITZ!Box als Standard-Gateway (oder zumindest als Router zum betreffenden 10.0.x.0/24-Subnetz) eingetragen hat?

Hört sich vielleicht banal an ... aber wenn man Deine Liste oben ansieht, stellt man fest, daß eigentlich nur die 10.0.0.1 nicht erreichbar ist. Und das von keinem der anderen Standorte ...

Selbst wenn sie lokal (per Telnet-Session) von der 10.0.0.254 erreichbar wäre, müßte immer noch das richtige Gateway eingetragen sein, denn die FRITZ!Box unter 10.0.0.254 löst die Adresse natürlich per ARP lokal auf und das ist etwas anderes als über eine VPN-Verbindung.

BTW: Deine Erinnerungen/Annahmen zu den Netzwerkmasken sind trotzdem falsch, auch wenn heute eigentlich jeder IP-Stack auch "class-less routing" beherrscht und die alten Theorien keine Bedeutung mehr haben - nur noch die Subnetz-Maske ist zur Unterscheidung "link-lokal oder nicht" notwendig. Für private Adressen ist lt. RFC 1918 die 10.0.0.0/8 (1 Netz) als "class A", die 172.16.0.0/12 (ergibt 16 Netze bei /16-Maske) als "class B"-Range und die 192.168.0.0/16 (ergibt dann 256 Netze mit /24-Maske) als Adressen in der "class C"-Range reserviert.
 
Zuletzt bearbeitet:
Falsche Subnetmaske bezieht sich auf das Class B Netzwerk, vor Jahren hatte ich mal gelernt das 10.0.0.0 immer /16 sein sollte...
Falsch gelernt. 10.0.0.0 ist Class A, also /8.

Überall steht /24 heißt 255.255.255.0 drin.
Was heißt bei dir überall? Direkt in die Dateien geschaut?
Dann poste mal die 3 Dateien.

Oder mach mal die VPN-Konfig mit dem Programm.
 
Zuletzt bearbeitet:
Die Fritzboxen (.254) sind alle aus dem Netz 10.0.20.0 erreichbar.

Ich habe nicht immer die .1 angepingt, es war nur ein Beispiel, an allen Standorten sind diverse Geräte "Online" ich habe jeweils auf der Fritz Box GUI des jeweiligen Netzwerks mir die Netzwerkgeräte angeschaut und mehrere angepingt. Zu dem sollten an den Standorten mindestens 4 Linux "Server" (Standard Consumer x86 Hardware, aber da sie immer an sind und mir ein paar Dienste bereitstellen "Server") immer online sein.


Jetzt hast du etwas interessantes angesprochen...

Die Geräte (aus dem 10.0.0.0/24 Netz) müssen die VPN Fritzbox (10.0.0.254) als Gateway eingetragen haben? Das ist seit kurzen nicht mehr so. Ich habe angenommen, dass die Route in das 10.0.0.0/24 Netzwerk reicht und die Fritzbox dann die Pakete weitergibt.

Die Geräte aus dem 10.0.0.0/24 Netzwerk haben seit neusten eine andere Standard Gateway. Ich habe leider seit kurzen einen Telekom Hybrid Anschluss, nur durch den komischen Speedport Huawei Hybrid Router zerbröseln die hälfte der Pakete (QoS Bit wird einfach mal geändert) und ich kann SSH und andere Dinge einfach nicht mehr nutzen.

Deswegen hängt meine alte Fritzbox (7390 10.0.0.254) am DSL dran für VOIP/VPN und alle andere was funktionieren muss und der Speedport Hybrid ist meine Gateway (10.0.0.253) für alle internen Geräte im 10.0.0.0/24 Netz, damit ich auch die schnellere Internetverbindung nutzen kann.


Kann ich an der 10.0.0.254 Fritzbox eine IPv4 Route anlegen, damit diese den eingehenden Verkehr weiterleitet?

Vielen Dank schonmal für deine Zeit und die nützlichen Hinweise!
 
Falsch gelernt. 10.0.0.0 ist Class A, also /8.


Was heißt bei dir überall? Direkt in die Dateien geschaut?
Dann poste mal die 3 Dateien.

Oder mach mal die VPN-Konfig mit dem Programm.

Wahrscheinlich richtig gelernt aber wieder vergessen und falsch erinnert ;).

Wie gesagt ich habe die Konfiguration mit der Web GUI erstellt. Ich vermute aktuell, dass PeterPawn recht hat und die Standard Gateway der Geräte aus dem Netz 10.0.0.0 das Problem ist. Ich würde ungern die Dateien wieder mit dem Windows Programm machen, dann müsste ich wieder eine VM dafür aufsetzen (oder gibt es mittlerweile eine Linux/Mac Version)?
 
Kann ich an der 10.0.0.254 Fritzbox eine IPv4 Route anlegen,
Ja, aber das nützt dir nichts.

damit diese den eingehenden Verkehr weiterleitet?
Die FB bekommt ja gar nichts, da du ja alles zur .253 schickst.

Du müßtest im Speedport Hybrid 2 Routen für die entfernten Netze einrichten.
Ob das da aber geht weiß ich nicht.
 
Zuletzt bearbeitet:
Du mußt auf dem neuen Standard-Gateway eine Route zur 10.0.0.254-Box anlegen für die per VPN verbundenen Netze (zum Beispiel für 10.0.0.0/16, womit Du dann sowohl .10.x als auch .20.x erwischst) und die FRITZ!Box kümmert sich dann um die Weiterleitung per VPN. Dabei verläßt sich aber die FRITZ!Box darauf, daß die anderen Standorte über ihr Standard-Gateway erreichbar sind (eine Schwachstelle beim AVM-IPSec-VPN und LAN-LAN-Kopplung), das unter "dev dsl" läuft. Der IPSec-Verkehr wird nur ordentlich behandelt, wenn er über "dev dsl" läuft (intern kommen wohl die Transform-Tables aus dem Kernel zum Einsatz, ist aber nur eine Vermutung).

Die einzige andere Alternative ist das Einrichten der passenden Routen auf jedem beteiligten Gerät im Subnetz 10.0.0.0/24, was nach Deinen Ausführungen wesentlich mehr Geräte betrifft. Wenn das neue Standard-Gateway Dir also die Einrichtung von lokalen Routen gestattet, ist das der einfachere Weg. In der FRITZ!Box darf dann aber keine Route zu 10.0.10.0/24 oder 10.0.20.0/24 eingerichtet werden, da über das GUI nur Routen über "dev lan" einstellbar sind und das ist bei VPN-Verbindung (s.o.) eben falsch.

Da ich auch ein Mesh-Network per VPN habe, habe ich bei mir eigentlich eine lokale Route 192.168.0.0/16 ins LAN definiert, damit z.B. WLAN-Clients einer FRITZ!Box auch die anderen 192.168/24-Netze erreichen können. Wenn ich dann irgendwie eine VPN-Verbindung zu einem anderen 192.168/24-Netz auf so einer FRITZ!Box benutzen will, muß ich per Kommando (ich lasse das allerdings automatisch anhand der Datei /var/vpnroutes machen) eine speziellere Route über "dev dsl" einrichten. Das könnte zwar der avmike gleich mit erledigen, aber mit diesem Vorschlag stoße ich bei AVM schon seit knapp 2 Jahren nur auf taube Ohren, weil man das Einrichten einer lokalen Route für 192.168.0.0/16 für "exotisch" hält ... dabei ist das u.a. eine Möglichkeit, das Routing von Paketen zu privaten Adressen in Richtung Provider zu verhindern, da das die FRITZ!Box nicht selbst macht.
 
Du müßtest im Speedport Hybrid 2 Routen für die entfernten Netze einrichten.
Ob das da aber geht weiß ich nicht.

Ah OK, also komme ich theoretisch von 10.0.20.0 hin aber die Antwort von 10.0.0.0 kann nicht zurück kommen, dass hilft mir sehr viel weiter! Ich schaue mal ob das möglich ist...

Vielen Dank für die schnelle Antwort.
 
Die VPN-Konfigurationsdateien können mit einem passenden Editor ganz leicht anhand von Templates erstellt werden, da braucht man eigentlich kein Programm. Ist zwar nicht so komfortabel, aber wesentlich flexibler als mit dem GUI-Assistenten, der dann leider auch keine Möglichkeit der "manuellen Nachbearbeitung" bietet und somit außerhalb der starren Anwendungsfälle für die er vorgesehen ist, eher nutzlos ist. Vielleicht finden sich ja noch weitere Stimmen, die bei AVM die Möglichkeit des textbasierten Editierens einer VPN-Verbindung vorschlagen und ab einer kritischen Masse schlägt die Bereitschaft zur Kenntnisnahme solcher Wünsche bei AVM dann um. Man darf ja noch träumen ...
 
Wow, darauf hätte ich auch selber kommen können, aber ich habe immer nur über den Hinweg nachgedacht :).

Ich habe jetzt auf den Speedport Hybrid (IP 10.0.0.253) 2 Routen hinterlegt:
Netzwerk: 10.0.10.0
Subnet: 255.255.255.0
Gateway: 10.0.0.254

Netzwerk: 10.0.20.0
Subnet: 255.255.255.0
Gateway: 10.0.0.254

und es funktioniert!

Mal wieder was gelernt :).

Ich denke ich werde sobald ich Zeit habe noch einen Post mit einer Zusammenfassung machen, damit andere vllt. auch durch meine Fehler lernen können.

Danke!
 
Die VPN-Konfigurationsdateien können mit einem passenden Editor ganz leicht anhand von Templates erstellt werden, da braucht man eigentlich kein Programm. Ist zwar nicht so komfortabel, aber wesentlich flexibler als mit dem GUI-Assistenten, der dann leider auch keine Möglichkeit der "manuellen Nachbearbeitung" bietet und somit außerhalb der starren Anwendungsfälle für die er vorgesehen ist, eher nutzlos ist. Vielleicht finden sich ja noch weitere Stimmen, die bei AVM die Möglichkeit des textbasierten Editierens einer VPN-Verbindung vorschlagen und ab einer kritischen Masse schlägt die Bereitschaft zur Kenntnisnahme solcher Wünsche bei AVM dann um. Man darf ja noch träumen ...

Wo muss ich mich denn dafür melden, fände die Nachbearbeitung der VPN Konfiguration in der WebGUI auch eine nette Idee!

PS: Wie kann ich die Markierung des Themas auf Gelöst ändern?
 
Zuletzt bearbeitet:
Dann schreibe ich AVM mal eine E-Mail, danke für die Info!
 
Mal wieder was gelernt :).
Dann auch beim nächsten mal den Speedport Hybrid in #1 nicht unterschlagen ;)

Eigentlich durfte vorher ein
ping von 10.0.0.1/24 nach 10.0.20.1/24
und
ping von 10.0.0.1/24 nach 10.0.10.1/24
auch nicht funktionieren.
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,906
Beiträge
2,304,696
Mitglieder
378,615
Neuestes Mitglied
WeKraWe59