[Gelöst] FritzBox 7390 VPN der Box deaktivieren, so dass Portweiterleitung VPN an Server funkt

  • Ersteller Ersteller Deleted member 59029
  • Erstellt am Erstellt am
D

Deleted member 59029

Guest
Hallo FritzBox Experten,

ich betreibe eine FritzBox 7390 als Router (und VoiP Abschluss) an einem IP Anschluss der Telekom.

Im LAN der FritzBox (eigentlich nur Transportnetz), befindet sich eine Firewall auf der ein IPSec VPN Tunnel abgeschlossen werden soll. Entsprechende Portforwardings (Freigaben ;))
habe ich in der FritzBox eingerichtet. Per Log-Dateien der Firewall als auch über den Wireshark habe ich gesehen, dass scheinbar externe IPSec Pakete von der FritzBox geschluckt
werden. Die Porforwardings greifen offensichtlich nicht. Ich denke, das wird mit dem "eingebauten", aber nicht explizit konfigurierten VPN Dienst der FritzBox zusammenhängt.

Wie kann ich den eingebauten VPN Dienst der Firewall deaktivieren? Es reicht nicht, die Firewall als "Exposed Host" einzutragen.

Oder gibt es andere Möglichkeiten?

Was kann man tun? Vielen Dank im Voraus für hoffentlich zahlreiche und zielführende Hinweise!

viele Grüße
Michael
 
Zuletzt bearbeitet von einem Moderator:
Direkt auf der FRITZ!Box mit
Code:
cat /proc/kdsld/dsliface/internet/ipmasq/forwards
prüfen, welche Portforwardings da aktiviert sind. Ggf. den 'avmike' killen und die vpn.cfg löschen. Dann sollten sich auch problemlos die IPSec-Ports/-Protokolle durchreichen lassen.
 
Exposed host reicht nicht. Bei IPSEC muss auch noch ESP geforwardet werden.

Gruß Telefonmännchen
 
Exposed host reicht nicht. Bei IPSEC muss auch noch ESP geforwardet werden.
"Exposed host" ist am Ende eine Weiterleitung für jeglichen IP-Verkehr an das Ziel im LAN, da ist ESP (Protokoll 50) und AH (Protokoll 51) mit eingeschlossen.
 
Hallo,

kann ich irgendwie verhindern (Konfigurationsdatei?), dass der VPN Dienst überhaupt in der FritzBox gestartet wird? In /var/flash vpn.cfg steht nichts drin.
Zumindest zeigt ein cat /var/flash/vpn.cfg nichts an ... Ich denke ein Löschen ist doch ncht reboot-resistent. Oder?

Gruß
Michael
 
"Exposed host" ist am Ende eine Weiterleitung für jeglichen IP-Verkehr an das Ziel im LAN, ...
Dann sollten doch jegliche weitere Klimmzüge unnötig sein, oder? Wenn nicht, dann vielleicht doch?

Gruß Telefonmännchen
 
Exposed host ist übertrieben, es reicht einfach 500, 4500, 1701 jeweils UDP für L2TP/IPSec.

Mehr wird nicht benötigt. In der FB bei VPN dürfen keine Verbindungen drinnen sein (also Löschen, nicht nur deaktivieren), sonst nutzt FB Port selbst.
 
Dann sollten doch jegliche weitere Klimmzüge unnötig sein, oder?
Selbst in einer leeren vpn.cfg (also ohne aktive Verbindungsdefinitionen) können die Portforwardings für IPSec stehen (ike_forward_rules) und der Start des avmike aktiviert diese auch nicht automatisch. Erst mit einer aktiven VPN-Verbindung (Aussage getestet mit 113.06.20) werden die Portweiterleitungen für IPSec auf die FRITZ!Box selbst eingerichtet, aktiv meint dabei nicht "verbunden", sondern die Checkbox im GUI bzw. das activated-Attribut der Verbindung (enabled-Attribut in der cfg-Datei).

Ein "exposed host" richtet hingegen eine komplette Weiterleitung für alle IP-Pakete auf diese Adresse ein und zwar für alles, was nicht durch eine andere Regel bereits verarbeitet wird.

Eine Anzeige der aktiven Regeln (das sind mehr, als das GUI unter "Portfreigaben" anzeigt) erhält man in neuerer Firmware (vorher ist das proc-Interface u.U. nicht weit genug ausgebaut) mit
Code:
cat /proc/kdsld/dsliface/internet/ipmasq/forwards
Dort kann man auch meine Aussage zur "allgemeinen IP-Weiterleitung" verifizieren.

Der avmike-Daemon wird - nach meinen Tests mit 113.06.20 - bei der Aktivierung einer VPN-Verbindung (über das GUI oder auch ctlmgr_ctl) gestartet und nach der Deaktivierung aller VPN-Verbindungen auch gestoppt.

Insofern sollte die AVM-Firmware nach der Deaktivierung aller VPN-Verbindungen auch der Weiterleitung der IPSec-Ports an einen "exposed host" keine Steine in den Weg legen, auch der Weg über einzelne gezielte Portfreigaben funktioniert.

Wobei die meisten VPN-Implementierungen die FRITZ!Box als NAT-Gateway korrekt detektieren und dann ohnehin auf NAT-T-Betrieb (UDP Port 4500) umschalten sollten. Wenn das freizugebende Gerät dann selbst die VPN-Verbindung aufbaut, braucht es nicht einmal eine Portweiterleitung (die Verbindung kommt dann ja von innen) ... ansonsten eben UDP 4500 an den VPN-Server (das wäre ein passiver Client ja auch am Ende) weiterleiten. Wenn man dann die "anrufenden" Clients direkt auf NAT-T-Betrieb einstellen kann (wie z.B. beim Shrewsoft-Client meines Wissens möglich), reicht diese eine Weiterleitung vollkommen aus.
 
Hallo zusammen,

habe vieles getestet. Es scheint wirklich, dass die FritzBox, trotz Portforwardings die Pakete nicht weiterleitet. Auch der Test die Firewall als Exposed Host einzutragen scheiterte. :-((
Wie kann ich denn den internen VPN Deamon in der FritzBox abschießen? Heißt der wirklich "avmike"? Die vpn.cfg kann ich nicht löschen.

vG Michael
 
Wie kann ich denn den internen VPN Deamon in der FritzBox abschießen? Heißt der wirklich "avmike"? Die vpn.cfg kann ich nicht löschen.
Die vpn.cfg ist ein char-Device im AVM-TFFS ... zur Behandlung von derartigen Dateien gibt es Threads noch und nöcher hier. Daß das Löschen gar nicht notwendig ist, schrieb ich in #8 bereits ... genauso wie die Tatsache, daß ich das extra noch einmal getestet habe und mit welcher Konfiguration.

Der AVM-IKE (der "lauscht" dann auch an den UDP-Ports 4500 und 500) heißt wirklich avmike.

Wie sollen wir jetzt wissen, was du a) getestet hast, b) wie die Ergebnisse dabei aussahen und c) was Du am Ende erreichen willst ?

Die prinzipielle Vorgehensweise steht oben, wenn Du (mit einem Packetdump, man braucht da gar nicht raten, die FRITZ!Box hat alles notwendige dafür an Bord) die Erfahrung gemacht hast, daß da keine Pakete weitergeleitet werden (welche sollen es denn eigentlich sein, sprich welcher IPSec-Modus soll überhaupt verwendet werden, welche Freigaben wurden mit welchem Ergebnis eingerichtet, was erhält der Absender der IKE-Pakete als Antwort, usw.), dann paßt irgendetwas nicht oder AVM hat einen bisher noch nicht festgestellten Unterschied zwischen der 06.20-Firmware für die 7490 und die 7390.

Aber was das Problem bei Dir sein könnte hier auf Verdacht aufzuzählen, ohne daß Du mal konkret beschreibst, was bei Dir nicht klappt, ist etwas zuviel Arbeit. Jedenfalls für mich und bis zur Bekanntgabe näherer Informationen streiche ich die Segel, denn ich habe keine Lust, mir die notwendigen Informationen aus den Fingern zu saugen ...

Die systematischen Tests in der FRITZ!Box, was da an Weiterleitungen eingerichtet ist und wann diese Weiterleitungen aktiviert/deaktiviert werden, mußt Du schon selbst vornehmen. Wenn Du das getan hast und uns die Ergebnisse nicht zumuten willst, können wir auch nicht mitdenken. Wenn Du das noch nicht getan hast, stellt sich mir die Frage, warum nicht ?
 
Hallo PeterPawn,

vielen Dank für Deine Info. Ich habe versucht über den FritzBox Paket Sniffer (am eth0 Interface und LAN Interface) die Pakete aufzuzeichnen. Anschließend im WireShark angesehen,
erscheinen ausschließlich einige Anfragen von der Source IP mit dem Protokoll(?) ISAKMP.

In der FritzBox habe ich "Freigaben", also Portforwardings für

VPN NAT Traversal UDP Port 4500 --> IP Sophos Firewall Port 4500
VPN IKE UDP Port 500 --> IP Sophos Firewall Port 500
VPN ESP ESP --> IP Sophos Firewall

eingerichtet. In der Logdatei des Cisco Clients (habe ich auch auf dem Notebook installiert
um vernünftige Testmöglichkeiten zu haben) sehe ich "Unable to establish Phase 1 SA with
Server "***.***x.de" because of "DEL_REASON_PEER_NOT_RESPONDING". (Kleiner Auszug)

Zu a) Portforwardings siehe oben eingerichtet
b) Ergebnis im Client siehe oben, im Sophos Log erscheint nichts (bei IPSec Verbindungen).
c) Was will ich erreichen :-)) ... Na, dass ich von einem VPN Client im Internet her meine Sophos Firewall über IPSec erreichen kann.

Ich bin doch erstaunt, dass Du eine hinter der FritzBox angeschlossene Firewall eingehend via IPSec erreichen kannst. Ich habe mittlerweile etliche Hinweise und Beiträge
gefunden, die von ähnlichen Problemen sprechen. Aber nirgendwo eine Lösung. Ich setze auf der 7390 die Firmware 6.20 ein.

Im Prozesstatus sehe ich keinen "avmike", daher denke ich einmal, dass er nicht gestartet ist. Das war der Grund meiner erneuten Frage ob der Prozess wirklich so heißt
und nicht um Dich zu ärgern.

Gruß
Michael
 
Anschließend im WireShark angesehen, erscheinen ausschließlich einige Anfragen von der Source IP mit dem Protokoll(?) ISAKMP.
Das ISAKMP ist das Key-Exchange-Protokoll, aka Phase1 einer IPSec-Verbindung. Da kommt dann also schon etwas auf der LAN-Seite der FRITZ!Box an, wenn Du solche Pakete siehst.

Je nach VPN-Modus (wenn der Cisco-Client das kann, erzwinge mal die Verwendung von "NAT-T") reagiert also die Sophos-FW nicht auf diese Pakete (UDP 500 wäre ohne NAT-T, 4500 mit). "Mit NAT-T" ist in Deiner Konfiguration "richtiger", außerdem muß dann der Router kein PassThrough beherrschen. Die ESP-Freigabe und UDP 500 bräuchtest Du dann gar nicht. Ob und wie Du die Sophos-Firewall in den NAT-T-Modus zwingen kannst, weiß ich nicht ... ich würde in jedem Falle erst einmal nach einer entsprechenden Einstellung dort suchen.

"Unable to establish Phase 1 SA with Server "***.***x.de" because of "DEL_REASON_PEER_NOT_RESPONDING".
Ok, die Gegenstelle (Sophos) antwortet nicht ... das sollte man auch im Packetdump sehen. Ich würde (s.o.) die Konfiguration der Sophos-Firewall checken, damit diese auf die ISAKMP-Pakete reagiert. Im Moment wird da vermutlich ISAKMP auf UDP 500 probiert, die Sophos könnte (je nach Konfiguration und "Eigenintelligenz") durchaus selbst eher mit NAT-T rechnen.

Ich bin doch erstaunt, dass Du eine hinter der FritzBox angeschlossene Firewall eingehend via IPSec erreichen kannst. Ich habe mittlerweile etliche Hinweise und Beiträge
gefunden, die von ähnlichen Problemen sprechen. Aber nirgendwo eine Lösung. Ich setze auf der 7390 die Firmware 6.20 ein.
Du siehst doch auch die Pakete auf der LAN-Seite der FRITZ!Box ... hast sie nur nicht als "richtig" erkannt und die Sophos-Firewall ignoriert sie aus irgendeinem Grund auch.

Im Prozesstatus sehe ich keinen "avmike", daher denke ich einmal, dass er nicht gestartet ist. Das war der Grund meiner erneuten Frage ob der Prozess wirklich so heißt und nicht um Dich zu ärgern.
;) Du hast mich nicht geärgert ... ich wollte nur verdeutlichen, daß die Informationen etwas schmal waren. "Geht nicht" ist nun mal keine Fehlerbeschreibung, mit der man etwas anfangen könnte.
 
Hallo Peter,

vielen Dank für Deine Hinweise! Sie haben mich doch auf die richtige Spur geführt. Die FritzBox 7390 in der Firmware 6.20 ist an meinem Problem unschuldig!

Durch vorangegangene Netzwerkumstellungen habe ich fatalerweise im Sophos VPN Bereich noch ein altes, nicht mehr verwendetes Interface eingetragen.
Nach Umstellung funktioniert die Remote VPN Einwahl auf Anhieb! Hab dies nach einem tcpdump auf der Sophos Firewall bemerkt, dass Datenpakete doch
eintreffen aber die Sophos nicht reagiert (in keinem IPSec/VLN Log ...).

viele Grüße
Michael
 
Ist doch schön, wenn es nun funktioniert ... dann bist Du mit der positiven Rückmeldung eine der rühmlichen Ausnahmen und kannst für spätere Suchen als leuchtendes Beispiel dafür dienen, daß ein VPN-(IPSec-)Gateway auch hinter einer FRITZ!Box funktioniert.

Dafür wäre es gut, wenn Du als kleinen Hinweis für künftige Leser noch das Thema auf "solved" setzen könntest ...
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,908
Beiträge
2,304,724
Mitglieder
378,617
Neuestes Mitglied
edwardandrews