[Problem] Fritzbox 7390 VPN Probleme

opfer_pimp

Neuer User
Mitglied seit
11 Nov 2014
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo!

Ich kann aus meinem Netzwerk keine VPN Verbindung zu einem anderen Fritzbox Netzwerk herstellen. Verwendet wurde das Tool Fritz Fernzugang, sowie testweise der Shrewsoft VPN Client um eventuelle Probleme mit der Fritz Fernzugang Tool auszuschliessen.

Als Fehlermeldung im Journal der Firtz Fernzugang Software erhalte ich folgendes:

Der Name der Gegenstelle konnte nicht aufgelöst werden

Um eventuelle Fehler an meiner Hardware auszuschliessen, hat der IT-Verantwortliche des entfernten Fritzbox Netzwerkes selbiges von seinem Laptop aus meinem Netzwerk versucht. Leider auch ohne Erfolg. Um eine Fehlerhafte VPN Einrichtung auszuschliessen haben wir daraufhin die VPN Konfig der entfernten Fritzbox erneut erstellt und eingespielt. Ebenfalls erfolglos.
Danach haben wir versuch über UMTS auf die entfernte Fritzbox per VPN zuzugreifen, was dann auch funktioniert hat. Somit scheint aus irgendwelchen Gründen meine Fritzbox keine Verbindungen über den Firtz Fernzugang Client zuzulassen, da auch ein VPN Test in meine Firma über ein anderes Tool funktionierte.

Die Fehlerlösungen zu dem Fehler auf den AVM Support Seiten haben wir getestet, aber auch nachdem weder die Portfreischaltungen, noch die Deaktivierung der
Firewall erfolgreich waren, sind wir hier leider ein wenig ratlos. Da der Kollege von sich zuhause auch über eine Fritzbox mit Standard-IP-Bereich auf die entfernte Fritzbox zugreifen kann, haben wir den IP Adress Konflikt auch einmal ausgeschlossen.

Fritz OS ist die Version 6.03 und die Konfig habe ich auch schon mal auf Werkseistellungen zurückgesetzt. Leider auch ohne Erfolg.

Vielleicht hat ja jemand von euch eine Idee, was ich noch versuchen kann um eine VPN Verbindung hinzubekommen.

Danke und Gruß,
Patrick
 
Da der Kollege von sich zuhause auch über eine Fritzbox mit Standard-IP-Bereich auf die entfernte Fritzbox zugreifen kann, haben wir den IP Adress Konflikt auch einmal ausgeschlossen.
Das ist etwas zu kurz gegriffen. Wenn beide Fritzboxen den Adressbereich 192.168.178.0 benutzen, kann ein VPN mit den beiden nicht funktionieren.
 
Der Name der Gegenstelle konnte nicht aufgelöst werden
Was will der Autor mit dieser Fehlermeldung wohl sagen ? Ich würde mal vermuten, da kann der Name der Gegenstelle nicht aufgelöst werden. Wenn das also ein DNS-Name ist, sollte die erste Aktion zur Fehlersuche die Sichtprobe auf etwaige Schreibfehler sein (DNS-Adressen schreibt man am besten immer klein, das sollte keinen Unterschied machen, aber so dumm, wie sich manche Programme beim Stringvergleich anstellen, kann man manchmal nicht denken) und wenn sich dort keine Auffälligkeiten finden lassen, versucht man das gleich noch einmal, diesmal mit einem 'ping <dnsname>'. Wenn das dann auch noch funktioniert, dann (aber erst dann) kann man beginnen, etwas ratlos zu schauen und die o.a. Fehlermeldung in Zweifel ziehen. Ansonsten muß man eben die Namensauflösung zum Laufen bringen, dazu braucht man aber Informationen zu den verwendeten Namen und Adressen.

Ansonsten verstehe ich auch das nicht:
Somit scheint aus irgendwelchen Gründen meine Fritzbox keine Verbindungen über den Firtz Fernzugang Client zuzulassen, da auch ein VPN Test in meine Firma über ein anderes Tool funktionierte.
Es geht also wirklich um ein Host-LAN-VPN und nicht um ein LAN-LAN-VPN von der FB zur Gegenstelle (auch mit FB) ? Dann verstehe ich nämlich wieder diese Aktion nicht:

Fritz OS ist die Version 6.03 und die Konfig habe ich auch schon mal auf Werkseistellungen zurückgesetzt.
Insofern solltest Du das Szenario vielleicht noch einmal deutlich aufschreiben, imho wirfst Du (und merkwürdigerweise auch der IT-Verantwortliche des entfernten Netzwerks) einiges durcheinander (oder ich habe schon wieder etwas mißverstanden).

Für eine LAN-LAN-Kopplung wäre auf der entfernten und auf Deiner FRITZ!Box eine passende Konfiguration erforderlich, für eine Host-LAN-Kopplung auf Deinem PC das Programm FRITZ!Fernzugang und auf der entfernten Box eine passende Konfiguration. Deine Box muß dann nicht einmal VPN-Passthrough machen, wenn da eine VPN-Verbindung mit NAT-T(raversal)-Unterstützung zum Einsatz kommt und (bei Host-LAN-VPN normal) Dein PC die Verbindung aufbaut, dann können die UDP-Pakete des VPN (Port 4500) ganz normal auch durch irgendwelche NAT-Umsetzungen laufen. Aber das alles wäre ohnehin erst dann relevant, wenn der FRITZ!Fernzugang die Adresse der entfernten FRITZ!Box überhaupt auflösen könnte.
 
Schon mal danke für die Antworten. Ich muss zugeben, dass ich mich bei den Fehlerbeschreibungen und den bisher durchgeführten Schritten ein wenig schwer tue. Euren Antworten nach mertkt man das anscheinend deutlich ;-)

Ok dann fange ich mal von vorne an. Folgende Situation:

Netzwerk1 (mein Heimnetz 192.168.178.0 Bereich)
Netzwerk2 (entferntes Netz, ebenfalls 192.168.178.0 Bereich)
Netzwerk3 (entferntes Netz, ebenfalls 192.168.178.0 Bereich)

Von einem meiner Laptops, möchte ich eine VPN Verbindung zu Netzwerk2 herstellen um dann auf einen PC aus Netzwerk2 eine RDP Session aufzubauen. Die Fritzbox in Netzwerk2 ist für VPN Verbindugnen Konfiguriert, da ein Laptop aus Netzwerk3 auf Netzwerk2 per VPN zugreifen kann.

Die VPN Konfig, die die Fritz Box braucht um eine VPN Verbindung aufzubauen, wurde eingerichtet, exportiert und bei mir im Fernzugangstool importiert. Wenn ich aber genau das versuche, bekomme ich in dem Fritz Fernzugangstool die Fehlermeldung mit "Der Name der Gegenstelle konnte nicht aufgelöst werden". Das das mit den drei gleichen Netzbereichen nicht funktionieren kann, ist mir eigentlich ziemlich klar, aber da der Admin von Netzwerk3 auf Netzwerk2 zugreifen kann, verwirrt mich ein wenig, da das ja eigentlich nicht funktionieren kann. Oder bekommt man das mit irgendwelchen Basteleien in der Hostdatei hin?

@PeterPawn: Der Letzte Abschnitt deiner Antwort klingt ganz gut. Die entfernte FritzBox hat einen DynDNS und sollte somit von mir aus (Netzwerk1) erreichbar sein, da Sie aus Netzwerk3 ja auch erreichbar ist.

Ich hoffe ich konnte mich diesmal ein wenig deutlicher ausdrücken.

Gruß,
Patrick
 
Wie KunterBunter schreibt, ist für VPN zwingend anderes Subnet (IP Bereich) notwendig, sonst gibt es kein Routing, da Router sonst nicht unterscheiden kann zwischen Heimnetz und Fremdnetz.
 
Oder bekommt man das mit irgendwelchen Basteleien in der Hostdatei hin?
Das ist am Ende eine Frage der Netzwerk-Segmentierung und des Routings. Eine Konfiguration, bei der der lokale PC eine Adresse aus 192.168.178.0/24 hat (wir nehmen mal die 192.168.178.123), könnte - zumindest theoretisch - auch funktionieren, wenn er für den FRITZ!Fernzugang eine andere Adresse aus 192.168.178.0/24 von der Gegenseite erhält. Das klappt aber wohl wirklich nur dann, wenn es für die angesprochene entfernte Adresse einen dedizierten Routing-Eintrag gibt, der eine Maske > 24 verwendet. Das hat mit der Hostdatei allerdings nichts zu tun, die macht nur die Übersetzung zwischen Namen und Adressen und hat mit dem Routing nichts am Hut.

Jedenfalls würde dann der Verkehr zu dieser Adresse oder diesem Segment nicht an das LAN-Interface (wir nehmen mal ein Kabel an), sondern an das "virtuelle" Interface des FRITZ!Fernzugangs gehen und dort in IPSec-Pakete verpackt werden. Ob der Fernzugang als virtuelles Interface sichtbar ist (notfalls auch nur per netsh), weiß ich nicht ...
Damit hat so ein Paket dann aber nicht mehr eine Zieladresse aus 192.168.178.0/24, sondern die Adresse des entfernten VPN-Gateways und das Routing des IPSec-Paketes über das Default-Gateway (0.0.0.0) funktioniert wieder ganz normal.

Es wäre also denkbar, ob es mit FRITZ!Fernzugang wirklich geht, weiß ich nicht ... für einen eigenen Test interessiert mich das Thema dann auch wieder nicht genug.

Die entfernte FritzBox hat einen DynDNS und sollte somit von mir aus (Netzwerk1) erreichbar sein, da Sie aus Netzwerk3 ja auch erreichbar ist.
Das ist ja schön, daß die "einen DynDNS hat" ... die Frage ist doch aber, ob Du diesen Namen bei Dir erstens auflösen kannst und zweitens diese Box auch erreichst. Wenn schon die zugrunde liegende Verbindung nicht funktioniert, können ja auch keine verschlüsselten Daten hin und her übertragen werden.
 
Erstmal sorry für die späte Rückmeldung, ich hatte leider in den letzten Tagen nicht wirklich Zeit um mich um das Problem zu kümmern.

nslookup auf die IP und den FQDN der entfernten Fritzbox aus Netzwerk2 funktioniert ohne Probleme. Damit sollte der Name eigentlich grundsätzlich auflösbar sein.

Leider kann ich die Verbindung aus Netzwerk3 nicht nachprüfen, hier muss ich auf die Aussage des Netzwerkadmins vertrauen, bei dem das angeblich aus dem selben IP Bereich geht.

Kann ich den Adressbereich der FRitz Box eigentlich ohne größer Nenbenwirkungen mal testweise ändern? Ändert die Fritzbox eventuelle Portfreigaben und festvergebene IP Adressen automatisch auf den neuen IP Bereich ab?

Danke und Gruß.
 
Wie gesagt wurde, geht kein Routing bei selben Subnet.

Du kannst das Subnet ändern an der FB, die Freigaben musste bearbeiten und Gerät evt. neu in Liste auswählen.

Wenn du IP Adressen fest eingibst, sind diese fest, dann musste an den Geräten auch IP Daten ändern, sonst bleiben die halt ggf. vom Internet abgeschnitten. Wenn die Geräte IP per DHCP beziehen, musst an Geräten nichts ändern.
 
Hallo, ich bin auch gerade auf der Suche nach einer solchen Lösung.

Zunächst ist der Fernzugang gar nicht mehr nötig (zumindest bei Firmware 6.20), das regeln die FritzBoxen untereinander. Es muss dann nur unter "System" ein Benutzer eingerichtet werden, denn die FritzBoxen haben nun eine eigene Benutzerverwaltung.
Wie schon beschrieben, müssen die IP-Adressen unterschiedlich sein.
Nun noch GANZ WICHTIG: Keine dieser Adressen darf die Standard-IP (192.168.178.1) sein.

Das habe ich alles schon mit AVM geklärt. Ich habe bei vier Standorten sowohl DynDNS, als auch MyFritz eingerichtet. Zugriff funzt auch. Ich habe auch den o.g. Benutzer eingerichtet. Alleine die VPN-Verbindungen klappen nicht. Das betrifft sowohl LAN-LAN, als auch direkt als User. Vielleicht kommt opfer-pimp ja mit den o.g. Tipps weiter.
 
Hallo,

zunächst einmal braucht es mit der aktuellen Firmware (06.20) nicht mehr die Zusatzsoftware und die sollte laut AVM deinstalliert werden. Die FritzBoxen haben nun eine eigene Benutzerverwaltung (System...)
Dann wurde ja schon gesagt, dass alle FritzBoxen unterschiedliche IP-Adressen haben müssen.
Dann ganz WICHTIG: Keine FritzBox darf die Standard-IP haben. So sagt zumindest AVM.

Vielleicht kommt Opfer-Pimpf mit dem Tipp ja weiter.

Ich selbst bekomme VPN leider auch nicht hin. Haben 4 LAN mit FritzBoxen, die ich verbinden möchte. Fernzugriff funzt problemlos. Habe sowohl DynDNS, als auch MyFritz eingerichtet und mit beiden Varianten bekomme ich Zugriff. Allerdings keine VPN-Verbindung. Weder LAN-LAN, noch Benutzer. Habt Ihr noch Tipps?
 
Zunächst ist der Fernzugang gar nicht mehr nötig (zumindest bei Firmware 6.20), das regeln die FritzBoxen untereinander. Es muss dann nur unter "System" ein Benutzer eingerichtet werden, denn die FritzBoxen haben nun eine eigene Benutzerverwaltung.
Das ist aber ein erheblicher Unterschied zwischen "FRITZ!Fernzugang einrichten" und "FRITZ!Fernzugang". Ersteres dient zum Konfigurieren von VPN-Verbindungen, letzteres für Windows-PCs als Client-Programm, mit dem man die VPN-Verbindung benutzt (Host-LAN-Modus).

Wie schon beschrieben, müssen die IP-Adressen unterschiedlich sein.
Nun noch GANZ WICHTIG: Keine dieser Adressen darf die Standard-IP (192.168.178.1) sein.
Kannst Du das vielleicht mal richtig erklären, was Du damit meinst ? In diesem Szenario sind ja mehrere IP-Adressen im Spiel (ext. Gateway Alice, ext. Gateway Bob, int. Gateway Alice, int. Gateway Bob oder Client-Adresse Bob - je nach Mode). Welche davon darf denn nun keine 192.168.178.1 sein und warum ist das eigentlich die Standard-IP ?

Alleine die VPN-Verbindungen klappen nicht. [...] Vielleicht kommt opfer-pimp ja mit den o.g. Tipps weiter.
Ja, das ist ja dann mal blöd. Suchst Du jetzt selbst hier nach Hilfe, die Dir AVM nicht bieten konnte oder wolltest Du opfer_pimp nur aufmuntern ? :gruebel:

EDIT: Ok, die zweite Nachricht kam später ... entscheide Dich besser für eine und lösche die andere.

Wenn Du Hilfe bei den VPN-Verbindungen brauchst, müßtest Du schon etwas mehr "Butter bei die Fische" geben. Das systematische Vorgehen (erst einmal Box 1 mit Box 2 verbinden, dann Box1 mit Box3 + Box4 und so weiter) ist dabei sicherlich auch kein falscher Rat. Also wären die ersten zwei Konfigurationen (Box1 zu Box2 und Box2 zu Box1) schon mal ein guter Anfang. Auch muß ich leider aus eigener leidvoller Erfahrung mit der boxinternen Konfiguration von VPN-Verbindungen sagen, daß diese Assis spätestens dann überfordert sind, wenn es um mehr als ein einzelnes LAN-LAN-VPN geht. Da muß man dann doch irgendwann wieder auf die Bearbeitung von Textdateien ausweichen (gerade wenn es um ACL geht).
 
Zuletzt bearbeitet:
Das ist aber ein erheblicher Unterschied zwischen "FRITZ!Fernzugang einrichten" und "FRITZ!Fernzugang". Ersteres dient zum Konfigurieren von VPN-Verbindungen, letzteres für Windows-PCs als Client-Programm, mit dem man die VPN-Verbindung benutzt (Host-LAN-Modus).

"Für eine LAN-LAN-Kopplung wäre auf der entfernten und auf Deiner FRITZ!Box eine passende Konfiguration erforderlich, für eine Host-LAN-Kopplung auf Deinem PC das Programm FRITZ!Fernzugang und auf der entfernten Box eine passende Konfiguration." Das meinte ich, denn bis vor einigen Monaten musste ja die Zusatzsoftware benutzt werden. Jetzt wird dringend empfohlen, diese zu deinstallieren. Vielleicht habe ich hier aber auch einen Gedankenfehler, denn ich versuche ja LAN-LAN.


Kannst Du das vielleicht mal richtig erklären, was Du damit meinst ? In diesem Szenario sind ja mehrere IP-Adressen im Spiel (ext. Gateway Alice, ext. Gateway Bob, int. Gateway Alice, int. Gateway Bob oder Client-Adresse Bob - je nach Mode). Welche davon darf denn nun keine 192.168.178.1 sein und warum ist das eigentlich die Standard-IP ?
Die Fritzbox hat als Standard die IP 192.168.178.1. Ich hatte die IP bei drei Boxen geändert und AVM sagte mir dann, dass KEINE Box die IP 192.168.178.1 haben darf. Es ist ja naheliegend, z.B. bei zwei FritzBoxen nur EINE IP zu ändern und die zweite auf Standard (192.168.178.1) zu lassen, denn es geht ja erst mal darum, keine gleichen IP in beiden Netzen zu haben.


Ja, das ist ja dann mal blöd. Suchst Du jetzt selbst hier nach Hilfe, die Dir AVM nicht bieten konnte oder wolltest Du opfer_pimp nur aufmuntern ? :gruebel:
So ein bisschen von beidem. Ich war auf der Suche nach einer Lösung für mein Problem. Wenn Opfer-Pimp ggf. nur das Problem mit der einen IP hat, wäre das ja gelöst.

EDIT: Ok, die zweite Nachricht kam später ... entscheide Dich besser für eine und lösche die andere.

Wenn Du Hilfe bei den VPN-Verbindungen brauchst, müßtest Du schon etwas mehr "Butter bei die Fische" geben. Das systematische Vorgehen (erst einmal Box 1 mit Box 2 verbinden, dann Box1 mit Box3 + Box4 und so weiter) ist dabei sicherlich auch kein falscher Rat. Also wären die ersten zwei Konfigurationen (Box1 zu Box2 und Box2 zu Box1) schon mal ein guter Anfang. Auch muß ich leider aus eigener leidvoller Erfahrung mit der boxinternen Konfiguration von VPN-Verbindungen sagen, daß diese Assis spätestens dann überfordert sind, wenn es um mehr als ein einzelnes LAN-LAN-VPN geht. Da muß man dann doch irgendwann wieder auf die Bearbeitung von Textdateien ausweichen (gerade wenn es um ACL geht).
Ich bin noch gar nicht bei 4 x LAN. Ich versuche zunächst zwei Boxen zu koppeln. Ich habe das allerdings schon mit allen 4 FB in verschiedenen Varianten versucht. Bekomme das in keinem Fall hin. Weder LAN-LAN, noch Benutzer. Es sieht in der Konfiguration alles gut aus und gibt auch keine Fehlermeldung. Nur die Verbindung wird nicht aufgebaut. Das wird auch brav so angezeigt. Ich hatte auch zunächst "nur" DynDNS und es klappte auch nicht. MyFritz kam erst als Versuch hinzu, ob es am DynDNS liegt.
 
Zuletzt bearbeitet:
Das meinte ich, denn bis vor einigen Monaten musste ja die Zusatzsoftware benutzt werden.
Jetzt weiß ich aber immer noch nicht, ob das von Deiner Seite ein Statement sein soll (dann erwarte ich die genaue Angabe, was Du unter "Zusatzsoftware" verstehst) oder eine Frage ?
Es gibt zwei Programme bei AVM, den Unterschied zwischen den beiden habe ich versucht in #12, Abs. 1 darzulegen.

Vielleicht habe ich hier aber auch einen Gedankenfehler, denn ich versuche ja LAN-LAN.
Bei LAN-LAN spielt der PC keine Rolle, damit ist es auch egal, was da drauf installiert ist.

Die Fritzbox hat als Standard die IP 192.168.178.1. Ich hatte die IP bei drei Boxen geändert und AVM sagte mir dann, dass KEINE Box die IP 192.168.178.1 haben darf. Es ist ja naheliegend, z.B. bei zwei FritzBoxen nur EINE IP zu ändern und die zweite auf Standard (192.168.178.1) zu lassen, denn es geht ja erst mal darum, keine gleichen IP in beiden Netzen zu haben.
Da hast Du offenbar wieder einen besonders qualifizierten Hotline-Mitarbeiter bei AVM erwischt, denn die Aussage "Keine Box darf 192.168.178.1 verwenden" ist mal definitiv Bullshit.

Ich war auf der Suche nach einer Lösung für mein Problem.
Da wärst Du hier im Forum auch bestimmt vor der richtigen Schmiede, aber die Glaskugeln sind bei allen kaputt und Du müßtest uns schon beim Hellsehen unter die Arme greifen, z.B. mal mit zwei Konfigurationsdateien.

Wenn Opfer-Pimp ggf. nur das Problem mit der einen IP hat, wäre das ja gelöst.
Das ist definitiv nicht das Problem von opfer_pimp, denn das hat absolut nichts mit der nicht funktionierenden Namensauflösung für das Gateway auf der Gegenseite zu tun.

Ich bin noch gar nicht bei 4 x LAN. Ich versuche zunächst zwei Boxen zu koppeln. Ich habe das allerdings schon mit allen 4 FB in verschiedenen Varianten versucht. Bekomme das in keinem Fall hin.
Wie sollen wir denn Deiner Meinung nach jetzt herauskriegen, was da bei Dir nicht funktioniert ?

Das AVM-VPN funktioniert in jedem Falle:
Anhang anzeigen 78872
Zugegebenermaßen verwendet keines meiner VPNs ein Subnet 192.168.178.0/24, das liegt aber nicht daran, daß es damit nicht funktionieren würde.
 
Hallo,

und ich dachte schon, ICH schlafe nie :-) Eine Antwort um 3:00 Uhr, Hut ab.

In der Tat war ich auf der Suche nach einer Fehlerlösung und bin auf diesen Eintrag gestoßen. Ich dachte, dass es eigentlich nicht direkt mit meinem Problem zu tun hat, ich aber helfen kann. Ich war natürlich davon ausgegangen, dass der AVM Support sich auskennt.

Selbstverständlich nehme ich gerne die Hilfe an. Kannst Du mir sagen, wie ich die Konfigurationsdateien erzeuge oder Screenshot hoch lade?

Gruß
HilliBilli
 
Kannst Du mir sagen, wie ich die Konfigurationsdateien erzeuge oder Screenshot hoch lade?
Ich bin zwar nicht angesprochen, aber wie ein VPN eingerichtet wird und was dazu zu tun ist, hat AVM auf ihrer Homepager ausführlich erklärt. Die Wissensdatenbank ist gegenüber den Aussagen des First Level Supports zuverlässiger. Link: Schritt-für-Schritt-Anleitung: Verbindung zwischen zwei Netzwerken einrichten.

Screenshots kann man auf zwei Arten machen. Mit einem Programm wie Snipping Tool, was bei allen Win-Versionen ab 7 dabei ist, oder einfach mit der Druck-Taste den Bildschirminhalt in die Zwischenablage schreiben und in eine Bildbearbeitungssoftware wie Paint einfügen, ggf. bearbeiten (z.B. persönliche Daten übermalen) und als .jpg speichern. Mit der "Anhänge verwalten"-Funktion unter dem Feld, in dem Du Deine Texte für das Forum schreibst, kannst Du die so erzeugten Dateien einfügen.

Gruß Telefonmännchen
 
Hi,

nun bin ich total verwirrt. Ich habe mich ursprünglich genau an diese Anleitung gehalten:

http://avm.de/service/vpn/praxis-ti...ox-netzwerke-ueber-vpn-miteinander-verbinden/

Nachdem das nicht funzte, habe ich mich mit dem Support in Verbindung gesetzt. Hier bekam ich als erstes den Hinweis, dass ich die Software "FRITZ!Box-Fernzugang einrichten" deinstallieren soll, weil das nun direkt über die Fritzbox funktionieren würde. Das habe ich getan. Da es immer noch nicht funktionierte, habe ich den Support erneut kontaktiert und bekam den Hinweis, dass mein Fehler darin bestehen würde, dass eines der Netze die Standard-IP (192.168.178.X) habe. Da tat ich mich schon schwerer, weil an diesem Standort zwei FritzBoxen über LAN miteinander verbunden sind, um durch eine Stahlbetondecke die zweite Etage mit WLan zu versorgen. Dann hängen hier mit Abstand die meisten Geräte dran (Notebooks, Hifi, TV etc). Jetzt am Wochenende habe ich mich endlich aufgerafft und alles geändert und dann die Geräte neu eingebunden. Total frustriert stellte ich dann fest, dass das Ergebnis das gleiche war. Keine VPN-Verbindung zwischen den verschiedenen FB.

Das sind die Einstellungen:
FritzBox Köln.JPG FritzBox Bruehl.JPG

FritzBox Brühl1.JPG

Ach ja, VPN mit iPhone funzt problemlos. Ich habe das Gefühl, dass es eine dumme Kleinigkeit ist. Vielleicht fange ich nochmals ganz von vorne an. Gibt es eine Schritt-für-Schritt Anleitung für die aktuellen Firmware? Das war ja früher weitaus umständlicher und soll jetzt gleich über die FB gehen. Oder sind diese Aussagen kompletter Müll und meine ganze Installation ist falsch? Benötige ich die Zusatzsoftware für den Fernzugriff noch oder geht das jetzt gleich über die FB? :confused:

Gruß
HilliBilli
 
Zuletzt bearbeitet:
Als Ergänzung zu dem von Telefonmännchen geschriebenen:

Eine konkrete VPN-Konfigurationsdatei kann man sich am einfachsten aus der Export-Datei mit den Einstellungen der Box "herausklauben", es ist die Datei vpn.cfg in diesem File.

Screenshots machen auch nur Sinn, wenn man eine Anzeige/Einstellung im GUI der Box illustrieren will und es sonst nicht anders geht. An anderen Stellen stiften sie - zumindest bei mir - nur Verwirrung. Ich lege lieber nicht offen, wie oft ich schon in einem Screenshot auf die Scrollbar geklickt habe, um da weiter runter zu kommen in dem angezeigten Inhalt. Da ist ein Textauszug einfacher zu lesen und auch einfacher zu zitieren in einer Antwort. (Subjektiv und auf die Spitze getrieben: Irgendwelche Einstellungen, die auch in Textform zu erlangen sind, schaue ich mir persönlich als Screenshot gar nicht erst an.)

AVM-1st-Level (OT):
Dem AVM-First-Level-Support sollte man - ich muß es leider so sagen, es geht nicht gegen einzelne Mitarbeiter, nur gegen die anzunehmende "Schnellbesohlung" für die Arbeit im Support - nicht unbedingt alles vorbehaltlos glauben. Schon die von HilliBilli68 zitierten Aussagen zur "FRITZ!Fernzugang einrichten"-Software und zum "Verbot", die 192.168.178.1 (oder auch das 24er-Subnet) auf auch nur einer Seite der Verbindung zu benutzen, sind ja ersichtlich blühender Unsinn. Was interessiert es, ob eine Software auf einem PC installiert ist oder nicht, solange man sie nicht benutzt (was imho ein Fehler ist). Manchmal kann man gar nicht so viel mit dem Kopf schütteln wie man möchte, da die Kopfschmerzen dann unvermeidlich wären.

Zurück zum VPN:
Das Einrichten in einem Szenario mit mehr als einer Gegenstelle würde ich persönlich immer mit einem passenden Template für eine solche Verbindung machen, der einfachste Weg zu diesem Template führt nach wie vor über die Verwendung der "FRITZ!Fernzugang einrichten"-Software als Einstieg.
Eine mit der Box selbst erstellte Verbindung kann man zwar auch (über den Umweg der Export-Datei) nachträglich editieren, aber die (bisher) im GUI angebotenen Einstellungsmöglichkeiten decken nur den Standardfall ab und nichts weiter. Wenn man wirklich einige "unübliche" Einstellungen braucht, kommt man um das manuelle Editieren nicht herum und dann sollte man besser - wenigstens in etwa - wissen, wofür da welche Einstellung gut ist.
Wenn man hier eigene Konfigurationen veröffentlicht, muß man sich um die Daten mit den Dollarzeichen nicht weiter kümmern, die sind schon verschlüsselt und ohne weitere Angaben zur betreffenden Box kann die selbst AVM nicht entschlüsseln.

Ein Konfigurationsabschnitt für eine Verbindung sähe also so aus:
Code:
vpncfg {
        connections {
                enabled = no;
                editable = no;
                conn_type = conntype_lan;
                name = "Bob";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = no;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                keepalive_ip = 0.0.0.0;
                localid {
                        fqdn = "$$$$6RVVVRKTQB5CYMHCEZYWRXXMWUWGX2EIP3LTQB44VBL4XMR51BA4TKJWBTRO6SGQKIWBYTG5F4WR6CCQEYSNF1WCWFTPEZUVSITYRMIA";
                }
                remoteid {
                        fqdn = "$$$$DTADUIYDL56K13ADPT6JTWKEFA2W26PCVPNE4JJB3XUKHTQCUWO25MP3BTFC3OUI4PC3VVEIAMWR3IGWXRDAXUZH4FV11NRRGSS2CYYA";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$WBCOUW1SXWA1IQVJ2Y14I3QQTPKTAOXQAS33YAIP2LZ46DLSAFVLLBRVSLGL2MVB26ZPEHKYZAXSIBOVYF14P5LMRKY6GEBLO6ANJPQA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.1.0;
                                mask = 255.255.255.240;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.2.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.2.0 255.255.255.0";
         }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}
Weil ich es immer wieder (falsch) sehe, ein paar Bemerkungen, wie man diese Datei vor dem Posten verändern sollte, damit es am Ende auch Sinn macht. Das Problem bei der Sache ist hier, daß es eigentlich immer zwei Dateien (für jede VPN-Seite eine) gibt, die auch zusammenpassen müssen.

Der Eintrag im Feld "name" kann ja auch eine schützenswerte Information sein, wenn er nicht nur FB1 oder FB2 ist. Da hat sich - wie bei vielen Szenarien mit Kryptographie - die Bezeichnung "Alice" für die eine Seite und der Name "Bob" für das Gegenüber eingebürgert. Daß es wenig hilfreich ist, den Namen in beiden Dateien einfach nur mit "****" zu ersetzen, leuchtet hoffentlich ein ... das gilt für alle anderen Einstellungen genauso. Wenn man die eigenen Einstellungen verschleichern will, nimmt man andere Adressen/Namen/was auch immer, das aber immer konsequent und konsistent für jedes Vorkommen einer solchen Einstellung in der Datei. Wenn die Firewall-Regel am Ende so aussieht: "permit ip 192.168.***.*** 255.255.***.*** 192.168.***.*** 255.255.***.***", dann kann damit niemand etwas anfangen. Gleiches gilt für DynDNS-Namen als remotehostname, für keepalive-IPs, etc. pp. - wenn verschleiern, dann bitte so, daß man den Unterschied zwischen den verschleierten Einstellungen noch klar nachvollziehen kann (und die Ansage, daß es verschleiert ist, erleichtert auch dem Leser die Kontrolle von Einstellungen, wenn er nicht sofort bei der kleinsten Abweichung durch das "Editieren" der Datei laut "Heureka" rufen will).

Ein weiterer hilfreicher Ansatz bei Problemen mit VPN-Verbindungen ist die Datei /var/tmp/ike.log (ältere Protokolle finden sich nach einiger Zeit in der ike.old im gleichen Verzeichnis). Dort protokolliert der AVM-IKE-Daemon ein paar Sachen, die bei der Fehlersuche nützlich sein können. Selbstverständlich stehen da auch wieder "geheime" Daten drin, die man dann besser vorher ersetzt. Dabei gilt das oben Geschriebene wieder analog. Es muß auch nicht immer die komplette Protokolldatei dabei sein, aber etwas Kontext sollte ein Ausschnitt aus diesem Log auch haben. Eine Zeile wie
Code:
 fehlerhafte Paketlaenge: Hdr-length > read-Data
ist zwar ein Hinweis darauf, daß da ein Paket nicht "verstanden" wurde, aber ohne entsprechende Informationen zur "Umgebung" ist das witzlos.
Code:
2014-11-17 14:19:31 avmike:FreeIPsecSA: spi=3ddd              protocol=4 iotype=2
2014-11-17 14:19:31 avmike:< cb_sa_deleted(name=Bob,id=16,what=2)
2014-11-17 14:19:31 avmike:FreeIPsecSA: spi=8037b7f0          protocol=3 iotype=1
2014-11-17 14:19:31 avmike:FreeIPsecSA: spi=1881              protocol=4 iotype=1
2014-11-17 14:19:31 avmike:Bob
 fehlerhafte Paketlaenge: Hdr-length > read-Data
2014-11-17 14:19:31 avmike:Bob
 fehlerhafte Paketlaenge: Hdr-length > read-Data
2014-11-17 14:20:44 avmike:mainmode Bob: del SA 14
2014-11-17 14:20:45 avmike:mainmode Bob: del SA 13
Hier "sieht" man dagegen, daß vor den Fehlermeldungen auf der einen Seite die "security association" (SA) gelöscht würde (das ist - platt gesagt - der Schlüssel für dieses Schließfach) und da ist es nicht weiter verwunderlich, wenn weitere eintreffende Pakete, die mit dieser SA verknüpft sind, nicht mehr entschlüsselt werden können. Wie gesagt, nur als Beispiel für "Kontext", das kann sich noch viel weiter verteilen im Protokoll ... so unmittelbar hintereinander steht es nur selten.
Noch ein - nicht ganz ernst gemeinter - Hinweis zu den vielen Zahlen am Beginn jeder Zeile -> das ist nur das Datum und die Uhrzeit, die muß man nicht unbedingt auch noch maskieren (alles schon dagewesen).
 
@HilliBilli68:
Nicht zum "Schieben", nur als gesonderte Antwort, da #18 mehr allgemein ist (die Mods mögen mir verzeihen oder mich verwarnen):

Ich habe - entgegen der üblichen Abneigung gegen Screenshots - mal in Deine drei Bilder gesehen ... was verstehst Du denn unter einem IP-Netzwerk ? Wenn Du als erstes mal jeweils die Adressen des Netzwerkes der Gegenseite (anstelle der IP-Adresse des Gateways) einstellst, klappt vermutlich die erste Verbindung schon. Ich habe selbst die AVM-Anleitungen noch nicht gelesen, aber sind denn da keine Beispiele drin (meinetwegen auch mit Bildern) ?
 
das https:// muss überall weg dann sollte es schon klappen.
 
Kostenlos!

Statistik des Forums

Themen
248,927
Beiträge
2,305,464
Mitglieder
378,655
Neuestes Mitglied
M.CH.