[Problem] Fritzbox 7390 VPN Probleme

das https:// muss überall weg dann sollte es schon klappen.
lol, Du hast recht

Allerdings wird das (schau in den 1.+2. auch noch rein, in 1. ist die Adresse sogar richtig) nicht reichen ... es muß schon beides sein. Ansonsten wird zwar die Verbindung aufgebaut, aber mit den Daten darüber sieht es immer noch finster aus.

Aber ein schönes Beispiel für meine These, daß eine ordentliche Textdatei definitiv die bessere Lösung ist, wenn es um das "Anzeigen" von Einstellungen geht.
 
Hallo,

danke für die umfassenden Antworten. Dachte, ich hatte das richtig umgesetzt. Oje!

Ich weiß, dass editieren immer die beste Variante ist. Ich bin noch geschädigt aus der Modemzeit. Hier mussten kryptische Zahlen und Buchstaben eingegeben werden und mit viel Glück lief es irgendwann. Daher finde ich die GUI eigentlich gut. Ich habe jetzt die IP geändert auf: 192.168.XX.0 und auch https:// entfernt. Leider klappt es immer noch nicht.

Kann ich die Datei der GUI auch auslesen? Wenn ja, wo finde ich die?



Gruß
HilliBilli
 
Zuletzt bearbeitet:
Einstellungsdatei im FRITZ!Box-GUI sichern, mit Text-Editor öffnen und die vpn.cfg daraus als Text kopieren. Da VPN immer zwei Seiten hat, dasselbe auch für die Gegenstelle. Dann beide Dateien hier in CODE-Tags eingeschlossen vorstellen, dabei die Bemerkungen zum Verschleiern schützenswerter Daten berücksichtigen. Also bitte keine total entstellten Dateien, aber auch keine Kennwörter im Klartext.

Telegrammstil ... hoffe, es ist trotzdem verständlich, gerade wenig Zeit.
 
Ich habe jetzt die IP der Standorte etwas verändert:
Standort A = X Die Datei ist von diesem Standort.
Standort B = Y
Standort C = Z

Code:
 vpncfg {
        connections {
                enabled = yes;
                editable = yes;
                conn_type = conntype_lan;
                name = "----7mxi0ctztsuy.myfritz.net:40443";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "----7mxi0ctztsuy.myfritz.net:40443";
                keepalive_ip = 192.168.ZZ.1;
                localid {
                        fqdn = "$$$$PJDH31GOXKU6EGM2SABLWORBIDOC2AVZNPYKOWSLYTLQZOB6JUCY4O3X2WIG5Q4QM1BR2QSJ3NIPNIVFWLCBZWRRCG6OOTGY214OMXQA";
                }
                remoteid {
                        fqdn = "$$$$Q4N3SFJY4QS3WVFW1TCKSUMUQJQQRVCKWMAKJOYXCL1BE2KJUS2QP2VJGZWBM1QYXGI6JD5OQM46VGSAKTWAXUS5ZQKAVEXMVOIVM2QA";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$G2GNILWC5G6GF5YT21EGJMEE3HAGJUT1T4H1KTB2ZLLWO3WPRFBS5G4PLLYSF4BQDQAYA4GOF12VWAAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.XX.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.ZZ.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.ZZ.0 255.255.255.0";
        } {
                enabled = yes;
                editable = yes;
                conn_type = conntype_lan;
                name = "----bleyu1knhsl1.myfritz.net:40443";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "----bleyu1knhsl1.myfritz.net:40443";
                keepalive_ip = 192.168.yy.1;
                localid {
                        fqdn = "$$$$LX23CT1NPB4CFIUZMBS6AY6TCHILIPKY24WWOOMDIM1P46EAIZJXDMQVCPQ51BSWS1G62D5LV55DPQQDDARAOXXLO5FLL6BWKBKCQWD6";
                }
                remoteid {
                        fqdn = "$$$$DJYZ2AKKURDZMLQL65CWRIISSAAWQ24ZLOIRWLKGZLZ2TXA5Y6EWFLHLK2SEPWAMOT1DBSVXFWXWMQ2PVADIPUFGF3TA2K42RP1UQIT6";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$JB1ZXOS1DAJR6PU1TIFAQOFT1HAJUJ2PVU3OTHT4P3TZBWFE3NDGBX6WJX6GPJXV4NVNT3DHJFK3YAAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.xx.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.yy.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.yy.0 255.255.255.0";
        } {
                enabled = yes;
                editable = no;
                conn_type = conntype_user;
                name = "Max.Muster";
                boxuser_id = 11;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.xx.51;
                keepalive_ip = 0.0.0.0;
                remoteid {
                        key_id = "$$$$PI6Y2CQNQCVA4WLVOD35OM3EISAITXURG1FBUWAQL6BT35KC43KTGYG6AZBRW6V1FR43WZWR356NYKXO";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$WEOCRAD3CAV2POMP2JP1HAA2WCCHXL5ZH1TNUYPXTQEJDVEOITM1AI4TFRTNRHJ5FPAQVYYL2C4HGAAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = yes;
                xauth {
                        valid = yes;
                        username = "$$$$NRBK24GDM5F36I3REEURZK1MNAZOVAB2FXYU2G66WFM4CKTXMWZRMW1KFFPT42XND3LZWCEPHERZ3KV5";
                        passwd = "$$$$Y5QGP2V16QJHNZOKVNIPCTGP4DOFV2XHMNH3FUJRUUKTFFBPTURQCSYOIHNXSIALISHLFKSQDJXJ5KV5";
                }
                use_cfgmode = yes;
                phase2localid {
                        ipnet {
                                ipaddr = 0.0.0.0;
                                mask = 0.0.0.0;
                        }
                }
                phase2remoteid {
                        ipaddr = 192.168.xx.51;
                }
                phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
                accesslist = 
                             "permit ip 0.0.0.0 0.0.0.0 192.168.xx.51 255.255.255.255";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}

Das ist Nummer 1
 
Zuletzt bearbeitet:
Standort Y:

Code:
vpncfg {
        connections {
                enabled = yes;
                editable = yes;
                conn_type = conntype_lan;
                name = "----7mxi0ctztsuy.myfritz.net";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "----7mxi0ctztsuy.myfritz.net";
                keepalive_ip = 192.168.zz.1;
                localid {
                        fqdn = "$$$$SNGZZHMULRAA464B1DJHXAUW6QHXUYXVWUXP6PHRSQF3ZQJIVOTZBWKXF3BCBTKR6IK56NNDFAM3TXFN6HXTXH6WECLU5VQHMX1YP6AA";
                }
                remoteid {
                        fqdn = "$$$$BFYFZ1Q4NJOXYH12WP1QDF2JFK3P23CX2YDPQVAXCUVPHAVLP4BT1S62DCLBBV2KMWSZOCXRIQYGQ4HNVDWZSEMT3PRC2XCYK6FBXAAA";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$AJOMUABMBG2NRLSHQI2HVGL5DIRA3G12MB3OTCC245ZWE3U3YQZ5WPASXCKN4JWBLFCR1GORFCCGCAAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.yy.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.zz.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.zz.0 255.255.255.0";
        } {
                enabled = yes;
                editable = yes;
                conn_type = conntype_lan;
                name = "----15c2hfaiyrom.myfritz.net";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "----15c2hfaiyrom.myfritz.net";
                keepalive_ip = 192.168.xx.1;
                localid {
                        fqdn = "$$$$MVUYRZCPLCVGPBS4KQHJDLEHFDRHBGFWGTP6DPJ41UXAWIKYNYVM64U51BMV1HZK3FSQ165PJ5GEVWGTSFF355MSOINXZEDSJC66HIT6";
                }
                remoteid {
                        fqdn = "$$$$KD4CDUSWXS5W5VB65XDVCHNL3GR4RFT15RLPRYYTQREWDQ5LMMDD3R2JLHXGH5JSAMFU2EHCFZUMR6QAKXBGR3JPKT6N6I6DG6T1RWL6";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$PRHGQVNAWIFUQVDDSC55ZI54LTKZINPTW6LIXBQYMKRCSVUIMODIGT2E2ZGK3KO424THL45TE3MXQAAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.yy.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.xx.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.xx.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}
 
1. bei "name" darf ein eindeutiger Name drin stehen, am besten der Name der Gegenstelle, denn das ist das, was im GUI angezeigt wird in der VPN-Liste

2. bei remotehostname gehört der "pure" Domain-Name der Gegenstelle (also der DynDNS-Name) hinein

3. Portangaben haben in keinem der Namen etwas zu suchen

4. die extrahierten vpn.cfg-Dateien aus einem Export-File lassen sich mit einem Editor ändern (vorsichtshalber einer, der sich mit Linux-Zeilenenden auskennt) und anschließend über den vierten Punkt beim Einrichten einer VPN-Verbindung (irgendwas mit eigener Datei oder so) importieren
4a. Vergiss es, das klappt ja nur, wenn man die Dateien direkt aus der Firmware per Telnet mit Decodierung holt oder gleich mit den Dateien begonnen hat und das Template nur jedesmal ändert. Ansonsten passen die verschlüsselten Daten nicht.
Ohne Linux-Kenntnisse (telnet) brauchst Du also "ordentliche" Konfigurationen mit Klartextdaten, sonst kannst Du nicht importieren.


5. wenn man schlau ist, macht man sich pro VPN-Verbindung eine einzelne Datei, dann kann man diese importieren, ohne die anderen Verbindungen zu verändern

also:
Namen anpassen, da gehört nur der DNS-Name der Gegenstelle rein, ggf. auch kürzer bei "name", bei "remotehostname" in voller Schönheit, dann importieren (auf jeder Seite die richtige Datei)
 
Zuletzt bearbeitet:
Hey,

hatte mal jemand gesagt, dass sei einfach? :confused::(

Eigentlich war der Plan, MAL EBEN eine VPN zwischen drei FBs herzustellen. Sollte mit der neuen Firmware über die GUI ganz einfach gehen.

Danke für die Mühe.

HilliBilli
 
Dann komme ich noch mal auf meine frühere Bemerkung zurück ... geh es langsam an.

Wenn Du erst mal auf allen Boxen die falschen VPNs verwirfst und mit zwei Boxen unter Berücksichtigung der richtigen DNS-Namen und der richtigen Netzwerk-Angaben anfängst, ist es auch easy ...

Tesxtkonfiguration ist nur bei n gekreuzten Verbindungen einfach leichter umzusetzen, dafür taugt der FB-eigene Editor imho nicht.
 
Über der Gui geht die Einstellung. Und nur wenn diese nicht in der Viop.cfg verändert wird kann sie auch in der Gui verändert werden - sonst geht dies nicht mehr.
Unbenannt.JPG

Achte auch auf die IP - Der Boxen (ip der entfernten Box in den Bild ist 198.192.1.1 eingetragen wird aber das Netzwerk 198.192.1.0
Bitte richte immer 2 Boxen ein - Test ob es geht.

Bei 3 Boxen musst du dies auf jeder Box 2 mal machen

Bei der Box A
Box A und Box B
Box A und Box C

Bei der Box B
Box B und Box A
Box B und Box C

Bei der Box C
Box C und Box A
Box C und Box B
 
Zuletzt bearbeitet:
Und nur wenn diese nicht in der Viop.cfg verändert wird kann sie auch in der Gui verändert werden - sonst geht dies nicht mehr.
Genau so ist es ... auch wenn sicherlich die vpn.cfg gemeint ist.

Daraus leitet sich auch meine Behauptung ab, daß es mit Textdateien einfacher geht.

Wenn man aus irgendeinem Grund eine Einstellung braucht, die der GUI-Editor der FRITZ!Box nicht bietet, steht man am Ende mit einer Text-Datei da (aus der export-Datei extrahiert), die nur noch verschlüsselte Credentials enthält und sich über die Import-Funktion nicht einspielen läßt.

Die einzige dann verbleibende Möglichkeit ist der Export mit entschlüsselten Credentials per Telnet (dann klappt auch der spätere Import wieder) oder gleich das direkte Editieren auf der Box, da dabei die Credentials nicht geändert/importiert werden.

Startet man hingegen gleich mit einer Textdatei (entweder direkt von Hand erstellt oder mit "FRITZ!Fernzugang einrichten" erzeugt - dann aber bitte ohne Verschlüsselung), kann man diese Textdatei immer wieder ändern und den eigenen Wünschen anpassen - anschließend einfach neu importieren und eine vorhandene VPN-Verbindung mit demselben Namen wird ersetzt.

Das kann man beliebig oft machen und durch einfache Änderungen von Einstellungen zusammen mit dem "name"-Eintrag aus einer funktionierenden Einstellungsdatei sehr leicht auch drei oder mehr andere für weitere Verbindungen ableiten - auch das Erstellen der "gespiegelten" Konfiguration für die Gegenstelle ist im Handumdrehen erledigt.

Wenn man z.B. in dem o.a. Szenario mit den drei Boxen nur so ein Netz aufspannen will:

Box A <-> Box B <-> Box C

und dann am Ende Box A mit Box C nicht direkt, sondern nur über Box B reden soll (wenn man dann noch weitere Boxen hinzufügt, wächst das sonst sehr schnell, wenn da jeder mit jedem kann, die fünfte Box erfordert dann schon 8 VPN-Konfigurationen), dann kann man das ausschließlich mit dem AVM-GUI einfach nicht konfigurieren. Gleiches gilt für "keepalive_ip"-Einstellungen jenseits des Gateways und viele andere nützliche Einstellungen.

Wenn man also bereits am Anfang weiß, daß es nicht nur platt um die Verbindung von zwei Standorten geht, sollte man es - nur meine Meinung, aber samt Begründung - gleich richtig machen und ist dann auch für Änderungen bei künftigen Erweiterungen besser gerüstet.

@HilliBilli68:
Tut mir leid, daß da gestern nacht so wenig Zeit übrig blieb und die Antworten nur nebenbei im Telegramm-Stil erfolgten ... da war es auch, was ich Dir mit der PN gestern erklären wollte. Das Einrichten von VPN-Verbindungen ist kein Kunststück, man muß es nur richtig angehen und dabei systematisch vorgehen, wie ich es schon in #12 im letzten Absatz geschrieben habe. Wenn man die Flinte ins Korn wirft, hilft das am Ende auch niemandem. Wer aber der Meinung ist, er spannt mal eben so nebenbei ein gekreuztes VPN-Netzwerk zwischen n Standorten auf (möglichst auch noch erweiterbar), der wird imho sehr schnell feststellen, daß das (egal mit welchem Werkzeug) eben nicht in 15 Minuten erledigt ist und etwas mehr Beschäftigung mit der Materie erfordert. Die AVM-Assistenten sind auf die häufigsten Einsatzzwecke "geeicht" (das sieht man an den zur Auswahl stehenden Verbindungen), alles darüber hinaus ist Handarbeit und die erfordert (s.o.) entweder gleich am Beginn oder spätestens beim manuellen Ändern entsprechende Vorbereitungen. Am Beginn sind diese Vorbereitungen weniger und damit leichter zu berücksichtigen, hat man erst einmal mit den AVM-Assis begonnen, wird es später komplizierter, an die Daten heranzukommen (aber es bleibt möglich, das ist auch Fakt).

EDIT: Die Behauptung meinerseits, daß der VPN-Editor der FRITZ!Box nur für einfache Zwecke taugt, ist auch schon nicht mehr taufrisch: http://www.ip-phone-forum.de/showthread.php?t=261917&p=1939448&viewfull=1#post1939448
 
Zuletzt bearbeitet:
@ PeterPawn
hast recht mit der vpn.cfg und mit der Textdatei.

Aber wer nicht die Richtigen Einstellungen kennt (Befehle in der vpn.cfg) und sich noch nicht damit beschäftigt hat ist die GUI erst mal einfacher.

Ich denke deswegen hat AVM dies auch implantiert.

Und somit können es auch Leute ohne größere Fehler erst mal aufbauen und Testen.

Da wir ja schon oben bei den Bilder von HilliBilli68 schon sehen IP mit 1 am Schluss, https:// in der dynadresse und sogar noch einen Port.
 
Aber wer nicht die Richtigen Einstellungen kennt (Befehle in der vpn.cfg) und sich noch nicht damit beschäftigt hat ist die GUI erst mal einfacher.
Ich denke mal, wir sind uns da auch weitgehend einig.

Aber wenn man einfach nicht auf den AVM-Support hört (das "FRITZ!Fernzugang einrichten" deinstallieren und stattdessen den VPN-Assistenten der Box benutzen), dann klappt das mit ziemlich genau denselben Angaben im Einrichtungsprogramm auch, daß man eine "Basis-Konfiguration" für LAN-LAN-Kopplung erstellen kann. Da muß man keinen tieferen Einblick in die möglichen Einstellungen haben, da der Standard für eine einfache LAN-LAN-Verbindung da auch seit Jahren (solange das Programm existiert) ganz gut funktioniert.

Nur bei der Einrichtung einer VPN-Verbindung zu den sich immer weiter verbreitenden Smartphones war das Programm nicht unbedingt hilfreich (es gab auch keinen Zusammenhang zur Benutzerverwaltung) und im Zuge der Zusammenlegung von Benutzerkonten mit VPN-Verbindungen wurde dann vor etwas mehr als einem Jahr der VPN-Assistent implementiert.

Daß der dann auch LAN-LAN macht, halte ich persönlich für einen Fehler. Bei Client-LAN sind die Einstellungen (und die Notwendigkeit von Abweichungen) überschaubar ... da gibt es nicht so viel, was man anders machen kann (ACLs mal außen vor) ... bei LAN-LAN ist das - spätestens ab dem dritten Partner - definitiv etwas anderes.

Wobei schon die Tatsache, daß der Einrichtungsassistent für das entfernte Netz eine Einstellung erlaubt, bei der die mit der Maske per "und" verknüpfte Adresse nicht 0.0.0.0 ergibt, ein kapitaler Bock ist, der fast ein Ticket wert wäre. Und auch eine minimale Gültigkeitsprüfung im Assistenten für den DNS-Namen hätte eigentlich schon Alarm schlagen müssen ... das relativiert das "es ist einfacher" in meinen Augen und stellt die Sinnhaftigkeit des Assistenten in Frage, denn soweit ich es verstanden habe, hat er ja die Verbindungen genau mit dem Assistenten eingerichtet.

Wenn dann am Ende die Kontrolle von Einstellungen auch nur mit den vorgegebenen Formularfeldern möglich ist (da fehlt für mich die Möglichkeit "download->show or edit->upload"), dann kommen solche Sachen wie ein https-Präfix dabei heraus, das ich im ersten Anlauf nicht einmal gesehen habe, als ich ihn auf die fehlerhafte Angabe des Netzwerks in #19 aufmerksam machen wollte.
 
Hallo,

ich bin zwar immer noch bei der GUI, habe aber ansonsten ganz nach Vorgabe agiert. Ich habe sämtliche Verbindungen gelöscht, dazu die DynDNS deaktiviert. Dann habe ich ZWEI Verbindungen (FritzBox X und FritzBox Y) miteinander verbunden. Leider das gleiche Ergebnis. Hier die CFG von FritzBox X:

Code:
vpncfg {
        connections {
                enabled = yes;
                editable = yes;
                conn_type = conntype_lan;
                name = "1abcdefgh2knhsl1.myfritz.net:40443";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "1abcdefgh2knhsl1.myfritz.net:40443";
                keepalive_ip = 192.168.YY.1;
                localid {
                        fqdn = "$$$$AG6DLC1FY4ZJHANGUW43VFKNEVZZ6L1KIA2T6DAXN4BPX52EMG42XZX3MRZBGS3DA24GVXKGFHFOUQX5DY3TU2BGHG3OTO2NZJ66JGYA";
                }
                remoteid {
                        fqdn = "$$$$FUHXA4P4QJWINS5YQUBBASRDAF63H14XV1J6ATCGACTRSIL3FTK24X5U36FT3HV6AQZ51L5PSSHQ3R1QCWUXD2XPOXYAMNSAM1PCGEIA";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$OMB4DICG1PZTQ2Y2N2DHWUWDJJXUAXMORI4YXD6CFDQHEMYFF2NDLU3GNWJFRMJ6YLKU1OQIY51V1AAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.XX.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.YY.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.YY.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF

**** END OF FILE ****

und hier von FritzBox Y:

Code:
vpncfg {
        connections {
                enabled = yes;
                editable = yes;
                conn_type = conntype_lan;
                name = "xyz123c2hfaiyrom.myfritz.net:40443";
                boxuser_id = 0;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "xyz123c2hfaiyrom.myfritz.net:40443";
                keepalive_ip = 192.168.xx.1;
                localid {
                        fqdn = "$$$$B6VUMWLICRZRBRT6IQUW4ABMBGTZTULGNOBDCXAHSHGU4OTRPHOC2K1JFUFUMDB1XF6IMCUI45KD1K32SUFWJ5DUSN2BWJKJWHMOW6YA";
                }
                remoteid {
                        fqdn = "$$$$DGUR3THZYZCRX32TOFFLLESATXKRLWTZKQYIGE2VNP1USB4LV6BZWNM2LCLGHXEPCTMP5DPKOBBOOGHB5H65NXDO6OADYKB5J23GSQAA";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "$$$$TUJ1RY4GFEHUDQQORB5N6UH6DJYLVUURSDR1O5VTN4GTW24WQPIHGYPYIE2BQ3UA3UUZALU6ZW6OGAAA";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.YY.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.XX.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.XX.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF

**** END OF FILE ****

Die CFG sind auf jeden Fall mal deutlich übersichtlicher geworden. Ansonsten bei mir :confused: und :(

Gruß
HilliBilli
 
1abcdefgh2knhsl1.myfritz.net:40443
Die Portangabe ":40443" ist immer noch absoluter Unfug. Auf welcher Internet-Seite hast Du das denn gelesen ? Das muß schlicht weg.

Ob da noch weitere Sachen drin sind, sehe ich mir erst an, wenn es dann immer noch nicht geht.

EDIT: Was heißt eigentlich "DynDNS deaktiviert" ? MyFRITZ! ist noch an, oder ? Du verwendest ja die MyFRITZ!-Adressen der Boxen zur Adressierung, die müssen also aktiviert bleiben, damit die Boxen jeweils wissen, wohin sie (nach Hause) telefonieren sollen.
 
Zuletzt bearbeitet:
Hey,

das habe ich nicht selbst gemacht, sondern ein (früherer) Freund. Über den Port 443 läuft jeweils der Remotezugriff auf die Server. Das habe ich aber jetzt alles mal entfernt und siehe da, VPN funktioniert. Vielen vielen Dank für die Hilfe und die Geduld.:D

Alle FB wurden von einem Freund eingerichtet und ich habe keine Ahnung, was er gemacht hat. Dokumentation null (was aber eher der Normalfall ist). Aus dieser Zeit gab es noch den klassischen DynDNS (xy.homeip.net) und hierüber gab es diverse Zugriffe.

Dann kam ja MyFritz und Fritz!NAS und die habe ich dann dazu eingerichtet. Es ist aber immer so eine Sache, "die Suppe von jemand anderem weiter zu kochen, wenn man das Rezept nicht kennt." Die Grundeinstellungen sind dann wieder von mir. Mein Provider ist 1&1, d.h. deren Code eingegeben. Das ist aber sicher schon 5 Jahre her und wahrscheinlich auch nicht mit den 7390 und 7490. Seither wurde immer wieder rumgefummelt, wahrscheinlich neue FB eingebunden. Komplett zurücksetzen traue ich mich aber auch nicht, denn eigentlich läuft es.

Gibt es hier im Forum so etwas wie: Optimale und optionale Einrichtung der FritzBox für Dummies? Also im Ernst. Ich habe noch eine 7490 als mögliche TestBox und gerne würde ich hier von Grund auf eine korrekte und sinnvolle Einrichtung machen.

Gruß
HilliBilli
 
Optimale und optionale Einrichtung der FritzBox für Dummies?
Sorry, nicht mein Tisch ... außerdem falscher Thread.

Damit bin ich hier raus ... wie es mit dem Problem von opfer_pimp aktuell aussieht (fehlende DNS-Auflösung) wäre interessant zu wissen, den eigentlich ist er ja der TE; auch wenn schon eine Weile nichts mehr kam.

Aber es findet sich bestimmt irgendwo im IPPF auch eine "Schritt für Schritt"-Anleitung für Dich oder jemand, der da helfen will und kann ... wenn nicht ist AVM (die Webseite, nicht unbedingt die Hotline) auch eine Möglichkeit.
 
Gibt es hier im Forum so etwas wie: Optimale und optionale Einrichtung der FritzBox für Dummies?
Gruß
HilliBilli

wird es sicherlich nicht geben, weil es bei jdem anders ist (meine Meinung)
Ich würde es so machen
1 Sicherung der Alten funktinierende Einstellung mit Passwort
2 Recover
3 Einrichten mit Startcode (bei 1 und 1)
4 Box durchgehen und die Sachen einstellen was man benödigt.
5 Boxansicht auf erweitert umstellen und noch mal alles durchgehen (hier aber mit etwas vorsicht, denn dies ist nicht ohne Grund eigentlich ausgeblendet)
 
Moin

Die gibt es leider nur direkt von ausgesuchten Anbietern und nennt sich: TR-069
Und auch nur dann, wenn sie VPN im Angebot haben.

Das Beste wird sein, eine entsprechende Backupstrategie mit der Fritz!Box Exportdatei zu fahren.
Tip: Aussagekräftige Namen verwenden wie: Datum_FRITZBOX_FW_Android_VPN.export
 
Zuletzt bearbeitet:
LOL. Da schaut man mal kurz nicht mehr vorbei und schon ist der Ganze Thread vollgeschrieben. Keine Angst das war nicht böse gemeint :-). Ich habe jetzt erstmal eine Woche Urlaub, dann werde ich mal das Ganze mit dem IP-Bereich testen. Danke schon mal für die durchaus interessanten Antworten.
 
Kostenlos!

Statistik des Forums

Themen
248,927
Beiträge
2,305,462
Mitglieder
378,655
Neuestes Mitglied
M.CH.