[gelöst] VPN Fritz 7170, Fernzugriff ok, Box zu Box eingeschränkt

StevenV

Neuer User
Mitglied seit
18 Jan 2007
Beiträge
186
Punkte für Reaktionen
0
Punkte
16
Konstellation:
-------------------

Es gibt zwei Standorte A + B. Beide Fritz 7170 29.04.51 VPN.

Auf beiden Boxen wurden drei unterschiedliche Benutzer (VPN) für den Fernzugang konfiguriert.
Zusätzlich gibt es eine Konfiguration auf beiden Boxen für eine VPN Box zu Box Verbindung.

Wie bei meinen eigenen Boxen sollten die Spielregeln bezüglich Netzwerk (IP's etc.) eingehalten sein.

Für alle Verbindungen, also Fernzugang zu Box A und B und Box A zu Box B sind Dinge möglich wie
ping zu beliebiger Adresse, Zugriff über Programme wie Ultra VNC, Aufruf von Webservern von Geräten
(FritzBox, Netzwerkdrucker, etc.), drucken über VPN.

Was nur über den Fernzugriff, also nicht von Box zu Box, geht ist das Suchen von Computern / IP-Adressen,
das Einbinden von Netzlaufwerken (obwohl die Verbindung aktiv ist).

Bin mit dem Latein glaube ich erst mal am Ende.

Ach, ja:

Box A: Rechner Vista und XP
Box B: Rechner XP
(Alle Rechner sind per Online-Update aktuell)

Werde nur unregelmäßig antworten können.

Jemand eine Idee?

Guß
Stephan
 
Zuletzt bearbeitet:
Hallo,

Was nur über den Fernzugriff, also nicht von Box zu Box, geht ist das Suchen von Computern / IP-Adressen, das Einbinden von Netzlaufwerken (obwohl die Verbindung aktiv ist).
Das liegt an der Windows Firewall. Bei Fernzugriff hat der Client eine IP aus dem Subnetz der VPN Server Box, also eine bekannte IP und Windows lässt den Zugriff zu. Bei LAN-LAN VPN hingegen kommen die Anfragen von fremden IPs (die Box routet ja vollwertig bei VPN), und deshalb blockt Windows die Zugriffe.

Siehe auch: http://www.ip-phone-forum.de/showthread.php?t=162842
 
@frank_m24

danke für die schnelle Antwort.

Wenn ich es richtig verstanden habe muss also ein Weg gefunden werden durch die Firewall zu kommen.

Für Programme in den Einstellungen der Firewall soweit kein Problem.

Welche Freigaben sind nötig für das Suchen von Computern, das Einbinden von Netzlaufwerken? Bin aus dem parallelen Thema nicht ganz schlau geworden.

Bei Win XP können innerhalb der Firewall-Einstellungen Parameter für die Datei- und Druckerfreigabe gesetzt werden.

Ist das der richtige Ansatz (Hatte noch keine Gelegenheit zu testen)?

Gruß
Stephan
 
Hallo,

Bei Win XP können innerhalb der Firewall-Einstellungen Parameter für die Datei- und Druckerfreigabe gesetzt werden.
Ja, das ist ein Anfang. Es muss alles freigegeben werden, was mit SMB und NetBIOS zu tun hat.
Ob dann die Suchfunktion geht, steht aber noch auf einem anderen Blatt. Wenn die mit Broadcasts arbeitet, dann gehts nicht, denn Broadcasts werden über VPN nicht übertragen. Deshalb funktioniert auch die Namensauflösung über VPN nicht, und man kann nur über die IP-Adressen auf andere Rechner zugreifen.
 
In der Win Firewall ist, glaube ich noch eine Einstellung, ob auch Anfragen aus anderen Subnetzen akzeptiert werden sollen.

Gruß Guido
 
Das ist doch recht einfach. Einfach mal zur Probe die Firewall disablen um zu sehen ob sie schuld ist. Und dann natürlich immer nur über die IP Adressen gehen. Freigaben für Windows-Netzwerke funktionieren über VPN nicht. Da hat frank_m24 völlig recht.
 
Hallo,

Danke für die Antworten.

Bin nach dem Testen a'bissel durch den Wind also Formulierungen nicht auf die Goldwaage legen.

@himinternational

Firewalls deaktivieren:

Eigentlich als Test ok. "Traue" ich mich aber nicht. Sind halt nicht meine Rechner und ein Standort ist gewerblich.

Allgemein:

Die Test's bestätigen das die Firewalls der Zielrechner das Problem sind. Sie blocken die eingehende Verbindung.

Der Win XP Rechner hat als Firewall den BitDefender. Den hab ich noch nicht überzeugen können.

Der zweite Zielrechner hat Win Vista. Hab, nur für den Test, in den erweiterten Firewall-Einstellungen eine Regel für eingehende Verbindungen erstellt:

Alle Ports frei für "Private Netzwerke". Ist wahrscheinlich sicherheitstechnisch nicht so gut, aber damit "klappt es auch mit dem Nachbarn". Damit geht es.

Gehen tut es aber nur in der folgenden Art:

Die Firewalleinstellung ermöglicht nach dem Zielrechner über dessen IP zu suchen. Ich kann aber nicht auf die Freigaben zugreifen (Keine Rechte).

Erste die Anwendung von "net use" öffnet die gewünschten Türen. Neben dem Anlegen von Netzwerklaufwerken auf dem zugreifenden XP-Rechner ist es damit auch möglich, und das ist das für uns wichtige Ziel, mit der Sync-Software "SyncBack" zuzugreifen.

Die Frage ist für mich also noch welche Firewall-Einstellung auf dem Vista ist sicherheitstechnisch die Beste.

Ach ja:

Für Interssierte:

Sämtliche Tests und Modifikationen laufen über VPN. Gratulation an AVM.

Bin jetzt ruhig.

Gruß
Stephan
 
Freigaben für Windows-Netzwerke funktionieren über VPN nicht.

Wieso sollten die nicht funktionieren? Ich nutze SMB via VPN und das funktioniert einwandfrei.

@StevenV:
Normalerweise muesste folgende Firewall-Regel funktionieren:
"Zulassen, wenn Source-IP im Bereich xxx mit beliebigem Port liegt und an Ziel-IP auf Port 445 ankommt" (dabei ist xxx der Adressebereich des jeweils anderen Subnets)
 
So, Hallo,

Alles ist gut!

Eigentlich muss für den gewünschten Datenabgleich nur eine Verbindung zwischen zwei Rechnern geschaffen werden.

Box A: Win XP (zugreifender Rechner) 192.168.149.10 und dem Quell-Rechner
Box B: Win Vista 192.168.2.8

Auf dem Quell-Rechner habe ich nun in der Firewall (Erweiterte Einstellungen) eine eingehende Regel erstellt:

Allgemein: Verbindungen zulassen
Programm und Dienste: Alle Programme die die angegebenen Bedingungen erfüllen
Protokoll und Ports: Alle
Erweitert: Diese Profile "Privat"
Bereich: Lokale IP-Adresse "Beliebige Adresse" Remote-IP-Adresse "Diese Adresse" 192.168.149.10

Auf dem zugreifenden Rechner mit "net use" den freigegebenen Ordner eingebunden.

Damit klappt es wunderbar.

Der abzugleichende Datenstamm hat ein Volumen > 6 GB. Er wächst aber nur langsam, so, dass nach einem Erstabgleich ein erneuter Abgleich recht zügig geht.

Die eingesetzte Software ist, wie gesagt, syncback. Ist wirklich ein tolles Tool.

Wenn also keiner mehr Bedenken hat wegen der Art der Freigabe, dann Dank an Alle Antwortenden.

In diesem Sinne,
Gruss
Stephan
 
Kommen keine weiteren Antworten setzte ich in Kürze das Thema auf gelöst.
 
@tommy0910
Natürlich lassen sich Freigaben im Windows Netzwerk ansprechen. Die Anzeige solcher Freigaben, die über Netbios realisiert wird, wird aber über VPN nicht weitergeleitet. Das heisst, dass Zugriff auf Freigaben nur über die IP-Adresse möglich ist, nicht aber über die automatische Anzeige im Windows Netzwerk.
 
@tommy0910 #8

werde nächste Woche doch noch einmal probieren mit gezielt freigegeben Ports (445, etc.) auszukommen.

Gruß
Stephan
 
[Edit frank_m24: Mehrere Beiträge innerhalb weniger Minuten zusammengefasst. Man kann seine Beiträge auch editieren. Lies noch mal die Forumregeln.]
So, Hallo,

habe die Einstellungen in den erweiterten Einstellungen der Vista Firewall geändert.

Es gibt jetzt nur noch eine eingehende Regel, wie oben beschrieben für den einen Rechner (IP) und nur noch für Port 445.

Läuft alles wunderbar.

Dank an Alle,
Gruß
Stephan

[Edit frank_m24: Beitrag 2:]
Äääääähhhh?

Wie setzte ich [gelöst] vor das Thema???
 
Beitrag ändern - erweitert. Dann kannst Du die Überschrift ändern.
 
Kostenlos!

Statistik des Forums

Themen
248,916
Beiträge
2,304,989
Mitglieder
378,631
Neuestes Mitglied
realprogrammer