IPv6 Server hinter zweitem Router.

otto58

Mitglied
Mitglied seit
9 Jan 2007
Beiträge
366
Punkte für Reaktionen
12
Punkte
18
Ist vielleicht etwas Off-Topic aber ich vermute hier die FB Experten.
IPv4 bekommt die FB3370 die Anfrage auf Port 80, der auf einen Zyxel USG60 weitergeleitet ist. Dort wird Port 80 weiter auf den HTTP-Server-PC geleitet.
Der USG60 nimmt eine LAN Adresse der FB3370 als WAN Adresse und baut ein eigenes LAN auf.

Bei zwei Dyndns Konten habe ich die IPv6 Adressen der FB3370 und die des HTTP-Server-PC (Dyndns Client) hinterlegt. In der FB3370 habe ich eine IPv6-Freigabe (komplett offen) auf die lokale Adresse des USG60 (wie es angeboten wird) eingerichtet.
Ich teste über die Seite http://ipv6-test.com/validate.php . Unabhängig davon, welches Konto ich verwende, bekomme ich immer "web server is unreachable : Permission denied" angezeigt.

Geht das überhaupt irgendwie? Die FB kennt ja als einziges Gerät nur den USG60.
Andererseits gibt die FB3370 den Präfix 2003:aaaa:bbbb:8200::/56 von der Telekom weiter. Der USG60 erhält von ihr einen Präfix 2003:aaaa:bbbb:82fc::/62. Im USG60 werden dann im LAN Adressen der Form 2003:aaaa:bbbb:82ff:aaaa:bbbb:cccc:dddd vergeben. Diese letzte Adresse ist in einem Dyndns Konto hinterlegt und die FB3370 könnte wissen, in welche Richtung die Pakete zu dieser Adresse weiterzuleiten sind. Es kommt aber schon im USG60 nichts an.
 
Die FB kennt ja als einziges Gerät nur den USG60.
Meines Wissens richtet die FRITZ!Box auch bei "komplett öffnen" nur eine Freigabe für die IPv6-Adresse ein und nicht für den (weitergereichten) Präfix. Ich kann es aber gerade nicht verifizieren (deshalb bitte nur als Vermutung verstehen), Du findest das jedoch in den Support-Daten (oder bei Telnet-Zugriff direkt im proc-FS) Deiner FRITZ!Box. Die 3370 kenne ich auch wieder nicht gut genug um zu wissen, was dort für eine Firmware-Version aktuell ist und wie ausführlich die Angaben im proc-FS damit sind bzw. wo sie zu finden sind, denn das ist von der Version abhängig.

Wenn der USG60 selbst WAN-seitig unter seiner IPv6-Adresse irgendwelche Dienste anbietet, dann sollte man diese allerdings erst einmal erreichen können, ansonsten ist tatsächlich irgendwo in der FRITZ!Box noch etwas faul. Dann würde ich mal mit einer konkreten Freigabe für einen solchen Dienst anstelle von "komplett öffnen" testen, nur um sicherzustellen, daß das keinen Unterschied macht.
 
Zuletzt bearbeitet:
Mit der Freigabe von Port 80 (IPv6) hatte ich angefangen und bin dann aber wegen Erfolglosigkeit zu Exposed Host gewechselt.
Das dumme ist, dass es mit dem USG60 nicht möglich ist, eine IPv6 Adresse z.B. an dyndns.org zu melden. Ich habe die IPv6 Adresse des USG60 (steht sowohl im USG wie auch in der FB) in ein neues dyndns per Hand eingetragen, um mit http://ipv6-test.com/validate.php zu testen, was passiert. Aber das scheint nicht zu funktionieren, denn es wird nicht einmal ein "AAAA record" angezeigt.
Es geht mir eigentlich nur um die Vorbereitung von Entertain, wo ich im schlimmsten Fall die FB3370 als Router verwenden und dann den USG wie derzeit im Test dahinter setzen muss.
Bisher lief es mit der Fritzbox als nur Modem und dahinter dem USG60 (PPPoE Einwahl) ohne Probleme. Anfrage an die per Client gemeldeten IPv6 des HTTP-Server-PC sind auch dort angekommen.
 
Bei IPv6 gibt es kein NAT damit auch keine Portweiterleitung.

Bei IPv6 ist das Zielgerät anzugeben, da jedes Gerät eigene IP hat, in deinem Fall also der PC mit Webserver.
 
Zuletzt bearbeitet von einem Moderator:
Wozu ist denn dann dieses Zeugs erforderlich?
FB3370.jpg
 
Welches? Da steht doch nicht viel außer IP Adressen.
 
Zuletzt bearbeitet von einem Moderator:
Exposed Host ist doch übertrieben, hast du überhaupt Dienste die auf der FB selbst erreichen willst per IPv6? Wenn nicht macht ganze Freigabe so keinen Sinn.
 
Der Unterschied (kann jeder mit einem DS- oder DS-Lite-Anschluß leicht testen) liegt nur darin, ob gezielt einzelne Ports "durchgelassen" werden oder einfach alles. Klar, es gibt keine NAT bei IPv6 in der FRITZ!Box, aber es können eben gezielt nur bestimmte Ports freigegeben werden, während alles andere dann schon von der FRITZ!Box mit passenden Control-Messages abgebügelt wird.
 
Bei meinem USG muss ich den Port für IPv4 weiterleiten. Im Firewall muss ich den Port 80 an zwei Stellen für IPv4 und auch für IPv6 öffnen. Und dann funktioniert es, wenn der USG die Verbindung herstellt und die FB als Modem agiert.
Zweimal öffnen ist in der Fritzbox als Router auch vorgesehen. Es macht nur keinen Sinn, weil der IPv6 Zugriff sein Ziel sowieso nicht erreicht.
 
Zuletzt bearbeitet:
Testest Du mit einem "echten" IPv6-Zugriff oder nutzt Du immer nur einem browser-basierten Dienst zum IPv6-Test im Internet? Bei letzterem kann man sich nie sicher sein, was da an Paketen in welcher Reihenfolge gesendet wird.

Wenn Du keinen richtigen IPv6-Zugriff hast, kennst Du ja vielleicht jemanden mit einem solchen, der an Deiner Stelle mal einen HTTP-Zugriff auf die IPv6-Adresse auslösen kann. Wenn da tatsächlich nichts ankommt, würde ich auch mal auf der FRITZ!Box die "1. Internetverbindung", die "Routing-Schnittstelle" und auch "lan" mitschneiden, um ganz sicher zu gehen, daß das Paket tatsächlich in der FRITZ!Box "aufgeschnupft" wird. Auf der "1. Internetverbindung" muß es in jedem Falle sichtbar sein ...
 
Und nochmal: Für IPv6 muss Zielgerät ausgewählt werden, und nicht der erste oder zweite Router.

Edit: Und Privacy Extensions abschalten am Zielgerät.
 
Zuletzt bearbeitet von einem Moderator:
Wie und wo kann ich das Zielgerät in der FB auswählen? Bisher meldet der HTTP-Server-PC über einen Dyndns Client seine Adresse. Der Zugriff auf diese Adresse hat funktioniert als der zweite Router noch der erste Router (PPPOE Auflösung) und die FB ein Modem war.
 
Du musst in der Firewall in beiden Routern die Interface-ID angeben.

Sind die letzten 4 Abschnitte der IP Adresse die sich nicht ändern, und auf Grund der MAC Adresse errechnet wird, sofern Privacy Extensions aus sind.

Dann reicht es auch gezielt dein Port 80 ect. freizugeben und nicht ganze Firewall abzuschalten.
 
Vorsicht. Bei der Fritzbox ist es derzeit -nicht- möglich, für delegierte Prefixe die Firewall freizugeben/abzuschalten.
Die Freigabe funktioniert nur für Geräte, die der Fritzbox selbst bekannt sind (also direkt angeschlossen)

Geräte hinter einem 2. Router sind per IPv6 eingehend -nicht- erreichbar und es ist in der Fritzbox Software derzeit nicht möglich (meines Wissens nach) dies freizuschalten.
 
Vorsicht. Bei der Fritzbox ist es derzeit -nicht- möglich, für delegierte Prefixe die Firewall freizugeben/abzuschalten.
Dachte ich in #2 genau so auch - wenn auch nur als Vermutung mangels Zeit zum Testen. Ist das bei Dir auch nur eine Annahme wie bei mir oder hast Du es unter dem Aspekt eines "exposed host" selbst gecheckt?

Denn liest man sich dann die Beschreibung bei einer IPv6-Freigabe durch:
FRITZ!OS-GUI IPv6-Freigabe schrieb:
Sämtliche IPv6-Pakete aus dem Internet werden an das obenstehende Gerät weitergeleitet. Der FRITZ!Box Firewall-Schutz ist für dieses Gerät deaktiviert.
bleibt nach meinem Verständnis weiterhin die Frage offen, ob die Box diesen freigegebenen Host dann als "exposed host" interpretiert und alle Pakete für im eigenen Präfix liegende Adressen an diesen Host weiterleitet (das wäre dann ein Highlander, wie bei IPv4 ja auch), wenn es kein "spezielleres Ziel" gibt oder ob es tatsächlich nur um beliebige Pakete mit der korrekten Interface-ID geht.

Hat das schon mal jemand durch eigene Tests geklärt?
 
Ich hab es alles hin- und hergetestet. Es funktioniert nicht. Das 1. Gerät hinter der Fritzbox kann man per IPv6 freigeben. Alles dahinter (eingehend) geht nicht.

Der AVM Support "stellt" sich leider dumm und versucht mir zu erklären das dies "technisch unmöglich sei" und verweist auf IPv4 Anleitungen.

Mit einem Lancom Router (1781er Baureihe) kann man dies alles einrichten und funktioniert, kostet allerdings auch mehr als das doppelte und man hat wieder 1 Gerät mehr da stehen.
Bin schon länger am überlegen, die Fritze auszutauschen, nur dann stellt sich die Frage womit VoIP. Dann landet man doch wieder bei der Fritzbox und fragt sich wiederum, wozu ein weiteres Gerät vorschalten was 24/7 Strom zieht, um Funktionen zu bekommen, die man auch anders abbilden kann. (nur nicht so "schön")
 
Du musst in der Firewall in beiden Routern die Interface-ID angeben. Sind die letzten 4 Abschnitte der IP Adresse die sich nicht ändern
Vielleicht habe ich jetzt irgendwas nicht verstanden, aber genau das hier ist doch die Lösung. Ich habe bei mir Geräte hinter der Fritzbox mit IPv6-Adressen, die Fritzbox selbst verteilt bei mir aber keine IPv6-Adressen - IPv6 selbst ist aktiviert. Da die Fritzbox die IPv6-Adresse vom Geräte dahinter nicht kennt, habe ich genau wie HabNeFritzbox es schreibt, per Hand die letzten vier Abschnitte der Client-IPv6 Adresse vom Gerät dahinter eingetragen und erst einmal ICMP (pingen) aktiviert. Nach dem das von außerhalb per IPv6 funktioniert hat, habe ich gezielt die benötigten Portranges freigegeben. Funktioniert einwandfrei.
 
... habe ich genau wie HabNeFritzbox es schreibt, per Hand die letzten vier Abschnitte der Client-IPv6 Adresse vom Gerät dahinter eingetragen und erst einmal ICMP (pingen) aktiviert. Nach dem das von außerhalb per IPv6 funktioniert hat, habe ich gezielt die benötigten Portranges freigegeben. Funktioniert einwandfrei.

mit welcher Fritzbox und Softwarestand hast du das im Einsatz? Ich kann das hier bei mir (Fritzbox 7490, derzeit aktuellste Labor Firmware) gern noch mal testen. Hatte allerdings zuletzt keinen Erfolg damit.
 
Zuletzt bearbeitet:
Bis vor 2 Monaten war es eine 7390 mit 6.20, jetzt ist es eine 7490 mit der letzten Labor-Firmware. Ging aber vorher schon mit der 6.23 auch. PS: Bitte keine Fullquotes beim Antworten auf einen direkten Folgebeitrag, ist gegen die Forenregeln.
 
Kostenlos!

Statistik des Forums

Themen
248,922
Beiträge
2,305,230
Mitglieder
378,646
Neuestes Mitglied
atrora