[Problem] Liste aller Netzwerkgeräte (Zweck: Verwendung von Zertifikaten im Intranet)

gantim

Neuer User
Mitglied seit
18 Jul 2025
Beiträge
23
Punkte für Reaktionen
3
Punkte
3
Wie im Rahmen der Frage bzgl. des Reconnect erwähnt, möchte ich gerne von .fritz.box als Domain weg. Beispielsweise für Proxmox ist die Verwendung gültiger Zertifikate zwingend, und auch sonst wird es von den meisten Servern mittlerweile verlangt (ist ja auch gut so).

Für eine eigene Domain kann ich für beliebige Subdomains Wildcard-Zertifikate erzeugen. Ich kann also intranet.meinedomain.de verwenden, um mein Intranet zuhause zu verwalten. Dann kann ich LE-Zertifikate in meinem Intranet verwenden. Für .fritz.box kann ich keine Zertifikate erzeugen, die von einer offiziellen Zertfizierungsstelle stammen (Ja, ich habe bereits eine CA erstellt und .fritz-box-Zertifikate erzeugt - das reicht nicht aus).

Mein Problem: Ich kann diese Domain mit der Fritzbox als DNS-Server nicht verwalten, die funktioniert nur für .fritz.box .

Zu diesem Zweck muss ich in meinem Intranet einen DNS-Server aufsetzen, der alle Geräte kennt, die die Fritzbox kennt. Geht das überhaupt? Bisher kann ich bei der Fritzbox nur die Geräte abrufen, die aktiv sind. Ich möchte aber alle fest zugeordneten MAC/IP, die die Fritzbox kennt, abrufen. Auch wenn sie noch nie oder schon lange nicht mehr aktiv waren, aber das scheint über TR-064 nicht zu gehen.

Hat vielleicht jemand bereits eine Lösung füür dieses Problem?
 
Die Liste der fest vergebenen IP Adressen ist endlich und nicht variabel, weil fest. Diese einmal in einen bind oder einen anderen DNS Server kippen, sollte der geringste Aufwand sein.
 
Jeder Shelly (dutzende), jedes Handy, Tablet, Computer, NAS, Fernseher, Bluray-Player, Radio, Drucker, Smartwatch, Kamera mit LAN/WLAN bekommt eine IP-Adresse. Waschmaschine, Trockner, Kochfeld, Türklingel, Entkalkungsanlage. Jede VM auf dem Proxmox-Cluster. Die Liste ist garantiert nicht vollständig. Im Schnitt kommt alle ein-zwei Wochen was dazu schätze ich und es ist locker 3stellig (ok, alte Geräte werfe ich bisher nicht raus, weil ich keinen Gerätenamen erneut vergeben möchte, auch wenn es das Gerät nicht mehr gibt - auch ohne das reicht es garantiert für 3stellig).

Ein Gerät, das der Fritzbox nicht per MAC bekannt gemacht und entsprechend konfiguriert wurde, kommt (auch mit WLAN-PW) nicht ins Internet. IoT-Geräte sind die größte Sicherheitslücke heutzutage. Manche (vor allem Shelly) lasse ich gezielt kurz ins Internet für das Firmware-Update.

Also, alternativer Ansatz. Kann man ein Gerät automatisiert in der Fritzbox eintragen?
Mit TR064 habe ich das Ändern des Friendly Name gefunden, und das Abfragen der Daten zu einer MAC oder IP. Aber setzen kann man es nicht, oder?

Ich pflege eine Wiki-Seite mit MAC/IP/Name/Link extern und intern und Beschreibung. Ich trage zusätzlich die MAC und IP in der Fritzbox ein. Da möchte ich keine dritte Liste (zusätzliche DNS-Konfiguration), die ich manuell pflegen muss. Ich möchte, dass es einfach funktioniert, wenn ich eine IP vergebe. An möglichst einer Stelle. Ich möchte die Pflege der Wiki-Seite abschaffen und nur eine Quelle verwenden, das darf gerne eine Konfiguration für einen bind9 sein oder sowas. Der eigene forgejo würde auch das git diff liefern, wenn ich es dort ablege, dass man neue Geräte per Action auf der Wiki-Seite hinzufügt und der Fritzbox bekannt macht, um einen Automatismus zu implementieren.
 
Vielleicht ist eine Fritz!Box in dem Fall nicht das Mittel der Wahl, sonder ein Router, der eine gewisse Freiheit bei der DNS Verwaltung mitliefert.
 
  • Like
Reaktionen: Erforderlich
BTW & leicht off-topic:
Meine WLAN-Geräte sind niemals von Shelly oder Tuya und wenn, dann haben sie eine Tasmota-Firmware wie die anderen und werden dann von TasmoAdmin verwaltet und erhalten ausschließlich darüber neue Firmwareversionen und werden per Fritzbox generell immer vom internet-Zugriff ausgesperrt, auch wenn Open Source bei mir einen gewissen Vertrauensbonus bekommt. Andererseits haben die meisten WLAN-IoT-Geräte für mein Gefühl einen viel zu hohen Stromverbrauch, um noch als "Eco" durchzugehen, vor allem nicht in dreistellieger Anzahl. :)
 
Vielleicht ist eine Fritz!Box in dem Fall nicht das Mittel der Wahl, sonder ein Router, der eine gewisse Freiheit bei der DNS Verwaltung mitliefert.
Ja, den Tipp habe ich bereits in anderem Zusammenhang erhalten und wollte immer mal schauen, was ich wie machen kann/soll/will. Allerdings wollte ich nicht unbedingt noch eine weitere Hardware anschaffen. Das müsste ich für einen Einsatz für sowas wie opnSense wohl machen. Ein Rechner, zwei Netzwerkanschlüsse. Und ggf ein Flaschenhals, wenn ich es irgendwann schaffe, LAG zu verwenden, aber selbst mit Glasfaser wird es Richtung Internet eine ganze Weile nicht schneller als 1 GBit werden. Oder würde es reichen, wenn man den Router als VM auf einem sowieso existierenden Proxmox-Host laufen lässt?

Was ich (unter anderem) habe:
DSL: Fritz 7530ax (in Planung Glasfaser)
WLAN: Fritz 7530ax, 7490, DVB-C Repeater
Switch TP-Link TL-SG1024DE + irgendwas PoE (mehrere Ports, unmanaged)

Bei Fritzbox verwende ich auch ein Mesh, weil es Probleme beim Übergang zwischen verschiedenen APs gab.

Wenn ich einen Router zwischen DSL und Intranet (LAN/WLAN) klemme, wie kann das passen, wenn die 7530ax gleichzeitig AP ist?
 
Wenn ich einen Router zwischen DSL und Intranet (LAN/WLAN) klemme, wie kann das passen, wenn die 7530ax gleichzeitig AP ist?
Dann ist ein Router zwischen DSL und LAN. Eine Fritz!Box kann auch WLAN, wenn sie IP Client ist.

Wie passt
Allerdings wollte ich nicht unbedingt noch eine weitere Hardware anschaffen.
und
Im Schnitt kommt alle ein-zwei Wochen was dazu schätze ich und es ist locker 3stellig
zusammen?

Mir fehlt bei deinen Überlegungen eine gewisse Struktur. Du feuerst direkt Lösungen ab, ohne dich mal in Ruhe hinzusetzen und die eine Lösung zu überlegen, die dann auch für länger passt.
 
http://name_or_address/query.lua?sid=sid&q=landevice:settings/landevice/list(UID,mac,ip,…)
Mögliche Properties (der Umfang ändert sich fast mit jeder Version):
Code:
# ctlmgr_ctl u landevice
landevice:settings/
cleanup_landevices=error
landevice_count=7
disable_autonomous_fw_when_not_used=error
landevice0/
 UID=landevice2338
 ip=
 mac=C0:91:B9:…
 name=Android-2
 friendly_name=Android-2
 parentuid=
 vendorname=
 manu_name=0
 dhcp=0
 static_dhcp=0
 modelname=
 maclist=
 flags=
 modification_flags=friendly_name_editable
 interface=
 wlan_station_type=default
 ethernetport=
 active=0
 online=0
 speed=0
 deleteable=4
 wakeup=0
 auto_wakeup=0
 source=0x2
 parentsource=0x0
 allow_pcp_and_upnp=0
 neighbour_name=Android-2
 ipv6_ifid=::c291:b9ff…
 iplist=
 url=
 wlan_UIDs=wlanC0:91:B9:…
 plc_UIDs=
 nexuspeer_UID=
 forwardrules_UIDs=
 ipv6firewallrules_UIDs=
 user_UIDs=
 igd_fw_cnt_pcp=0
 igd_fw_cnt_upnp=0
 myfritz_enabled=0
 myfritzdevice_UID=
 myfritz_services=
 parental_control_abuse=0
 blocked=-1
 updateavailable=-1
 updatesuccessful=-1
 updateinfourl=
 remoteauth_mode=-1
 remotelogin_username=
 remotelogin_password=
 remotelogin_remember=0
 firstused=1726863086
 doupdate=
 lastused=0
landevice1/
[…]
Nicht garantiert (im Gegensatz zu TR-064), aber recht stabil seit vielen Jahren, abgesehen davon, daß sich eben die Properties ab und an ändern, wenn neue Funktionen das erforderlich machen. Die Ausgabe erfolgt als JSON-Array und sollte sich leicht weiterverarbeiten lassen.

Generell habe ich das (insb. den Umgang mit den "Listen") hier auch irgendwo beschrieben, keine Ahnung mehr, wo das war. Es sollte sich aber finden lassen mit dem Stichwort "query.lua" und etwas Variieren von weiteren Schlagworten …

Ob das wirklich schlau ist, die Liste aus der FRITZ!Box in einen anderen DNS-Server zu übernehmen, lasse ich mal dahingestellt - zumindest ist es (derzeit noch?) eine Möglichkeit, die komplette Liste der Netzwerk-Geräte zu erhalten, die aber auch wirklich allen Schrott enthält - man sollte sich also gut überlegen, was man ausgeben will und wonach man ggf. auch filtert.
 
  • Like
Reaktionen: voipivo und gantim
@chrsto

Wenn ich die Fritzbox nur als DNS-Server ablösen will (kann nur .fritz.box, aber ich möchte eine andere Domain verwenden) und sich das wider Erwarten nicht auf "Ich setze einen DNS-Server auf einer VM auf" beschränkt, weil das mit der Fritzbox nicht sinnvoll zu managen ist (Grundgedanke: weder alle Geräte automatisch abfragen ist möglich noch das Ändern per API, und selbst wenn das gehen sollte, kommt demnächst sicher ein neues Hindernis, weil die Fritzbox oft beschränkt ist), sondern sich die Hardware ändern soll, dann wird hier vieles, das relativ frisch ist, in Frage gestellt.

Mit Hardware meinte ich Serverhardware. Verwaltungshardware im Keller. Mit NAS, Proxmox-Server, 24-Port-Switch, 8Port-PoE-Switch und der 7530ax dachte ich, dass im Keller bereits genug dauerhaft laufende Stromverbraucher sind, um einen Haushalt zu managen und einige Dinge zu ergänzen, die noch nicht smart genug sind. Es fehlen weiterhin ein paar Sachen wie ein automatisches Türschloss und noch 1-2 Kameras und ähnliches Zeug (von PV, Wärmepumpe, Wallbox, E-Auto abgesehen - mittelfristig ist das auch angedacht). Bei diesen Geräten sehe ich auch bei Anschaffung und Verbrauch direkt den Mehrwert. Von Router/Firewall habe ich erst mal nichts, das würde nur die Funktion der Fritzbox ersetzen, von der ich dachte, dass sie OK sei. Das meinte ich mit "keine weitere Hardware anschaffen".

Wenn die Fritz-Box DSL-Modem ist, schickt sie die IP-Pakete (Internet) zum Router (eg OPNsense). Als WLAN-AP ist sie IP-Client und empfängt die Pakete vom Router, da darf keine Verbindung zu dem DSL-Teil sein. Du meinst, dass sie getrennte Routen für Internet und Intranet zur Verfügung stellt, also DSL-Modem und IP-Client komplett getrennt/unabhängig verwendet werden können (zum Beispiel über verschiedene Netze)?

Bisher war ich der Meinung, dass ich eine passende Struktur habe, und nur die Software der Fritzbox etwas hakelig ist. Da ich es nicht zum ersten Mal lese, dass Firewall/Router eine gute Idee wäre, um Probleme zu vermeiden, wenn man an der Stelle mit der Frizbox kämpft, nehme ich es ernst. Die Gelegenheit könnte sich bieten, wenn ich demnächst einen Glasfaseranschluss bekomme (sieht so aus) und dann wird der DSL-Part der Fritzbox nicht mehr gebraucht. Dann hätte ich sie als Router/Firewall und AP verwendet, und dann kann man ihr die Router/Firewall-Aufgabe leicht wegnehmen, wenn das sinnvoll ist.

Ja, komplett durchdacht ist das noch nicht, das ist richtig. Sonst würde ich hier wohl auch keine Frage stellen ;). Ich wundere mich nur immer wieder, dass andere das Problem nicht haben. Den Murks mit der Domain .fritz.box, für die man kein LE-Zertifikat bekommt, hat doch jeder mit einer Fritzbox.

@PeterPawn Danke, schau ich mir nachher an! Das könnte mir helfen, um um eine Umstellung der Hardware zumindest vorerst herumzukommen.
 
dass im Keller bereits genug dauerhaft laufende Stromverbraucher
Und an den 10-20W für einen geeigneten Router scheitert es dann? Ich verstehe es nicht.

Von Router/Firewall habe ich erst mal nichts
Doch. Ein Gerät, das etwas mehr kann und an deine Ansprüche ran kommt.

Du meinst, dass sie getrennte Routen für Internet und Intranet zur Verfügung stellt,
Nein, ich meine, dass die Fritz!Box als IP Client hinter deinem neuen Router arbeitet. Ob dieser dann ein Modem mitbringt, oder das als eigenes Gerät noch davor hängt, kommt dann auf den Router an.
Ich kann von hier aus allerdings nicht beurteilen, ob die Fritz!Box dann überhaupt noch eine Daseinsberechtigung hat. Ich würde die Box dann auf Telefonie und ggf. WLAN AP reduzieren.

Ich wundere mich nur immer wieder, dass andere das Problem nicht haben.
Ich habe hier exakt die gleiche Aufgabenstellung. Ich habe auch eine interne .de Domain. Als Router läuft ein Router mit OpenWRT hinter dem Glasfasermodem. Dieser kümmert sich um DNS und DHCP, sofern keine statische IP Konfiguration vorliegt. Ein Zertifikat generiert ein Gerät selbst, oder wird - im Falle einer VM - über acme.sh generiert.

Das Einbinden ins LAN mache ich von Hand. Das dauert ca. 2 Minuten.
 
@chrsto

Derzeit habe ich 2 Proxmox-Hosts am Laufen, aber der eine ist nur testweise, das ist ein ausgemustertes Notebook, und soll wieder weg. Der braucht ziemlich exakt 13 Watt, wenn Proxmox und Home Assistant drauf laufen. Der andere ist ein Mini-PC, den ich überlege zu ersetzen. Die AMD-CPU 2400GE, die der hat, hat einen Fehler, dass der C6 Sleepstate die Kiste abstürzen lässt. Deshalb musste ich das im BIOS disablen, und deshalb braucht sie 4 Watt mehr. 14-16 statt 10-12 Watt (wenn die 2 Linux-VMs auf dem Proxmox idlen). Deshalb überlege ich sie wieder zu ersetzen, oder ob ich die CPU tauschen kann/möchte. Wegen zu hohem Stromverbrauch.

Obwohl ich eher der "cutting-edge"-Typ bin, habe ich jahrelang eine 7490 benutzt, weil mir die 7590 zu viel Strom braucht, locker doppelt so viel wie die 7490, und dann als Kompromiss zähneknirschend die 7530ax geholt, als es nötig wurde (DSL 250 geht halt nicht mit 7490). Die ist nur bei 1,5fach.

Also 10-20 Watt fallen für mich ins Gewicht, durchaus! Wenn es sich lohnt (wonach es klingt), bin ich bereit, Router/Firewall zu installieren. Aber ich achte darauf.

Ein OpenWRT-fähiges Gerät, das eher bei 5 Watt liegt, könnte ich sogar noch haben. Kam gar nicht drauf, dass OpenWRT das ggf. auch könnte. Das ist Zukunftsmusik, solange die Fritzbox DSL-Modem und AP gleichzeitig als Aufgabe hat, aber damit würde es wohl rund.

(Zertifikate verwende ich eigentlich überall Wildcard, aber das tut nichts zur Sache)

Danke für deine Tipps!
 
Nicht garantiert (im Gegensatz zu TR-064), aber recht stabil seit vielen Jahren, abgesehen davon, daß sich eben die Properties ab und an ändern, wenn neue Funktionen das erforderlich machen. Die Ausgabe erfolgt als JSON-Array und sollte sich leicht weiterverarbeiten lassen.
Sieht super aus! Danke!

Womit ich nun ein Problem in der Liste habe, sind die doppelten IP. Gleicher Name, verschiedene IP. Die Ursache ist auch klar.

Wenn ein Drucker, der garantiert nur über WLAN oder LAN angeschlossen ist, aber niemals beides gleichzeitig (der Drucker deaktiviert jeweils die andere Schnittstelle), eine IP zu seinen beiden MAC bekommen soll, dann lässt die Fritzbox zwar zu, dass man beidem den gleichen Namen gibt, aber nicht die gleiche IP.

Nun möchte ich eigentlich, dass man einem Drucker den Netzwerkstecker ziehen kann und auf WLAN schalten und alles soll identisch sein. Die Benutzer des Druckers sollten gar nicht merken, dass sich die Schnittstelle beim Drucker geändert hat. Die Geschwindigkeit würde vielleicht noch auffallen. Aber derzeit werden leider von den ganzen Druckerherstellertools IPs gesucht/verwaltet und nicht ein Netzwerkname, den man einträgt. Ein Wechsel der Schnittstelle bei einem Drucker lässt die ganze Familie fluchen.

Ähnlich sieht es mit Computern aus. Die sind üblicherweise auch entweder per LAN oder per WLAN aktiv. Zumindest für DHCP (welche IP-Adresse bekommt das Gerät?) und DNS (welche IP gehört denn zu dem Gerät?) wäre es Gold, zweimal die gleiche IP vergeben zu können (bei DNS gilt eh nur eins, und das wechselt derzeit). Aber hier ist es möglich, dass beide Schnittstellen aktiv sind (WLAN bleibt üblicherweise an, wenn LAN eingestöpselt wird), da bin ich nicht sicher, wie problemlos das gehen kann. Es spricht aber nichts dagegen, Daten wahlweise per LAN oder WLAN reinzubekommen, wenn beides die gleiche IP hat. Das sollte die Rechner nicht stören, wie das reinkommt. Das wäre einen Test wert.

Mit einem eigenen DHCP-Server würde ich das auch lösen können! Zwei MAC, ein Name, eine IP. Klasse! Ich bin nun überzeugt, dass die Fritzbox dauerhaft möglichst wenig Dienste übernehmen sollte. Domain .fritz.box nicht änderbar, mehrere MAC zu einer IP nicht möglich - alles unsinnige Einschränkungen, deren Auswirkungen man zähneknirschend irgendwie umgeht. Und jahrelang mit dämlichen Workarounds lebt.
 
Kostenlos!

Statistik des Forums

Themen
248,914
Beiträge
2,304,938
Mitglieder
378,626
Neuestes Mitglied
0xFaB1