Razorworks
Neuer User
- Mitglied seit
- 6 Apr 2007
- Beiträge
- 27
- Punkte für Reaktionen
- 0
- Punkte
- 1
.
.
.
Achtung: DNS-Anfragen werden nicht über das VPN geroutet.
buecke
Wenn ich aber debn DNS-Server anpasse sollte es aber doch gehen, oder?
.
.
.
Achtung: DNS-Anfragen werden nicht über das VPN geroutet.
buecke
@Buecke: kannst Du dann noch einmal erläutern, wann 3.2 und wann 3.2.1 genommen werden sollte?
Wenn ich aber debn DNS-Server anpasse sollte es aber doch gehen, oder?
Gibt es eine Möglichkeit auch die DNS Anfragen auch durch das VPN laufen zu lassen?Nein, weil sich das Routing dadurch nicht ändert. Das steht in der accesslist.
Dazu nimmst du einfach das "reject udp any any eq 53" aus der accesslist heraus.
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "b.hopto.org";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "b.hopto.org";
localid {
fqdn = "a.hopto.org";
}
remoteid {
fqdn = "b.hopto.org";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "0000000";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.100.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.120.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.120.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
vpncfg {
connections {
enabled = yes;
conn_type = conntype_user;
name = "[email protected]";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 192.168.100.201;
remoteid {
key_id = "[email protected]";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "000000000000000";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = yes;
use_cfgmode = no;
xauth {
valid = yes;
username = "USER";
passwd = "PASS";
}
phase2localid {
ipnet {
ipaddr = 0.0.0.0;
mask = 0.0.0.0;
}
}
phase2remoteid {
ipaddr = 192.168.100.201;
}
phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
accesslist =
"permit ip 0.0.0.0 0.0.0.0 192.168.100.201 255.255.255.255";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "b.hopto.org";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "b.hopto.org";
localid {
fqdn = "a.hopto.org";
}
remoteid {
fqdn = "b.hopto.org";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "0000000";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.100.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.120.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.120.0 255.255.255.0";
} {
enabled = yes;
conn_type = conntype_user;
name = "[email protected]";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 192.168.100.201;
remoteid {
key_id = "[email protected]";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "00000000000";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = yes;
use_cfgmode = no;
xauth {
valid = yes;
username = "USER";
passwd = "PASS";
}
phase2localid {
ipnet {
ipaddr = 0.0.0.0;
mask = 0.0.0.0;
}
}
phase2remoteid {
ipaddr = 192.168.100.201;
}
phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
accesslist = "permit ip 0.0.0.0 0.0.0.0 192.168.100.201 255.255.255.255";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
version {
revision = "$Revision: 1.30 $";
creatversion = "1.1";
}
pwcheck {
}
datapipecfg {
security = dpsec_quiet;
icmp {
ignore_echo_requests = no;
destunreach_rate {
burstfactor = 6;
timeout = 1;
}
timeexceeded_rate {
burstfactor = 6;
timeout = 1;
}
echoreply_rate {
burstfactor = 6;
timeout = 1;
}
}
masqtimeouts {
tcp = 15m;
tcp_fin = 2m;
tcp_rst = 3s;
udp = 5m;
icmp = 30s;
got_icmp_error = 15s;
any = 5m;
tcp_connect = 6m;
tcp_listen = 2m;
}
ipfwlow {
input {
}
output {
}
}
ipfwhigh {
input {
}
output {
}
}
NAT_T_keepalive_interval = 20;
}
targets {
policies {
name = "a.hopto.org";
connect_on_channelup = no;
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
virtualip = 192.168.100.201;
remoteip = 0.0.0.0;
remotehostname = "a.hopto.org";
localid {
user_fqdn = "[email protected]";
}
mode = mode_aggressive;
phase1ss = "all/all/all";
keytype = keytype_pre_shared;
key = "0000000000000";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipaddr = 192.168.100.201;
}
phase2remoteid {
ipnet {
ipaddr = 192.168.100.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.100.0 255.255.255.0";
wakeupremote = no;
}
}
policybindings {
}
// EOF
Habe soweit alles durchgebastelt mit den CFGs und hänge jetzt an dem Problem, dass ich die DNS Anfragen auch gerne über das VPN laufen lassen würde. Dummerweise bekomme ich bei entsprechender Anpassung der CFG auf meinem Laptop die Meldung "Der Name der Gegenstelle konnte nicht aufgelöst werden", also genau das was du beschrieben hast. Wenn das "reject udp any any eq 53" drin bleibt klappt alles einwandfrei (allerdings halt ohne DNS).Dazu muss IP-Adresse zur FRITZ!Box im DNS-Cache liegen oder direkt in der cfg-Datei für den FRITZ!Fernzugang hinterlegt sein. Die Routing-Regeln greifen nämlich sobald der Verbindungsaufbau startet und nicht erst wenn die Verbindung besteht.
Genau darum geht es in diesem Thread. Wie man das macht, steht haarklein im ersten Beitrag beschrieben.Sprich, kann man über die Vpn-Verbindung die externe ip der "fremden entfernten Fritzbox" annehmen?
accesslist = "permit ip any [COLOR=Blue]192.168.188.201[/COLOR] 255.255.255.255";
accesslist = "permit ip any [COLOR=Blue]192.168.188.202[/COLOR] 255.255.255.255";
accesslist = "permit ip any [COLOR=Blue]192.168.188.202[/COLOR] 255.255.255.128";
Ist ja gerade mal eine Stunde vergangen. Da braucht man noch keinen neuen Beitrag eröffnen, "Beitrag ändern" reicht aussoooooooooooooo, gelesen, gelesen, gelesen...
/*
* C:\Users\Joker\AppData\Roaming\AVM\FRITZ!Fernzugang\xxxxxxxxxxxx\gustav_gmx_de\vpnuser_gustav_gmx_de.cfg
* Sun Dec 11 11:26:14 2011
*/
version {
revision = "$Revision: 1.30 $";
creatversion = "1.1";
}
pwcheck {
}
datapipecfg {
security = dpsec_quiet;
icmp {
ignore_echo_requests = no;
destunreach_rate {
burstfactor = 6;
timeout = 1;
}
timeexceeded_rate {
burstfactor = 6;
timeout = 1;
}
echoreply_rate {
burstfactor = 6;
timeout = 1;
}
}
masqtimeouts {
tcp = 15m;
tcp_fin = 2m;
tcp_rst = 3s;
udp = 5m;
icmp = 30s;
got_icmp_error = 15s;
any = 5m;
tcp_connect = 6m;
tcp_listen = 2m;
}
ipfwlow {
input {
}
output {
}
}
ipfwhigh {
input {
}
output {
}
}
NAT_T_keepalive_interval = 20;
}
targets {
policies {
name = "xxxxxxxxxxxxxx";
connect_on_channelup = no;
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
virtualip = 192.168.188.202;
remoteip = 0.0.0.0;
remotehostname = "xxxxxxxxxxxxxxx";
localid {
user_fqdn = "[email protected]";
}
mode = mode_aggressive;
phase1ss = "all/all/all";
keytype = keytype_pre_shared;
key = "10cb90{16f40949d1d401327c5a8b90606E";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipaddr = 192.168.188.202;
}
phase2remoteid {
ipnet {
ipaddr = 192.168.188.0;
mask = 255.255.255.128;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "reject udp any any eq 53", "reject udp any any eq 500", "reject udp any any eq 4500", "permit ip any any";
wakeupremote = no;
}
}
policybindings {
}
// EOF
Das liegt daran, dass zu diesem Namen keine IP-Adresse gefunden werden kann.Fehler: Der Name der Gegenstelle kann nicht aufgelöst werden....
...
remotehostname = "xxxxxxxxxxxxxxx";
/*
* C:\Users\Joker\AppData\Roaming\AVM\FRITZ!Fernzugang\Affe_no-ip_info\fritzbox_Affe_no-ip_info.cfg
* Mon Dec 12 18:23:58 2011
*/
vpncfg {
connections {
enabled = yes;
conn_type = conntype_user;
name = "[email protected]";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 192.168.188.202;
remoteid {
user_fqdn = "[email protected]";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "dceabdAbTdf91b67fgd137Vf0V&e7";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.188.0;
mask = 255.255.255.128;
}
}
phase2remoteid {
ipaddr = 192.168.188.202;
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist =
"permit ip 192.168.188.0 255.255.255.128 192.168.188.202 255.255.255.255";
} {
enabled = yes;
conn_type = conntype_user;
name = "[email protected]";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 192.168.188.201;
remoteid {
user_fqdn = "[email protected]";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "0daa?+e218cd5d87fbaaaaced71f9b11_ ";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.188.0;
mask = 255.255.255.128;
}
}
phase2remoteid {
ipaddr = 192.168.188.201;
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist =
"permit ip any 192.168.188.201 255.255.255.255";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
/*
* C:\Users\Joker\AppData\Roaming\AVM\FRITZ!Fernzugang\Affe_no-ip_info\Gustav_gmx_de\vpnuser_Gustav_gmx_de.cfg
* Mon Dec 12 18:23:58 2011
*/
version {
revision = "$Revision: 1.30 $";
creatversion = "1.1";
}
pwcheck {
}
datapipecfg {
security = dpsec_quiet;
icmp {
ignore_echo_requests = no;
destunreach_rate {
burstfactor = 6;
timeout = 1;
}
timeexceeded_rate {
burstfactor = 6;
timeout = 1;
}
echoreply_rate {
burstfactor = 6;
timeout = 1;
}
}
masqtimeouts {
tcp = 15m;
tcp_fin = 2m;
tcp_rst = 3s;
udp = 5m;
icmp = 30s;
got_icmp_error = 15s;
any = 5m;
tcp_connect = 6m;
tcp_listen = 2m;
}
ipfwlow {
input {
}
output {
}
}
ipfwhigh {
input {
}
output {
}
}
NAT_T_keepalive_interval = 20;
}
targets {
policies {
name = "Affe.no-ip.info";
connect_on_channelup = no;
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
virtualip = 192.168.188.201;
remoteip = 0.0.0.0;
remotehostname = "Affe.no-ip.info";
localid {
user_fqdn = "[email protected]";
}
mode = mode_aggressive;
phase1ss = "all/all/all";
keytype = keytype_pre_shared;
key = "0daa?+e218cd5d87fbaaaaced71f9b11_ ";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipaddr = 192.168.188.201;
}
phase2remoteid {
ipnet {
ipaddr = 192.168.188.0;
mask = 255.255.255.128;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "reject udp any any eq 500", "reject udp any any eq 4500", "permit ip any any";
wakeupremote = no;
}
}
policybindings {
}
// EOF
Hat jemand ne Idee, warum das so ist?Die Gegenstelle kann nicht aufgelöst werden