PeterPawn
IPPF-Urgestein
- Mitglied seit
- 10 Mai 2006
- Beiträge
- 15,619
- Punkte für Reaktionen
- 1,947
- Punkte
- 113
192.168.179.0/24 ist schon mal keine gute Wahl für ein LAN-Segment einer beliebigen FRITZ!Box - praktisch jedes andere Netz (vielleicht noch außer 192.168.180.0/24) würde besser funktionieren. Wenn irgendwo in der Box auch bei deaktiviertem Gastnetz eine der Vorkehrungen für die Isolation zwischen dem Gastnetz und dem LAN aktiviert sein sollte (und die "guest"-Bridge ist m.W. immer aktiviert und konfiguriert, auch wenn keine Interfaces dort eingebunden sind) und die verwendet das (standardmäßig genutzte) LAN-Segment bei 192.168.179.0/24 (oder 192.168.189.0/24, wenn die Box als LAN1-Router arbeitet), dann sucht man sich dumm und dusslig. Zumal gerade auch beim VPN besondere Vorkehrungen zur Isolation getroffen werden, wie man anhand der Zeile "Forbidden Clients" in der Support-Datei bei den VPN-Verbindungen sehen kann. Das muß nicht zwangsläufig zu Problemen führen, aber man darf/sollte sich auch nicht wundern, wenn irgendwelche LAN-Clients (jenseits der Box selbst, bei der das natürlich "direkt" ankommt und nicht noch einmal ins Routing muß, wo dann solche Restriktionen wohl erst greifen) in so einer Konfiguration nicht richtig erreichbar sind.
Ansonsten muß man eben bei der "ausgehenden" Verbindung (das wäre die mit "conntype_out", wobei das auch keine "richtige" LAN-LAN-Kopplung ist, was hier konfiguriert wurde) die "accesslist" passend erweitern, daß alle Pakete von solchen Hosts, die ihren eigenen Standort "maskieren" sollen, über den Tunnel gehen - das machen sie genau dann, wenn sie in einer "permit"-Regel ausgewählt werden. Wie allgemein oder wie speziell die jetzt zu formulieren wäre, hängt von den konkreten Erfordernissen ab - die "Grundlagen" dafür, sind im IPPF mehrfach beschrieben.
Wobei es vermutlich tatsächlich schlauer wäre, eine LAN-LAN-Verbindung beim VPN zu konfigurieren - es geht zwar auch mit dem NAT, was hier dann automatisch verwendet wird, aber gerade beim Versuch, aus dem LAN auf der "Serverseite" auf andere Geräte an der "Client-Box" zuzugreifen, steht einem die Firewall der "Client-Box" schon mal im Weg ... das braucht dann entweder eine aktive ausgehende Verbindung oder irgendwelche Portweiterleitungen und ob die für eine VPN-Verbindung überhaupt richtig funktionieren, müßte man wohl auch erst einmal testen.
Um die "handgemachte" Konfiguration (die Templates sind ja nun vorhanden bzw. es ist klar, wie man an sie herankommt, wenn man die Box zur Konfiguration verwendet) kommt man jedenfalls ohnehin nicht herum, wenn man ein komplettes Netz (oder auch nur einzelne Clients) über ein anderes LAN ins Internet bringen will.
Ansonsten muß man eben bei der "ausgehenden" Verbindung (das wäre die mit "conntype_out", wobei das auch keine "richtige" LAN-LAN-Kopplung ist, was hier konfiguriert wurde) die "accesslist" passend erweitern, daß alle Pakete von solchen Hosts, die ihren eigenen Standort "maskieren" sollen, über den Tunnel gehen - das machen sie genau dann, wenn sie in einer "permit"-Regel ausgewählt werden. Wie allgemein oder wie speziell die jetzt zu formulieren wäre, hängt von den konkreten Erfordernissen ab - die "Grundlagen" dafür, sind im IPPF mehrfach beschrieben.
Wobei es vermutlich tatsächlich schlauer wäre, eine LAN-LAN-Verbindung beim VPN zu konfigurieren - es geht zwar auch mit dem NAT, was hier dann automatisch verwendet wird, aber gerade beim Versuch, aus dem LAN auf der "Serverseite" auf andere Geräte an der "Client-Box" zuzugreifen, steht einem die Firewall der "Client-Box" schon mal im Weg ... das braucht dann entweder eine aktive ausgehende Verbindung oder irgendwelche Portweiterleitungen und ob die für eine VPN-Verbindung überhaupt richtig funktionieren, müßte man wohl auch erst einmal testen.
Um die "handgemachte" Konfiguration (die Templates sind ja nun vorhanden bzw. es ist klar, wie man an sie herankommt, wenn man die Box zur Konfiguration verwendet) kommt man jedenfalls ohnehin nicht herum, wenn man ein komplettes Netz (oder auch nur einzelne Clients) über ein anderes LAN ins Internet bringen will.