Netzwerk-Device nur Verbindungen in Richtung VPN erlauben

Nixkönner2

Neuer User
Mitglied seit
5 Aug 2017
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Hallo,
Ich habe eine Fritzbox 7490 (neuste Firmware).
Aktiv ist auch eine VPN Verbindung welche von einem mobil Device aufgebaut wird. Funktioniert auch alles.
Zusätzlich habe ich noch einige IP-Kameras die im LAN hängen.

Ich habe es nicht geschafft der Fritzbox klar zu machen das die IP-Kameras nur in Richtung des VPNs Verbindungen aufbauen dürfen, sprich ich will alles blocken was in Richtung Internet geht.

Jemand eine Idee was man machen kann? Setze ich ein Zugangsprofil mit entsprechender Liste kann ich nicht unterscheiden ob Internet oder VPN (via Internet).

Viele Grüße Florian
 
Äh, ich verstehe jetzt nicht so ganz. Aus Sicht der Kameras ist doch der per VPN verbundene Win10-Rechner einfach ein weiteres Gerät im lokalen LAN (IP .201 o.ä.)
Wenn du den Kameras den Weg ins Internet sperrst, funktioniert der Zugriff darauf doch trotzdem noch über den Tunnel.
 
die VPN Verbindung welche von einem mobil Device augebaut wird terminiert an der Fritz Box (kein Win10 Rechner im Spiel).
Wie gesagt ich brauche eine Lösung wie ich der FritzBox klar machen soll das der Traffic von den Kameras in Richtung VPN-Tunnel erlaubt ist, aber nicht in Richtung Internet (ohne Tunnel).

Setze ich ein Zugangsprofil mit entsprechender Liste (beides in der FritzBox) kann ich nicht unterscheiden ob Internet oder VPN (via Internet).

>>Wenn du den Kameras den Weg ins Internet sperrst, funktioniert der Zugriff darauf doch trotzdem noch über den Tunnel.
Genau das möchte ich ja, nur kann ich eben nicht explizit das Internet sperren, ohne gleichzeitig die VPN Verbindung unnerreichbar für die Kamera zu machen.
 
Achso, du hast ja noch dein Handy quasi als WLAN-VPN-Umsetzer dazwischen. Da weiß ich auch nicht, wie das genau ist.
Trotzdem müsste der Win10-PC aus Sicht deines LAN irgendeine IP haben und umgekehrt die Kameras auch.
Kannst du mal eine traceroute (Linux) bzw. tracert (Windows) zwischen beiden machen, damit man sieht welchen Weg der Verkehr geht?
 
Nein Mein Handy sitzt nicht im WLAN, es könnte auch ein beliebig anderes Gerät sein was aus dem Internet die VPN Verbindung zur Fritzbox aufbaut. Es ist eine ganz normale VPN Verbingung über das Internet das auf der Fritzbox terminiert.
Es gibt hier überhaupt keinen Win10-PC, keine Ahnung wo du die Info her hast.
Es gibt nur:
IP Kameras und die Fritzbox. Die Fritzbox dient als Modem und Router, hat natürlich Internetzugang und termininiert einen VPN Tunnel der von außen über das Internet kommt. VPN funktioniert einwandfrei. Nur leider kann ich der Fritzbox nicht beibringen andere LAN Geräte (IP Kameras etc.) nicht ins Internet zu lassen, sondern nur in Richtung VPN Tunnel.
Das Problem was ich habe ist das die Fritzbox den VPN Zugang und den Internetzugang über einen Kamm schert, ich diese zwei unterschiedlichen Kommunikationskanäle nicht durch zwei getrennte Interfaces in den Filterregeln/Zugangsprofilen/Listen ansprechen kann.
Es geht hier rein um Fritzbox Konfiguration, daher auch in diesem Unterforum.
 
Sorry, da hab ich zwei Threads durcheinander geschmissen.
Wenn es nur das Handy ist, müsste es doch so sein, wie ich unter #2 beschrieben habe, weil es eine Host-LAN-Kopplung ist und keine LAN-LAN-Kopplung.
Ich hab z.B. ein Handy und ein iPad. Wenn die per VPN verbunden sind, bekommt das Handy die .201, das iPad die .202 usw. (oberhalb des DHCP-Bereichs) Das ist dann so, als wären sie im lokalen Netz.
Wenn ich auf Handy oder iPad dann im Internet surfe, ist eine Sache der Einstellung des VPN-Clients, ob der Verkehr direkt ins Internet geht oder über Tunnel-Fritzbox.

Ich arbeite allerdings auch mit modifizierten VPN-Einstellungen auf der Fritzbox. Ist lange her, weiß nicht mehr, wozu das nötig war. Zieh dir mal die Support-Daten der Fritzbox (http://fritz.box/support.lua) und schau dir mit Notepad++ den Abschnitt vpncfg an. Da müsstest du dein Handy finden und auch eine accesslist. Was steht da bei dir?
 
Wenn du den Kameras den Weg ins Internet sperrst, funktioniert der Zugriff darauf doch trotzdem noch über den Tunnel.
Nicht wenn die FB den Tunnel aufbaut, sie erkennt das Paket nämlich und schickt es in Richtung "Internet", dort fängt die Kindersicherung es ab, bevor es eingepackt für den Tunnel wird. Das Problem lässt sich nicht so einfach lösen.
 
thtomate12 hat das Problem genau erkannt.
Und da gibt es keine Lösung für?
 
Wenn das so ist, geht natürlich eine Sperre nicht. Ich gehe aber trotzdem davon aus, dass die Daten zwischen Kamera und Handy trotzdem verschlüsselt durch den Tunnel gehen und nicht übers Internet. Warum auch, wenn ein "lokales" Gerät sie anfordert.
Könnte man den Kameras nicht einfach ihr Default-Gateway nehmen? Dürfte doch der einfachste Weg sein, um Traffic ins Internet zu unterbinden.
 
Zuletzt bearbeitet von einem Moderator:
>>Warum auch, wenn ein "lokales" Gerät sie anfordert.
Das Problem scheint zu sein das die "Kindersicherung" vorher zuschlägt bevor es Richtung VPN Tunnel gehen soll. Für die Fritzbox scheint es gerade eben nicht so zu sein das es für sie ein "lokales" Gerät ist. Schematisch ist die Reihenfolge offebar
VPN Verbingung: Lokales Netz--> Firewall (Kindersicherung) --> VPN Server--> Internet --> VPN Client
normaler Internettraffic: Lokales Netz---> Firewall (Kinderischerung) --> Internet

Und das ist genau was ich versucht habe zu steuern, wo kann ich der Fritzbox klarmachen das die Regeln nicht für den VPN Zugriff gelten, sondern nur für den restlichen Traffic.

Bezüglich der Accesslist:

Ich gehe davon aus das die 192.168.0.201 die zugewiesene IP des VPN Clients ist. Bräuchte eigentlich nur die Möglichkeit der Fritzbox "Kindersicherung" zu sagen das 192.168.0.201 immer erlaubt ist.


Code:
vpncfg {
vpncfg_version = 1;
connections {
    enabled = yes;
                editable = no;
                conn_type = conntype_user;
                name = "FlorianXXXX";
                boxuser_id = 11;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.0.201;
                keepalive_ip = 0.0.0.0;
                remoteid {
                        key_id = "SECRET";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "LT8h/all/all/all";
                keytype = connkeytype_pre_shared;
                key = "SECRET";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = yes;
                xauth {
                        valid = yes;
                        username = "SECRET";
                        passwd = "SECRET";
                }
                use_cfgmode = yes;
                phase2localid {
                        ipnet {
                                ipaddr = 0.0.0.0;
                                mask = 0.0.0.0;
                        }
                }
                phase2remoteid {
                        ipaddr = 192.168.0.201;
                }
                phase2ss = "LT8h/esp-all-all/ah-none/comp-all/no-pfs";
                accesslist =
                             "permit ip 0.0.0.0 0.0.0.0 192.168.0.201 255.255.255.255";
                app_id = 0;
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
##### END SECTION vpn_cfg
#
 
Super, das passt sehr gut zu meiner modifizierten Konfi. Ich hab nur "use_cfgmode = no;" drin (weiß nicht mehr wieso das nötig war) und statt "permit ip 0.0.0.0 0.0.0.0 192.168.0.201 255.255.255.255" "permit ip any 192.168.0.201 255.255.255.255" drinstehen, aber das dürfte das selbe sein.

Teste mal meinen Vorschlag, ohne Kindersicherung zu arbeiten und bei den Kameras einfach das Default-Gateway raus zu nehmen.
 
grundsätzlich kann ich natürlich den Weg gehen und auf den Kameras den Default-Gateway entfernen bzw. falsch einstellen. Hatte ich ehrlich gesagt auch gar nicht dran gedacht...

Wiederspricht nur meiner Prämisse das ich den Kameras nicht traue. Eigentlich möchte ich nicht drauf angewiesen sein das die Kameras "korrekt" konfiguriert sind, sondern ich möchte den Verkehr aktiv Regeln. Wer weiß was der "China-Müll" den ich da habe noch so für tolle Features hat :)
Bevor ich jetzt aber noch weiter viel Zeit reinstecke, bleibt das erst mal so (mit deaktiviertem Gateway auf den Kameras), funktioniert ja. Bin nur etwas enttäuscht von der Fritzbox, das sie mich solche Basics nicht konfigurieren lässt.

Danke erstmal an euch beide, vielleicht fällt ja jemand noch eine Langzeitlösung ein. Mir jedenfalls nur eine mit drei separaten Geräten: Firewall + VPN Device + Modem/Router, wobei Firewall und VPN Server parallel vor dem Modem/Router hängen.
 
Moin

Nicht so kompliziert... ;)

Versuch mal (Fritz!Box Webinterface)...
1. Filter für IP-Kamera: Whitelist
2. Whitelist: Den DynDNS Namen, den du im VPN Klienten (Mobile) benutzt

Tipp: Die MYFRITZ!App 2, im Fritz!Box WLAN eingerichtet, macht so ein VPN (Heimnetzverbindung) zum Kinderspiel
(Internet bleibt WLAN/Mobilfunk, nur das (heimische) LAN wird "dazugeroutet")
 
Zuletzt bearbeitet:
Na ja, Basics sind das nicht. Du musst dran denken, dass die FB für den Homeoffice-Markt konzipiert ist - und dafür geht schon verdammt viel und leicht.
Ich hatte mal einen Lancom-Router, da war GottUndDieWelt einstellbar, aber entsprechend kompliziert/fehlerträchtig war es auch.
In den letzten C´ts gab es mal einige Artikel, wie man sein "Heimnetz" am besten durch VLANs segmentiert und alle Gerätetypen gegeneinander abschottet. Das wird ziemlich schnell ziemlich kompliziert und erfordert andere Gerätschaften.
 
Die Systeme, die nur über den VPN-Tunnel 'nach draußen' dürfen, musst du eben die IP des VPN-Endpunkts auf der F!B als "Default Gateway" nennen.
Per fester Definition des Netzes im Gerät oder indem man mittels DHCP-Server (also nicht der F!B) diesen Geräten einen anderen DG mitgibt.

(Eine extra Route setzten, die 0.0.0.0 als Ziel und als DG eben den VPN-Entpunkt nennt, wird ja sicher nicht funktionieren)
 
Lösung mit deaktiviertem Gateway geht doch nicht. Die Kameras schicken auch Emails bei Bewegung. Den Verkehr hätte ich hinterher eh noch aufmachen müssen...
1. Filter für IP-Kamera: Whitelist
2. Whitelist: Den DynDNS Namen, den du im VPN Klienten benutzt
Nur um ganz sicher zu gehen:
1 In den Listen trage ich als Whitelist die DynDNS URL ein
2 zusätzlich erstelle ich eine Liste für TCP und UDP jeweils für alle Ports.
3 Ich erstelle ein Zugangsprofil das dann die Whitelist erlaubt ("Internetseiten erlauben (Whitelist)" und zusätzlich dann "Gesperrte Netzwerkanwendungen" die Liste welche ich für TCP/UDP erstellt habe

Habe ich jetzt probiert, funktioniert aber nicht. Denke auch das kann nicht klappen da die DynDNS Adresse (oder in dem Fall das AVM myfritz.net Aquivalent) ja auf die public IP der Fritzbox auflöst (212.86.XX.XXX). Der Verkehr aber Destination
remote_virtualip = 192.168.0.201 hat. Oder habe ich ein Denkfehler?
 
Die Systeme, die nur über den VPN-Tunnel 'nach draußen' dürfen, musst du eben die IP des VPN-Endpunkts auf der F!B als "Default Gateway" nennen.
Wenn das gehen würde wäre es perfekt, ABER die IP des VPN Endpunkt auf der Fritzbox hat keine (mir bekannte) separate IP. Nur die allgemeine IP der Fritzbox insgesamt, und somit schlägt der Verkehr an der Fritzbox auf der gleichen IP auf völlig egal ob es ins Internet oder ins VPN gehen soll, und die Fritzbox Filterregeln lassen es mich auch nicht unterscheiden. Oder verstehe ich VPN-Endpunkt falsch?
 
Kostenlos!

Statistik des Forums

Themen
248,915
Beiträge
2,304,954
Mitglieder
378,626
Neuestes Mitglied
0xFaB1