OpenVPN, NAT, mehrere Webserver im privaten Netz

JohnDoe42

Aktives Mitglied
Mitglied seit
17 Mrz 2009
Beiträge
1,475
Punkte für Reaktionen
3
Punkte
38
Hallo zusammen,

seit einiger Zeit plage ich mich mit einem Design-Problem meines privaten Netzes hinter der FritzBox herum, zu der mir keine recht optimale Lösung einfallen will, evtl. hat ja jemand eine schlaue Idee.
Das Szenario lautet wie folgt:
Auf der Box (7170, Stable-1.1-Image) läuft ein Freetz-Image, u.A. mit OpenVPN und Iptables. Dieses könnte ich bei Bedarf natürlich ändern, also Stable-1.1 in Trunk oder Stable-1.2.
Die OpenVPN-Anbindung via TAP-Device (zertifikatsbasiert) klappt auch, alles Bestens.
Nun hab' ich in meinem privaten Netz einige Teil-Server (d.h. physikalisch anwesende Maschinen) steh'n, auf denen überall jeweils ein http-Server läuft, jeder mit einer (privaten) IP-Adresse (192.168.*.*). Wenn ich mich nun von "außen" per VPN-Client ins Netz einklinke, kann ich natürlich jeden einzelnen der Server mit seiner privaten IP-Adresse erreichen. Leider Gottes ist es aber nun mal so, daß für einige mobile Devices (z.B. IPhone) kein TAP-Device existiert, sodaß in der aktuellen Konstellation die Server im Netz für mich in diesem Fall unerreichbar sind. Ebenso kommt 's ja mal vor, daß man "draußen" an einem Rechner sitzt, an dem man nicht immer Admin-Rechte (zum Installieren von OpenVPN) und seine Keys dabei hat.
Daher nun meine Frage: Gibt es mittels iptables/nat vielleicht doch irgendeine Möglichkeit, an die Server im privaten Netz, ggfs. ohne OpenVPN, heranzukommen ? Kann ich evtl. mittels einer REDIRECT-Regel in Iptables jeweils die Anfragen über die Belegung eines bestimmten Ports umbiegen, d.h. alles was an meindyndns.com:85 geht an 192.168.1.34:80 umleiten, alles was an meindyndns.com:86 geht ans 192.168.178.35:80 umleiten usw. ... ?
Wäre nett, wenn sich daß jemand durchliest und eine Idee für mich hätte.
Grüße,

JD.
 
Hm, das geht doch sogar "out of the Box" mit dem Portweiterleiten der Box, oder verstehe ich dich da falsch??
Da kannst du z.B. eintragen, dass eine eingehnde Verbindung auf Port 4711 auf 192.168.1.34:80 weitergeleitet werden soll.

Denk aber dran, dass so jeder diesen Server erreichen will, eine Nutzung von HTTPS und Authentifizierung wäre dann wohl sinnvoll...

Jörg
 
Hallo Jörg,

ob die Server HTTPS sprechen weiß ich nicht genau, müßte ich mal nachgucken ..
Aber die Idee mit der eingebauten Portweiterleitung ist natürlich Super, darauf war' ich noch garnicht gekommen ... BrettVormKopp ...
Ich werd' 's ausprobieren und wieder berichten.
Grüße,

JD.
 
Hallo zusammen,

Jörgs Vorschlag funzt problemlos. Danke !
Wobei ich leider feststellen mußte, das mein ISP scheinbar die allermeisten Ports blockt ...
Weshalb ich auf ein paar "Standard-Ports" zurückgreifen mußte .. läuft aber trotzdem.
Grüße,

JD.
 
...
Wobei ich leider feststellen mußte, das mein ISP scheinbar die allermeisten Ports blockt ...
Weshalb ich auf ein paar "Standard-Ports" zurückgreifen mußte ..

Wie hast Du festgestellt, dass dein ISP, Ports blockt? Welcher von deinen ISP, blockt?
 
In dem ich z.B. sowas wie Port 6001, 6002, 6003 usw. oder 8081, 8082, 8083 usw. in exakt derselben Art und Weise auf der Box an die entsprechenden Server (bei denen überall Port 80) weitergeleitet habe und im Anschluß sowas wie meindyndns.com:6001 im Browser aufgerufen habe. Natürlich nicht ohne vorher diese Ports in der INPUT-Chain von Iptables für die eingehende IP-Adresse freizugeben und den Target-Aufruf im Browser (also sowas wie http://bla.com:6001) zu gestatten.
Bei den "unverfänglichen" Ports (z.B. 23) klappt das prima, bei den o.g. eben nicht, heißt, der Aufruf endet im Timeout.
Grüße,

JD.
 
In dem ich z.B. sowas wie Port 6001, 6002, 6003 usw. oder 8081, 8082, 8083 usw. in exakt derselben Art und Weise auf der Box an die entsprechenden Server (bei denen überall Port 80) weitergeleitet habe und im Anschluß sowas wie meindyndns.com:6001 im Browser aufgerufen habe.
Ich bin mir ziemlich sicher, dass wenn Du auf deiner Box einen Server auf z. B. Port 6003 lauschen lässt, die Portweiterleitung einrichtest und dann einen Freund bittest mit nmap deine Box über die ext. IP-Adresse und den Port 6003 zu scannen, dieser Port 6003 als open angezeigt wird. Warum soll dein ISP, z. B. den Port 6003 blocken?
 
Die Server sind ausnahmslos, wie ich oben schrieb, physikalisch existente Maschinen im meinem privaten Netz, also im Netz der Box (192.168.*.*). Auf jedem läuft ein Webserver auf Port 80. Für jeden hab' ich auf der Box eine Weiterleitung verschiedener Ports auf jeweils Port 80 eingerichtet. Beispiel:

tcp 0.0.0.0:6001 192.168.1.11:80 geht nicht,
tcp 0.0.0.0:143 192.168.1.11:80 geht.

Im Übrigen wird mein OpenVPN-Port (der Server läuft auf der Box) per Heise Netzwerk-Check als geschlossen gescannt, obwohl er offen ist.

Warum soll dein ISP, z. B. den Port 6003 blocken?
Möglicherweise sowohl aus Sicherheitsgründen (eben um genau solche Portumbiegereien zu unterbinden) als auch aus Traffic-Gründen ... ?
Grüße,

JD.
 
Zuletzt bearbeitet:
Die Server sind ausnahmslos, wie ich oben schrieb, physikalisch existente Maschinen im meinem privaten Netz, also im Netz der Box (192.168.*.*).
Es geht nicht um deine Server hinter der FritzBox. Es geht darum, ob deine FB über das Internet, auf Port 6001 erreichbar ist, wenn auf der FB ein Dienst auf Port 6001 lauscht.
Auf jedem läuft ein Webserver auf Port 80. Für jeden hab' ich auf der Box eine Weiterleitung verschiedener Ports auf jeweils Port 80 eingerichtet. Beispiel:

tcp 0.0.0.0:6001 192.168.1.11:80 geht nicht,
tcp 0.0.0.0:143 192.168.1.11:80 geht.

Im Übrigen wird mein OpenVPN-Port (der Server läuft auf der Box) per Heise Netzwerk-Check als geschlossen gescannt, obwohl er offen ist.
Du schreibst von mehreren Servern hinter der FB. Was willst Du mit dieser Portweiterleitung nach 192.168.1.11:80 erreichen?
Möglicherweise sowohl aus Sicherheitsgründen (eben um genau solche Portumbiegereien zu unterbinden) als auch aus Traffic-Gründen ... ?
Wessen Sicherheit ist denn da gefährdet?
 
Auf der Box lauscht ja eben kein Dienst auf Port 6001.
Mit einer Portweiterleitung erreiche ich, daß Pakete, die aus dem Internet an die öffentliche Adresse der Box auf Port 6001 gehen, weitergeleitet werden an den Webserver im Netz der Box auf Port 80.
192.168.1.11:80 ist nur ein Beispiel. Die anderen Beispiele würden 192.168.1.12, .13, .14 usw. lauten.
Zur Sicherheit:
Evtl. befindet sich ein ISP in einer Haftpflicht, wenn er Portbenutzungen von Nicht-Standard-Ports zuläßt, durch die dann die Sicherheit der User gefährdet werden könnte .. (?) Aber das ist Spekulation. Und darum gings ja hier auch nicht.
Grüße,

JD.
 
Auf der Box lauscht ja eben kein Dienst auf Port 6001.
Z. Zt. nicht, aber wenn ein Dienst lauschen würde + Portweiterleitung, dann wäre deine FB auf Port 6001 über das Internet erreichbar und d. h., dass dein ISP den Zugang zu diesem Port 6001 nicht blockt.
Nur weil diese Portweiterleitung (tcp 0.0.0.0:6001 192.168.1.11:80), aus welchen Gründen auch immer, bei dir nicht funktioniert, kann man nicht ableiten, dass dein ISP den Zugang zu diesem Port auf deiner FB, blockt.
 
Genau das ist der Punkt:
Diese Portweiterleitung

tcp 0.0.0.0:6001 192.168.1.11:80

funktioniert nicht,

diese

tcp 0.0.0.0:143 192.168.1.11:80

hingegen schon. Restkonfiguration bleibt immer gleich.
Was darf ich Deiner Meinung nach daraus an alternativen Erklärungsmöglichkeiten schließen ?
Grüße,

JD.
 
Kleiner Nachtrag:

Hier mal ein aktueller NMap-Scan der Box aus dem Netz (von "außen"):
Code:
Starting Nmap 5.51 ( http://nmap.org ) at 2011-07-29 17:08 Westeuropäische Sommerzeit
Initiating Ping Scan at 17:08
Scanning *.net (*.*.*.*) [4 ports]
Completed Ping Scan at 17:08, 0.28s elapsed (1 total hosts)
Initiating Parallel DNS resolution of 1 host. at 17:08
Completed Parallel DNS resolution of 1 host. at 17:08, 5.50s elapsed
Initiating SYN Stealth Scan at 17:08
Scanning *.net (*.*.*.*) [65535 ports]
SYN Stealth Scan Timing: About 1.45% done; ETC: 17:44 (0:35:08 remaining)
SYN Stealth Scan Timing: About 4.08% done; ETC: 17:43 (0:33:18 remaining)
SYN Stealth Scan Timing: About 8.33% done; ETC: 17:43 (0:31:33 remaining)
SYN Stealth Scan Timing: About 13.16% done; ETC: 17:43 (0:29:48 remaining)
SYN Stealth Scan Timing: About 18.13% done; ETC: 17:43 (0:28:04 remaining)
SYN Stealth Scan Timing: About 23.10% done; ETC: 17:43 (0:26:21 remaining)
SYN Stealth Scan Timing: About 28.08% done; ETC: 17:43 (0:24:38 remaining)
SYN Stealth Scan Timing: About 33.06% done; ETC: 17:43 (0:22:55 remaining)
SYN Stealth Scan Timing: About 38.04% done; ETC: 17:42 (0:21:12 remaining)
SYN Stealth Scan Timing: About 43.17% done; ETC: 17:42 (0:19:26 remaining)
SYN Stealth Scan Timing: About 48.29% done; ETC: 17:42 (0:17:41 remaining)
SYN Stealth Scan Timing: About 53.42% done; ETC: 17:42 (0:15:56 remaining)
SYN Stealth Scan Timing: About 58.40% done; ETC: 17:42 (0:14:13 remaining)
SYN Stealth Scan Timing: About 63.53% done; ETC: 17:42 (0:12:28 remaining)
SYN Stealth Scan Timing: About 68.66% done; ETC: 17:42 (0:10:43 remaining)
SYN Stealth Scan Timing: About 73.78% done; ETC: 17:42 (0:08:58 remaining)
SYN Stealth Scan Timing: About 78.76% done; ETC: 17:42 (0:07:15 remaining)
SYN Stealth Scan Timing: About 83.89% done; ETC: 17:42 (0:05:30 remaining)
SYN Stealth Scan Timing: About 89.02% done; ETC: 17:42 (0:03:45 remaining)
SYN Stealth Scan Timing: About 94.14% done; ETC: 17:42 (0:02:00 remaining)
Completed SYN Stealth Scan at 17:42, 2049.59s elapsed (65535 total ports)
Nmap scan report for *.net (*.*.*.*)
Host is up (0.031s latency).
rDNS record for *.*.*.*: *.net
All 65535 scanned ports on *.net (*.*.*.*) are filtered

Read data files from: C:\Programme\Nmap
Nmap done: 1 IP address (1 host up) scanned in 2055.64 seconds
           Raw packets sent: 131074 (5.767MB) | Rcvd: 1 (28B)

Auf der Box sind nachweislich aktuell sechs Ports offen, u.A. für OpenVPN, VSFTP, AVM- und Freetz-WebIF usw. Und eben die hier in Rede stehenden Ports, z.B. 143.
Grüße,

JD.
 
Hier mal ein aktueller NMap-Scan der Box aus dem Netz (von "außen"):
Was bedeutet "von außen"? Über das Internet auf deine externe IP-Adresse?
Auf der Box sind nachweislich aktuell sechs Ports offen, u.A. für OpenVPN, VSFTP, AVM- und Freetz-WebIF usw. Und eben die hier in Rede stehenden Ports, z.B. 143.
Sind bei deiner Box, die Ports 80 und 81 über das Internet (d. h. von außen) erreichbar?
 
So wie ich oben schrieb:
Ja.
Grüß,

JD.
 
So wie ich oben schrieb:
Wenn ich das was Du oben geschrieben hast, genau verstehen würde, dann hätte ich nicht nachgefragt. "von außen" kann viele Bedeutungen haben. Und was ist "Netz"? Internet, LAN, WLAN, Intranet? Wer hat mit nmap gescannt, Du oder ein Freund von dir?
 
Ich habe aus dem Internet gescannt.
Grüße,

JD.
 
Kostenlos!

Statistik des Forums

Themen
248,910
Beiträge
2,303,702
Mitglieder
378,544
Neuestes Mitglied
Wolfman23