Ports des AVM VPN Zugangs?

El_Corvateur

Neuer User
Mitglied seit
29 Apr 2008
Beiträge
13
Punkte für Reaktionen
0
Punkte
0
Hallo erstmal!

Ich habe ein kleines Problem in Bezug auf VPN von AVM.
Es handelt sich um ein Netzwerk, welches aus 2! Fritzboxen besteht. Die erste Box stellt die Verbindung zum Internet her. Es handelt sich um eine 7113 (LAN IP 192.168.199.1). Die zweite Box (7110 Firmware-Version 29.04.56-10864) ist über den WAN Port! mit der ersten Verbunden (WAN IP: 192.168.199.2). Das LAN der zweiten Box lautet (192.168.200.0). Zu dem Netzwerk 192.168.200.0 soll jetzt eine VPN Verbindung mit der Fritzsoftware hergestellt werden.
DIESE ANORDNUNG KANN LEIDER NICHT GEÄNDERT WERDEN, da die erste Box meinem Nachbarn gehört und wir getrennte Netze benötigen.
Es klappt auch soweit alles, surfen skype VoIP. In der zweiten Box habe ich nun die VPN Funktion freigeschaltet.
Jetzt müsste ich wissen, welche Ports genau die erste Box aus dem Internet an die zweite Box weiterleiten muss! Ich habe bisher mit der Weiterleitung folgender Ports (esp, gre, udp 4500, udp 500) eine VPN Verbindung bekommen. Das heißt das AVM Fernzugangstool, kann die Verbindung herstellen, wenn ich mich von außerhalb einlogge. Allerdings kann ich nicht auf das LAN zugreifen. Mit z.B. ping 192.168.200.1 bekomme ich keine Antwort.

P.S. ich hoffe es steht noch nirgends im Forum, denn die Suche gab bei mir leider keine Ergebnisse
 
Nochmal die Frage

Nur mal die prizipielle Frage, ob diese Konfiguration funktionieren kann.:

Client (192.168.200.230) <> Internet <> fritzbox7113 (192.168.199.1) <(Verbunden über WAN)> fritzbox7110 (WAN: 192.168.199.2; LAN 192.168.200.1)

Dabei sorgt die Fritzbox 7110 für die VPN Verbindung
 
Hallo,

was ist eine Fritzbox 7110?

Wenn der Client eine IP mit 192.168.200.??? hat kann es natürlich nicht gehen. Lies noch mal die AVM Anleitung bezgl. der Subnetzverteilung.
 
also sorry ist natürlich 7170. Und die IP des clients habe ich in das gleiche Subnetz getan, wie die 7170 also 192.168.200.231, da es nur ein Client ist, also keine 2. Box.
Die Konfiguration funktioniert auch perfekt, wenn kein Router vor der Fritzbox hängt. Wenn vor dem Router allerdings noch die andere Box sitzt. kommt zwar eine VPN Verbindung zustande, aber auf Ips kann ich nicht zugreifen
 
Ich würde erst mal ein Portforwarding setzen indem Du die die zweite Box als Exposed Host definierst um eine grundsätzliche Funktionsfähigkeit sicherzustellen. Danach würde ich es mit den im IPSec-Wiki angegebenen Ports (UDP4500 und UDP18233) versuchen.

Gruß Telefonmännchen
 
Hab ich gerade versucht, hat aber nicht geholfen.
Was kann denn überhaupt für ein Problem vorliegen, wenn der VPN Client von AVM sogar die Verbindung aufbauen kann???
oder bin ich einfach zu doof ein VPN zu bedienen? ich müsste doch mit z.B. ping 192.168.200.1 einfach die gegenüberliegende Fritzbox anpingen können, oder?
Posting 2:
Vielleicht hilft euch das Weiter mein Problem zu klären. Erstmal die config vom Server:
Code:
vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_user;
                name = "[EMAIL="[email protected]"][email protected][/EMAIL]";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.100.200;
                remoteid {
                        user_fqdn = "[EMAIL="[email protected]"][email protected][/EMAIL]";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "irgendeinkey";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = 
                             "permit ip 192.168.100.0 255.255.255.0 192.168.100.200 255.255.255.255";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF
Und jetzt nochmal der User:#
Code:
version {
        revision = "$Revision: 1.30 $";
        creatversion = "1.1";
}


pwcheck {
}


datapipecfg {
        security = dpsec_quiet;
        icmp {
                ignore_echo_requests = no;
                destunreach_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
                timeexceeded_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
                echoreply_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
        }
        masqtimeouts {
                tcp = 15m;
                tcp_fin = 2m;
                tcp_rst = 3s;
                udp = 5m;
                icmp = 30s;
                got_icmp_error = 15s;
                any = 5m;
                tcp_connect = 6m;
                tcp_listen = 2m;
        }
        ipfwlow {
                input {
                }
                output {
                }
        }
        ipfwhigh {
                input {
                }
                output {
                }
        }
        NAT_T_keepalive_interval = 20;
}


targets {
        policies {
                name = "adresse.dyndns.org";
                connect_on_channelup = no;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                virtualip = 192.168.100.200;
                remoteip = 0.0.0.0;
                remotehostname = "adresse.dyndns.org";
                localid {
                        user_fqdn = "[EMAIL="[email protected]"][email protected][/EMAIL]";
                }
                mode = mode_aggressive;
                phase1ss = "all/all/all";
                keytype = keytype_pre_shared;
                key = "irgendeinkey";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.100.0 255.255.255.0";
                wakeupremote = no;
        }
}


policybindings {
}


// EOF
 
Zuletzt bearbeitet von einem Moderator:
Ich habe zwar mit der FritzBox noch kein VPN mit der eigenen Funktion aufgebaut und nur so mal die entsprechenden Konfigurationsdateien angeschaut. Aber wenn in der Config vom Server keine local IP angegeben ist, dürfte das nach meinem Empfinden nicht funktionieren. Es kann aber sein, daß sich AVM etwas dabei gedacht hat.

Auf alle Fälle finden sich die von mir angegeben UDP-Ports wieder. Soweit also schon mal richtig. Sorry, wenn ich auch nicht weiterhelfen kann.

Gruß Telefonmännchen
 
also habs grad nochmal versucht, dass ich mich in das netz meines nachbarn eingeloggt habe (192.168.199.0) und von da aus direkt eine vpn verbindung mit dem Server 192.168.199.3 aufgebaut habe. das klappt einwandfrei! Also es muss wohl wirklich an einer portweiterleitung des 7113 liegen, die fehlt
 
Hallo,

Was kann denn überhaupt für ein Problem vorliegen, wenn der VPN Client von AVM sogar die Verbindung aufbauen kann???
ESP kommt nicht durch.

Die Verbindungsaufbauphase (Authentifizierung und Schlüsseltausch durch IKE und ISAKMP) klappt noch, die Nutzdaten (ESP) fließen nicht mehr. Möglicherweise ein NAT-T Problem, da NAT-T in deinem Konfigs deaktiviert ist. Das würde ich auf beiden Seiten mal aktivieren.
 
ESP ist auch weitergeleitet. Hast Du noch eine Ahnung woran es liegen kann???
 
Hallo,

NAT-T hast du überprüft?
 
was ist das genau?? sorry die newbie frage. Und wie kann ichs auf einer fritzbox weiterleiten??
 
Zuletzt bearbeitet:
Hallo,

NAT-T ist ein Protokoll, dass es IPSec erlaubt, über NAT Router Grenzen hinweg zu arbeiten (NAT-Traversal). Es benutzt UDP Port 4500, der muss natürlich an den VPN Server weitergeleitet werden.

Du betreibst deinen VPN Server hinter einem NAT Router. NAT-T hast du aber deaktiviert. Sowohl in deiner Server als auch in der Client Config steht drin:
Code:
<snip>
                key = "irgendeinkey";
                cert_do_server_auth = no;
                [COLOR="Red"]use_nat_t = no;[/COLOR]
                use_xauth = no;
<snip>
 
muss ich es dann sowohl bei user als auch bei server auf yes schalten???
 
Hallo,

ja, das macht Sinn.
 
auch das bringt leider nicht den gewünschten erfolg...
Hab ums genau zu sagen beim server einmal "no"auf "yes" geändert und beim client auch einmal
 
Also hier nochmal die veränderte Server CFG

Code:
vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_user;
                name = "[email protected]";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.200.204;
                remoteid {
                        user_fqdn = "[email protected]";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "keyyyy";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = 
                             "permit ip 192.168.200.0 255.255.255.0 192.168.200.204 255.255.255.255";
        }         ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF


und nochmal der User:

Code:
version {
        revision = "$Revision: 1.30 $";
        creatversion = "1.1";
}


pwcheck {
}


datapipecfg {
        security = dpsec_quiet;
        icmp {
                ignore_echo_requests = no;
                destunreach_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
                timeexceeded_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
                echoreply_rate {
                        burstfactor = 6;
                        timeout = 1;
                }
        }
        masqtimeouts {
                tcp = 15m;
                tcp_fin = 2m;
                tcp_rst = 3s;
                udp = 5m;
                icmp = 30s;
                got_icmp_error = 15s;
                any = 5m;
                tcp_connect = 6m;
                tcp_listen = 2m;
        }
        ipfwlow {
                input {
                }
                output {
                }
        }
        ipfwhigh {
                input {
                }
                output {
                }
        }
        NAT_T_keepalive_interval = 20;
}


targets {
        policies {
                name = "dyndns.dyndns.org";
                connect_on_channelup = no;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                virtualip = 192.168.200.204;
                remoteip = 0.0.0.0;
                remotehostname = "dyndns.dyndns.org";
                localid {
                        user_fqdn = "[email protected]";
                }
                mode = mode_aggressive;
                phase1ss = "all/all/all";
                keytype = keytype_pre_shared;
                key = "keyyy";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.200.0 255.255.255.0";
                wakeupremote = no;
        }
}


policybindings {
}
 
Hallo,

in den Konfigurationen wurde ja offensichtlich an mehreren Punkten herumgespielt. Zum Beispiel fällt mir direkt auf, das in der Server Konfig die Zeilenumbrüche für die Forward Rules nicht mehr stimmen. Die Konfig wird in dieser Form wahrscheinlich gar nicht vollständig importiert.
 
das kann beim rauslöschen passiert sein, es waren mehrere user drin und genau an der stelle hab ich die user rausgelöscht. sollte also nur da auftauchen
 
SO PROBLEM GELÖST!
Vielen Dank für die Hilfe. Nach zahlreichen Neustarts und Verwendung des Nat-t funktionierts!:dance:
 
Kostenlos!

Statistik des Forums

Themen
248,866
Beiträge
2,303,232
Mitglieder
378,523
Neuestes Mitglied
User556