[Gelöst] Problem bei VPN LAN-LAN

eroj

Neuer User
Mitglied seit
11 Aug 2008
Beiträge
59
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich habe gestern Abend versucht zwei Fritzboxen (7390 und 6390) mit VPN (LAN-LAN) miteinander zu verbinden.
Dafür habe ich die folgende Anleitung verwendet: http://www.avm.de/de/Service/Servic...und_Tipps/step_by_step_lan_lan.php?portal=VPN

Der Aufbau der Verbindung funktioniert, jedoch kann ich von meiner Seite beispielsweise nicht die Fritzbox auf der anderen Seite pingen.
Ich habe daraufhin mal die Firewallregeln entsprechend ergänzt (auf beiden Seiten):

Code:
                             "permit ip any 192.168.182.1 255.255.255.0",
                             "permit ip any 192.168.182.0 255.255.255.0";


Hier mal die beiden CFG Dateien, die ich auf den Fritzboxen eingefügt habe. Die 1.cfg habe ich auf meiner Fritzbox eingefügt, wo meine Fritzbox über 1.no-ip.org erreichbar ist. Dementsprechend andersrum bei der Gegenstelle.
Noch kurz zur Konfiguration der beiden Fritzboxen:

Code:
1.no-ip.org:
IP-Adresse: 192.168.181.1
SNM: 255.255.255.0

2.no-ip.org:
IP-Adresse: 192.168.182.1
SNM: 255.255.255.0

Wäre für jede Hilfe sehr dankar.

Code:
/*
 * 1_no-ip_org.cfg
 * Wed Feb 20 07:51:35 2013
 */

vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "2.no-ip.org";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "2.no-ip.org";
                localid {
                        fqdn = "1.no-ip.org";
                }
                remoteid {
                        fqdn = "2.no-ip.org";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "1234 h";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.181.1;
                                mask = 255.255.255.255;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.182.1;
                                mask = 255.255.255.255;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.182.1 255.255.255.255",
                             "permit ip any 192.168.182.1 255.255.255.0",
                             "permit ip any 192.168.182.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF

Code:
/*
 * 2_no-ip_org.cfg
 * Wed Feb 20 07:51:35 2013
 */

vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "1.no-ip.org";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "1.no-ip.org";
                localid {
                        fqdn = "2.no-ip.org";
                }
                remoteid {
                        fqdn = "1.no-ip.org";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "1234 h";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.182.1;
                                mask = 255.255.255.255;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.181.1;
                                mask = 255.255.255.255;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.181.1 255.255.255.255",
                             "permit ip any 192.168.182.1 255.255.255.0",
                             "permit ip any 192.168.182.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF
 
Zuletzt bearbeitet:
Für alle die in die gleichen Probleme laufen sollten, ist nun gefixed.
Des Rätsels Lösung lag eigentlich auf der Hand:

Jeweils:

Code:
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.182.1;
                                mask = 255.255.255.255;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.181.1;
                                mask = 255.255.255.255;
                        }

durch folgendes getauscht:

Code:
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.182.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.181.0;
                                mask = 255.255.255.0;
                        }


Und:

Code:
                accesslist = "permit ip any 192.168.181.1 255.255.255.255",
                             "permit ip any 192.168.182.1 255.255.255.0",
                             "permit ip any 192.168.182.0 255.255.255.0";

durch:

Code:
                accesslist = "permit ip any 192.168.181.0 255.255.255.0",
                             "permit ip any 192.168.182.0 255.255.255.0";
 
Ein Eintrag genügt in der accesslist. Immer der der zur phase2remoteid paßt.

Ich würde aber 2 andere Subnetze nehmen, nicht gerade 181 und 182,
da dieser Bereich auch von der FB selbst gerne genommen wird.

Ab besten <170 oder >189
 
Zuletzt bearbeitet:
Ich war wohl ein wenig voreilig.
Die Gegenseite kann meine Fritzbox 192.168.181.1 pingen.
Ich kann aber von meinen Clients aus nicht die andere Fritzbox und auch keine anderen Clients pingen (192.168.182.1).

Jemand eine Idee warum?
Hängt dies vielleicht mit der Reihenfolge der Regeln der accesslist zusammen?
 
Acesslisten nur das jeweilige Remote Netz eingetragen. Dann ging es.
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,929
Beiträge
2,305,581
Mitglieder
378,654
Neuestes Mitglied
3cvx