Probleme mit OpenVPN

HugoH

Mitglied
Mitglied seit
20 Nov 2005
Beiträge
333
Punkte für Reaktionen
0
Punkte
16
Für viele wird es wie eine DAU-Frage aussehen, aber ich habe ein grundsätzliches Verbindungsproblem, bzw. verstehe einiges nicht.
1. Ich habe erfolgreich einen VPN-Tunnel zwischen zwei Fritzboxen aufgebaut.
2. PING zwischen den Fritzboxen funktioniert und ich kann mich sowohl übers Webif, als auch per SSH wechselseitig auf den Fritzboxen anmelden, natürlich über den Tunnel.
3. Ich kann auch, nachdem ich die Kaspersky-Firewall konfiguriert habe, jeweils von der entfernten Fritzbox einen PC anPINGen.

Nur zwischen den PC's bekomme ich keine Verbindung zustande, noch nicht einmal ein PING.
Liegt das am UDP-Tunnel oder ist es ein Routingproblem, weil wenn ich den PING von der entfernten Fritzbox mitsniffe, kommt das PING nicht aus dem entfernten Netz, sondern von der Tunnel-IP-Adresse der entfernten Fritzbox.
Mir fehlt hier wohl das Grundverständnis, weil das Routen erledigen doch eigentlich die Fritzboxen, hier mal eine Routingtabelle der Clientbox:
Code:
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.180.1   *               255.255.255.255 UH    2      0        0 dsl
192.168.180.2   *               255.255.255.255 UH    2      0        0 dsl
192.168.12.100  *               255.255.255.255 UH    0      0        0 tun0
192.168.5.0     *               255.255.255.0   U     0      0        0 lan
192.168.10.0    192.168.12.100  255.255.255.0   UG    0      0        0 tun0
169.254.0.0     *               255.255.0.0     U     0      0        0 lan
default         *               0.0.0.0         U     2      0        0 dsl
Vielleicht kann mir Jemand helfen
 
Zwei Fragen:

1. Sind denn die Fritzboxen jeweils das "Standardgateway" in den Netzen?
2. Hast du bei der Firewall berücksichtigt, dass die Box, wenn sie in das andere Netz pingt das mit ihrer "VPN-Adresse" als Absendeadresse macht, während der PC "dahinter" mit der LAN-Adresse ankommt?

Jörg
 
Die Fritzboxen sind das Standardgateway des jeweiligen Netzes.
Wenn der Client aus dem 5er Netz ein Ping in das 10er Netz absetzt, sendet er also an die IP-Adresse der "Heim-Fritzbox".
Diese hat doch dann ihre Routingtabelle und weiss, dass das 10er Netz über den Tunnel zu erreichen ist und leitet nach 192.168.12.100 weiter, dem Tunnelendpunkt der Serverbox.
Diese müsste dann doch das Paket an den PC im "Servernetz" leiten, tut sie aber nicht.
In der Kaspersky-Firewall, ich denke die meinst Du, habe ich eine neue Zone mit der IP-Adresse des Tunnelendpunktes der Clientbox eingerichtet, aber selbst bei abgeschalteter Firewall geht es nicht.
Sorry, dass ich auf mögliche Antworten erst morgen Abend antworten kann, ich bin dann erst wieder zu Hause.
Aber trotzdem schon mal Danke.
 
Ja, so war es gemeint, die Tunnelendpnkte sind natüchlich anders, als die Netze, aber eine ausgeschaltete FW ist zur Eingrenzung immer gut, danach kann man sie ja anpassen.
Kannst du denn von den PCs die jeweils andere Box mit ihrer LAN-IP erreichen?

Was ergibt ein "tracert <IP im anderen Netz>"?

Jörg
Nachtrag: Wie sieht denn deine Server-Config aus? Nutzt du eventuell die Multi-Client Möglichkeit? Dann muss die Server-Config zusätzlich zum "route 192.168.5.0 255.255.255.0" auch ein "iroute 192.168.5.0 255.255.255.0" haben, sonst gibt es im Log Einträge wie "MULTI: bad source address..." und es geht nicht...
 
Zuletzt bearbeitet:
Hallo,

entschuldige, dass ich so lange keine Antwort gab, aber mein "Gegenüber" hatte Urlaub.

Also, die Fritzbox der Gegenseite erreiche ich ohne Probleme, kann mich auch ins WebIF einloggen usw.
Wenn wir beide die Kaspersky-Firewall ausschalten, komme ich per PING auf den anderen Rechner im anderen Netz.
Multi-Client benutze ich nicht, alle Einstellungen habe ich über das Freetz-IF getroffen und dabei auf Zertifikate verzichtet (Private Key).
Da ich nun auf Kaspersky 2009 gewechselt bin, muss ich erst sehen, welche Firewallregeln ich aufstellen muss.
Fakt ist, dass das ICMP-Paket als Absender den Tunnelendpunkt der lokalen Fritzbox enthält.
 
Hi,

sorry, habe ich nicht so ganz verstanden. Heßt das jetzt, dass du mit ausgeschalteter Firewall von PC_Netz1 auf PC_Netz2 kommst? Oder nur von der jeweils "anderen" Fritzbox auf die PCs?

Jörg
 
Ja, auf IP-Ebene (ICMP/PING) kann ich den PC auf der anderen Tunnelseite von meinem PC aus erreichen.
Wireshark zeigt mir aber, dass die Pakete nicht aus dem anderen Netz kommen, wenn ich von meinem Bekannten PINGen lasse, sondern von meiner Tunneladresse der Fritzbox.
Das heisst also, dass die Kaspersky-Firewall keine Pakete von meiner Tunneladresse akzeptiert, nur als vertrauenswürdiges Netz lässt sich die Adresse nicht einfügen, weil die Netzmaske 255.255.255.255 ist, also eigentlich Broadcast.
Das kapiere ich nicht.

So sieht die openvpn.conf auf meiner Serverbox aus:
Code:
proto udp
dev tun
secret /tmp/flash/static.key
port xxxxx
ifconfig 192.168.12.100 192.168.12.101
route 192.168.5.0 255.255.255.0
push "route 192.168.178.0 255.255.255.0"
tun-mtu 1500
mssfix
verb 3
daemon
cipher BF-CBC
comp-lzo
keepalive 10 120
Warum die Zeile push "route 192.168.178.0 255.255.255.0" drin steht, weiss ich nicht, lässt sich auch nicht über die Oberfläche bearbeiten.
Könnte das einen Fehler verursachen?
Dieses Netz wird ja weder bei mir, noch auf der anderen Seite benutzt.

Hier noch die openvpn.conf der Clientbox:
Code:
proto udp
dev tun
secret /tmp/flash/static.key
remote xxxxx.homedns.org xxxxx
nobind
route 192.168.10.0 255.255.255.0
ifconfig 192.168.12.101 192.168.12.100
tun-mtu 1500
mssfix
verb 3
daemon
cipher BF-CBC
comp-lzo
keepalive 10 120
resolv-retry infinite
 
Sorry wenn ich nachfrage: Die IP stammt von der Box und nicht vom PC? Oder hast du nur die MAC angeschaut? Dass die von deiner Box ist ist klar, denn die sendet das Paket ja. Die Netzmaske 255.255.255.255 steht übrigens für einen Host, ist also eher das das Gegenteil von einem Broadcast (das wäre es als Adresse, nicht als Maske).

Jörg
 
Sorry wenn ich nachfrage: Die IP stammt von der Box und nicht vom PC?
Das ICMP-Paket, welches am Ziel-PC ankommt, stammt natürlich von der Box, denn nur die beiden Fritz!boxen bauen ja den Tunnel auf.
Da die jeweiligen PC's nichts von dem jeweils anderem Netz wissen, schicken sie natürlich ihr ICMP-Paket an das Standardgateway, also die lokale Adresse der Box im jeweiligen Netz.
Die Box hat dann in in ihrer Routingtable das Gateway zum anderen Netz, der Tunnelendpunkt der anderen Box, und routet das Paket dort hin.
Die Zielbox routet dann aber scheinbar nicht, sondern leitet das Paket mit der Tunneladresse an den Ziel-PC weiter.

Und das verstehe ich nicht. Der Datenverkehr durch den Tunnel läuft doch per UDP. Wo verstecken sich denn dort die IP-Adressen von Quelle und Ziel?
Sollte ich lieber versuchen den Tunnel über ein TAP-Device und TCP als Protokoll zu initiieren, aber das ist doch komplizierter mit der TAP-Brücke.
 
Wenn das so ist, hast du die einzige Box, die bei OpenVPN NAT macht...
Das ist ja extrem merkwürdig, denn wie du sagst geht der Ping ja, die Fritzbox müsste also das ICMP-Echoreply vom Ziel-PC wieder zurück an den Absende-PC NAT-ten.
Wie ist das denn mit anderen Protokollen? Wenn du ein "net view //<IP-des-anderen-PC>" absetzt, kommen die Pakete dann (unabhängig davon, ob es funktioniert) auch mit Source-IP des Tunnel-Interfaces?

Jörg

PS: Nur als Nachfrage: Die VPN-Verbindung ist aber die "einzig mögliche" Verbindung? Also die Boxen haben keine direkte Verbindung über WLAN oder sind gar im gleichen LAN?
 
PS: Nur als Nachfrage: Die VPN-Verbindung ist aber die "einzig mögliche" Verbindung? Also die Boxen haben keine direkte Verbindung über WLAN oder sind gar im gleichen LAN?
Nein, nein, geht ja alles übers I-Net und mein Gegenüber wohnt knapp 20 Kilometer von mir entfernt.
Ich melde meine Ergebnisse wieder, wenn ich ihn erreiche und weitere Tests machen konnte.
Vielen Dank auch, dass Du Dich als Einziger hier im Forum mit meinem Problem beschäftigst :).
Scheinbar haben die meisten keine Firewall oder keine von Kaspersky ;-).
 
ich denke mal nicht, das es an der Kaspersky liegt, denn die wird wohl kaum das NAT auf der Box übernehmen.

Kaspersky blockt höchtstens Pakete auf dem jeweiligen Rechner, aber wird nicht für den NAT-Teil zuständig sein.

Wäre es irgendwie möglich, dass das Interface von AVM/ar7.cfg als NAT-Interface betrachtet wird?
 
War es vielleicht falsch in der ar7.cfg eine Portweiterleitung auf das VPN-Port zu machen?
Code:
"udp 0.0.0.0:xxxxx 0.0.0.0:xxxxx"
xxxx ist natürlich der VPN-Port.
 
ne ist schon richtig so.
 
Die NAT macht entweder die AVM-Firmware (in "dsld", wenn ich mich recht erinnere) oder du hättest noch iptables auf der Box.
Bislang waren eigentlich die VPN-Nutzer eher auf der Suche, NAT "zu bekommen", und nicht, es loszuwerden ;-)

Jörg
 
Ich habe das Paket AVM-Firewall in Freetz integriert, sollte ja ein Art iptables sein.
Dort sind standardmässig die eingehenden Windows-Ports 135, 137-139 auf Deny gestellt.
Was ist, wenn ich den Dienst stoppe, stoppe ich dann die gesamte Firewall der Fritz!box?
Ist es überhaupt sinnvoll diese Paket zu benutzen?
 
Die "Firewall-GUI" ist eigentlich nur in sehr speziellen Fällen sinnvoll (das ist eine Oberfläche zur internen "Firewall" der Box, die aber nur sehr geringe Eingriffsmöglichkeiten bietet). Wenn du nicht weißt wofür genau, dann brauchst du das Paket nicht, es schadet aber auch nix ;-). Stoppen kann man die nicht, die ist "eingebaut" in der Firmware von AVM.

Jörg
 
Kostenlos!

Statistik des Forums

Themen
248,918
Beiträge
2,305,053
Mitglieder
378,640
Neuestes Mitglied
vapep43913