[Frage] Routing in VPN-Netzen

saefter

Neuer User
Mitglied seit
14 Dez 2007
Beiträge
2
Punkte für Reaktionen
0
Punkte
1
Hallo!
Ich habe 2 Standorte mit Fritzboxen, die per VPN verbunden sind. An beiden Standorten befindet sich je eine Photovoltaikanlage. An Standort A sind 2 Wechselrichter und ein Überwachungsgerät (Solar-Log), welches mit den Wechselrichtern per LAN kommuniziert. Nun suche ich nach einer Möglichkeit auch den Wechselrichter an Standort B mit dem Solar-Log von Standort A zu überwachen. Das Problem ist folgendes:

Die Voraussetzung für VPN ist, dass auf jeder Seite ein eigenes LAN ist.
Standort A: Lan 192.168.1.0 ; Fritzbox 7270 als Gateway 192.168.1.254 ; Wechselrichter 192.168.1.11 und 192.168.1.12 ; Solar-LOG 192.168.1.1

Standort B: Lan 192.168.2.0 ; Fritzbox 7490 als Gateway 192.168.2.254 ; Wechselrichter 192.168.2.13

Die IP-Adressen der Wechselrichter können im Solar-Log nicht manuell eingetragen werden. Es gibt eine Suchfunktion, die alle 254 Adressen im EIGENEM LAN abklappert und so die WRs findet. Aber natürlich nicht den auf der anderen VPN-Seite.

Jetzt habe ich mir überlegt, einen weiteren Router an Standort A einzusetzen, z.B. mit der LAN-IP 192.168.1.13 und der WAN-IP 192.168.1.14.
Dieser hat eine Route, die Pakete für 192.168.1.13 nach 192.168.2.13 routet. So müsste doch der Wechselrichter an Standort 2 gefunden werden.

Bitte gebt mir eure Meinung und Tipps dazu. Ganz toll wäre eine Lösung, die die Funktion des Extra-Router in die Fritzbox integriert.
 
Ich blicke durch die Beschreibung nicht wirklich durch. Wie soll ein Router (per Definition ein Verbindungsglied zwischen zwei verschiedenen Netzen) eine LAN-IP von 192.168.1.13 haben und dann noch eine WAN-IP von 192.168.1.14? Das läßt sich zwar theoretisch in zwei Subnetze teilen (Maske /29), dann ist aber die 13 eine Broadcast-Adresse (alles Einsen) und die 14 die des Segments (alles Nullen). Dummsinn ... Korrektur s. #4. Da stimmt irgendetwas nicht oder Du hast absolut falsche Vorstellungen ...

Aber vielleicht bringt Dich mein Tipp ja trotzdem weiter, wenn meine Interpretation richtig ist, daß der Wechselrichter am Standort B mit keiner anderen dort vorhandenen Komponente, sondern nur mit dem Solar-Log an Standort A, kommunizieren muß. Leider geht das aus Deiner Beschreibung nicht klar hervor.

Es gibt bei FRITZ!Boxen die Möglichkeit, einen lokalen Port per VPN-Konfiguration quasi zur Verlängerung einer entfernten FRITZ!Box zu erklären (ipsecbridge). Dafür dienen die Checkboxen "VPN nur an ausgewählten Ports zur Verfügung stellen" in der LAN-LAN-Konfiguration im GUI. Wenn also meine Interpretation der notwendigen Verbindungen richtig ist, kannst Du so einen Port der Box an Standort B zum Bestandteil von Netz A machen und dort den Wechselrichter anschließen. Allerdings hat AVM in dem VPN-Assistenten zur Einrichtung einer solchen Konfiguration einen fetten Bug und man muß nach dem Einrichten manuell nacharbeiten. Hatten wir in den letzten 14 Tagen hier irgendwo besprochen, mußt Du mal suchen, wenn Du es ausprobieren willst.

Wobei es vielleicht auch mal einen Test wert ist, die IP-Konfiguration des Überwachungsgeräts so zu ändern, daß das entfernte Netz Bestandteil des (angenommenen) LAN ist und bei der Suche gefunden wird? Wenn da tatsächlich eine fixe /24-Maske Pflicht ist, kannst Du ja immer noch die Netze an den beiden FRITZ!Boxen auf /25 reduzieren, solange die 126 möglichen Adressen im LAN (125, wenn man den Router berücksichtigt) dann noch ausreichend sind. ;) Ansonsten würde eine Änderung der Netzwerk-Maske im Überwachungsgerät auf /22 halt die Anzahl der abzugrasenden Adressen massiv erhöhen (das liegt nun wieder an der "menschlich" beeinflußten Konfiguration mit 192.168.1.0/24 und 192.168.2.0/24, hier wäre mit 192.168.0.0/24 und 192.168.1.0/24 auch eine "gemeinsame" Maske mit /23 - mithin mit nur einem Viertel EDIT: der Hälfte des Umfangs - möglich), aber vielleicht findet das Überwachungsgerät dann den Standort B ja auch. Solange das Gateway im ÜG richtig konfiguriert ist, sollte sich das ÜG eigentlich immer an dieses Gateway wenden, wenn es keine lokale Antwort erhält ... zumindest in der Theorie.

Ansonsten wäre es am Ende eine Frage des "Proxy-ARP" der FRITZ!Box, wenn die Suche tatsächlich auf Layer3 abläuft ... im Extremfall kannst Du auch auf eine andere VPN-Lösung ausweichen (Freetz + OpenVPN).

Als allererstes solltest Du aber vielleicht tatsächlich den "Discovery"-Prozess des Überwachungsgerätes näher beleuchten. Es ist ein gewaltiger Unterschied, ob der auf Layer2 abläuft (dann kannst Du das AVM-VPN vergessen, das wäre auf die lokale Broadcast-Domain beschränkt, dann stimmt aber der Zusammenhang mit den IP-Adressen nicht) oder tatsächlich auf Layer3 als "Portscan", nur dann ist das überhaupt "routbar" (wie übersetzt man "routable"?).

Je nachdem, was Du am Ende herausfindest, gibt es die verschiedensten Möglichkeiten ... sogar eine Kombination aus einer FRITZ!Box mit einem "Benutzer-Account" für die Gegenseite und dort einer "Verbindung mit einem Firmennetzwerk" (das ist dann eine Host-LAN-Verbindung mit XAUTH-Konfiguration des VPN-Interfaces) wäre denkbar, dann ist die Gegenseite ja auch Bestandteil des Netzes der FRITZ!Box, die den Benutzer-Account für die Einwahl bereitstellt. Die von Dir zitierte Voraussetzung "verschiedene Netze an den verbundenen Standorten" gilt ja nur für LAN-LAN-Verbindungen und auch dann ist das eher eine Feststellung, die für Netzwerk-Laien und eine möglichst übersichtliche Konfiguration gelten mag, aber nicht unbedingt dann, wenn man sich damit auskennt und in der Lage ist, eigene Routing-Einstellungen über die Kommandozeile oder passendes Scripting zu realisieren.

Basis aller weiteren Entscheidungen ist aber die genaue Kenntnis, was da als Protokoll wirklich verwendet wird (einmal für Discovery und einmal für die tatsächliche Überwachung) ... das kriegst Du am einfachsten mit einem Packetdump am Standort A während einer Suche des Überwachungsgeräts heraus. Erst dann kann man weiter überlegen, was man macht ...
 
Zuletzt bearbeitet:
@PeterPawn
Perfekt erklärt und 100% Zustimmung.
Nur an einer Stelle konnte ich nicht ohne zu stocken drüber weg lesen:

... LAN-IP von 192.168.1.13 haben und dann noch eine WAN-IP von 192.168.1.14? Das läßt sich zwar theoretisch in zwei Subnetze teilen (Maske /29), dann ist aber die 13 eine Broadcast-Adresse (alles Einsen) und die 14 die des Segments (alles Nullen). ...
...
Meiner Binärkopfrechnung nach ist das erst bei einer /31 Maske der Fall. (Wir reden ja nicht über .15 und .16)

@Saefter
Wenn du tatsächlich beobachten kannst, dass 254 Adressen quasi einzeln abgefragt werden, spräche das für mich schon einmal gegen simple Broadcasts (Layer 2).
Dann wäre IMHO PeterPawns Vorschlag mit modifizierten Netzmasken das erste was ich probieren würde. Also sein 4. Absatz. Weil schätzungsweise am einfachsten umzusetzen.
Und falls dir das nichts sagt: Wenn von /25 die Rede ist, ist eine Maske 255.255.255.128 gemeint.

Gruß
the.gangster
 
@the.gangster:
192.168.1.13 = (hex) C0 A8 01 0D = (binär) 1100 0000 1010 1000 0000 0001 0000 1101
192.168.1.14 = (hex) C0 A8 01 0E = (binär) 1100 0000 1010 1000 0000 0001 0000 1110

Du hast Recht, man kann sogar diese beiden Adressen nicht in getrennte Netze stecken, solange man nicht auf eine /31-Maske geht (die ersten 30 Bit sind ja identisch), was aber wg. der dann nur möglichen 2 Adressen eher nicht funktioniert, jedenfalls mit vielen IP-Stacks nicht.

Damit ist meine Aussage diesbezüglich komplett falsch ... aus irgendeinem Grund (ich werde alt) hatte ich bei meiner Schreiberei einen Unterschied im ersten Bit des letzen Halbbytes im Kopf (so in der Art 0x7 vs. 0x8). Das war also tatsächlich binärer Schwachsinn, für den ich mich nur entschuldigen kann. Bei einer /29-Maske sind natürlich die .1 und die .9 die jeweils ersten Adressen im Segment und die .6 bzw. .14 die letzte vor der Broadcast-Adresse, wenn da alles Einsen verwendet werden (die höherwertigen Bits im oberen Halbbyte mal außen vor).
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,926
Beiträge
2,305,437
Mitglieder
378,654
Neuestes Mitglied
najsai