[Frage] Shrew VPN Fritzbox Traffic über Tunnel

webman123

Neuer User
Mitglied seit
2 Apr 2007
Beiträge
22
Punkte für Reaktionen
0
Punkte
0
Hi,

die VPN Einwahl mittels Shrew klappt.

Allerdings hätte ich nun gerne noch die Einstellung wie hier in folgendem Link beschrieben, dass alle Daten durch den Tunntel geschickt werden.

http://rays-blog.de/2013/11/28/127/...er-vpn-mit-fritzbox-7390-fritzos-6-verbinden/

Dazu habe ich unter “Name Resolution” bzw. unter “Policy” die Sachen wie beschrieben geändert.

Allerdings kann ich nach der Einwahl nun weder interne Geräte erreichen noch nach extern gehen.

Was kann ggf. noch falsch sein, wenn ansonsten alles wie in den Screenshots beschrieben eingestellt ist?

cu
 
Windows-Version?

VPN-Konfiguration ShrewSoft-Client? (gibt es auch als Textdatei im Ergebnis der Einstellungen im GUI, Screenshots helfen nicht wirklich weiter)

VPN-Konfiguration FRITZ!Box?

FRITZ!Box-Modell und FRITZ!OS-Version?

Fehlerbeschreibung?

Tipp: "Allerdings kann ich nach der Einwahl nun weder interne Geräte erreichen noch nach extern gehen." ist keine Fehlerbeschreibung ... heißt das jetzt, ein "ping" (oder traceroute/tracert) funktioniert schon nicht oder kann schon/nur nicht per IP-Adresse mit HTTP irgendwo zugegriffen werden oder funktioniert am Ende "bloß" die Namensauflösung nicht?
 
Hi,

getestet sowohl mit Win 7 als auch mit Win 8. Bei beiden der gleiche Effekt.

Problembeschreibung:

- VPN-Einwahl geht bzw. wird zumindest aufgebaut allerdings steht bei "Network" -> "Security Associations" bei Failed eine 1
- Ping / Tracert auf interne / externe Resourcen geht nicht
- Zugriff auf interne / externe Resourcen geht nicht

Wenn ich Shrew so einstelle lt. Link das nur die Daten für das interne Netz über den Tunnel geschickt werden gehe ich über den Internetanschluss ins Internet wo ich mich gerade befinde und die Daten für das interne Netz 192.168.2.0 laufen über den Tunnel "Network" -> "Security Associations" bei Established eine 1

Ziel ist es das alle Daten über den Tunnel gehen und ich über die FB ins Internet gehe.

VPN-Konfiguration ShrewSoft-Client? (gibt es auch als Textdatei im Ergebnis der Einstellungen im GUI, Screenshots helfen nicht wirklich weiter)

So geht die Einwahl allerdings gehen nur die Daten für das lokale Netz 192.168.2.0 über den Tunnel. Daten ins Internet gehen über den Anschluss an dem ich mich befinde:

n:version:4
n:network-ike-port:500
n:network-mtu-size:1380
n:client-addr-auto:1
n:network-natt-port:4500
n:network-natt-rate:15
n:network-frag-size:540
n:network-dpd-enable:1
n:client-banner-enable:1
n:network-notify-enable:1
n:client-dns-used:0
n:client-dns-auto:1
n:client-dns-suffix-auto:1
n:client-splitdns-used:1
n:client-splitdns-auto:1
n:client-wins-used:0
n:client-wins-auto:1
n:phase1-dhgroup:2
n:phase1-keylen:256
n:phase1-life-secs:3600
n:phase1-life-kbytes:0
n:vendor-chkpt-enable:1
n:phase2-keylen:256
n:phase2-life-secs:3600
n:phase2-life-kbytes:0
n:policy-nailed:0
n:policy-list-auto:0
s:network-host:dyndns.domain
s:client-auto-mode:pull
s:client-iface:virtual
s:network-natt-mode:enable
s:network-frag-mode:enable
s:auth-method:mutual-psk
s:ident-client-type:ufqdn
s:ident-server-type:address
s:ident-client-data:[email protected]
b:auth-mutual-psk:password
s:phase1-exchange:aggressive
s:phase1-cipher:aes
s:phase1-hash:sha1
s:phase2-transform:esp-aes
s:phase2-hmac:sha1
s:ipcomp-transform:deflate
n:phase2-pfsgroup:2
s:policy-level:require
s:policy-list-include:192.168.2.0 / 255.255.255.0

- VPN-Einwahl geht bzw. wird zumindest aufgebaut allerdings steht bei "Network" -> "Security Associations" bei Failed eine 1
- Ping / Tracert auf interne / externe Resourcen geht nicht
- Zugriff auf interne / externe Resourcen geht nicht

n:version:4
n:network-ike-port:500
n:network-mtu-size:1380
n:client-addr-auto:1
n:network-natt-port:4500
n:network-natt-rate:15
n:network-frag-size:540
n:network-dpd-enable:1
n:client-banner-enable:1
n:network-notify-enable:1
n:client-dns-used:1
n:client-dns-auto:1
n:client-dns-suffix-auto:1
n:client-splitdns-used:1
n:client-splitdns-auto:1
n:client-wins-used:1
n:client-wins-auto:1
n:phase1-dhgroup:2
n:phase1-keylen:256
n:phase1-life-secs:3600
n:phase1-life-kbytes:0
n:vendor-chkpt-enable:1
n:phase2-keylen:256
n:phase2-life-secs:3600
n:phase2-life-kbytes:0
n:policy-nailed:0
n:policy-list-auto:1
s:network-host:dyndns.domain
s:client-auto-mode:pull
s:client-iface:virtual
s:network-natt-mode:enable
s:network-frag-mode:enable
s:auth-method:mutual-psk
s:ident-client-type:ufqdn
s:ident-server-type:address
s:ident-client-data:[email protected]
b:auth-mutual-psk:password
s:phase1-exchange:aggressive
s:phase1-cipher:aes
s:phase1-hash:sha1
s:phase2-transform:esp-aes
s:phase2-hmac:sha1
s:ipcomp-transform:deflate
n:phase2-pfsgroup:2
s:policy-level:auto

VPN-Konfiguration FRITZ!Box?

User für VPN Zugriff an der FB erstellt.

FRITZ!Box-Modell und FRITZ!OS-Version?

FB7490 / FRITZ!OS 06.20

cu
 
Ok, mein Fehler ... zu unklare Beschreibung meinerseits.

1. Die ShrewSoft-Konfigurationen bitte als Attachment - dann kann man sie herunterladen (abgesehen davon, daß dann :p nicht automatisch zum Smiley wird) und per "diff" vergleichen.

2. Bitte mit dem ShrewSoft-Client "debug" einschalten (sollte als Level reichen, mit Pech braucht es später noch mehr Infos) und das Protokoll des Verbindungsaufbaus mit der nicht funktionierenden Variante ebenfalls anhängen (! auch das bitte als Attachment, das liest sich einfach lokal besser !) - wenn die Anzeige "SA failed" stimmen sollte, findet sich hier mit einiger Wahrscheinlichkeit die Ursache, denn dann käme die Verbindung mit der zweiten Konfiguration nicht wirklich zustande, egal was die FRITZ!Box dazu meint.

3. Auch wenn sich ein anderer sicherlich die reultierende Konfiguration in der FRITZ!Box nach dem Einrichten des VPN-Zugriffs für einen Benutzer über das GUI selbst ansehen kann, ist es für die Nachvollziehbarkeit (und die Nachwelt) schon günstiger, wenn Du die VPN-Konfiguration der FRITZ!Box (findet man in den exportierten Einstellungen) noch anfügst ... gesetzt den Fall, AVM ändert etwas am GUI-Assistenten, sieht das Ergebnis in der nächsten Firmware-Version (Du verwendest ja auch heute noch eine Version, die inzwischen 1 Jahr alt ist und 3 offizielle Release-Versionen als Nachfolger hatte) vielleicht schon wieder anders aus. Zwar sind die Angaben zu "phase2remoteid" und "remoteid" auch verschlüsselt und man sieht nicht, welche Werte dort jeweils verwendet werden, aber auch die Angabe bei "accesslist" ist nicht ohne Einfluß auf die Funktion eines solchen Tunnels und daher von Interesse (auch jenseits der reinen Neugierde).
 
Zu Punkt 1 mal angehängt die beiden Dateien.

Zu Punkt 2 hatte ich die Logs mal erstellt aber dort stehen einfach zu viele persönlich Sachen drin wie Username / Public IP... wo ich nicht weiß ob ich alles erwische wenn ich diese editiere.

Ohne die Dateien wird es dir ggf. schwer fallen zu helfen, richtig?

cu
 

Anhänge

Ohne die Dateien wird es dir ggf. schwer fallen zu helfen, richtig?
Du kannst ja auch selbst systematisch zwei dieser Protokolle vergleichen, eines das funktioniert und dann das nicht funktionierende. Ein "diff" über beide sollte die - ja vermutlich identischen - persönlichen Daten ohnehin ausblenden und die Unterschiede sollten schon ausreichend sein (notfalls kann man die Stellen rundherum für den Kontext ja noch leicht editieren/maskieren, wenn man weiß, wo man suchen muß), um sicher zu erkennen, ob denn der Tunnel bei "geht nicht" überhaupt aufgebaut wird.
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,872
Beiträge
2,303,482
Mitglieder
378,533
Neuestes Mitglied
PatrickSt91