Split Tunneling Fritz 7390 - Accesslist

Awacs2000

Neuer User
Mitglied seit
11 Nov 2005
Beiträge
24
Punkte für Reaktionen
0
Punkte
0
Hi!

Ich möchte folgendes umsetzen:

-User wählt sich per VPN über die Fritzbox ein - Klappt
-User darf aufgrund seiner Accesslist nur auf eine bestimmte IP in meinem Netz - klappt auch
-User soll aber auch surfen können, während er per VPN eingewählt ist. - klappt aktuell nicht.

Aktuell sieht das im unteren teil der VPN-User-Cfg so aus:

phase2remoteid {
ipaddr = 192.168.1.132;
}
phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
accesslist =
"permit ip 192.168.1.100 255.255.255.255 192.168.1.132 255.255.255.255",
"permit ip 8.8.8.8 255.255.255.255 0.0.0.0 0.0.0.0"; (war eben noch ein Versuch mit der 8.8.8.8, per Google DNS zu bekommen)

Sprich, der User 192.168.1.132 darf nur auf die 192.168.1.100. Das klappt auch wunderbar.
Nun habe ich schon diverse Versuche gemacht, dem User irgendwie DNS zuzulassen.

Hatte z.B. noch zusätzlich folgendes hinzugefügt:
permit udp any 8.8.8.8 eq 53
und diverse andere verzweifelte Versuche.

Immer mit dem Ergebnis, dass ich selbst generell nicht mehr surfen konnte, da die Fritzbox scheinbar kein DNS mehr hinbekommen hat. Habe ich den VPN-User gelöscht, ging wieder alles.
Fand ich schon recht seltsamt, da ich ja nur die VPN-Config eines Users per FB Editor angepasst hatte.
Stand in der Übersicht der Fritz dann auch immer nur "Verbunden seit dem 1.1.1970 1.01Uhr".

Wie gesagt, das u.a. klappt, mit dem Nachteil, dass der User leider nicht surfen kann.
accesslist =
"permit ip 192.168.1.100 255.255.255.255 192.168.1.132 255.255.255.255";

Anregungen?
 
Wenn ich mich nicht sehr irre, gilt die Access-List auf der LAN-Seite der Box (allerdings nicht selbst getestet, da ich i.d.R. keine LAN-Host-Verbindungen nutze).

Damit kann die .1.132 imho trotz der Regel noch auf die anderen Geräte zugreifen, nur die Antworten dieser Geräte erreichen die .1.132 nicht und damit sieht es am Ende nur so aus, als würde die Zugriffsbeschränkung greifen. Wenn das ausreicht, ist es gut, aber es sichert das Netz nicht wirklich gegen Zugriffe ab, mehr gegen Verbindungen.

Das läßt sich aber ganz simpel mit einem Packetdump verifizieren ... wenn DNS-Abfragen des 132-Clients bis zur FRITZ!Box durchkommen, läge ich mit meiner Vermutung richtig.

Wenn ich richtig liege, gilt die Access-List immer von links (source) nach rechts (dest) und Du kannst damit dann eben für einen Client im VPN (der in Wirklichkeit bei der Box am dsl-Interface hängt) mit dieser Access-List den Zugriff auf das lokale Netz nicht reglementieren.
 
Kostenlos!

Statistik des Forums

Themen
248,927
Beiträge
2,305,469
Mitglieder
378,655
Neuestes Mitglied
M.CH.