Suche Hilfe: Fritz Box (7240/7390) via AVM VPN mit vServer mit vpnc verbinden

voipd

IPPF-Promi
Mitglied seit
5 Mai 2005
Beiträge
3,187
Punkte für Reaktionen
4
Punkte
38
Hallo zusammen,

ich habe schon das halbe Internet umgedreht, aber bisher nichts brauchbare finden koennen. Da AVM nun die debug.cfg und somit auch das OpenVPN abdreht muss man sich wohl oder uebel mit dem AVM VPN Client beschaeftigen. :(

Meine Idee ist das AVM VPN mit dem vpnc auf einem vServer zu verbinden. Die FritzBox hat 192.168.55.1 und somit sollen alle anderen 192.168er Netze via VPN an den vServer geroutet werden. Also 192.168.0.0/16 -> VPN -> vpnc -> vServer. Nein, es reicht nicht aus nur ein 24er Netz weiterzuleiten. ;)

Wie konfiguriert die FritzBox und vor allen was traegt man dann im vpnc Configfile ein? Im Netz kursieren diverse Konfigurationen die aber alle per GUI erstellt werden. Das geht auf dem Server nicht. Da muss der vi herhalten.

Nun eigentlich wuerde ich das ja Schritt fuer Schritt ausprobieren wollen, aber die betroffene Box ist hunderte Kilometer entfernt und ich wollte nicht eine Woche Urlaub nehmen um das dort vor Ort experimentell auszutesten.

Wuerde mich ueber Unterstuetzung freuen.


voipd.
 
Ohne zu verstehen, was Du da eigentlich machen willst, kann man Dir nur schwer irgendwelche Tipps geben.

Ich bin schon bei dem Punkt, daß Du einen VPN-Client auf dem vServer benutzen willst, um von dort zur FRITZ!Box zu verbinden, etwas verblüfft (genauer eher vollkommen ratlos, was das soll).

Ich hätte jetzt in jedem "normalen" Szenario erwartet, daß die Initiative von der FRITZ!Box ausgehen muß, denn i.d.R. ist ja so ein vServer eher derjenige mit einer "festen" Adresse, die sich auch nicht durch Zwangstrennungen und/oder Störungen ändert. Wenn dann auch noch Traffic aus dem lokalen Netz in Richtung VPN-Client geroutet werden soll, klingt das - aus Netzwerksicht - schon etwas komisch.

Auf der anderen Seite schreibst Du: "wohl oder uebel mit dem AVM VPN Client beschaeftigen" ... wenn Du das auf der Server-Seite mit vpnc und mit der FRITZ!Box ebenfalls als Client lösen willst, wird das wohl eher nichts werden, einer muß da schon die Hosen anhaben.

Und zu guter Letzt ist die Angabe "vServer" vollkommen unzureichend. Je nach Virtualisierungslösung für diesen vServer sind unterschiedliche Voraussetzungen erforderlich und je nach Anbieter sind diese Voraussetzungen vorhanden oder eben auch nicht. Ein Virtuozzo-Container ist absolut etwas anderes als eine VM auf KVM- oder Xen-Basis und das sind noch lange nicht alle denkbaren Umgebungen.

Vielleicht gehst Du ja doch noch einmal mit einer Suchmaschine ans Werk und schaust Dir bei IPSec den Unterschied zwischen Transport- und Tunnel-Mode an. Dann noch einmal kurz nachgedacht, wer da eigentlich mit wem kommunizieren soll und wer da die Initiative übernimmt und dann kommt man der Lösung vermutlich schon einen großen Schritt näher. Das was da bisher an "buzzwords" im Raum steht, paßt jedenfalls (nach meinem Verständnis) nicht zusammen.
 
Hallo PeterPawn,

danke fuer die Antwort. Ich dachte ich haette alles gut beschrieben, aber ich merke, das ich da ein paar Bezeichnungen in Bezug auf IPSec durcheinander haue. Gerade bei OpenVPN war der Begriff Client und Server egal, weil es sich nur um einen Endpunkt handelte. Alles andere wurde ueber das Routing, bzw. ueber die Konfiguration erreicht. Bei OpenVPN gibt es keine _eigenstaendige_ Server- oder Client-Software. Soweit mein Kenntnisstand.

Hier ein paar mehr Informationen zur Situation: vServer(Xen) - Dorthin connecten sich diverse Fritzboxen/Devices per OpenVPN

DEV1) 192.168.15.0/24 -> OpenVPN -> vServer
DEV2 192.168.25.0/24 -> OpenVPN -> vServer
FB3) 192.168.35.0/24 -> OpenVPN -> vServer
FB4) 192.168.45.0/24 -> OpenVPN -> vServer
FB5) 192.168.55.0/24 -> OpenVPN -> vServer
Jede Box routet 192.168.0.0/16 zum vServer und somit koennen alle Standorte mit allen Standorten kommunizieren.

Aufgabe ist die OpenVPN Loesung durch das AVM Fritz VPN bei den FritzBoxen zu ersetzen.

Fragen:
Kann das "vpnc" Programm fuer Debian keine Verbindungen annehmen?
Ist "vpnc" nur ein Client um sich in eine Fritzbox einzuwaehlen? (Ich dachte damit koennte ich auch Verbindungen annehmen)

Ich will die Serverkomponente auf dem vServer so klein wie moeglich halten, da sie zusaetzlich zu den bisherigen OpenVPN Verbindungen laufen muss.

Ich hoffe das hilft ein wenig weiter um mir zu sagen was ich brauche. Ich will ja keine fertige Loesung, aber zumindest muesste mal jemand einen Wegweiser im Wald aufstellen in welche Richtung ich laufen muss. :D Wichtig waere auch, dass schon mal jemand erfolgreich eine Verbindung von einer FritzBox zu einem vServer eingerichtet hat. Die ganzen FAQs im Internet und auch bei AVM geben, so habe ich es gesehen, diesen einfachen Fall einfach nicht wieder.


BTW: Die OpenVPN Loesung rennt seit Jahren sehr gut und ich bin ziemlich angenervt, dass die debug.cfg und somit OpenVPN verschwindet. Eine alternative Firmware fuer die Fritzboxen wuerde ich zwar nehmen, aber nur wenn entweder nur die debug.cfg wieder geht oder nur OpenVPN zusaetzlich eingebaut ist. Alle anderen Aenderungen will ich nicht haben, da die Boxen im Familienkreis stehen und die Anwender beim Zugriff auf die Box alles so vorfinden sollen wie sie es gewohnt sind. (Ausserdem brauchen die nicht mehr als AVM auf der Box installiert hat). Es handelt sich um 7240er Boxen und jetzt neu um eine 7390, da das Heimnetz wegen eines NAS auf Gigabit aufgeruestet werden muss.

Danke.

voipd.
 
Dann modifiziere Dir doch einfach neue Firmware von AVM so, daß Du weiter mit Deinem OpenVPN arbeiten kannst, das ist doch nur eine Fingerübung. Anleitungen dazu gibt es hier im IPPF zuhauf ... es kann ja nicht so schwierig sein, die vorhandenen Resourcen innerhalb der Familie zu teilen ... irgendwie habe ich bei dem Einsatzszenario ein bestimmtes Bild vor Augen.

Der vpnc ist jedenfalls (meines Wissens und wenn wir über dieselbe Software reden) kein VPN-Server ... der Vergleich mit einem P2P-VPN (auch OpenVPN kann ja als (Multi-)Client-Server-VPN mit einem einzigen TUN-Interface arbeiten, wenn man es entsprechend konfiguriert) hinkt aber ohnehin etwas.

Ich habe hier irgendwo mal den VPN-Verkehr zwischen einem (dedicated) Linux-Server mit racoon als IPSec-Implementierung dokumentiert (Suche hilft), andere haben StrongSWAN als Server im Einsatz. Ob und wie das auf einer VM funktioniert, hängt immer von der Virtualisierungslösung ab, bei Xen sollte es eigentlich keine Probleme geben.

Der (Wieder-)Einbau der debug.cfg (und ggf. auch die Integration von OpenVPN in ein Firmware-Image) sind jedenfalls auch eine denkbare Alternative, solange das nicht 10 verschiedene Modellreihen betrifft (Du hast ja wohl nur zwei davon), ist das auch nicht weiter aufwendig. Du müßtest Dir halt mit einer Freetz-VM das OpenVPN-Paket übersetzen (ggf. mit angepaßten Pfaden, mit dem /usr/lib/freetz-Pfad bei der Lib-Suche wird man außerhalb von Freetz genauso wenig glücklich wie mit irgendwelchen /mod/etc-Pfaden für die Konfiguration) und dann mit fwmod eine original Firmware auspacken, entsprechend die Programme hinzufügen und Skripte modifizieren und dann wieder mit fwmod einpacken. Da ist dann kein Freetz im Image und Du kannst Dich tatsächlich auf die zwei Modifikationen (debug.cfg + OpenVPN) beschränken (allerdings wirst Du doch sicherlich auch noch einen FTDI-Treiber brauchen, oder?).
 
Der vpnc ist jedenfalls (meines Wissens und wenn wir über dieselbe Software reden) kein VPN-Server ... der Vergleich mit einem P2P-VPN (auch OpenVPN kann ja als (Multi-)Client-Server-VPN mit einem einzigen TUN-Interface arbeiten, wenn man es entsprechend konfiguriert) hinkt aber ohnehin etwas.

Ich habe hier irgendwo mal den VPN-Verkehr zwischen einem (dedicated) Linux-Server mit racoon als IPSec-Implementierung dokumentiert (Suche hilft), andere haben StrongSWAN als Server im Einsatz. Ob und wie das auf einer VM funktioniert, hängt immer von der Virtualisierungslösung ab, bei Xen sollte es eigentlich keine Probleme geben.

Und eben da fehlt mir das Verstaendniss wie man ein IPSec Netzwerk aufbaut. Das scheint ja doch anders zu sein als ich es kenne. :-(
Wenn jemand mir sagen kann welche Tools ich nutzen kann um ein funktionierendes IPSec Netz aufzubauen waere ich schon einen Schritt weiter.
Hast du schonmal mit einer FritzBox auf einen Linuxserver connected den du selber eingerichtet hast?



Der (Wieder-)Einbau der debug.cfg (und ggf. auch die Integration von OpenVPN in ein Firmware-Image) sind jedenfalls auch eine denkbare Alternative, solange das nicht 10 verschiedene Modellreihen betrifft (Du hast ja wohl nur zwei davon), ist das auch nicht weiter aufwendig. Du müßtest Dir halt mit einer Freetz-VM das OpenVPN-Paket übersetzen (ggf. mit angepaßten Pfaden, mit dem /usr/lib/freetz-Pfad bei der Lib-Suche wird man außerhalb von Freetz genauso wenig glücklich wie mit irgendwelchen /mod/etc-Pfaden für die Konfiguration) und dann mit fwmod eine original Firmware auspacken, entsprechend die Programme hinzufügen und Skripte modifizieren und dann wieder mit fwmod einpacken. Da ist dann kein Freetz im Image und Du kannst Dich tatsächlich auf die zwei Modifikationen (debug.cfg + OpenVPN) beschränken (allerdings wirst Du doch sicherlich auch noch einen FTDI-Treiber brauchen, oder?).

Das ist die Alternative. :-/ Also mit freetz mir das OpenVPN Binary "ordentlich" uebersetzen, dann eine Firmware mit fwmod auseinandernehmen, Binary mit einpacken, Scripte anpassen und die ganze Sache mit fwmod wieder zusammenbauen? Mehr nicht? :SchwitzImKuehlschrank:


voipd.
 
Wenn jemand mir sagen kann welche Tools ich nutzen kann um ein funktionierendes IPSec Netz aufzubauen waere ich schon einen Schritt weiter.
Das wären doch für einen Linux-Server genau "racoon" und "StrongSWAN" als mögliche IKE-Daemons ... es gibt sicherlich noch weitere, aber was spuckt Dir eine Internetsuche mit "IPSec server linux" denn aus? Mir z.B. (u.a.) diese Seite:

https://www.strongswan.org/

auch wenn ich selbst lieber mit "racoon" arbeite (OpenWRT meines Wissens auch).

Für eine gruindlegende Erklärung in Deutsch bietet sich

http://www.linux-magazin.de/Ausgaben/2009/02/Tunnel-Design-2

an, um die Funktion erst einmal zu verstehen.

Auch verschiedene Firewall-Distributionen (pfSense / IPFire) arbeiten ja mit Linux und sind unter diesem Aspekt (also VPN zwischen FRITZ!Box und einer dieser Distributionen) ggf. nützlich als Quelle von Informationen.

Hast du schonmal mit einer FritzBox auf einen Linuxserver connected den du selber eingerichtet hast?
Ja, logisch. Wer sollte mir denn meinen eigenen Server eingerichtet haben? Daß es sich bei mir nicht um einen vServer handelt, macht dabei keinen grundlegenden Unterschied, solange Du auf Deinem vServer die Kontrolle über den IP-Stack und die dort eingebundenen Module hast.

Das analysierte Protokoll stammt von meinem Server und meiner FRITZ!Box 7490, aber auch da macht das Modell keinen wesentlichen Unterschied. Man muß halt beachten, daß die FRITZ!Box nur IKEv1 mit PSK beherrscht und sich mit dem Unterschied zwischen "main mode" und "aggressive mode" sowie den möglichen "Proposals" für die Verschlüsselung auskennen, wobei die Wahl zwischen "main" und "aggressive mode" eben nicht einmal FRITZ!Box-spezifisch ist, sondern häufig genug mit der dynamisch vergebenen IP-Adresse auf einer Seite praktisch erzwungen wird.

Was spezifisch ist, z.B. wie bei der FRITZ!Box die Proposals aussehen und wo man sie findet/einstellen könnte, ist hier auch schon mehrfach von mir geschrieben worden, also solltest Du da auch etwas finden können, auch zu der Änderung seitens AVM beim Übergang von der 06.0x zur 06.20 - da wurde die Liste der möglichen Strategien für P1 und P2 überarbeitet, deshalb sollte man AVM-Angaben aus der Zeit vor 2014 an dieser Stelle auch mit Vorsicht genießen.

Wenn es um die FRITZ!Box-Seite so einer IPSec-Verbindung geht, findet man auch beim Thema LAN-LAN-Kopplung zweier FRITZ!Boxen entsprechende Konfigurationstipps, was die möglichen Einstellungen in der vpn.cfg der FRITZ!Box anbelangt.

Auch hier finden sich genug Diskussionen zum Thema, ich verstehe nicht so ganz, daß Du da keine Ergebnisse finden kannst.

Also mit freetz mir das OpenVPN Binary "ordentlich" uebersetzen, dann eine Firmware mit fwmod auseinandernehmen, Binary mit einpacken, Scripte anpassen und die ganze Sache mit fwmod wieder zusammenbauen? Mehr nicht?
Exakt so einfach ist das ... wobei die Arbeit im Teil "Skripte anpassen" steckt und man natürlich am besten erst einmal ein Image baut, in dem diese Skripte auf einem USB-Speicher liegen, damit man nicht für jede Änderung ein neues Image erstellen und flashen muß. Dabei kann man dann auch zuerst noch das OpenVPN-Binary (je nach Platz, der zur Verfügung steht, kann man das sogar statisch linken oder zumindest die Libraries, die nicht ohnehin schon auf der FRITZ!Box vorhanden sind) mit auf den USB-Stick packen. Wenn jedoch alles rund läuft, man nur noch Pfade anpassen muß und ansonsten den Platz im Image noch frei hat (bei NOR-Boxen unwahrscheinlicher, bei NAND eigentlich immer der Fall), bietet sich die Integration in das SquashFS dann aber doch an - solange man nicht von Beginn an die Absicht hat, regelmäßige Updates zu machen und die eigene Software immer auf einem aktuellen (sicheren) Stand zu halten, dann ist natürlich ein beschreibbarer Ort dafür sinnvoller.

Aber auch das ist hier mehrfach beschrieben ... man muß es nur lesen - ggf. vorher noch finden, aber das kann auch nicht so schwierig sein. Jedenfalls sind beide Vorgehensweisen zu komplex - aber eben nicht schwierig -, um sie hier nur für Dich noch einmal ausführlich aufzuschreiben. Anderen könnte das zwar auch helfen, aber warum sollte dieser Thread bei einem weiteren Beitrag zu dem jeweiligen Thema für andere leichter zu finden sein, als die bisher schon vorhandenen?

Wenn einer der beteiligten Anschlüsse ein Kabel-Anschluß (Deine Signatur legt den Schluß nahe) ist, dann kommen wieder ganz andere Überlegungen ins Spiel und ggf. andere Probleme auf Dich zu ... das AVM-IPSec kann kein IPv6 und unter DS-Lite-Bedingungen (bei einem 50 MBit-Anschluß von UM keine Seltenheit, s. Forensuche) sieht das dann schon wieder anders aus beim Verbindungsaufbau. Das funktioniert trotzdem alles ... aber eben etwas anders und ich kann (bzw. will) Dir hier keine Kochrezepte dazu anbieten.

Wenn Du es umzusetzen versuchst und es an einer Stelle klemmen sollte, braucht man hier Deine Konfiguration, eine ordentliche Problembeschreibung mit entsprechend detaillierten Angaben (von FRITZ!Box-Modell/Version bis zum Anschluß) und die dazu passenden (zeitgleichen) Log-Files von beiden Seiten einer solchen Verbindung und man kann fast immer etwas machen. Nur wenn es nicht funktionieren kann, muß man es aufgeben ... das ist aber wirklich nur sehr selten der Fall und erfordert schon sehr spezielle Rahmenbedingungen, auf die man keinen Einfluß hat.

Ansonsten wirst Du hier schon geholfen ... aber eben nur mit (hoffentlich zielführenden) Hinweisen und nicht mit fertigen Rezepten. Die würden in den allermeisten Fällen ohnehin nicht 1:1 passen und dann kann man sich die Konfiguration auch selbst bauen, wenn man es verstanden hat - das ist nun mal Voraussetzung und genau das kann Dir ohnehin niemand abnehmen.

Also werden Dir auch da konkrete Fragen beantwortet, aber "wie mache ich das am besten?" ist keine konkrete Frage und die Antwort darauf fällt anders aus, je nachdem, wen Du fragst (weil das Beste eben Ansichtssache sein kann). Um es umfassend mit allen denkbaren Alternativen zu erörtern, braucht es keinen Beitrag für ein Forum, sondern ein Buch (auch das gibt es bereits).
 
Hallo PeterPawn.

danke fuer die Antworten. :-) Ich bin ja ganz bei dir, dass ich keine fertigen Gerichte haben will, aber eben den Wegweiser wo ich lang muss.

Zu der IPSec Geschichte waere es eben wirklich gut zu wissen welche Komponenten schonmal erfolgreich miteinander getestet wurden. Da muss man nun wirklich nicht noch Zeit investieren um dann herauszufinden das Version a mit Version b nicht funktioniert. Da ich kein IPSec Spezialist werden will ist es zwar hilfreich aber nicht zielfuehrend sich mit allen moeglichen Versionen und Verfahren zu beschaeftigen.

Die Suche mit "IPSec server linux" habe ich schon lange hinter mir, aber sie erklaert mir nicht welche IPSec Software mit einer FritzBox erfolgreich getestet wurde und welche Empfehlungen die Serveradmins haben. :-| Ja, auch andere Google Suchen habe ich schon hinter mir, aber eben nichts sinnvolles gefunden was helfen kann. Auf jeden Fall habe ich schonmal gelernt, dass es bei IPSec Server und Client Software gibt.


Zum OpenVPN kompilieren muss ich mich mal durchsuchen. Das Arbeiten mit Linux ist mir nicht fremd. Sollte wohl gehen. Fuer die 7240 gibt es sowieso nur noch die finale Version.

Vielleicht ueberlege ich mir als Plan B2 die Moeglichkeit per "vpnc" Client mich an die FritzBoxen zu connecten, da alle Boxen per dynamischen DNS erreichbar sind. Also Verbindungsaufbau in die andere Richtung. Ist nicht wirklich sinnig, aber vielleicht ein Ansatz in der Uebergangszeit.

Kabelinternet und DS-Lite ist an keinem der relevanten Anschluesse vorhanden. Also gibt es damit keinen Stress, aber gut zu wissen, dass AVM IPSec nur IPv4 kann. Ich dachte immer die aktuellen Boxen sind vomm IPv6 faehig. Ich dachte gerade Kochrezepte bekommt man hier, nur eben keine fertige Mahlzeiten. ;) Ohne Kochrezept bekommt selbst ein halbwegs guter Koch nix hin wenn er mal was neues kochen soll.


So ich arbeitete die Pakete nun mal ab. Bei Fragen melde ich mich hier wieder. ;)



Danke.

voipd.
 
Zuletzt bearbeitet:
Ich dachte gerade Kochrezepte bekommt man hier, nur eben keine fertige Mahlzeiten.
Bei mir aber nicht ... höchstens die Anregung, was man aus den vorhandenen Zutaten zaubern könnte.

voipd schrieb:
Ohne Kochrezept bekommt selbst ein halbwegs guter Koch nix hin wenn er mal was neues kochen soll.
Diese Rezepte nennen sich dann Handbuch oder neudeutsch "Manual" oder "User-Guide". Da steht dann tatsächlich drin, wie man das genau macht ... beim Hardware-Basteln z.B., an welchem Ende der Lötkolben heiß wird.

voipd schrieb:
Zu der IPSec Geschichte waere es eben wirklich gut zu wissen welche Komponenten schonmal erfolgreich miteinander getestet wurden.
Das kann ich ja nachvollziehen, aber soll ich es denn nun noch größer oder farblich hervorgehoben schreiben?

Ich selbst höchstpersönlich in meinem eigenen Körper habe in diesem aktuellen Leben es tatsächlich geschafft, eine FRITZ!Box mit einem Linux-Server unter Verwendung des AVM-IPSec-VPN und der Software "racoon" (früher "kame", heute glaube ich "ipsec-tools") als "Server" zu verbinden. Das von mir auseinandergenommene Log des Servers und der FRITZ!Box war nirgendwo "gestohlen" - daß es sich um eine ziemlich aktuelle FRITZ!OS-Version gehandelt hat, steht garantiert im Beitrag und läßt sich vermutlich auch aus dessen Datum ableiten.

Soviel zu "eigener Erfahrung" ... bleiben noch die Erfahrungen anderer hier und auch da habe ich bereits geschrieben, daß andere eben "strongSwan" (so wird der richtig geschrieben, davor hatte ich es wohl ein paar Mal falsch) eingesetzt haben und damit auch zum Ziel gelangt sind - soweit ich das verfolgt habe, das verteilt sich ja auch über viele Threads.

Insofern verstehe ich Deine Formulierung "wäre es eben wirklich gut zu wissen" nicht ...

Und auch wenn Du schreibst, Du hast viele Google-Suchen hinter Dir ... wenn ich suche, finde ich innerhalb der ersten Seite der Ergebnisse bei dieser Suchmaschine und der Suche nach "linux ipsec server fritzbox" mindestens mal folgende Links:

https://layer9.wordpress.com/2010/07/28/ipsec-vpn-mit-strongswan-und-fritzbox-fon-wlan-7270-v3/ (an Position 4, Thema: strongSwan-Server und FRITZ!Box als Client, auch wenn ich persönlich das anders gelöst hätte)

https://elcravo-networks.eu/securit...-openswan-und-einer-fritz-box-unter-centos-6/ (Position 5, Thema: OpenSwan (eine weitere "Server-Software") und FRITZ!Box als Client)

Bei OpenSwan fällt mir dann gleich noch ein, daß m.W. IPCop mit diesem Paket arbeitet, da kann man sich also auch schlau machen ... denn am Ende macht IPCop ja nichts anderes, als eine grafische Oberfläche für die Konfiguration bereitzustellen, das Ergebnis ist immer noch eine entsprechende Konfigurationsdatei, wie unter Linux üblich.

Zurück zur Linkliste ...

An Position 6 steht dann das erste Mal das Forum hier, mit mehreren(!) Threads zu diesem Thema: "Fritzbox als IPSec VPN Client (Gateway) - IP-Phone-Forum". Da wäre dann auch schon das erste Mal in einem IPPF-Link geklärt, daß es offenbar beim IPSec-VPN auch einen Client und einen Server geben kann (nicht muß, aber das ist wieder das zu erwerbende theoretische Wissen, wie ein IPSec-VPN arbeitet).
Wie weit da dann die Probleme nur aufgeführt sind oder auch sie auch gelöst wurden, will ich jetzt gar nicht nachlesen (ich habe das Problem ja nicht) ... ich kann nur beim besten Willen nicht nachvollziehen, warum Du da nichts finden kannst.
voipd schrieb:
Ja, auch andere Google Suchen habe ich schon hinter mir, aber eben nichts sinnvolles gefunden was helfen kann.
Ich war bis hier nur bei den ersten sechs Treffern mit der oben beschriebenen Suche, es gibt ca. 22.300 (auch wenn man die nicht alle lesen muß).

Ich traue Dir absolut zu, selbst zu suchen ... daher kann ich das letzte Zitat hier irgendwie nicht so richtig glauben ... sorry. Das ist auch kein böser Wille oder eine Unterstellung, ich belege ja meine Behauptung auch entsprechend.
 
Hallo PeterPawn.

Halt, Halt, Halt. :p Ich war doch mit deinen Antworten erstmal zufrieden. Warum meckerst du?

Der Satz "wäre es eben wirklich gut zu wissen" wurde doch von dir beantwortet und sollte als Zusammenfassung dienen dass man mit deinen Antworten erstmal loslegen kann. Im Moment fehlt mir ein wenig die Zeit, da andere Dinge kurzfristig dazwischen gekommen sind, bzw. ich erstmal weiter suchen und lesen muss, denn wie gesagt steht die besagte Box hunderte Kilometer weit weg.

Soweit alles erst mal ok.

Wenn jemand "zufaellig" die gleiche Kombination an Software am laufen hat, dann nehme ich natuerlich auch eine 1:1 Kopie der Konfig. Warum auch nicht?! Wenn eben nur eine "aehnliche" Sache vorhanden ist, dann muss ich die eben adaptieren. Ich versuche mich eben soweit wie es sinnvoll ist heranzutasten. Wenn jeder das Rad neu erfinden muesste wuerden wir noch mit dem Bollerwagen durch die Gegen fahren. ;-)

Wie gesagt bin ich erstmal zufrieden. Muss mir "racoon" mal ansehen, probiere den "reverse" Weg via "vpnc" und lese weiter. Nochmals zu den Links: Diese beiden hatte ich so nicht gesehen und sie sind ein wenig schwer _im Details_ zu verstehen wenn man eben das ein oder andere Vorwissen nicht hat. Mir fehlt(e) das grundlegende Verstaendniss von IPSec, da ich immer nur Anwender von OpenVPN war und sowohl die Tools, als auch das Handling anders aufgebaut ist. Es geht doch voran.

Ohne jetzt tagelang darueber zu diskutieren hier mal ein Auszug aus einem der beiden Beitraege:
Bleibt im Fall von DynDNS noch das Problem, dass strongSwan den DNS-Eintrag nur beim Starten oder Aktualisieren der Konfiguration neu auflöst. Offenbar kann man strongSwan aber so konfigurieren, dass die Konfiguration in gewissen Abständen automatisch aktualisiert wird (Stichwort ipsec starter –auto-update). Getestet habe ich das bis jetzt noch nicht; wir haben dem Betreiber der FRITZ!Box stattdessen eine feste IP-Adresse empfohlen.
Was soll man damit anfangen? So ein Satz kann das ganze Project zum scheitern bringen, wenn man nicht weiss ob man 3 mal die Woche irgendwas per Telefonanruf neu starten muss weil die Boxen nicht miteinander arbeiten. Wenn mich jemand nach OpenVPN fragt, dann kann ich sagen a) das es dauerhaft stabil funktioniert und b) was er dazu braucht. Er muesste es nur noch zusammenbauen.

Ich melde mich dann mal wieder.

Schoenes Wochenende. :-)

voipd.
 
Warum meckerst du?
Weil das aus Deinem Satz so nicht hervorgeht. Wenn da der Konjunktiv steht (wäre es eben wirklich gut zu wissen), ist das etwas anderes als "ist es eben wirklich gut zu wissen". Sorry, ist nicht nur Semantik, ist ein anderer Inhalt im Deutschen.

Zum grundlegenden Verständnis habe ich Dir den (deutschen) Artikel aus dem Linux-Magazin ans Herz gelegt ... das sollte also nicht auf Dauer ein Problem darstellen.

So ein Satz kann das ganze Project zum scheitern bringen, wenn man nicht weiss ob man 3 mal die Woche irgendwas per Telefonanruf neu starten muss weil die Boxen nicht miteinander arbeiten. Wenn mich jemand nach OpenVPN fragt, dann kann ich sagen a) das es dauerhaft stabil funktioniert und b) was er dazu braucht. Er muesste es nur noch zusammenbauen.
Deshalb bedient man sich auch bei seiner Recherche und/oder Wissensbildung nicht nur einer einzigen Quelle im Internet. Der Autor dieses Beitrags hat eine spezielle Situation (die er nicht näher beschreibt), ob er da die optimale Lösung gefunden hat oder nicht (ich bezweifle das in meinem Kommentar hinter dem Link ja klar), kann man nur mutmaßen ... weil zu den Randbedingungen da gar nichts steht. Wenn man sich von solchen Aussagen "abschrecken" läßt, sucht man vermutlich doch nach dem "Rezept" und bei allem Verständnis dafür, daß man das Rad nicht erneut erfinden muß, sollte man das Prinzip (stehende Achse mit beweglicher Nabe) schon verstanden haben, sonst kann man gar nicht beurteilen, ob es für die eigenen Bedürfnisse die richtige Lösung ist. Das, was an der einen Stelle paßt, muß es an einer anderen noch lange nicht tun (schon gar nicht 1:1) und ich habe auch nichts gegen "templates" ... aber ein "Abkupfern" hat mit Template-Nutzung eben auch nicht wirklich etwas zu tun, dazu benötigt man ein Verständnis, was dieses Template eigentlich macht.

Ohne Deine bisherige Installation in Zweifel ziehen zu wollen (wir reden ja nicht das erste Mal darüber, wenn ich mich richtig erinnere), ist eine Konfiguration mit fünf Peers, die - nach Deiner eigenen Beschreibung - jeder mit einem eigenen TUN-Device arbeiten, auch ziemlich suboptimal (dafür gibt es eben den Server-Mode mit mehreren Clients beim OpenVPN, denn wenn Du Dein Vorgehen jemandem mit 32 Clients ans Herz legen willst, erleidet der mit einiger Wahrscheinlichkeit Schiffbruch, auch wenn ich jetzt nicht nachlese, wieviele Instanzen(Minors) der TUN-Driver tatsächlich zuläßt) ... auch die verschiedene Möglichkeiten der Client-Authentifizierung (PSK, Zertifikate) und der DoS-Prävention (Auth-TLS) sind schon noch so komplex, daß es gar keinen großen Unterschied zu IPSec-VPNs gibt, wenn man wirklich alles ausreizen und die optimale Möglichkeit auch bei der OpenVPN-Verwendung finden will.

Und so wie bei OpenVPN führen eben auch viele Wege beim IPSec-VPN zum Ziel, der vom Autoren dieses Links eingeschlagene ist für eine FRITZ!Box mit einer dynamischen IP-Adresse weder optimal noch unbedingt notwendig (nach meiner Meinung, die auch nur eine von mehreren möglichen ist) ... selbst wenn die Box keine zertifikatbasierte Authentifizierung und damit auch keinen "main mode" in P1 erlaubt. Mit einem entsprechend komplexen PSK ist auch der "aggressive mode" vertretbar und dann muß der Server gar nicht wissen, unter welcher DynDNS-Adresse der Client auftritt - einfach weil der "Server" (als passiver Responder) seinerseits gar keinen aktiven Kontakt zur Gegenstelle sucht. Nur wenn man das tatsächlich als eine Verbindung konfiguriert, die von beiden Seiten aus aufgebaut werden könnte, dann braucht man die Adresse/Identität der Gegenstelle für P1-Identifikation und die Transform-Sets.

Damit braucht es bei einem Responder auch keinen Restart des strongSwan (das "auto-update" will vermutlich ohnehin das "auto" auch mit "automatic" assoziiert wissen, was darauf hindeuten könnte, daß es "automatisch" läuft und keine Telefonanrufe benötigt).

Und zu guter Letzt stellt sich die Frage "weil die Boxen nicht miteinander arbeiten" in dieser Form auch nicht, weil das kein Problem einer Box ist. Daß Du bisher vor diesem Problem nicht stehst bei Deinem OpenVPN, liegt letzten Endes nur daran, daß der OpenVPN-Daemon bei Angabe eines DNS-Namens automatisch (und wiederholt, wenn die TTL abgelaufen ist) eine Abfrage macht und ihm "on demand" aufgebaute VPN-Verbindungen unbekannt sind (eine Möglichkeit bei IPSec-Verbindungen).

Das Verwenden des DynDNS-Namens der Gegenstelle wäre spätestens bei "readroad warriors" dann auch nur noch sehr wenig hilfreich ... aber schon die Unterscheidung zwischen Transport- und Tunnel-Mode (meinetwegen auch LAN-LAN-Kopplung (tunnel) und den anderen Möglichkeiten der FRITZ!Box (transport), wenn das leichter zu verstehen ist) setzt eben ein gewisses Grundverständnis voraus (das Du Dir ja auch erarbeiten willst, das habe ich schon verstanden ... aber bis dahin macht Kritik an IPSec bzw. Skepsis ggü. IPSec eben auch nur wenig Sinn), solange man nicht einfach nur zwei FRITZ!Boxen miteinander verbinden will.

Ich melde mich dann mal wieder.
Gerne ... und es gibt trotz des oben Geschriebenen auch keinen Grund, meine Einlassungen zu Rezepten und Templates mißzuverstehen.

Wenn jemand mit seiner (selbst erstellten) Konfiguration nicht klarkommt, helfe ich gerne ... wenn ich hingegen merke, daß er irgendetwas von irgendwoher übernommen hat, ohne das zu verstehen und ggf. zu hinterfragen, dann stehe ich persönlich auf dem Standpunkt, er sollte besser den ursprünglichen Autor der von ihm genutzten (um das Wort "plagiierten" zu vermeiden) Lösung fragen ... weil dieser sich (vermutlich) etwas dabei gedacht hat und diese Überlegungen kann man als Dritter ja nicht in jedem Falle nachvollziehen, was in (ungerechtfertigter) Kritik an der ursprünglichen Lösung münden kann, weil der "Adaptierende" das vollkommen falsch verstanden und demzufolge auch falsch "adaptiert" hat.

Wenn jemand ganz klar schreibt: "Meine Lösung habe ich da und da abgeschaut oder mich dort inspirieren lassen.", ist das etwas vollkommen anderes, weil man sich dann selbst ein Bild machen kann.

Soviel als Grundsatzposition meinerseits zum "Bollerwagen" ... ich habe nichts gegen Nachnutzung, sonst würde ich ja selbst auch keine Lösungen publizieren. Trotzdem darf/kann/soll dabei das eigene Verständnis nicht zu kurz kommen ... denn auch der dressierte Affe ist in der Lage, den Knopf für die Banane zu drücken, aber er wird (ohne Primaten jetzt Unrecht tun zu wollen) eher nicht in der Lage sein, einen eigenen Knopf zu produzieren/installieren/programmieren, der dann vielleicht zwei Bananen auf einmal freigibt.

Schoenes Wochenende. :-)
Gleichfalls. :)
 
Zuletzt bearbeitet:
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,914
Beiträge
2,304,875
Mitglieder
378,621
Neuestes Mitglied
Ansh