VPN auf der 7170 / OS X auf dem Macbook: Welche Vorgehensweise ist die sinnvollste?

ao

Aktives Mitglied
Mitglied seit
15 Aug 2005
Beiträge
2,158
Punkte für Reaktionen
2
Punkte
38
Hallo,

ich habe hier ein Macbook mit OS X 10.4.11 (Tiger) und eine Fritzbox 7170 mit Freetz laufen. Von der Uni möchte ich mich mit meinem Macbook mit der FB verbinden. Es sind nur die Ports 80 und 443 offen.

Welche Addons muss ich in Freetz reinbauen, um o.g. zu realisieren?
Ich könnte preshared keys oder Zertifikate nutzen; das ist mir eigentlich egal, wobei die einfachere Variante zum Start wohl sinnvoller wäre, wahrscheinlich eher preshared keys, oder?

Mit dem Terminal unter OS X kann ich umgehen, aber was muss ich dort aufrufen, um eine gesicherte VPN-Verbindung mit der FB 7170 herzustellen?
Oder gibt es dazu ein Tool mit GUI?

Ich bin bei Kabel Deutschland und habe damit eine ziemlich feste IP, wobei ich auch einen Dienst wie z.B. DynDNS o.ä. nutzen könnte.

Und wie sieht es mit der Portweiterleitung auf der FB aus? VirtualIP geht ja nicht mehr (oder doch?).
Was nimmt man stattdessen, damit es klappt?
An der ar7.cfg (oder wie die auch heißt) möchte ich ungern direkt etwas manipulieren.
Wenn das mit Freetz ginge, wäre es mir am liebsten.

Danke für Eure Hilfe und ein schönes Wochenende!
 
Fangen wir mal mit der Portweiterleitung an.
Das kannst Du im Webinterface der Box machen, wenn Du nicht gerade eine Portweiterleitung auf die Box selbst brauchst.

Was genau ist denn Dein Ziel?
Ich selbst habe schon verschiedene VPN Geschichten mit OpenVPN realisiert, aber vielleicht genügen Dir ja schon die Sachen, die AVM inzwischen in die aktuelleren Firmwares integriert hat (Freunde helfen Freunden, VPN etc.).
 
Wozu braucht man eine Portweiterleitung auf die Box selbst?

Was ich will, ist folgendes:
Ich möchte eine gesicherte Verbindung (VPN) über Port 443 auf meinem Macbook von der Uni aus zu meiner Fritzbox 7170 zu Hause, mit Zugriff auf das AVM-GUI und auf das Freetz-GUI (gesichert).
Außerdem möchte ich eine SSH Session zu meiner FB, um von dort z.B. auch mal auf man hinter der FB hängendes NAS zuzugreifen (sofern das aus Sicherheitsgründen ok ist).
Schließlich (aber vorher sollten erst einmal die o.g. Punkte funktionieren), wäre so etwas wie "Freunde helfen Freunden" gut, um z.B. meinem Vater (Fritzbox 7050, aber Notebook mit XP) helfen zu können. Aber das betrifft sicherlich nur die Fritzbox; mit VNC (für das Notebook) hat das sicherlich nichts zu tun.

Schonmal herzlichen Dank für Deine Hilfsbereitschaft!
icon14.gif
 
Eine Portweiterleitung auf die Box selbst, benötigst Du, um von extern auf Dienste zuzugreifen, die auf der Box laufen.

Der gesichterte Zugriff auf das Webinterface der Box ist mit den neueren AVM Firmwares bereits ohne Modifikation möglich. Das müsste über Port 443 relativ Problemlos möglich sein.

Dein Hauptproblem beim ssh-Zugriff dürfte sein, dass Deine Hochschule sehr wahrscheinlich einen Applicationproxy im Einsatz hat. Der lässt nichts durch, was nicht wie http oder https aussieht.

Was "Freunde helfen Freunden" bedeutet, findest Du bei AVM, hier z.B.
 
Ok, "Freunde helfen Freunden" passt, um meinem Vater (FB 7050) z.B. bei FB-Konfigurationsproblemen zu helfen. Ob diese Funktion für die 7050 verfügbar ist, muss ich aber erst noch nachschauen, sonst wäre sie für uns nutzlos.

Viel wichtiger ist mir dann doch der Fern-Zugriff auf meine FB 7170 und auf mein NAS zu Hause. Dafür brauche ich - soweit ich das richtig verstanden habe - aber keinen Zugriff auf Dienste, die auf meiner FB laufen, und daher benötige ich (vorerst) auch keine Portweiterleitung auf meine Box selbst, korrekt?

Das Problem des Zugriffs könnte nun also sein, dass in der Uni der von Dir o.g. Proxy läuft, der nur http und https durchlässt. Aber ist https nicht Port 443? Wenn ja, müsste der Proxy doch meine VPN-Verbindung zur Fritzbox durchlassen, oder nicht?

Und wenn die Verbindung steht, könnte ich doch andere Dienste darüber tunneln, z.B. ssh auf meine FB bzw. auf mein NAS. Oder bin ich auf dem Holzweg?

Das Problem mit den VPN-Sachen seitens AVM ist, dass es von AVM keinen Client für OS X gibt. Wie machst Du das denn, wenn Du von unterwegs von Deinem OS X eine Verbindung zu Deiner FB zu Hause herstellen willst? Sind dazu bestimmte Freetz-Pakete nötig, z.B. VirtualIP, oder läuft dies sowieso nicht mehr (las ich so am Rande)? Was ist sonst noch nötig?
(Freetz-FW mit entsprechend notwendigen Paketen kann ich mir selbst erstellen)

Vielen Dank und Gruß, ao
 
Also zunächstmal möchte ich voranschicken, dass ich mit den neuen Funktionen der AVM Firmware keine persönliche Erfahrung habe, da ich weder das AVM VPN noch die Fernwartung über https verwende. Ich mache das alles in lange bewährter Weise mit OpenVPN. Ich kann's auch nicht ausprobieren, da ich die AVM Sachen aus Platzgründen runtergeschmissen habe.

...
Viel wichtiger ist mir dann doch der Fern-Zugriff auf meine FB 7170 und auf mein NAS zu Hause. Dafür brauche ich - soweit ich das richtig verstanden habe - aber keinen Zugriff auf Dienste, die auf meiner FB laufen, und daher benötige ich (vorerst) auch keine Portweiterleitung auf meine Box selbst, korrekt?
...
Das sind ja zwei paar Stiefel, die Du hier ansprichst. Der Fernzugriff auf die Fritzbox über https ist natürlich ein Zugriff auf einen Dienst, der auf der Box läuft aber das ist ja wohl von AVM so vorgesehen und Du musst nicht von Hand an der ar7cfg schrauben. Technisch passiert aber genau das, was ich im letzten Beitrag beschrieben habe. Es wird in der ar7.cfg eine Portweiterleitung von Port 443-tcp auf die Box selbst eingerichtet.

Der Fern-Zugriff auf Deinen NAS ist etwas völlig anderes - mal ganz abgesehen davon, dass der Begriff "Fern-Zugriff" ausgesprochen unpräzise ist.

...
Das Problem des Zugriffs könnte nun also sein, dass in der Uni der von Dir o.g. Proxy läuft, der nur http und https durchlässt. Aber ist https nicht Port 443? Wenn ja, müsste der Proxy doch meine VPN-Verbindung zur Fritzbox durchlassen, oder nicht?
...
Auch hier bringst Du zwei Dinge zusammen, die nichts miteinander zu tun haben, den Zugriff auf den Webserver der Box über das https Protokoll auf Port 443-tcp und das VPN. Das sind zwei grundverschiedene Dinge. Das eine funktioniert sehr wahrscheinlich problemlos, das andere sehr wahrscheinlich gar nicht. Ich möchte Dir auch sagen, dass Du bei dem was Du da vorhast, sehr wahrscheinlich gegen diverse in Euerm Netz geltenden Richtlinien verstößt, was u.U. sehr unangenehme Folgen haben könnte.

...
Und wenn die Verbindung steht, könnte ich doch andere Dienste darüber tunneln, z.B. ssh auf meine FB bzw. auf mein NAS. Oder bin ich auf dem Holzweg?
...
Du bist mE auf dem Holzweg, weil schon die Grundannahme falsch ist.

...
Das Problem mit den VPN-Sachen seitens AVM ist, dass es von AVM keinen Client für OS X gibt. Wie machst Du das denn, wenn Du von unterwegs von Deinem OS X eine Verbindung zu Deiner FB zu Hause herstellen willst? Sind dazu bestimmte Freetz-Pakete nötig, z.B. VirtualIP, oder läuft dies sowieso nicht mehr (las ich so am Rande)? Was ist sonst noch nötig?
(Freetz-FW mit entsprechend notwendigen Paketen kann ich mir selbst erstellen)
Soweit ich weiß funktioniert das VPN von AVM über IPSec. Mac OS X bringt bereits einen IPSec Client mit. Damit dürfte es nicht allzu schwer sein, das zu Fuß einzurichten. Wie gesagt. Persönliche Erfahrungen habe ich damit nicht. Die Verbindung zu einem Hochschul-VPN über PPTP war jedenfalls kein Problem, auch wenn die offizielle Anleitung für XP ausgelegt war. Bei 10.5 geht das mit "Systemeinstellungen > Netzwerk" bei 10.4 noch (soweit ich mich erinnere) über das Programm Internetverbindung.

Gruß
maceis
 
Danke, ich muss mir die Begriffe noch einmal einzeln vorknöpfen, um sie richtig zu verstehen.
Sorry, dass ich hier mit solchen DAU-Fragen kam...
Danke für den Tipp bzgl. OpenVPN (siehe auch diesen Thread) und den Möglichkeiten mit OS X!

EDIT:
Wegen Deiner Bedenken bzgl. Uni: Das verstehe ich überhaupt nicht, denn ob ich von der Uni mit meinem Macbook irgendeine Webseite auf einem Server X aufrufe oder meine FB zu Hause, ist doch völlig egal. Oder meinst Du den Versuch, z.B. mittels ssh eine Verbindung zum eigenen NAS herzustellen? Aber auch das kommt mir einwandfrei vor, denn ich kann von der Uni ja z.B auch per ftp Daten zu einem FTP-Server schicken oder von dort abholen. Aber das ist hier eigentlich auch OT...
 
Zuletzt bearbeitet:
...
Wegen Deiner Bedenken bzgl. Uni: Das verstehe ich überhaupt nicht, denn ob ich von der Uni mit meinem Macbook irgendeine Webseite auf einem Server X aufrufe oder meine FB zu Hause, ist doch völlig egal.
...
Ist natürlich Deine Entscheidung und hängt auch von den Vorgaben der Uni ab. Nach meiner Einschätzung ist es aber nicht egal, ob Du Protokoll https (=erlaubt) oder Protokoll $wasauchimmer (=bewusst von den Admins geblockt und von Dir nur auf Umwegen verfügbar gemacht) benutzt. Die einzige nach meiner Einschätzung mögliche Variante wäre, dass Du die Daten auf Deiner NAS (natürlich kennwortgeschützt) über einen http oder https Server für Dich zugänglich machst.
...
denn ich kann von der Uni ja z.B auch per ftp Daten zu einem FTP-Server schicken oder von dort abholen. Aber das ist hier eigentlich auch OT...
Das überrascht mich jetzt etwas, weil Du oben schreibst, dass nur die Ports 80 und 443 benutzt werden dürfen. Oder habe ich Dich da missverstanden? Aber selbst wenn, wenn ftp "erlaubt" ist, heißt das nicht automatisch, dass ssh auch erlaubt ist, weil Du (nicht die Verantwortlichen) das so sehen.

Ich an Deiner Stelle würde mir einfach die entsprechenden Richtlinien des RZ ansehen und danach handeln.
 
Stimmt, FTP hatte ich vergessen zu erwähnen. Und bzgl. ssh habe ich es jetzt auch verstanden. Ich hatte die ganze Zeit gedacht (da ich hier so viele Threads zum Thema gelesen, aber größtenteils nicht wirklich verstanden habe), dass ssh über https völlig "normal" (und daher unbedenklich) sei. Dass dem nun nicht so ist, bedeutet ganz einfach, dass ich mich beim RZ erkundige, ob bzw. wie das gemacht werden darf. Nochmals Danke für Dein Feedback!
 
Kostenlos!

Statistik des Forums

Themen
248,915
Beiträge
2,304,948
Mitglieder
378,626
Neuestes Mitglied
0xFaB1