VPN mit aktivierter AVM Firewall funktioniert nicht

erible

Neuer User
Mitglied seit
8 Jul 2010
Beiträge
8
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,
ich habe folgendes Problem. Seitdem ich die AVM Firewall aktiviert habe funktioniert mein VPN-Zugang vom Rechner mittels PPTP nicht mehr. Die Anwahl funktioniert bis zur Anzeige von "Benutzername und Passwort werden überprüft". Stelle ich die AVM Firewall bei lowinput und highoutput auf "Permit" funktioniert wieder alles wie bisher. Ich würde aber gerne die Firewall aktiviert lassen. Mittels meines bisherigen Draytekrouters hat alles bestens funktioniert.

Hier nun meine Konfiguration:
Mein Rechner(192.168.1.20) - Fritz 7270 - Internet - Draytek-Router mit VPN-Zugang

Meine Einstellungen in der AVM-Firewall:
lowimput:
Code:
permit icmp any any
permit tcp any any eq 20
permit tcp any any eq 955
permit tcp any any eq 1723
permit udp any any eq 500
permit tcp any any eq 50
deny ip any 242.0.0.0 255.0.0.0 /*AVM*/
deny ip any host 255.255.255.255 /*AVM*/
permit ip any any connection outgoing-related
highoutput:
Code:
permit udp any host 212.18.0.5 eq 53
permit udp any host 212.18.3.5 eq 53
permit tcp any any eq 80
permit tcp any any eq 443
permit tcp any host 195.200.34.71 eq 3000
permit tcp any host 62.245.150.241 eq 110
permit tcp any host 62.245.150.241 eq 995
permit udp any any eq 123
permit tcp any host 195.200.35.195 eq 110
permit tcp any any eq 25
permit tcp any any eq 21
permit tcp any any eq 587
permit tcp any any eq 1723
permit tcp any any eq 500
permit udp any any eq 500
permit tcp any any eq 1352
permit tcp any any eq 50
permit udp any any eq 50
permit udp any any eq 4500
reject ip any 242.0.0.0 255.0.0.0 /*AVM*/
deny ip any host 255.255.255.255 /*AVM*/
reject ip any 169.254.0.0 255.255.0.0 /*AVM*/
reject icmp any 149.1.1.0 255.255.255.0

Und meine Vesuche zum forwarding:
Code:
gre 0.0.0.0 0.0.0.0 0 # GRE
gre 0.0.0.0 192.168.1.20 0 # GRE IP
tcp 0.0.0.0:1723 192.168.1.20:1723
Trotz vielem googeln hab ich noch keine Lösung für mein Problem gefunden. Hoffe mir kann jemand helfen.

Danke schon mal im voraus
Erik
 
Ich weiß nicht, ob das geht, wenn du GRE eingehend nicht erlaubst?!?
Du könntest versuchen, das freizugeben ("debug: Regeln anzeigen" und dort die korrekte Regel für GRE von Hand eintragen). Wobei ich einfach nicht weiß, ob die AVM-FW GRE als Protokoll kann, in den vorgegebenen Regeln taucht es nicht auf.
Im Zweifelsfall wird die Box auf Werkseinstellungen zurückgesetzt, also vorher sichern!

Eine Portweiterleitung des gleichen Inputs auf zwei Ziele (GRE auf 0.0.0.0 und noch auf 192.168.1.20) scheint mir nicht so sinnvoll...

Jörg
 
Schon mal danke für die Info. Hab nun alles aus dem forwarding rausgenommen und folgende Zeile über den debug-Modus eingegeben:
Code:
permit gre any any
Leider ohne den gewünschten Erfolg. Hab ich mit dem Eintrag einen Fehler gemacht oder funktioniert das nun im allgemeinen nicht?

Oder muss ich gar zwangsläufig auf iptables umsteigen oder geht das da auch nicht?
 
Hat die Box denn den GRE Eintrag ohne Probleme angenommen?
Ich vermute, dass du schon GRE zu deinem PC weiterleiten musst.

Jörg
 
Dann also die neu hinzugefügte Zeile wieder rausnehmen und forwarding von GRE auf meinen Rechner hinzufügen oder das forwarding zusätzlich auf meinen Rechner einstellen?

Das mit dem gre im debug-Modus hat meine Fritz anscheinend problemlos angenommen, da ich auch nach einem reboot alle Einträge von mir noch in der AVM Firewall-GUI sehe.
 
Das Forwarding zusätzlich.
Bedenke: Die FW ist be AVM eigentlich eine "Zusatzfirewall". Eigentlich stellt bei dem Konstrukt das Portforwarding die "Sicherheit" dar, die FW-Regeln sind nur "davor" um unliebsamen Traffic gleich zu blocken. Wenn man das Umdreht, muss aller gewünschter ein- und ausgehender Verkehr erlaubt werden. Das Forwarding wird man vermutlich immer benötigen? Oder wie ist das, wenn die FW auf "permit" steht??

Jörg
 
Das mit dem zusätzlichen forwarding auf meinen Rechner mit
Code:
gre 0.0.0.0 192.168.1.20 0 # GRE
funktioniert leider auch nicht :-(
Wenn lowinout und highoutput auf permit stehen funktioniert alles.
Für einen vpn-tunnel brauche ich doch ansonsten "nur" die Ports 500 und 1723 - und die hätte ich drin.

Schade das syslog da gar nichts reinschreibt, was geblockt wird.
 
Hast du mal getstet, nur einen Weg auf "deny" zu stellen, um das einzugrenzen?
Und "GRE" auch mal ausgehend erlauben, könnte vieleicht auch was helfen ;-)

Jörg
 
GRE ausgehend erlauben war der passende Hinweis. Kaum hab ich das eingestellt schon funktioniert wieder alles so wie es soll :-)

Forwarding ist übrigens nicht notwendig, aber GRE muss in beide Richtungen auf permit gesetzt werden.

Vielen Dank für die Unterstützung.

Erik
 
Zuletzt bearbeitet:
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,873
Beiträge
2,303,518
Mitglieder
378,534
Neuestes Mitglied
test-forcepaster