VPN um aus ungesichertem Netz verschlüsselt zu surfen möglich?

KWoo

Neuer User
Mitglied seit
27 Apr 2006
Beiträge
12
Punkte für Reaktionen
0
Punkte
0
Hallo.

Ich frage mich ob es möglich wäre die FritzBox so einzurichten, dass ich zB vom Flughafen aus (pauschal ungesicherter HotSpot) mich per VPN an meiner Fritzbox daheim anmelden kann und dann quasi über meine HeimIP weitergeleitet im INet surfen kann (was ja dann verschlüsselt wäre für jeden anderen der im selben HotSpot eingelogt ist) ??

Ich habe hinter der FritzBox 7050 noch einen normalen 4er netzwerkrouter, der könnte vllt auch noch genutzt werden um die verbindung wieder umzuleiten?

Da ich mich mit Linux nicht wirklich auskenne, wäre ein kleines Tutorial sehr nützlich. FTP und Telnet habe ich wie im Tecchannel artikel beschrieben durchgeführt
http://www.tecchannel.de/server/extra/432803/
das was da dann aber für vpn folgt ist ja nur für das zusammenschalten von zwei netzwerken mit zwei fritzboxen und nutzt mir daher nix.

danke schon mal!

gruß
KWoo

edit: --Die einfachste Möglichkeit--
Wer sich denkt "hauptsache es geht" und nicht besonders am fine-tuning interessiert ist, hier mal ne entsprechende config für eine fritzbox-to-1-client-lösung.

wer ganz neu am fritzbox modden ist, sollte dringen zuerst dies lesen und durcharbeiten:
http://www.tecchannel.de/server/extra/432803/
http://www.tecchannel.de/server/extra/435560/

ansonsten waren beim einstellen und verfeinern noch folgende seiten nützlich:
http://wiki.ip-phone-forum.de/gateways:avm:howtos:mods:openvpn
http://openvpn.net/howto.html
und natürlich dieser thread.

danke an waldoo für seine super hilfe!

server.ovpn
Code:
dev tun0
dev-node /var/tmp/tun
ifconfig 10.0.0.2 10.0.0.1 #ifconfig server-ip client-ip
secret /var/tmp/secret.key #pfad zu static-key ->bei the-construct generieren
proto tcp-server
port 1194
tun-mtu 1500
float
keepalive 10 60
verb 4
mssfix
route 10.0.0.0 255.255.255.0 10.0.0.2 #macht vpn-netz erreichbar von lan netz aus
daemon #schaltet debugging ab

client.ovpn
Code:
ifconfig 10.0.0.1 10.0.0.2
remote xxx.xxx.xxx.xxx # (Internet-)Adresse der Fritz!Box eintragen
secret C:\\Programme\\OpenVPN\\config\\secret.key # Pfad zur 'secret.key' angeben ('\' muss als '\\' geschrieben werden!)
dev tun0
proto tcp-client
port 1194

ping 15
ping-restart 300 # 5 minutes
resolv-retry 300 # 5 minutes

tun-mtu 1500
mssfix
persist-tun
persist-key
verb 4

route <lokales ip-netz> 255.255.255.0 10.0.0.2 #lokales ip-netz eintragen
dhcp-option DNS 10.0.0.2
route-gateway 10.0.0.2
redirect-gateway
 
Zuletzt bearbeitet:
Hallo KWoo,

ja das geht und macht auch auf alle Fälle sinn. :)
Ich mache das auch so.

Was du dafür brauchst: z.b. Open-VPN
Dies läuft als client auf Deinem Rechner und als Server dann auf Deiner Fritzbox die über die dyndns-adresse erreichbar ist.
Um Open-vpn auf Deine Box zu bekommen müsstest du mal hier im Forum schauen. Ich finde aber den Thread gerade nicht.
Möglich wäre aber auch das ganze mit dem ds-mod zu machen. Hier könntest du die Server-config auch schön über ein WEbinterface einrichten.

Es gibt ja auch die VPN-Labor version von AVM. Leider habe mit der keine Erfahrung.
Oder ein pseudo image über http://www.the-construct.com

Wenn du den open-vpn server soweit hast, dann kann ich Dir ein entprechendes Beispiel von meinem Client schicken.

vg
waldoo
 
Zuletzt bearbeitet:
Hallo KWoo,
mit der VPN-Labor routest Du nur den Traffic für Dein Heimnetz über die FritzBox. Der gesamte restliche Traffic geht direkt ins Internet.
VG, Dieter*
 
ich habe wie gesagt die fritzbox 7050, dafür gibt es kein vpn-labor, soweit ich das sehe.

würde das also mit open vpn machen.
@waldoo: kannst du mir dann deine default.cfg schicken nd mir mit ### markieren wo ich was verändern muss dass es klappt?


ich habe mich bei der konfiguration an http://www.tecchannel.de/server/extra/435560/index11.html gehalten.

bei der passage verstehe ich aber was nicht:
"dev tun0
dev-node /dev/misc/net/tun
ifconfig 192.168.200.2 192.168.200.1" <- was bedeutet das hier ? welche ips müssen da rein?

gruß
KWoo
 
stimmt ja, du hast die 7050. Der Hinweis vom Dieter war aber wichtig zu wissen.

Es wird aber von der T-com auch eine VPN SW angeboten, die beim surfen über deren Hotspots auch einen Rechner "versteckt".

Meine debug.cfg würde Dir nichts bringen. Da steht nichts mit VPN drinnen. Ich verwende dafür den ds-mod. Aber ich glaube das wird mit dem Speicher der 7050 zu knapp.

dev tun
# tun oder tap?
# Das tun Device erstellt einen IP Tunnel,
# während das tap Device einen Ethernet Tunnel erstellt.
#tun or tap device
#tun is an IP tunnel,
#tap an ethernet tunnel

dev-node /dev/misc/net/tun
# das ist das interface

ifconfig 192.168.200.2 192.168.200.1
# das unterscheidet sich nun, ob du tap oder Tun machst.

Aber ich würde das mal so machen:
Serverseitig:
Das ganze kommt dann aber auch von tecchannel:
http://www.tecchannel.de/server/extra/435560/index11.html

Rufe das doch mal so auf ob Du VPN auf der fritzbox schon mal starten kannst.

vg
waldoo

Edit: dev muss natürlich tun0 sein, sorry.
Edit: Code gelöscht (link der darauf verweist ist ja da)
 
Zuletzt bearbeitet:
also die files werden alle ins ram geladen aber dann beim ausführen bekomme ich den fehler:

./openvpn: can't resolve symbol '__uClibc_start_main'_main

was um alles in der welt hat das zu bedeuten und was muss ich tun dass es startet?

mein gerät: FRITZ!Box Fon WLAN 7050 (UI), Firmware-Version 14.04.33
Linux (none) 2.6.13.1-ar7 #1 Tue Apr 24 13:57:38 CEST 2007 mips unknown

edit:
nachdem ich mal jetzt noch weiter rumgesucht habe, müsste ich den ds-mod eigendlich auch draufmachen können. würde aber, da ich außer dem openvpn nichts davon brauche und auch nicht unbedingt die komplette fw verändern will, lieber wiesen wie ich die C+Runtime "uClibc" draufbekomme.

wie gesagt, arg viel mehr als das abtippen was mir hier einer schreibt kann ich nicht, weil ich fast keine ahnung von linux habe, dieses ganze kompilieren und hin her sind alles fragezeichen für mich :(
 
Zuletzt bearbeitet:
Hallo waldoo,

ich habe die openvpn von the-construct auf meine beiden 7170 Boxen geladen und sie mit der tecchannel- Konfiguration (1 x Server, 1 x Client) laufen lassen. Server sagt :warte auf Verb. Aufbau Port 1194, Client sagt: finde nix!
DYNDNS wird vom Server korrekt eingetragen und vom Client korrekt ausgelesen.
Pings funktionieren (TELNET) aus Client- Netz zum Server- Netz und umgekehrt.
Jedoch der Versuch vom Client den Server anzusprechen (mit der DYNDNS IP Adr.) geht nicht.
Ich bin ein wenig ratlos :noidea: was ich falsch gemacht habe. Hast du eine Idee ?
 
Schau mal, hier kommt die Erklärung.
(Denke ich, ich kenne mich mit Linux gar nicht aus ;) )
http://www.ip-phone-forum.de/showthread.php?t=147233&highlight=can%27t+resolve+symbol
NanoBot schrieb:
dein binary vom bftpd ist gegen die ld-uClibc-0.9.26.so gelinkt, in den neueren, Kernel 2.6 basierenden Images ist aber die ld-uClibc-0.9.28.so enthalten. Diese neue Version der lib ist nicht abwärtskompatibel, da die oben genannte Funktion ___uClibC_start_main nicht mehr in der lib enthalten ist

Schau mal, ob du mit the-construct ein pseudo image erstellen kannst.
https://www.the-construct.com/

@ts6911
Pings funktionieren (TELNET) aus Client- Netz zum Server- Netz und umgekehrt
Ohne VPN verbindung?
also pings von einer öffentlichen IP zu der anderen gehen?
Das heisst aber nur, dass die jeweiligen Router mit dem internet verbunden sind :)

Hm, ich denke da passt das mit dem portfowarding nicht.
Hast du im webinterface auf Seiten des Servers den port 1194 unter "portforwading" freigegeben?
Hast du dafür ein virtuelles IP-interface oder direkt die ar7.cfg editiert?


vg
waldoo
 
Hallo KWoo,

den uClibC Fehler habe ich mit einer anderen Version von OpenVPN auch gehabt. Ich habe gelesen, dass es mit der Kernel Version der Firmware zu tun hat. Die von waldoo angegebene Site
Es gibt ja auch die VPN-Labor version von AVM. Leider habe mit der keine Erfahrung.
Oder ein pseudo image über http://www.the-construct.com
enthält eine OpenVPN version,die sich bei mir problemlos starten lässt.:D
Allerdings habe ich nach der ersten Euphorie festgestellt, dass ich offensichtlich noch nicht am Ziel bin.:(
Viele Grüße
Frank
 
Ich hatte the-construct oben schon mal erwähnt?

verrückt - ich galube ich werde alt :saufen2: & :weg:
;)

ts6911 schrieb:
Allerdings habe ich nach der ersten Euphorie festgestellt, dass ich offensichtlich noch nicht am Ziel bin
na ich hoffe das kriegen wir auch noch hin :)

vg
waldoo
 
Vielen Dank für die schnelle Antwort.
Im Webinterfache habe ich nichts verändert, sondern in der ar7.cfg die Zeilen
"tcp 0.0.0.0:1194 0.0.0.0:1194 0" bei den forwardrules eingegeben.
Die Datei sah allerdings seit kurzem etwas anders aus. Der Block unter forwardrules war so nicht mehr auffindbar. Kann es sein, dass das etwas mit einem Firmware- Update (29.04.39) zu tun hat ?
VG
Frank
 
@KWoo
"lese bitte mal schnell weg"
Wir wollen Dich am Anfang ja nicht gleich verwirren.
Das was nun folgt ist ein beispiel für Portweiterleitungen. Es gibt aber einen weniger "gefährlich" weg über ein virtuelles interface.
Ich denke das ist am Anfang sicherer/fehlerfreier zu handhaben.
Das Bechreibe ich Dir bei bedarf, wenn Du es benötigst ;)

also die forwardingrule würde so passen. Wichtig ist dass die letzte nur mit einem ";" abgeschlossen wird.

Also ein Firmwareupgrade hat bei mir noch nicht meine Einstellungen gelöst.
Das macht nur ein Systemrecover oder ein klick auf "werkseinstellungen". Waren da noch andere Einstellungen wieder auf default oder nur dieser Eintrag weg?

Aber ging die VPN Kopplung auch nicht mit dieser Forwardingrule?
Wichtig ist dann auch noch, dass der vpn-server und der client das gleich protkoll (hier tcp) sprechen.

vg
waldoo
 
ok, jetzt bin ich auch den schritt weiter ;).
mit der openvpn version von the-construct startet es auf der box.
ich benutze auch die server und client.ovpn von dort.
http://ftp.the-construct.com/files/client.ovpn
http://ftp.the-construct.com/files/server.ovpn

jetzt hab ich den client gezogen und auf mein laptop installiert.
er verbindet auch erfolgreich (DHCP gibt die IP 10.0.0.1 Subnet 255.255.255.252), aber das feld Standardgateway bleibt leer und ich kann somit nicht ins internet weiter, überhaupt scheint kein traffic über die neue karte zu gehen außer die verbindungsaushandlung am anfang.

was muss jetzt noch gemacht werden?
wie bringe ich windows dazu, dass es die vituelle netzwerkkarte benützt (LAN-Verb 3 anstatt LAN-Verb 1) um ins inet oder normale Lan zugehen ?

danke für die wertvollen ratschläge bisher!

gruß
KWoo
 
Zuletzt bearbeitet:
okay, dann fehlt ja nicht mehr viel.

folgendes muss zum weiterleiten des IP-traffics übern VPN server in die client.ovpn:
10.0.0.1 ist die VPN-server-IP
Code:
dhcp-option DNS 10.0.0.1
route-gateway 10.0.0.1
redirect-gateway
route 0.0.0.0 0.0.0.0 10.0.0.1


Warum in Deinem Beispiel der client.ovpn Datei hier das obige als "push" routen enthalten sind? :noidea:
Das macht nämlich nur auf dem Server sinn - siehe:
push
Dem push-Befehl folgt eine Anweisung in Anführungszeichen.
Als Option können dem Client Routen Gateways, etc. übergeben werden.

Probiere es mal im Austausch mit meinen Vorschlägen.

Testen kannst du das ganze dann erst mal mit einem Dauerping auf z.b. google.
> ping google.de -t
Wichtig sind hier die Antwortzeiten die bei Verbindung übers VPN dann natürlich länger sind.
Danach kannst du dann den VPN tunnel aufbauen.

Mit Hilfe von http://www.wieistmeineip.de/ kannst Du verifizieren, dass Deine IP über die du surfst die von Dir daheim ist.

Natürlich ist es so, dass die normale Lan-Verbindung schon fürn Traffic verwendet wird. Das virtuelle interface nur zusätzlich auch.
Das siehst du am einfachsten, wenn du "Symbol bei Verbindung in der Taskleiste anzeigen" aktiviert hast.

vg
waldoo
 
Hallo zusammen !

Das ; zum Abschluss habe ich drin.
Die Einstellungen der Box waren nicht weg. In der ar7.cfg steht das Datum 17.9.2007 drin. Daher denke ich, dass die neueren Files dieser Art verändert wurden. Ich habe meine Zeile an alle denkbaren Stellen geschrieben, wo sie Sinn machen könnten. Oder macht es Sinn die Portfreigabe im Webinterface zu machen (ich hörte dass das nicht funktioniert und daher in der ar7.cfg gemacht wird).
Das Forwardrouling habe ich nur beim Server. Braucht der Client das auch ?

VG

Frank
 
ts6911 schrieb:
Ich habe meine Zeile an alle denkbaren Stellen geschrieben, wo sie Sinn machen könnten.
Oh je..
Dafür gibt es wirklich nur eine Stelle nämlich unter "forwardrules"

Bitte vielleicht erst mal den weg übers virtuelle Interface,wie oben beschrieben gehen.
Das ist weniger kritisch und funktioniert genauso (auf die virtuelle IP).
Dann müsstest du nur das selbst eingetragene in der ar7.cfg vorher bereinigen oder einen anderen Port verwenden

vg
waldoo
 
so, habe jetzt folgendes stehen
Code:
route 10.0.0.0 255.255.255.0 #verbindet wohl das tun-netz mit meinem physikalischen lokalen lan
dhcp-option DNS 10.0.0.1 #setzt dns server (sollte der auch 10.0.0.2 sein?)
route-gateway 10.0.0.2 #standart-gateway auf openvpn-server
redirect-gateway #aktiviert den gateway
route 0.0.0.0 0.0.0.0 10.0.0.1 #das ist mir jetzt völlig unklar

jetzt gehts auf jeden fall ins inet und ich sehe im taskmanager den traffic über verbindung 3. ob das von außerhalb auch geht konnte ich noch nicht testen, bin jetzt immer über lan rein, muss dann mal in den nächsten tagen bei nem kumpel vorbeischauen und kucken ob so auch läuft.

kannst du mir noch erkären was die einzelnen zeilen aus dem code genau bewirken? das würd mich noch interessieren.
ich hab mal noch hinter ne raute geschrieben was ich denke dass es bewirkt.

kann ich irgendwo auf beim openvpn server einstellen, dass er mir ein logfile der zugriffe macht und irgendwo temporär auf der box ablegt?

default ist ja die verschlüsselungsstärke 128bit (welchen algorithmus sollte man wählen?), lässt sich das erhöhen auf 256bit?

ein kleines weiteres problem hab ich noch, und zwar wie mach ich (listen)ports in der firewall für den tunnel auf (der ist ja in nem anderen subnetz) und übers webinterface passiert nix wenn ich da die ip 10.0.0.1 eintrag.

danke für alles!

gruß
KWoo
 
Zuletzt bearbeitet:
route 192.168.1.0 255.255.255.0 10.0.0.1
Setzt eine Route auf deinem Client. Danach weiss er dann, dass das Netz 192.168.1.0 (von deinem lan zuhause) über die Adresse 10.0.0.1 (vpn-ip des routers) erreichbar ist.
Dein Eintrag macht keinen sinn, da das Netz durch vergabe der IP 10.0.0.2 schon erreichbar ist.
dhcp-option DNS 10.0.0.1
setzt den dns server. Die VPN-IP muss die vom Router sein.
route-gateway 10.0.0.1
Setzt den Defaultgateway auf die Virtuelle IP der FB.
redirect-gateway
Umleitung des Defaultgateways von Deinem Rechner zu der gerade gesetzten IP
route 0.0.0.0 0.0.0.0 10.0.0.1
Setzt noch eine Route von allen Packeten auf die virtuelle IP der FB.
Vielleicht ist das auch unnötig.

Übrigens ist Hier ein guter link mit all den infos.

Du gibst übrigens in der vpn.ovpn config vor wie viel mitgeloggt werden soll.
Der eintrag ist die verbose. Aber ich kann Dir nicht sagen, wo denn der tecchannel VPN das logfile hinlegt (wenn überhaupt)
Aber im Zweifellfall mal unter /tmp
Ich kann aber auch mal bei mir in der Fritzbox schauen.

Schau mal hier:
http://people.mandriva.com/~ybourhis/openvpn/index.html
Select a cryptographic cipher:
Last but not least, default encryption is cipher BF-CBC (Blowfish 128 bits)
If you wish to use another cryptographic cipher, or more then 128 bits, read the following. Otherwize if the default is OK for you, go to the next section : Configure Shorewall, or to the Client (PC2) Configuration, or back to the Table of contents.

In the following section of /etc/openvpn/server.conf:
# Select a cryptographic cipher.
# This config item must be copied to
# the client config file as well.
;cipher BF-CBC # Blowfish (default)
;cipher AES-128-CBC # AES
;cipher DES-EDE3-CBC # Triple-DES
Leaving everything commented (as is), is identical as uncommenting the following line:
cipher BF-CBC # Blowfish (default)
The result is the same.
But you may wish to use another type of encryption such as this one:

cipher AES-256-CBC
With the above line, you will the have 256-bit version of AES (Advanced Encryption Standard).
When using another encryption type then the default cipher BF-CBC, you will need to set the same on the client side
Ich habe bei mir:
cipher DES-EDE3-CBC & 2048 bit OpenVPN static key

vg
waldoo
 
ah ok, thx.

das mit dem portforwarding hab ich jetzt selbst rausgefunden.
kurioserweiße ist die fritzbox zu dumm zb port 21 an mehrere ips durchzulassen (oder weiß ich da was nicht?). hab dann für die programme nen anderen port gewählt und den extra auf die vpn ip freigegeben.
erscheint mir zwar etwas umständlich aber so gehts.
 
KWoo schrieb:
fritzbox zu dumm zb port 21 an mehrere ips durchzulassen
Das ist lauf spezifikation nicht zulässig.
Das würde aber auch keinen Sinn machen, da du, wenn du von extern eine Verbindung zu Dir über Port 21 aufbaust, ja nicht wählen kannst ob du zum Rechner 1 oder Rechner 2 willst.
Dafür hast du aber 64000 ports zur Verfügung.
Wenn das nicht langt ;)

Nur so prinzipiell:
Du solltest Dir aber beim Portforwarding überlegen, ob es sinnvoll ist von extern einen default port erreichbar zu machen.
Ich will sagen, dass die defaultports ja jedem bekannst sind.
Wenn du ins internet eingewählt bist (über Deinen Provider) und ich einen IP-scanner laufen lasse sehe ich erst mal alle Router/Rechner, die auch über den Knoten verbunden sind. Es könnte also jemand auf die Idee kommen auf Deinen Rechner und den port 21 den jeder für ftp kennt zu connecten und ihn zu hacken.
Fairer weise muss aber auch gesagt werden, dass es auch portscanner gibt. Hier bekommt man alle offenen Ports aufgelistet. So oder so ist jeder offener Port ein Sicherheitsrisiko.

kann ich irgendwo auf beim openvpn server einstellen, dass er mir ein logfile der zugriffe macht und irgendwo temporär auf der box ablegt?
Du kannst mal den Static Key auf deinem client ändern. Einfach nur eine 1 in eine 2 oder so.
Das zeigt Dir (hoffentlich) dass es total unwahrscheinlich ist, dass sich jemand anderes drauf verbinden kann.
Ich sehe gerade aber, dass es in den Config ne möglichkeit gibt mizuloggen:
Code:
status /tmp/openvpn-status.log
Da sollte er dann mitloggen. Den verbose level gibst du mit verbose an.

Eine bitte hätte ich noch.
Kannst du dann nach erfolgreicher implementierung bei Dir im ersten posting genau das hinzufügen, was Dir weiter geholfen hat?
Wenn jemand suchendes auf den Thread stösst tut er sich im ersten posting einfach leichter eine Lösung zu finden :)
Aber später...

vg
waldoo
 
Kostenlos!

Statistik des Forums

Themen
248,906
Beiträge
2,304,642
Mitglieder
378,608
Neuestes Mitglied
Ra67