VPN um aus ungesichertem Netz verschlüsselt zu surfen möglich?

wenn alles geht poste ich die wichtigen punkte, aber grade hat sich ein neues problem aufgetan.

zwar komme ich jetzt über vpn ins inet, der zugriff auf mein physikalisches lan geht allerdings nicht.

interessant ist noch, die fritz.box mit ip 10.0.0.2 lässt sich vom notebook und vom lan aus anpingen untereinander geht aber nichts.

edit: jetzt hab ich noch folgendes rausgefunden:
auf 10.0.0.1 kann ich zugreifen wenn ich die firewall auf dem notebook ausmache. die richtung geht also.

anderst herum geht allerdings nicht, denn da nimmt windows lan-verb. 1.

wenn ich manuell die route setze (in der client.cfg) dann geht garnichts mehr (man kommt auch nicht mehr ins inet).
meine vermutung ist jetzt, dass ich nicht durch den tunnel ins lan netz kommen kann da ich dann 2 routen ins lan netz habe, nämlich die der echten karte und die der virtuellen karte.
das sollte ja dann behoben sein, wenn ich aus dem internet zugreife.
 
Zuletzt bearbeitet:
waldoo schrieb:
Dafür gibt es wirklich nur eine Stelle nämlich unter "forwardrules"
Ich poste vielleicht mal die Stellen um die richtige zu finden :
Code:
mcupstream = "internet";
         voip_forwardrules = "udp 0.0.0.0:5060 0.0.0.0:5060", 
                            "tcp 0.0.0.0:5060 0.0.0.0:5060", 
                            "udp 0.0.0.0:7078+32 0.0.0.0:7078";
         tr069_forwardrules = "tcp 0.0.0.0:8089 0.0.0.0:8089",
                             "udp 0.0.0.0:1194 0.0.0.0:1194";
Code:
                         accesslist = 
                                      "reject ip any 242.0.0.0 255.0.0.0", 
                                      "deny ip any host 255.255.255.255", 
                                      "reject ip any 169.254.0.0 255.255.0.0", 
                                      "reject udp any any eq 135", 
                                      "reject tcp any any eq 135", 
                                      "reject udp any any range 137 139", 
                                      "reject tcp any any range 137 139", 
                                      "reject udp any any range 161 162", 
                                      "reject udp any any eq 520", 
                                      "reject udp any any eq 111", 
                                      "reject udp any any eq 22289", 
                                      "reject udp any any eq 1710", 
                                      "reject udp any any eq 1048", 
                                      "reject udp any any eq 158", 
                                      "reject udp any any eq 515", 
                                      "reject icmp any 149.1.1.0 255.255.255.0";
                        }
                        forwardrules = "udp 0.0.0.0:5060 0.0.0.0:5060",
                                            "udp 0.0.0.0:1194 0.0.0.0:1194";
                        shaper = "globalshaper";
Code:
                dsldpconfig {
                        security = dpsec_firewall;
                        lowinput {
                                policy = "permit";
                                accesslist = "permit udp any any", 
                                             "permit icmp any any", 
                                             "deny ip any host 255.255.255.255", 
                                             "reject ip any any";
                        }
                        lowoutput {
                                policy = "permit";
                        }
                        highinput {
                                policy = "permit";
                        }
                        highoutput {
                                policy = "permit";
                                accesslist = "permit udp any any", 
                                             "reject ip any any";
                        }
                        forwardrules = "udp 0.0.0.0:5060 0.0.0.0:5060",
                                       "udp 0.0.0.0:1194 0.0.0.0:1194";
                        shaper = "globalshaper";

Das file hat 1033 Zeilen.
Welche 1194-Zeilen gehören raus ?
Wo ist der Block mit den ganzen Adressen geblieben, der im Beispiel erwähnt wurde?

VG
Frank
 
@ts6911:
bei den forward rules, müsstest du
Code:
"tcp 0.0.0.0:1194 <lokale IP der Fritzbox>:1194 0 # OpenVPN",
einfügen um die serverbox von außerhalb erreichbar zu machen.
achte auch darauf ob du in der server/client.ovpn tcp oder udp genommen hast (das protokoll dann entsprechend bei dem portforward ändern).

das muss in den zweiten block der code auszüge von dir (da wo oben accesslist= steht).
tipp: mach dir übers webinterface einen x-beliebigen forward und suche den dann in der liste, dann musst nur noch dem schema folgend modifizieren.

im tecchannel artikel stand zudem irgendwo des es über udp wohl etwas buggy ist, also nehm am besten tcp (ot: ist das ne glaubensfrage welches protokoll man nimmt oder gibts da spezifische vorteile die für udp sprechen??)
 
Eine kleine Info zu TCP oder UDP in Verbindung zu Openvpn:
http://openvpn.net/archive/openvpn-users/2003-08/msg00147.html

Falls ihr mit der config probleme habt dann ändert eure settings auf minimal config.
Also nur Verdindung aufbauen ohne gateway / dns & co.
Nur die route, damit ihr in euer heimnetz kommt.

vg
waldoo

p.s. ich hatte meine client.ovpn noch gar noch nicht gepostet. das mache ich dann mal. Damit geht es bei mir. Der server muss dann halt je nachdem angepasst werden. :)

Code:
remote DYNDNS.adresse 1194
dev tap
proto tcp-client
ifconfig 10.0.0.11 255.255.255.0
secret key_Fritz!Box
cipher DES-EDE3-CBC
keepalive 10 60
ping-timer-rem
persist-tun
persist-key
verb 6
comp-lzo

route 192.168.1.0 255.255.255.0 10.0.0.1
dhcp-option DNS 10.0.0.1
route-gateway 10.0.0.1
redirect-gateway
route 0.0.0.0 0.0.0.0 10.0.0.1

vg
waldoo
 
Hallo, und vielen Dank für die Hinweise.

Das mit dem Webinterface hatte ich schon mal gemacht und auf deinen Beitrag hin nochmals durchgeführt. Dieses mal kam etwas ganz anderes heraus. In der ar7.cfg wurde keine Zeile eingetragen sondern folgender Block :
dslinterface_metric = 2;
routes {
enabled = yes;
ipaddr = 111.111.111.0;
mask = 255.255.255.0;
gateway = 222.222.222.222;
metric = 0;
}
ipbridge {
enabled = no;
}
Wie soll jetzt ein entsprechender Eintrag für meinen Port 1194 aussehen ?
Oder mache ich etwas grundsätzlich falsch ?

VG
Frank
 
forwardrules = "udp 0.0.0.0:5060 0.0.0.0:5060",
"tcp 0.0.0.0:1194 192.168.178.253:1194 0 # fritzbox_vpn.server";
shaper = "globalshaper";
Dahin müsste Dein Eintrag. Wie du siehst habe ich es über ein virtuelles interface gemacht über die virtuelle Router-IP 192.168.178.253 und das anpassen im webinterface.

Warum scheidet diese Möglichkeit für Dich aus? :)

Ganz ehrlich würde ich Dir vorschlagen einen Werksreset zu machen und noch mal neu damit anzufangen und die config Dateien der Fritzbox nur im "Notfall" zu editieren. Besonders dann nicht, wenn es einfacher auch geht :)
Denn Dein Block hat sicher nichts mit portforwarding zu tun.

vg
waldoo
 
ich hatte beim ersten mal "rumpfuschen" in der ar7.cfg auch eine zerstörung angerichtet, die datei ist sehr sensitiv (benutz notepad2 wegen dem linux-zeilenumbruch).
die einträge, die bei dir auftauchen sollten so nicht aussehen.
entweder du hast noch ein backup deiner ar7.cfg oder ich würde dir empfehlen das recovery-tool von avm zu nehmen um den flash nochmal neu zu schreiben, den ein werksreset stellt die ar7.cfg in ursprünglicher form auch nicht wieder her.
 
hab jetzt noch rumexperimentiert und benutze jetzt 256bit AES mit 2048bit RSA zertifikat und HMAC-Authentifizierung :)
das haut so heftig rein, dass sich meine bandbreite von 16Mbit auf 2Mbit beim download verkleinert hat.

wenn ich von außerhalb verifiziert habe das alles läuft werde ich meine erkenntnisse zum einfach static key verfahren vorne rein editieren.

gibts ne möglichkeit tcp und udp auf dem server gleichzeitig zur verfügung zu stellen?
 
@ts6911Du kannst die ar7.cfg auch "zurücksetzen", indem du sie aus dem "richtigen" default-Ordner nach /var/flash kopierst:
Code:
cat /etc/default.<deine Box>/<dein_OEM>/ar7.cfg > /var/flash/ar7.cfg

@KWoo Du könntest höchstens zwei Server starten, jeweils einen, der auf UDP und einen der auf TCP "lauscht".
Warum reicht dir die "normale" Sicherheit z.B. vom Blowfish nicht? Was für Geheimnisse willst du den damit sichern ;-) ???

Jörg
 
@jörg: ich hab eigendlich nichts wichtiges zu sichern, aber mich hat der spaß dran gepackt. warum sollte ich nicht die maximal mögliche sicherheit wählen, solange ich keine nachteile davon habe?
wenn ich übers lan ins inet gehe brauche ich den vpn nicht, wenn ich mich aber von außen einwähle bin ich sowieso durch den maximalen upload von 1Mbit beschränkt.

habs auch grad von nem kumpel aus probiert, läuft alles super :)

--> in meinem anfangspost befinden sich mein configs fürn einen static key server einfachster ausführung
 
Moin,

war ja kein Vorwurf ;-) nur letztlich hat die Wahl des Verschlüsselungsverfahrens durchaus schon gewisse "Auswirkungen" auf den Rest der Box, wie du ja auch selbst wohl schon bemerkt hast:
KWoo schrieb:
...das haut so heftig rein, dass sich meine bandbreite von 16Mbit auf 2Mbit beim download verkleinert hat.
Das sollte man halt nur im Hinterkopf behalten und Berücksichtigen, besonders dann, wenn die Box vieleicht noch für was anderes außer als VPN-Knoten benutzt wird: "Sicherheit kostet Performance".

Jörg
 
ja gut, da hast du schon recht.
wie kann ich mir dass denn im telnet anzeigen lassen wieviel % cpu "verbraten" wird?
gibts sowas wie ne prozess-priorität? dann könnte man den vpn ja zur sicherheit heruntersetzten, denn die hauptfunktionen wie voip sollten ja nicht beeinträchtigt werden.
andererseits werde ich den vpn auch nich soo oft in benutzung haben.

haben die anderen ciphers eine bessere performance? oder was frisst da überhaupt am meisten? der 2048bit RSA key?
mit der kryptographie kenne ich mich noch weniger aus wie mit linux^^

bei einem test mit dem static key hatte ich 8Mbit anstatt 16, das zeigt auf jeden fall schon eine deutliche veränderung.
 
Die RSA-Schlüssel/Zertifikate werden ja nur am Beginn der Session benutzt, um einen zufälligen AES-Key (wird als Zufallszahl am Beginn der Session generiert) zwischen den Gegenstellen auszutauschen. Die Daten selbst werden dann mit AES verschlüsselt - RSA wäre dafür viel zu langsam (d.h. während der Session frißt dann die AES-Verschlüsselung die CPU-Zeit). Aber vielleicht wäre Dir AES128 auch schon sicher genug?
 
Hallo,

ich Blödmann habe im Webinterf. statische IP Routen erzeugt, und die machen "Blöcke".
Nachdem ich die ar7.cfg bereinigt und im Forwardrouting die Adresse des Servers eingesetzt hatte, funktioniert das Ganze schon besser.
Ich kann jetzt vom Clientnetzwerk aus die Server- Fritzbox mit dem Internetexpl. aufrufen und umgekehrt.
Die einzelnen Rechner hinter der Box finde ich nicht. (ZB Ping vom Telnet aus)
Wo kann ich jetzt weitersuchen ?
VG
Frank
 
1. Im Routing: Welche Netze sind wo? Wer ist "Default-Gateway" in den Netzen? Wie sind die Routen auf den Default-Gateways in Bezug auf die "jeweils anderen" Netze? Ist das Netz vielleicht "doppelt" vorhanden (z.B. 192.168.178.0)?
2. Bei den Clients und deren Firewall: Evtl. lassen die keine Zugriffe aus "fremden" Netzen zu.

Jörg
 
Vielen Dank für die Hilfe !

Hier ist meine Umgebung (die - Zeichen sind Blanks, der Darstellung wegen :) ):

PC 1 (XP)----------------------------------------------- PC 3 (XP)
FritzBox 7170--------------------FritzBox 7170
Server/OpenVPN -------TUN------- Client/OpenVPN
192.168.100.1--------------------192.168.178.1
PC 2 (XP)------------------------------------------------ PC 4 (Vista)​
Die Firewalls auf den PCs kennen jeweils beide Netzwerke. Die Netze untereinander funktionieren.
Ich weiß nicht was Default- Gateways sind. :rolleyes:
Frank
 
Also, damit ich es richtig verstehe: Alle PCs können jeweils beide Boxen erreichen, aber nicht die PC's hinter den Boxen?

Also PC3 kann 192.168.100.1 erreichen, aber nicht PC1
und PC1 kann 192.168.178.1 erreichen, aber nicht PC3

Wenn du mit den Fritzboxen ins Internet gehst, dann sind die dein Defaultgateways (also das, wo die PCs alles hinschicken, was sie "nicht kennen").

Mach doch mal bitte einen Traceroute von der einen auf die andere Seite, z.B. vom PC1:
Code:
tracert  -w 100 -h 5 -d <IP des PC3>

Wenn du dann noch von den beiden Fritzboxen die Routingtabelle posten könntest also die Ausgabe von "netstat -rn" oder "route".

Jörg
 
MaxMuster schrieb:
Code:
tracert  -w 100 -h 5 -d <IP des PC3>
"netstat -rn" oder "route".
Hey, das ist klasse ! Danke !:D
Ich meld mich morgen wieder !

VG
Frank
 
Hallo,

die gestrigen Zeilen haben viel Licht ins Dunkel gebracht.
Eine Einstellung in einer der Firewalls war falsch und ein weiterer Rechner wurde ausgeschaltet. Daher waren die ping Versuche gescheitert.
Jetzt kann jeder PC den anderen "anpingen".
Aber (und hier verdunkelt sich die Geschichte mangels Netzwerk- Kenntnisse wieder) die Rechner werden unter Windows (Netzwerkumgebung) nicht angezeigt (weder in XP noch unter Vista). Sind das jetzt Freigabe/Rechte Probleme ? Oder habe ich noch etwas nicht berücksichtigt ?

Hier noch die Routingtabellen :
Server :
Code:
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.180.1   *               255.255.255.255 UH    2      0        0 dsl
192.168.180.2   *               255.255.255.255 UH    2      0        0 dsl
192.168.200.1   *               255.255.255.255 UH    0      0        0 tun0
192.168.178.0   192.168.200.1   255.255.255.0   UG    0      0        0 tun0
192.168.100.0   *               255.255.255.0   U     0      0        0 lan
169.254.0.0     *               255.255.0.0     U     0      0        0 lan
default         *               0.0.0.0         U     2      0        0 dsl
Client :
Code:
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.180.1   *               255.255.255.255 UH    2      0        0 dsl
192.168.180.2   *               255.255.255.255 UH    2      0        0 dsl
192.168.200.2   *               255.255.255.255 UH    0      0        0 tun0
192.168.178.0   *               255.255.255.0   U     0      0        0 lan
192.168.100.0   192.168.200.2   255.255.255.0   UG    0      0        0 tun0
169.254.0.0     *               255.255.0.0     U     0      0        0 lan
default         *               0.0.0.0         U     2      0        0 dsl

VG
Frank
 
Jetzt kommt die Windows Art ins Spiel, mit Netzen umzugehen ;-)
Was in einem LAN prima funktioniert (alle rufen "ich bin der soundso") geht halt über eine Verbindung nicht. Dir bleiben zwei Möglichkeiten:

Zugriff auf den anderen Rechner über dessen IP, z.B. nach der Art:
Code:
net use x: \\192.168.178.12\freigabe

oder die Pflege von lokalen Tabellen mit den "NetBIOS-Namen", eine "lmhosts". Du findest in <Dein_Win-Verzeichnis>\system32\drivers\etc die Datei "lmhosts.sam". Wenn du nach deren Vorbild eine Datei "lmhosts" (ohne Endung(!)) erstellst, kannst du die da eingetragenen Namen nutzen:
Code:
#Inhalt lmhosts:
192.168.178.12     Heimpc1
192.168.178.22     Heimpc2
Die Nutzung erfolgt dann wie gehabt über:
Code:
net view \\Heimpc1
net use y: \\Heimpc2\C$

Jörg
 
Kostenlos!

Statistik des Forums

Themen
248,914
Beiträge
2,304,904
Mitglieder
378,624
Neuestes Mitglied
mmoo2026