[Frage] VPN zwischen zwei Fritzboxen nur in einer Richtung möglich?

babylon05

Mitglied
Mitglied seit
2 Mrz 2006
Beiträge
203
Punkte für Reaktionen
0
Punkte
16
Hallo, wenn ich jetzt über das AVM Tool für 2 Fritzboxen eine VPN *.cfg erstelle und diese in beide Fritzboxen importiere, kann ich von beiden Fritzboxnetzwerken in die jeweiligen internen Netze gelangen z.B. das eine Netz hat die IP 192.168.178.x und das andere hat die 192.168.179.x.

Anfragen oder Zugriff mache ich nur vom 178er Netz ins 179 nicht anders herum. Gibt es eine Möglichkeit das ich Anfragen vom 179er Netz blocken kann? D. h. alle Geräte im 179er Netz die ich Anfrage haben Feste IP's und liegen außerhalb dem DHCP Bereich 100-130

mfg
 
Host2Site-VPN mit zwei Fritzboxen (vpn.cfg: conntype_out und cfgmode=yes)

Hallo babylon05,
die Anforderung:
LAN2LAN-VPN zwischen FB1 (LAN1) und FB2 (LAN2), wobei alle Devices aus LAN1 auf LAN2 zugreifen können, jedoch alle Devices aus LAN2 keinen Zugriff auf LAN1 haben sollen.

sollte nach meiner Ansicht durch die VPN-Betriebsart "Host2Site-VPN mit zwei Fritzboxen (vpn.cfg: conntype_out und cfgmode=yes)" realisiert werden können;
d.h. FB2 ganz normal per per VPN Web-IF mit Option "Fernzugang für einen Benutzer einrichten" konfigurieren,
anschließend FB1 per VPN Web-IF mit Option "Diese FRITZ!Box mit einem Firmen-VPN verbinden".
FB-VPN-Betriebsart-conntype_out.png
konfigurieren.


wer die vpn.cfg der FB1 manuell "nachtunen" möchte, der wird in foldendem Thread
http://www.ip-phone-forum.de/showthread.php?t=281934&p=2123686&viewfull=1#post2123686
#9 im Abschnitt EDIT3 fündig.
Auch gibt es diesem Thread Aussagen zu Funktionstest:
Ich habe das glatt eben noch einmal probiert und eine 7490 als Client ... an einer anderen FRITZ!Box unter dem Konto eines FRITZ!Box-Benutzers angemeldet
... Die VPN-Verbindung wird ganz normal aufgebaut und das "dsl"-Interface der "Client-FRITZ!Box" erhält als zusätzliche IP-Adresse die von der entfernten Box.

LG tuxedonet

EDIT: Inputs von PeterPawn nachgepflegt
 
Zuletzt bearbeitet:
Ich bin mir gerade nicht 100% sicher, aber ich hätte eher an einen VPN-Zugang für einen Benutzer in FB2 gedacht als an eine LAN-LAN-Kopplung - ob es mit einer LAN-LAN-Kopplung tatsächlich auch funktioniert, weiß ich nicht ... würde aber eher auf "nein" tippen (die eine Box will XAuth machen, die andere interessiert sich gar nicht dafür - das paßt irgendwie nicht zusammen).
 
Inputs von PeterPawn in #2 nachgepflegt
 
Hi Leute, also mit der Client to Server Methode muss ich mal ausprobieren, ob ich dann vom anderen Netz ins Netz der 1. Fritzbox komme.

Des Weiteren hatte ich letztens eine Info von Lancom bekommen, dass diese VPN Verbindung von einigen Herstellern als nicht mehr sicher sei und Lancom ein Update rausbringen wird. Wie sieht es bei AVM aus, bezogen auf dem VPN-Tunnel, ist dieser auch nicht mehr sicher?

mfg
 
VPN-Config mit conntype_out

Hi Leute, also mit der Client to Server Methode muss ich mal ausprobieren, ob ich dann vom anderen Netz ins Netz der 1. Fritzbox komme.

Hallo babylon05 sowie alle VPN-Interessierte,
ich habe mal für deine Fritzboxen eine vpn.cfg erstellt

Inputs aus #1:
Fritzbox_1: LAN-Netzwerk 192.168.178.0 mit Subnetmask 255.255.255.0
Fritzbox_2: LAN-Netzwerk 192.168.179.0 mit Subnetmask 255.255.255.0
Anfragen oder Zugriff mache ich nur vom 178er Netz ins 179; nicht anders herum.

Lösungsvorschlag:

für Fritzbox_1:
Code:
vpncfg {
        connections {
                enabled = no;
                editable = no;
                conn_type = conntype_out;                          /* Initiator, Dial-Out */
                name = "Tunnel_nach_FB_2";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 192.168.179.209;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "[COLOR=#0000ff]dyndns_name_von_FritzBox_2[/COLOR]";
                localid {
                        user_fqdn = "babylon05.tunnel.local";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "[COLOR=#0000ff]hier_kommt_der_preshared_key_hin,am_besten_etwas_kompliziertes_wie_1234567890[/COLOR]";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipaddr = 192.168.179.209;
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.179.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.179.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}

// EOF


für Fritzbox_2:
Code:
vpncfg {
        connections {
                enabled = no;
                editable = no;
                conn_type = conntype_user;                         /* Responder, Dial-In-Server */
                name = "Tunnel_nach_FB_1";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.179.209;
                remoteid {
                        user_fqdn = "babylon05.tunnel.local";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "[COLOR=#0000ff]hier_kommt_der_preshared_key_hin,am_besten_etwas_kompliziertes_wie_1234567890[/COLOR]";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.179.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipaddr = 192.168.179.209;
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip 192.168.179.0 255.255.255.0 192.168.179.209 255.255.255.255";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}

// EOF

Hinweis:
die Config habe ich aus Howto von PeterPawn http://www.ip-phone-forum.de/showthread.php?t=189391&p=2010024&viewfull=1#post2010024 abgeleitet;
als Proxy-IP habe ich 192.168.179.209 genommen; Wichtig: dies muss freie IP aus Netz von FB_B sein und ausserhalb von DHCP-Bereich sein!
FritzBox_2 ist Responder, d.h. wartet bis FritzBox_1 sich einwaehlt, sprich den On-Demand-Tunnel aufbaut; dies kann durch setzen einer Keepalive-IP bei Fritzbox_1 auf Permanent-Tunnel umgestellt werden. Sämtliche Netzzugriffe aus Netz von Fritzbox_1 nach Netz von FritzBox_2 werden auf die Proxy-IP (in diesem Fall 192.168.179.209) genattet, Tunnel-Traffic wird durch die jeweilige Accesslist selektiert.

Anzupassen sind n.m.A. eigentlich nur die blau markierten Zielen (remotehostname, key) in der Config.
Freue mich auf konstruktives Feedback; habe leider keine 2. Fritzbox, kann daher leider nicht selbst testen.

LG Riverhopper
 
Zuletzt bearbeitet:
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,907
Beiträge
2,304,716
Mitglieder
378,616
Neuestes Mitglied
Der_fragende_Unwissende