Warum kann man Samba TCP 445 nicht über Wireguard tunneln?

tacitus-nrw

Neuer User
Mitglied seit
5 Okt 2015
Beiträge
178
Punkte für Reaktionen
36
Punkte
28
Ich habe versucht, auf Samba Shares über VPN über meine 7590 zuzugreifen. Während alle anderen Ports erreichbar sind, funktioniert auf den selben Servern Samba nur im lokalen Netz. Auch ein Test mit Telnet 445 auf die Zieladressen beweist, dass man vom Windows 11Rechner über Wireguard nicht auf TCP Port 445 zugreifen kann. Wohlgemerkt gilt das nur für Port 445. 80, 443 oder 22 kein Problem. Selbst das Ausschalten der Windows Firewall hilft nicht, auch das Ausschalten des Filters in der Fritzbox hilft nichts. Die VU Box, der Windows Rechner und die Fritzbox mit ihrer Samba Freigabe, alle sind via Wireguard VPN über 445 nicht erreichbar, aber über https und die VU über ssh.
 
Auch ein Test mit Telnet 445 auf die Zieladressen beweist, dass man vom Windows 11Rechner über Wireguard nicht auf TCP Port 445 zugreifen kann.
Das ist kein Beweis. Hast du das auch mit den IP-Adressen statt der Namen versucht? Die Namensauflösung wird nämlich nicht funktionieren.
 
IMG_1404.png
Natürlich. Deswegen stand da ja Ziel ADRESSEN. Nur mit IPs. Und telnet IP 80 oder 443 geht, 445 nicht. Auch geht es aufm Eierpad mit Samba (Dateiexplorer) übern Wireguard VPN. Irgendwo muss man im Windows 11 was reindrehen, alle Forentipps und Chat GPT brachte nix. Windows Kindergarten Firewall ausschalten bringt nichts. Tausend Menuepunkte, alles Tullux. Irgendwo muss eine geheimnisvolle Einstellung im Windows schlummern, wie immer gibt es da ja zig Trilliarden Einstellungen, die miteinander konkurrieren oder Reg Basteleien. Gut, dass ich auf der Arbeit nur mit Linux und Openstack und Kubernetes zu tun habe.

Bild(er) als Vorschaubild(er) (siehe https://www.ip-phone-forum.de/threads/ip-phone-forum-regeln.297224/ ) eingebunden by stoney
 
Zuletzt bearbeitet von einem Moderator:
Soweit mir bekannt betrifft dieses Problem nur die 7590/6591 auf 8.20/8.21.

Aktuelle Labor oder (wenn ich mich nicht täusche) manuelle Anpassung der WG-Config sollte helfen - alternativ FTPS verwenden.
 
Hallo.
Ich hatte ein ähnliches Problem mit einigen Geräten.
Wenn man unter FritzOS 8.20 in der 7590 eine neue WG Verbindung anlegt, ist der Netbios Zugriff standardmäßig deaktiviert. Leider fehlt der Button zum Einschalten. Bei mir hat in dem Fall nur geholfen, die FB Konfig zu exportieren, die entsprechenden Settings bei der jeweiligen WG Konfig anzupassen und nach Korrigieren der Checksumme die FB Konfiguration wieder einzulesen. Ab dann funktioniert der Samba Zugriff per Wireguard. In der WG Konfig des Endgerätes konnte ich nichts korrigieren, das das Problem gelöst hätte.
Wireguard Konfigurationen, die mit älteren Fritz OS erstellt wurden, funktionieren ohne Einschränkungen bei mir. D.h., nur neue WG Verbindungen haben das Problem, so dass sich verschiedene Endgeräte unterschiedlich verhalten haben bei mir.
 
  • Like
Reaktionen: Grisu_
Wie heißt die Einstellung? Die Fritz interne Wireguard Config kann man sich ja anschauen, ich finde aber keinen Punkt, der Netbios oder SMB TCP 445 blockiert. Die Fritzconfig kann ich dank Import und Export Tool bearbeiten. Das Selbe gilt für die ja so lesbare Client Config. Auch da ist nichts definiert, was TCP 445 blockiert. Kann einer beschreiben, was man da anpassen muss? Was ist eigentlich mit AVM los, dass sowas nicht gefixt wird, soviel Reklame wie die für ihre Wireguard Implementierung gemacht haben, inklusive YouTube Reklame Videos?

dont_filter_netbios = yes steht in der WG config auf der Box.

Rückfall auf altes Fritz OS half.
 
Zuletzt bearbeitet:
Korrektur in der WG-Konfig der FB-FW sollte auch helfen
So wollte ich es eig. schreiben, da ist wohl beim Tageswechsel etwas verloren gegangen ;)

dont_filter_netbios = yes steht in der WG config auf der Box.

Rückfall auf altes Fritz OS half.
Das findet sich so auch in der Sicherungsdatei (.export) - "yes" auf "no" ändern und Checksumme neu berechnen, Sicherung einspielen.

Über die Forensuche mit "fb-editor" lassen sich genüngend Fundstellen finden (jedoch die nachfolgenden Posts immer vorher noch lesen), um nur eine Möglichkeit bezüglich der Checksumme zu nennen (und welche eh erwähnt werden würde)
 
Zuletzt bearbeitet:
Habe nun ein Freetz-ng 8.21 gebaut, mit ssh drin. Damit konnte ich die /var/flash/vpn.cfg nach /tmp catten, mit dem VI den Eintrag dont_filter_netbios = yes in der Wireguard Configsektion des betroffenen Users setzen und die Originaldatei unter /var/flash/vpn.cfg ersetzen. FEHLER bootfest behoben. Aber das ADHS Problem bei AVM nervt schon. Mit 8.20 ging das externe Modem nicht, mit 8.21 war das wieder heile. Aber dann ist Wireguard auf einmal halb kaputt, seit wann, weiß keiner. Wenigstens sollten die bei der miserablen Softwarequalität den Rückfall per einfachen Klick auf der Webgui möglich machen, wie es ja bei Freetz geht, es werden ja eh immer zwei Versionen gespeichert. Damit man nicht über eine alte Recover Datei, die oft nicht mehr so zu finden ist und oft das Einspielen der letzen Einstellungen nicht mehr erlaubt, gehen muss. Bei den vielen Softwarefehlern ist ein ssh zum Schauen und Ändern ganz nützlich, das lasse ich nun so. Auf meiner Privat 7590 habe ich schon länger Freetz-ng deswegen.

Aber vielen Dank für die Tipps hier!! Das hat mich auf die richtige Fährte geführt.

Nun erklärt sich auch, warum der Samba Zugriff beim Ipad ging: als der Wireguard User des Ipads angelegt wurde, war noch ein heiles Fritz OS installiert. Und Alteinträge bleiben ja unverändert. Also hatte das ganze Problem nichts mit dem Windows 11 Client zu tun.
 
Zuletzt bearbeitet:
Hier gibt es dazu etwa aus einer Kommunikation eines Nutzers mit AVM
 
  • Haha
Reaktionen: KunterBunter
Und die Korrektur der Checksumme der reparierten Config Export Datei, also wenn man manuell die Wireguard Anpassung im Config export machen will und das dann korrigiert wieder laden will, weil man ein Original Image ohne SSH hat und nicht auf der Box selbst etwas ändern kann, geht am einfachsten mit fritzchecksum.
Aufm Rechner muss Python 3 sein, ggf aus dem Windows Store installieren.
Dann
pip install fritzchecksum
Dann die Datei fritzchecksum.exe finden, was bei Python und Windows am schwierigsten ist LOL.
Es liegt im Ordner
c:\Users\deinUser\AppData\Local\Packages\PythonSoftwareFoundation.Python.3.10_derTeilHierIstImmerAnders\LocalCache\local-packages\Python310\Scripts
Bei ner anderen Python Version kann der Pfad auch etwas anders sein, aber analog zum gezeigten Pfade sollte man es finden.
Dann in den Order, wo es liegt , hinein cd machen
fritzchecksum -o Zieldatei.export Quelldatei.export
Dann hat die Zieldatei wieder ne passende Checksumme.
 
Zuletzt bearbeitet:
geht am einfachsten
1f923.png
 
  • Like
Reaktionen: NDiIPP
Zumindest mit Python aufm Rechner. Oder haste n sed oder awk Script zur Hand?
 
Sorry - aber selbst Windows ist inzwischen (im privaten Bereich) nicht mehr der Nabel der Welt und schon ich kenne genug Leute, die zwar ein Smartphone, aber keinen Windows-PC (und auch kein Windows-Smartphone) haben.

Und wenn man schon von "am einfachsten" schreibt und dafür dann so eine längliche Erklärung braucht (was mir zu denken gäbe, auch wenn ich mich bei eigenen (Erklär-)Beiträgen (absichtlich) nicht immer ganz kurz halte), sollte man zumindest auch andere Lösungen benennen können, sie also kennen und sie im Idealfall auch mal ausprobiert und tatsächlich verglichen(!) haben.

Und dabei will ich gar nicht auf eigene Lösungen abstellen (die gäbe es bei mir auch nur für andere OS) … aber die Offline-Variante vom Engelke (https://www.mengelke.de/Projekte/FritzBox-JSTool.html) kommt mit deutlich geringerem Aufwand aus und funktioniert mit (fast) jedem Javascript-fähigen Browser und das nicht nur unter Windows.

Daher fand ich Deine Aussage "am einfachsten" halt belustigend … zumal von
Zumindest mit Python aufm Rechner.
zuvor ja gar nicht die Rede war … wenn tatsächlich schon Python(!) unter Windows(!) installiert sein SOLLTE, könnte man vielleicht noch darüber diskutieren (das sind schon mal zwei "nicht erwähnte" Voraussetzungen), ob das dann tatsächlich einfacher wäre als die JS-Offline-Lösung.

Unter WSL2 für Windows (Was unterscheidet die als Voraussetzung von Python? Sie ist praktisch Bestandteil von Windows (mehr oder weniger) und vermutlich(!) öfter installiert, als ein Standalone-Python unter Windows.) hätte ich dann tatsächlich sogar wieder eine weitere Lösung (und nicht nur dafür) im Angebot: https://github.com/PeterPawn/decoder … aber - wie geschrieben - das war gar nicht der Auslöser meiner Heiterkeit.
 
  • Like
Reaktionen: Peter_Lehmann
Ich weiß - bin noch am Zweifeln, ob ich wieder ein längerfristiges Zertifikat nehmen soll oder auf LetsEncrypt umstelle und wenn letzteres, ob 90 Tage oder "short-lived". Ist auch etwas aus dem Fokus geraten …
 
@KunterBunter Diesen Post hatte ich nicht gelesen. Bei Cabelboxen bin ich auch etwas weniger aktiv. Mir war der Fehler erst heute nach dem Lesen des Post #14 und der Suche im Nachgang aufgefallen.
 
Klar, kenne ich WSL. Und auch das muss man erst aktivieren. Aber nicht alle Fritzboxtools der Erde. Das Tool von Engelke verweigerte bei mir den Dienst auf Chrome und Edge. Es gibt Leute, deren Lebensinhalt es nicht ist, zu zeigen, was sie alles wissen, und wie doof all die anderen sind. Die wollen einfach nur die schlechte Soft von AVM wieder ans Spielen kriegen. Weil sie arbeiten müssen.
Genau solche Belehrungen und Klugscheißereien führen zum Sterben der Foren, so dass sich nichts mehr weiter entwickelt, weil alle Leute dann nur noch ihre Fragen in Chat GPT und Co werfen. Aber darum nutze ich fast nur noch englischsprachige Quellen, dienstlich zu Linux oder Kubernetes oder privat zum Beispiel bei Enigma Receivern oder beim Amateurfunk, weil dort der Fokus mehr auf Helfen statt Belehren ist. Denke, darum ist der englischsprachige Raum auch führend, andere Mentalität.
 
Zuletzt bearbeitet:
Das Tool von Engelke verweigerte bei mir den Dienst auf Chrome und Edge.
Ist JavaScript aktiviert oder wird die Ausführung von einer Securitysoftware verhindert? Als Alternative sonst gerne Firefox verwenden, da dort eine andere Browser-Engine verwendet wird.
 
@tacitus-nrw:
DU hast Dich dazu "durchgerungen" (nachdem Dir hier auch geholfen wurde, obwohl Du wohl KEINE eigene Suche mit den Begriffen "Wireguard" und "Samba" vor Deiner Frage gestartet hattest, denn dann findet sogar die boardeigene Suche unmittelbar diesen Thread: https://www.ip-phone-forum.de/threa...ff-smb-nicht-erfolgreich.322908/#post-2602851, der sich exakt um dieses Problem rankt und jetzt mit diesem hier von einem weiteren Thread "überdeckt" wird in den Ergebnissen), Deine eigenen Erfahrungen als "am einfachsten" (und nicht etwa mit den Zusatz "nach meiner Erfahrung" oder "für mich …“) zu deklarieren und das am Ende nur - wie sich jetzt herausstellt - weil BEI DIR die JS-Implementierung vom Engelke nicht funktionierte?

Bei mir macht sie das und daher DARF ich mich auch totlachen (oder mindestens grinsen), wenn jemand, der zuvor betont hat, daß er (zumindest auf der Arbeit) eigentlich nur mit Linux, OpenStack und Kubernetes arbeiten würde und irgendetwas im Windows 11 völlig versteckt/verdreht sein müsse (steht praktisch alles so in #3), daß ihm alle Forentipps (vermutlich ja nicht aus diesem Board, denn da steht das wie oben gezeigt schon länger drin, woran es liegt) und ChatGPT(!) - was er aber nach #18 nur versuchte zu nutzen, weil für ihn das große "Forensterben" schon eingesetzt hat, an dem jetzt Leute wie ich schuld sind - nicht zu belastbaren Ergebnissen geführt haben.

Wenn dann von so jemandem etwas als "am einfachsten" beschrieben wird, ohne daß er tatsächlich Ahnung von der Sache hat (und die spreche ich Dir tatsächlich ab aus den angeführten Gründen), dann MUSS man praktisch (nach meiner Überzeugung) für spätere Leser (und vielleicht sogar mal für ein LLM, das sich hier im Board bedient, auch wenn das den Kontext ja nicht wirklich "versteht") auch mal intervenieren, wenn das Geschriebene (was ja nicht wirklich "falsch" ist, aber den Anspruch "am einfachsten" eben nicht einlösen kann) nicht wirklich belastbar ist.

Und wenn ich damit, daß ich Dir (auf Deine Nachfrage in #13 hin) widersprochen habe, nur einem künftigen Leser den Umweg über die Installation eines Standalone-Python unter Windows erspart haben sollte, hätte sich der ganze Aufwand schon gelohnt (für mich). Ohne die ganzen widersprüchlichen Punkte im Verhalten und den Aussagen hätte ich mich ohnehin nicht mal amüsiert, sondern das Ganze einfach ignoriert …
 
Kostenlos!

Statistik des Forums

Themen
248,890
Beiträge
2,304,207
Mitglieder
378,577
Neuestes Mitglied
speedoflight