[Problem] Webserver im LAN über VPN nicht erreichbar

Brion1985

Neuer User
Mitglied seit
8 Feb 2016
Beiträge
80
Punkte für Reaktionen
1
Punkte
8
Ich nutze VPN über die Fritzbox von einem Android Phone. Die Verbindung funktioniert, ich kann im normalen Internet problemlos alles nutzen. Hinter Fritzbox gibt es aber einen Raspberry Pi inkl. DNS und Webserver. Die Fritzbox ist via DynDNS erreichbar, somit auch über die Portfreigabe der Webserver. Diesen erreiche ich auch, wenn ich ohne VPN zugreife. Von anderen PC's ohne VPN kann ich den Webserver ebenfalls unter der DynDNS Adresse erreichen. Ist allerdings die Verbindung über das VPN aufgebaut und in den Android Settings als DNS die lokale IP eingetragen (192.186.178.29), kannich zwar jegliche externe Adresse auflösen und erreichen aber den Webserver erreiche ich nicht mehr. Deaktiviere ich vorübergehend VPN auf dem Android, rufe den Webserver auf, klappt die Verbindung wieder. Aktiviere ich nun VPN, klappt der Zugriff weiterhin. Letzteres vermutlich über den DNS Cache.

Habt ihr eine Idee, was ich einstellen muss, damit ich weiterhin, auch mit VPN, den Webserver erreiche?

### Zusammenführung Doppelpost by stoney ###

Hab gerade gesehen, das die Querys bei dnsmasq ankommen und auch korrekt aufgelöst werden. Dennoch kann ich keine Verbindung aufbauen. Scheinbar blockt die Fritzbox die Zugriffe. Aber wo und wieso und was kann ich dagegen tun?
 
Zuletzt bearbeitet von einem Moderator:
somit auch über die Portfreigabe der Webserver
da irrst Du - Du hast lediglich Zugriff auf den Webserver der F!B

hast Du unter Internet -> Freigaben den http-server / https-server auf den Pi freigegeben?
 
Ja, die Freigabe für die Ports 80 und 443 ist angelegt, aktiv und funktioniert ohne VPN auch bereits seit Jahren. Die WebGui der Fritzbox habe ich auf einen anderen Port gelegt. Die WebGui erreiche ich nur über die IP 192.168.178.1, wenn VPN aktiv ist. Ist VPN deaktiviert, erreiche ich die Fritzbox auch über die Namensauflösung.

Im Logfile von DAVDroid steht "connection refused", was für mich darauf hindeuete, das die Fritzbox irgendwie blockt. Auf dem RaspeRasp Pi sehe ich keine Blocks.
 
Im Logfile von DAVDroid steht "connection refused", was für mich darauf hindeuete, das die Fritzbox irgendwie blockt. Auf dem RaspeRasp Pi sehe ich keine Blocks.
Zeigt dir:
Code:
sudo tcpdump -c 50 -vvveni <Interface> port 80 or port 443
auf dem PI, etwas an?
 
Nein. Da kommt nach dem Start einer Query vom betreffenden Client nichts an. Zwischendurch gibt es natürlich traffic, allerdings von anderen Clients.

Was ich gerade eben zusätzlich feststellen konnte: Baue ich die VPN Verbindung über den Namen der DynDNS Adresse auf, kann ich den Webserver erreichen. Alles läuft völlig normal. Nachteil ist, ich kann keine persistente VPN Verbindung verwenden. Wird die Verbindung durch den Netzwechsel getrennt, baut sie sich nicht wieder neu auf und der Traffic geht am VPN vorbei. Das ist natürlich nicht gut und das will ich auch nicht. Seltsam ist, hier kann ich den Webserver erreichen. Also hab ich mich mal auf das lokale Android Terminal mit Connectbot verbunden. Ich kann einen Ping sowohl an die lokale IP Adresse, an die entfernte IP Adresse und an den Domainnamen senden. Antwort funktioniert. In Firefox auf dem Android erreiche ich auch den Webserver über den Namen.

Für eine persistente Verbindung, muss ich mich über die IP Adresse zum VPN verbinden. Das funktioniert auch problemlos. Wenn ich das Netz wechsle (Wifi / Mobile), wird die Verbindung sofort wieder aufgebaut. Aber wenn nun erreiche ich den Webserver nicht mehr im Browser. Ein Ping an die lokale IP Adresse kommt durch. Ein Ping an die entfernte IP und auch an den Domainnamen leider nicht. Ich erhalte "Destination Port unreachable", für alle an den Host geschickten Pakete. Beantwortet wird das von der IP Adresse des Wifi (wenn ich über Wifi verbunden bin) oder der IP Adresse der mobilen Verbindung (wenn ich über mobile verbunden bin). Externe Server kann ich hingegen problemlos anpingen. google.de, test.de, alles kein Problem. Aber alles was über VPN > Fritzbox > Webserver gehen soll, wird geblockt. Nicht mal die Fritzbox selber erreiche über den VPN, lediglich unter der lokalen IP Adresse.

Sprich, das Problem besteht vermutlich nur bei einer persistenten VPN Verbindung. Und auch nur bei einem Ziel = externer Adresse der Fritzbox. Das legt für mich den Schluss nahe, das zum einen Android bei einer bestehenden temporären VPN Verbindung, zumindest zum Teil, Anfragen nicht über den VPN sendet. Bei einer persistenten Verbindung werden hingegen alle Pakete über den VPN geschickt. Zum Zweiten vermute ich, blockt die Fritzbox die Pakete/Querys aus irgendeinem Grund und ich komme nicht dahinter, was ich dagegen tun kann.

Falls wichtig, es ist eine FB 7590 mit Fritz OS 7.00
 
Ich habe jetzt mit Strongswan 5 einen VPN auf dem Raspberry Pi eingerichtet, der auch den Webserver zur Verfügung stellt. Port 500 und 4500 habe ich zusätzlich auf der Fritzbox zu 80 und 443 freigegeben, vorher natürlich den VPN User der Fritzbox entfernt, so das die Ports auch freigegeben werden können. Ich kann mich auf den VPN verbinden, es kommen auf dem PI entsprechende Daten an. Ich hatte gehofft, damit das Problem nicht zu haben aber wieder Erwarten, besteht auch hier das Problem. Nutze ich eine temporäre VPN Verbindung, kann ich den Webserver erreichen, stelle ich das auf eine persistente Verbindung um, ohne weitere Sachen zu ändern, erreiche ich den Server nicht mehr. Ich kann das absolut nicht nachvollziehen.

Zwischendurch hatte ich mal PiVPN (OpenVPN) installiert. Dort klappt es immer, das ich den Webserver erreiche. Ich würde das VPN aber lieber mit Strongswan oder der Fritzbox realisieren. Einziger Unterschied der mir das auffällt: Bei OpenVPN bekommt der Client eine IP mit 10.0.0.8, bei Strongswan und der Fritzbox eine aus dem gleichen Subnetz wie der Webserver und die Fritzbox: 192.168.188.201 (bzw. bei Strongswan eine vom DHCP der Fritzbox). Ich denke immer noch das die Fritzbox irgendwas blockt aber was und wo. Bei Android wüsste ich nicht was da blocken soll. Da ist keine App von mir installiert worden. Kein AV, keine zusätzliche Firewall oder ähnliches, daher schließe ich das bisher aus.
 
Ich hatte nun nach langem testen, die offizielle Android App von Strongswan installiert und sowohl mit dem Strongswan Server, als auch dem VPN Server der Fritzbox eine Verbindung aufgebaut. Bei beiden Servern funktioniert der Zugriff auf den Webserver sowohl mit einer temporären, als auch mit einer persistenten Verbindung. Es sieht also ganz so aus, als wäre doch Android oder das Smartphone das Problem.

Leider ist es völlig sinnlos einen Fehler an Samsung zu reporten. Das versuche ich seit Jahren völlig erfolglos schon für deren Kontakte App und den Kalender. Das nimmt keiner wirklich ernst. Mehr als ne Standard Antwort kriegt man da nicht. Ich teste das morgen mal auf einem anderen Phone von Huawei, in der vagen Hoffnung dass es eventuell ein generelles Android Problem ist, was Google fixen muss aber auch Google ist da ziemlich taub auf den Ohren.

Alternativ muss ich halt mit der Zusatzapp leben aber da kann ich auch gleich zu OpenVPN wechseln. Egal, die Fritzbox ist damit erstmal aus dem Problem raus.
 
Kostenlos!

Statistik des Forums

Themen
248,859
Beiträge
2,303,046
Mitglieder
378,510
Neuestes Mitglied
Muehle79