Welche Einträge in Server.ovpn und Client OVPN, damit ich hinter die Fritz komme

DoctorUltra

Mitglied
Mitglied seit
4 Aug 2005
Beiträge
611
Punkte für Reaktionen
0
Punkte
16
Hallo,

ich probier die ganze Zeit schon herum, vielleicht kann mir da jemand helfen,
welche Einstellungen muss ich vornehmen, damit ich von außen auf meine Box komme

Ip meine Fritz ist 192.168.10.1

Wenn ich etwas ändere, muss ich dann die Box neu starten damit die Änderung vom Webspace geholt wird?

Server.0vpn

dev tun0
dev-node /dev/misc/net/tun
ifconfig 10.0.0.2 10.0.0.1
secret /var/tmp/secret.key
proto tcp-server
port 1194
tun-mtu 1500
float
keepalive 10 60
verb 4
mssfix
route 10.0.0.0 255.255.255.0
push "route 10.0.0.0 255.255.255.0"
daemon

Client.ovpn

ifconfig 10.0.0.1 10.0.0.2
remote mein-account.dyndns.org # (Internet-)Adresse der Fritz!Box eintragen
secret C:\\secret.key # Pfad zur 'secret.key' angeben ('\' muss als '\\' geschrieben werden!)
dev tun0
proto tcp-client
port 1194
ping 15
ping-restart 300 # 5 minutes
resolv-retry 300 # 5 minutes
#resolv-retry infinite
tun-mtu 1500
mssfix
persist-tun
persist-key
verb 4
route 10.0.0.0 255.255.255.0
push "route 10.0.0.0 255.255.255.0"
push "dhcp-option DNS 10.0.0.1"
route-gateway 10.0.0.1
redirect-gateway

Bitte um hilfe

Beste Grüße

Dennis
 
Zuletzt bearbeitet:
So jetzt habe ich es geschaft eine Verbindung per VPN aufzubauen.

Jetzt habe ich natürlich Probleme wie oben schon beschrieben, was mache ich bei den Einstellung in der Client und Server OVPN

Meine Fritz hat die IP 192.168.10.1

1. Wenn ich jetzt eine RemoteDesktopverbindung auf einen Client mache dann funktioniert dies nicht????

2. Wie komme ich auf meine Freigaben der Festplatten auf meinen Clientrechnern?

grüße

Dennis
 
zu 1.
funktioniert nicht, ist grundsätzlich eine sehr magere Fehlerbeschreibung, aber das nur am Rande.

zu 1.+2.
Dein Problem ist IMO, dass Du die falschen route Einträge pushst.
Für das 10er Netz sind keine Routing Eintröge erforderlich, da Du ja Schnittstellen in diesen netzen hast.
Du brauchst Routing Einträge, die auf das jeweils andere Netz zeigen, also z.B. nach 192.168.10.0 um in das Netz mit der FritzBox zu kommen.
In welchem Netz der Client steht und wie dieser mit dem Internet verbunden sit, hast Du nicht geschrieben.

Nicht vergessen: Damit Routing funktioiert benötigt man immer ein hin und eine zurück Route.

HTH
 
Sorry, aber ich bekomme schon eine Verbindung zustande nur kann ich nicht z. B. die Freigaben auf meinen Clientrechnern hinter der Fritz ansprechen

der Client steht im Netz 192.168.202.0
und die Fritzbox steht im Netz 192.168.10.0

1. Muss ich jetzt bei Route

192.168.202.0

und bei push route

192.168.10.1

eintragen??

2. Langt das oder muss ich auch was an der Client.ovpn ändern?

3. Wenn ich was an der Server.ovpn ändere langt da ein Neustart der Box damit er die aktuellen Einstellungen ändert?

4. Soll ich tap oder tun einstellen, was sind da für Unterschiede?
 
Zunächst mal eins vorab: Ich kann Deine Konfiguration nicht für dich testen, und zwar schon allein deswegen nicht, weil ich nicht unter Windows arbeite.

zu 1. und 2.
Es gibt verschiedene Möglichkeiten, wie Du die erforderlichen Routen anlegen kannst.
Wenn Du Probleme hast, würde ich mit einer Minimal-Konfiguration anfangen, die genügt um den VPN Tunnel aufzubauen.

Die Routen würde ich dann zunächst nicht in der opnvpn Konfiguration sondern von Hand anlegen, bis Dir klar ist, welche Routen Du benötigst. Am Client machst Du das in der DOS Box mit dem Kommando (IIRC) 'route'. Auf der Box machst Du das in einer Telnet oder SSH Session auch mit dem Kommando 'route'.

Ich würde außerdem erst dann über höhere Protokollebenen (Remote Desktop, Freigaben) nachdenken, wenn die IP Konfiguration passt (sprich: wenn Du die Rechner in den unterschiedlichen Netzen anpingen kannst) Sonst verzettelst Du Dich u.U.

In Deinem Fall benötigst Du eine Route auf der Box:
192.168.202.0 255.255.255.0 10.0.0.1
und eine auf dem Client
192.168.10.0 255.255.255.0 10.0.0.2

Die Routen würde ich, wie gesagt, erst einmal manuell eintragen und schauen, ob die Rechner sich anpingen können.
Erst wenn das klappt, würde ich überlegen, welche Kommandos ich (minimal) in der openvpn Konfiguration benötige, damit das Routing automatisch eingerichtet wird.

Wenn das auch klappt, kommen Ergänzungen, die Du u.U. für Deine Serveranwendungen benötigst.

zu 3. Ein Neustart der Box ist nicht erforderlich, wenn Du die Konfiguration direkt auf dieser bearbeitest und nach Veränderungen openvpn jeweils neu startest.

zu 4. Der Unterschied ist im Wesentlichen, dass tun nur auf IP Ebene arbeitet während tap auch auf Ethernetframes überträgt und somit auch für andere Layer 3 Protokolle als IP eingesetzt werden kann.
 
Dann versuche ich es mal anders.

IP - Bereich von client 192.168.202.0
IP - Bereich von Fritzbox 192.168.10.0


Server.0vpn

dev tun0 (-> würde ich auf "dev tap" ändernI)
dev-node /dev/misc/net/tun
ifconfig 10.0.0.2 10.0.0.1 (was müsste ich hier eintragen)
secret /var/tmp/secret.key
proto tcp-server
port 1194
tun-mtu 1500
float
keepalive 10 60
verb 4
mssfix
route 10.0.0.0 255.255.255.0 (-> würde ich auf 192.168.202.0 255.255.255.0 ändernI)
push "route 10.0.0.0 255.255.255.0" (-> würde ich auf 192.168.10.0 255.255.255.0 ändernI)
daemon

Client.ovpn

ifconfig 10.0.0.1 10.0.0.2 (was müsste ich hier eintragen)
remote mein-account.dyndns.org # (Internet-)Adresse der Fritz!Box eintragen
secret C:\\secret.key # Pfad zur 'secret.key' angeben ('\' muss als '\\' geschrieben werden!)
dev tun0 (-> würde ich auf "dev tap" ändernI)
proto tcp-client
port 1194
ping 15
ping-restart 300 # 5 minutes
resolv-retry 300 # 5 minutes
#resolv-retry infinite
tun-mtu 1500 (-> was müsste ich hier ändern wenn ich tap benutze)
mssfix
persist-tun (-> ist das notwendig wenn ich tap benutze)
persist-key
verb 4
route 10.0.0.0 255.255.255.0 (-> würde ich auf 192.168.202.0 255.255.255.0 ändernI)
push "route 10.0.0.0 255.255.255.0" (-> würde ich auf 192.168.10.0 255.255.255.0 ändernI)
push "dhcp-option DNS 10.0.0.1" (-> hier müsste ich doch den DNS der FritzBox eintragen????)
route-gateway 10.0.0.1 (-> hier müsste ich doch den Gateway der Fritz eintragen????)
redirect-gateway

Ich hoffe das ihr mir ein wenig helfen könnt, das ich nach dieser Konfiguration auf die Rechner hinter der Fritz komme oder eine Remote-Desktopverbindung machen kann???

Brauche ich eigentlich unbedingt TAP um eine Remote-Desktopverbindung herzustellen, besser gesagt wenn das auch mit Tun geht ist Tun leichter zu konfigurieren oder kann Tap mehr was kann man eigentlich am meisten gebrauchen?

Beste Grüße

Dennis
 
Zuletzt bearbeitet:
Kann mir den keiner helfen und mir kurz erläutern was es mit den Einstellungen in der Server und Client.ovpn aufsich hat???

Bitte ich probiere es schon seit einer Woche?
 
Ich hab im Augenblick nur wenig Zeit; mal sehn, ob ich Dir da weiterhelfen kann.

Also:
tap benötigst Du nicht, da Du ja mit IP arbeitest. (Hatte mich schon gewundert, warum Du das jetzt geändert hast.)

Was die einzelnen Einstellungen bedeuten, steht in der manpage. Wie Du die unter Windows aufrufen musst, kann ich Dir leider nicht sagen. Zur Not suchst Du halt die manpage im Internet (goolge: "man openvpn" => http://openvpn.net/man.html)

In Posting 2 und 4 schreibst Du, dass es Dir bereits gelingt, eine openvpn Verbindung herzustellen.
Wenn das so ist, fehlen Dir wohl die Routingeinträge.
Konzentriere Dich also mal darauf. Was Du oben geschrieben hast, sieht doch mal nicht schlecht aus.

redirect-gateway und redirect-gateway würde ich mal weglassen. Das brauchst Du mW nicht. Auch das ganze ping/persist-tun etc. würde ich mal weglassen, bis die beteiligten Rechner sich anpingen können.
Macht IMHO wenig Sinn, das Feintuning zu machen, bevor die Grundfunktionen stehen.

Wenn Du nicht klarkommst, kann ich Dir vielleicht abends noch konkreter helfen.
 
Hier ist meine Client und Server Konfiguration

Client.ovpn

ifconfig 10.0.0.1 10.0.0.2
remote Mein.dyndns.org # (Internet-)Adresse der Fritz!Box eintragen
secret c:\\Programme\\OpenVPN\\config\\secret.key # Pfad zur 'secret.key' angeben ('\' muss als '\\' geschrieben werden!)
dev tun0
proto tcp-client
port 1194
#ping 15
#ping-restart 300 # 5 minutes
#resolv-retry 300 # 5 minutes
#resolv-retry infinite
#tun-mtu 1500
#mssfix
#persist-tun
#persist-key
verb 4
route 192.168.10.0 255.255.255.0 (Hier hab ich Mein Fritzboxbereich eingetragen)
push "route 192.168.202.0 255.255.255.0" (hier hab ich den Bereich meiner Fa. eingetragen)
push "dhcp-option DNS 10.0.0.1"
route-gateway 10.0.0.1
#redirect-gateway

Server.ovpn

dev tun0
dev-node /dev/misc/net/tun
ifconfig 10.0.0.2 10.0.0.1
secret /var/tmp/secret.key
proto tcp-server
port 1194
tun-mtu 1500
float
keepalive 10 60
verb 4
mssfix
route 192.168.202.0 255.255.255.0 (IP Bereich meiner Fa.)
push "route 192.168.10.0 255.255.255.0" (IP Bereich meiner Fritzbox)
daemon

Als letztes habe ich noch eine Freigabe in der Fritz eingestellt

von Port 1194 192.168.178.253 nach Port 1194

Beste Grüße

Dennis
 
Und? Mit welchem Ergebnis?
von Port 1194 192.168.178.253 nach Port 1194
:confused:
Ich dachte Deine Box hat die 192.168.10.1.
Warum machst Du nicht 0.0.0.0 1194 0.0.0.0 1194?
Keep it simple and stupid!

---
[edit:]
Okay, hier also die Lösung:
Code:
#server.conf
dev tun
ifconfig 10.0.0.1 10.0.0.2
secret secret.key
proto tcp-server
route 192.168.202.0 255.255.255.0
verb 2
daemon
Code:
#client.conf
remote your.dyndns.org
dev tun0
ifconfig 10.0.0.2 10.0.0.1
secret secret.key
proto tcp-client
route 192.168.10.0 255.255.255.0
verb 2
daemon

Getestet und für gut befunden.
Wenn Du jetzt noch irgendwelchem "Gimmiks" einbauen möchtest, steht dem nichts im Wege.
 
Zuletzt bearbeitet:
Hallo,

ich hab mal ne Verständnissfrage:

dgroeser hat ja an seinem Client ne fest IP, was aber stelle ich ein, wenn ich von aussen per NB mit verschiedenen IP´s auf mein Netzwerk zuhause zugreifen will.
Also FB-Netz intern z.b. 192.168.100.0
Extrern: x.x.x.x

und ich per Tunnel eine IP aus dem internen Netz bekommen möchte.

Das verstehe ich noch nicht so richtig.
 
Thomas4711 schrieb:
...
und ich per Tunnel eine IP aus dem internen Netz bekommen möchte.
...
Da gibt es mW mehrere Möglichkeiten.
Meine Devise lautet ja: "So einfach wie möglich".
Was spricht also dagegen, Dir selbst eine IP aus dem entfernten Netz zu geben. Oder ist es für Dich zwingend erforderlich, die IP über den Tunnel zu beziehen?

Nach meiner Beobachtung funktionieren push und pull nur, wenn man mit Zertifikaten arbeitet. Das habe ich aber noch nicht gründlich getestet.
 
Hallo,

jepp, so einfach wie möglich ist richtig. Ich muss keine IP per DHCP über den Tunnel bekommen, da ich derzeit ( noch ) kein DHCP netzintern nutze.
Aber was trage ich hier:

push "route 192.168.202.0 255.255.255.0" (hier hab ich den Bereich meiner Fa. eingetragen)

ein, die Firmen-IP währe bei mir laufend eine andere, da ich über verschiedenen Netze nach hause telefonierne will.
 
Zunächst mal kann man so isoliert überhaupt keine gültigen Aussagen treffen.
Die Route musst Du außerdem nur dann pushen, wenn Du sie nicht auf der anderen Seite schon eingetragen hast.
Du musst auch keine Route auf einzelne IP's eintragen sondern nur eine ins andere Netzwerk.

Insgesamt lieferst Du zu wenige Informationen, als dass man konkret helfen könnte. IMHO ist es auch meist besser die konkreten Anforderungen zu beschreiben und zu zeigen, was man schon hat, so nach dem Schema: "Das mache ich; das erwarte ich; stattdessen passiert das."
 
1. Ich habe openvpn mit den Pseudoimage eingebunden und da langt es nach meinen Wissen wenn ich 192.168.178.253 freigebe es wird doch eine Virtuelle Netzwerkkarte in der Fritz angelegt?

2.Außerdem ist das nicht unsicher wenn ich auf der Fritz folgendes Freigebe:

von 1194 192.168.10.1 an 1194

3. Wie kann ich bei den Portfreigaben folgendes Freigeben:
0.0.0.0 1194 0.0.0.0 1194?

Grüße

maceis schrieb:
Und? Mit welchem Ergebnis?

:confused:
Ich dachte Deine Box hat die 192.168.10.1.
Warum machst Du nicht 0.0.0.0 1194 0.0.0.0 1194?
Keep it simple and stupid!
 
zu 1.: Da kann ich leider nichts dazu sagen, weil ich nicht weiss, was das von Dir verwendete Pseudoimage macht. Das weisst Du ja nicht einmal selbst.

zu 2.: IMHO ist es wesentlich unsicherer irgendwelche Programme auf der Fritzbox auszuführen, von denen Du nicht weisst, was sie machen (s. Punkt 1)

Du tust Dir selbst einen Gefallen, wenn Du Du Dich erst einmal informierst, was Du da eigentlich machst. Ich empfehle Dir, die Fritzbox Artikel bei tecchannel.de komplett durchzulesen, bevor Du weitermachst. Da werden alle Deine Fragen beantwortet und haarklein beschrieben, wie man vorgehen muss. Außerdem lernst Du da die wichtigsten Grundlagen.
 
Kostenlos!

Statistik des Forums

Themen
248,904
Beiträge
2,304,620
Mitglieder
378,606
Neuestes Mitglied
molto22