wireguard - Fritz.Box_2 hinter Fritz.Box_Master - Fritz!Box 7590 mit FRITZ!OS: 8.25

Das geht z.B. mit einem VPN-Gateway (ein RasPi wäre eine Option), bei dem man mit geeigneten Filterregeln (Stichwort nftables oder auch das ältere iptables) verhindert, daß über eine VPN-Verbindung ankommender Traffic seinen Weg über die "default route" nimmt.

Allerdings ist das eben nichts, was man als Laie nach einem "Rezept" einrichten sollte, solange man die Grundlagen nicht verstanden hat - und daher weigere ich mich auch, hier irgendwelche weiteren "Tipps" zu geben.

Ich wollte mit meiner Intervention nur klarmachen, daß eine Routerkaskade eben KEINE Firewall in Richtung WAN bietet (AUS dem WAN hingegen schon) und wenn ich den o.a. Link zu einem anderen Forum sehe (in #8), wird mir regelrecht schlecht bei dem Gedanken, daß sich da jemand (der nach eigenem Bekunden wenig bis keine Ahnung hat) an einer Lösung für medizinische Daten (die noch einen höheren Schutz verdienen) versuchen könnte. Ich hoffe stark, daß dieser Eindruck ein falscher ist - frage mich dann aber, wie man auf das verlinkte Forum stößt, wenn man nur nach einer allgemeinen Lösung sucht.

EDIT:
Hintergrund der Aktion: Einen Windows Rechner möchte ich per RPD Windows freigeben
Das ist ja noch unerklärlicher - denn selbstverständlich kann dann von dem gesteuerten Windows-PC wieder auf alles zugegriffen werden, was direkt von diesem PC aus erreichbar ist … also INKLUSIVE der FRITZ!Box, die hier als Edge-Router im Einsatz ist.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: maik005 und Ldwg2002
Das geht z.B. mit einem VPN-Gateway (ein RasPi wäre eine Option),

Geht das evtl. auch mit einem Docker Container, anstelle eine RasPi?

Wie sieht es mit OpenWRT auf der Fritz!Box 4040 aus, kann ich es damit lösen?

Es gibt keine Lösung direkt von AVM?
 
Warum dann nicht einfach den PC freigeben? Entweder direkt das RDP-Protokoll - oder wenn man es wegen ab und an mal auftauchender Lücken in diesem Protokoll zusätzlich absichern will - eine VPN-Verbindung direkt zu diesem PC?

Irgendwie macht das alles für mich immer noch keinen richtigen Sinn - vielleicht verstehe ich ja auch nur die Situation und/oder die erforderlichen Szenarien nicht richtig, weil das nie insgesamt beschrieben wurde (Ist-Zustand, Soll-Zustand) und schon irgendwelche "Festlegungen" auf bestimmte Lösungen erfolgten.

EDIT: Meine Ergänzung in #21 ist auch angekommen?
 
  • Like
Reaktionen: maik005
Danke, die Ergänzung #21 ist angekommen.

Vermutlich verfolge ich einen völlig falschen Ansatz.

wenn man es wegen ab und an mal auftauchender Lücken in diesem Protokoll zusätzlich absichern will - eine VPN-Verbindung direkt zu diesem PC?
Wie sind da die Lösungsansätze um wireguard zu nutzen?
eine VPN-Verbindung direkt zu diesem PC
Wie gehe da am besten vor?

Das ist vermutlich keine Lösung für meinen Wunsch:
Code:
https://www.youtube.com/watch?v=D0lNuJDtRQs&feature=youtu.be

Hier kann die Lösung erklärt sein: https://www.ionos.de/digitalguide/server/sicherheit/vpn-verbindung-einrichten-unter-windows-10/ Nein, das ist keine Lösung für meinen Wunsch.
 
Zuletzt bearbeitet:
Du könntest die beiden Netze durch Verwendung von Passthrough am Master voneinander trennen.
Dann macht der 2. Router eine eigeneständige Einwahl und bekommt auch eine eigene öffentliche IPv4 vom Anbieter zugewiesen.
Die beiden Netze vom Master und 2. Router wären voneinander völlig getrennt und können nur über das Internet (DDNS) miteinander kommunizieren.
Beide Heimnetze wären hinter ihrer eigenen Firewall.

Hoffe ich habe dabei nichts übersehen, aber dann wird sicher der eine oder andere hier hoffentlich reingrätschen. :D
 
VPN (WireGuard®)
Die WireGuard®-Verbindung wurde erfolgreich auf der Fritz!Box 7590 Basis erstellt.

wireguard-vpn.jpg
[Edit Novize: Riesenbild gemäß der Forumsregeln auf Vorschau verkleinert]

OT ANFANG

EINFACHE LOESUNG EINFACHE LOESUNG ------>


Wie kann ich jetzt von extern (Internet) auf einen internen Windows 11 PC mit RDP Windows https://support.microsoft.com/de-de...edesktop-5fe128d5-8fb1-7a23-3b8a-41e636865e8c mit dem WireGuard VPN zugreifen, was muss ich tun?

Welche Vorprüfungen in Bezug auf die jetzt vorhande WireGuard Funktion kann ich vorab durchführen?



Code:
Auf Ihrem Windows-, macOS- oder iOS-Gerät:
Öffnen Sie die Windows-App
(kostenlos im Microsoft Store und im Apple App Store verfügbar),
und fügen Sie den Namen des PCs hinzu,
mit dem Sie eine Verbindung herstellen möchten (aus Schritt 1).
Wählen Sie den Namen des Remote-PCs aus, den Sie hinzugefügt haben,
und warten Sie, bis die Verbindung hergestellt wurde.

OT ENDE


TOPIC


@Jstessi
Hast Du konkrete Lösungsansätze?

Lediglich dann, wenn man den Traffic eines Clients (lokal hinter dem kaskadierten Router) KOMPLETT durch eine VPN-Verbindung leiten würde,
Wie ist da das Vorgehen? Wie sieht das Netzwerkschema bildlich aus?

Lediglich dann, wenn man den Traffic eines Clients .........................
Wie sieht die Lösung aus, wie muss da vorgehen?
 
Zuletzt bearbeitet:
Vielleicht hilft ja meine Skizzierung in folgendem Post #46
 
Wäre es evtl. einfacher die jetzige, jetzt standalone Fritz!Box No1 hinter eine Fritz!Box No2 (Basis) zu hängen?

Beispiel, sorry für die Kladde
ALBJpbn.png


Das ist wohl diese Lösung, richtig? ------> https://avm.de/service/wissensdaten...FRITZ-Box-als-kaskadierten-Router-einrichten/

FRITZ!Box als kaskadierten Router einrichten​

Sie können Ihre FRITZ!Box für den Betrieb als kaskadierter Router einrichten und über ein Netzwerkkabel mit Ihrem anderen Router verbinden. Die FRITZ!Box nutzt dann die vorhandene Internetverbindung Ihres anderen Routers, stellt aber dennoch ein eigenes, von dem Router getrenntes, Netzwerk zur Verfügung. Dabei

  • ist die Firewall der FRITZ!Box aktiv.
  • erhalten die mit der FRITZ!Box verbundenen Computer, Smartphones und anderen Geräte ihre IP-Einstellungen nicht mehr von dem anderen Router, sondern von der FRITZ!Box.
 
Zuletzt bearbeitet:
Lade das Bild bitte auf den Forumsserver hoch und binde es per Vorschau ein. Thx
 

Frag Fritz http s : //www.youtube.com/watch?v=3yf00td-q8U

X http s : // fritz.com/service/wissensdatenbank/dok/FRITZ-Box-7590/3229_FRITZ-Box-als-kaskadierten-Router-einrichten/

Voraussetzungen / Einschränkungen
  • Der Zugriff aus dem Netzwerk des anderen Routers auf Geräte, die an der FRITZ!Box angeschlossen sind, ist nicht möglich.
  • Funktionen, für die eine öffentliche IP-Adresse benötigt wird (z.B. Portfreigaben und eingehende VPN-Verbindungen), sind abhängig vom anderen Router nicht oder nur eingeschränkt nutzbar.
  • Die FRITZ!Box und der andere Router müssen verschiedene IP-Netzwerke verwenden.

Gibt es schlauere Lösungen?
Evtl. mit einer Hardwarefirewall?
 
Zuletzt bearbeitet:
  • Like
Reaktionen: maik005
Natürlich kann man dies wie IPSec, genauso umsetzen ....
 
was habe ich zu beachten, wenn ich wireguard nur auf einer Fritz.Box_2 hinter der Fritz_Master freigeben möchte?

D. h. der wireguard-User soll unter keinen Umständen Zugriff auf die Fritz.Box_Master bekommen.
Der wireguard-User aus dem Internet soll in einem "Tunnel durch Fritz.Box_Master" geleitet werden.
@stoney
Na dann sag mal wie das umgesetzt werden soll?

Schon Ende November 2024 in Beitrag #19 würde es im Thema hier bereits sehr gut geschrieben, dass dieser Wunsch nicht möglich ist.

Bzw. nur, wenn:
wenn man den Traffic eines Clients (lokal hinter dem kaskadierten Router) KOMPLETT durch eine VPN-Verbindung leiten würde, könnte man den Zugriff auf vorgelagerte Kaskadenstufen verhindern, weil dann keine Pakete von diesem Client auf den Weg über die Standardroute gelangen.

Oder:

Mit FRITZ!OS ist so ein Wunsch nur zu realisieren, wenn die zu schützenden Ressourcen hinter einem anderen Router in der Kaskade liegen, der wieder seine eigene Firewall nutzt, um eingehenden Verkehr dorthin zu blockieren.
Es ginge also auch, wenn man das VPN zur 1. FritzBox aufbaut.
Alle Geräte auf die kein Zugriff über das VPN bestehen soll, dann aber an einen kaskadierten Router hinter dieser 1. FritzBox anschließt.
 
antonvm merke:

Ich kann meine FRITZ!Box für den Betrieb als kaskadierten Router einrichten
und über ein Netzwerkkabel mit meinem anderen Router verbinden.
Die FRITZ!Box nutzt dann die vorhandene Internetverbindung meines anderen Routers,
stellt aber dennoch ein eigenes,
von dem Router getrenntes, Netzwerk zur Verfügung.



Den Beitrag von @PeterPawn habe ich in Erinnerung, jedoch nicht wirklich verstanden, wie @stoney vermutlich auch.

>> https://fritz.com/apps/knowledge-ba..._FRITZ-Box-als-kaskadierten-Router-einrichten

Den kaskadierten Router habe ich eingerichtet.
Mit dem wifi Netz vom Router_2 komme ich in das Internet.

evtl. leicht OT
Bin ich im wifi Netz vom Router_1 eingeloggt komme ich nicht in das Netz, auf die IP-Adressen von Router_2.

Wenn der andere Router keinen DHCP-Server zur Verfügung stellt:
  1. Aktivieren Sie die Option "IP-Adresse manuell festlegen".
  2. Tragen Sie im Eingabefeld "IP-Adresse" eine ungenutzte IP-Adresse aus dem IP-Netzwerk des Routers ein.
    Beispiel:
    Der Router verwendet die IP-Adresse 192.168.10.1 (Subnetzmaske 255.255.255.0). Er befindet sich somit im IP-Netzwerk 192.168.10.0. Falls die IP-Adresse 192.168.10.2 von keinem anderen Gerät genutzt wird, können Sie diese eintragen.
  3. Tragen Sie im Eingabefeld "Subnetzmaske" die Subnetzmaske des Routers ein.
  4. Tragen Sie in den Eingabefeldern "Standard-Gateway" und "Primärer DNS-Server" die IP-Adresse des Routers ein.
Muss ich dazu ein anderes IP-Netzwerk, anderen IP-Bereich anlegen?

@stoney Würdest Du deine Lösung genauer erläutern?
 
Zuletzt bearbeitet:
@antonvm
Vielleicht sagst du einfach noch mal ausführlicher was genau du eigentlich möchtest und wozu.

Das Thema zieht sich ja schon länger und ist doch sehr verwirrend weil von dir keine brauchbaren Aussagen kommen.
Dabei soll es nicht darum gehen wie du vielleicht denkst das es realisiert wird, sondern nur, was dein gewünschter Endzustand aus Nutzersicht sein soll.
 
Endziel
Ein User soll auf einen PC per Rustdesk zugreifen können, der PC befindet sich Router_2 Netz.
Der User ist nicht computererfahren und soll nicht im meinem Heimnetz basteln können.
Verständlich?
 
Da wäre dann das letzte Zitat in Beitrag #36 die Lösung.

Also diesen PC an den 1. Router.
Kaskadiert mit Firewall und co dann die zweite FrotzBox an den ersten Router und erst da dran deine ganzen Heimnetzgeräte verbinden.

Alternativ:
Den Gastzugang der 1. FritzBox nehmen.
Dort den PC anschließen.
Auf dem PC eine VPN Verbindung zu einem CloudRouter (gibt's gratis z.b. bei IPv64.net) einrichten.
Der User verbindet sich dann ebenfalls per VPN zu diesem Cloud Router und kann über diese VPN Verbindung dann auf den PC und das Internet zugreifen, kommt aber nicht in dein Heimnetz.
 
Kostenlos!

Statistik des Forums

Themen
248,900
Beiträge
2,304,497
Mitglieder
378,599
Neuestes Mitglied
Bone1104