WLAN mit VPN [läuft] absichern

fant schrieb:
Nimm doch einfach den Danisahne-Mod und schreibe in die Whitelist des Firewalls auf dem Webinterface rein:
...
Ich hab die Box erst seit zwei Wochen und möchte erst einmal die Möglichkeiten der "normalen" Firmware ausloten.
Das ds-mod kommt später dran ;).
fant schrieb:
....
Eine andere Idee ist, den WLAN-Verkehr komplett aus dem Forward ins Inet rauszunehmen. Aber dann ist das LAN ungeschützt. Ich nutze hier die Kombination aus beidem.
Mein Hauptproblem ist zurzeit noch, dass ich nicht weiß, wie man solche Vorschläge praktisch umsetzt, da ich mit der Syntax der ar7.cfg noch nicht vertraut bin.
Außerdem möchte ich ja auch über WLAN ins Internet.

Meine Ideallösung wäre also, das was Du oben beschreibst, "außer VPN ist auf dem WLAN nichts los", aber mit Bordmitteln.
Ich bin überzeugt, dass das machbar ist, aber ich weiß noch nicht wie.

Da ich ne Woche nicht zu Hause bin, habe ich ja jetzt erstmal Zeit zum nachlesen und überlegen.
 
maceis schrieb:
Ah, danke.
Wenn man Änderungen im Webinterface vornimmt (Häkchen macht), spiegelt sich das aber erstmal nicht in der ar7.cfg wieder.
Bei dir nicht? Bei mir schon!
Code:
Häkchen: ethmode = ethmode_bridge;
kein Häkchen:  ethmode = ethmode_router;
MfG Oliver
 
Ach doch, Du hast Recht.
Letztesmal hatte ich wohl irgendwas falsch gemacht.

Posting 2:

Eine Sache ist mir noch aufgefallen.

Bei der Fritz!Box Fon erscheint beim Entfernen von "Alle Computer...im selben Netzwerk" zusätzlich zum LAN noch USB.
Bei der 7170, die ja auch eine USB Schnittstelle hat, erscheinen aber nur LAN und WLAN.
Warum nicht auch USB?
Liegt das vielleicht daran, dass USB noch nicht benutzt wurde?
(Ich bin erste nächste Woche wieder zu Hause und kann es daher nicht testen)


-----
Edit Novize:
Beiträge zusammengefasst
Bitte die Ändern-Funktion nutzen!
-----
 
Naja, ich muss schon sagen, ist alles nix halbes, und nix ganzes.... Trenne ich lan vom wlan, sind die hosts im lan vom wlan aus nicht mehr erreichbar, und umgekehrt... verbinde ich mich dann per openvpn gehts wieder. lasse ich die option "Wlan-Clients dürfen miteinander kommunizieren" rein, bekomme ich auf meinen windows-kisten nen ip-adresskonflikt, der nicht vorhanden ist.... das verstehe wer will, ich bleib bei WPA2 und gut ist ;). Aber auf jeden fall funktioniert die sache mit openvpn ganz gut, aber der administrative aufwand mit der whitelist, ist enorm, wenn man viele ports nach draussen braucht ;)

Gruß Neo.
 
Neo7530 schrieb:
Naja, ich muss schon sagen, ist alles nix halbes, und nix ganzes.... Trenne ich lan vom wlan, sind die hosts im lan vom wlan aus nicht mehr erreichbar, und umgekehrt...
...
Das ließe sich doch durch Eintragen einer (bzw. zweier) statischen Route leicht beheben, wenn man das möchte, oder?
---
edit:
habs mal schnell auf der Fritzbox Fon probiert, an der ich gerade sitze.
Wenn man die LAN und USB trennt (übers Webinterface) wird jedenfalls zwischen den Netzen ganz normal geroutet.

Komisch ist nur, dass ich mit ifconfig noch ein zusätzliches wlan Interface (192.168.182.1) bekomme, das ich auch anpingen kann) obwohl die kleine Box gar kein WLAN hat :confused:
Vielleicht passiert bei Dir was ähnliches und Du bekommst daher die Adresskonflikte.
 
Zuletzt bearbeitet:
Nee, das Routing zwischen den netzen funzt irgendwie auf meiner 7170 nicht... und nen usb-interface bekomme ich auch nicht dazu... das einzige, was dazu kommt, ist das wlan-interface... nun ja, egal. Das einzige, was klappt am routing ist die lan-adresse der FBF, alle anderen geräte sind nichtmal pingbar.

Gruß Neo.
 
Juhu,

nachdem ich wieder etwas Zeit hatte mich damit zu beschäftigen ist mir, denke ich, das gelungen, was ich vor hatte.
Ich hab inzwischen den ds-mod drauf mit iptables.
Damit ist es möglich, sowohl den Zugriff auf die Fritzbox selbst, das Routing ins LAN als auch das Routing ins Internet sehr fein zu justieren.
Ich arbeite sonst mit der ipfw2, darum hat es eine Weile gedauert, bis ich mich in iptables eingearbeitet hatte.

Eigentlich ist es ganz simpel:
In der INPUT und der FORWARD chain wird auf dem WLAN Interface alles gedroped, was auf einem anderen Port ankommt als dem openvpn Port.

Um das sauber zu trennen, läuft bei mir eine Instanz des openvpn nur für die Absicherung des WLAN und eine andere für den Zugriff aus dem Internet.
 
Kostenlos!

Statistik des Forums

Themen
248,887
Beiträge
2,304,080
Mitglieder
378,569
Neuestes Mitglied
Yannick100