Digibox lässt nur Ping durch (LAN - LAN Kopplung mit Wireguard)
Guten Morgen liebe Kollegen,
zunächst vielen Dank an allen, die hier Ihr Wissen teilen, denn Eure Beiträge sind oft Inspiration bei der Lösung des einen oder anderen Problem gewesen.
Aber bei diesem stecke ich fest und mir gehen die Ideen aus.
Ich habe eine Lan-Lan Kopplung mittel zwei openwrt Minirouter die im jeweiligen Netz "mit einem Bein" stehen hergestellt.
Dieses Szenario habe ich schon zig Mal implementiert, ohne Probleme.
Serverseitig ist ein DeutschlandLANIP Anschluss mit Digibox Premiun und clientseitig eine FritzBox LTE
Der eingehende UDP Port Richtung WRG Server ist offen, die Verbindung steht.
Auf den jeweiligen Router ist die Route zum anderen Netzt eingetragen. Die Routingtabelle bescheinigt das.
Ich kann von jedem PC kreuz und quer pingen, aber eben nur das.
Von beiden Seiten komme ich auf die openwrt Router, logisch, die routen ja intern.
Von der Client Seite komme ich auf der Digibox; die Webseite des Nas, z.B., ist allerdings nicht erreichbar, antwortet jedoch auf dem Ping.
Von der Server Seite kann ich keine Geräte erreichen, ausser per Ping.
Das Problem ist die Digibox. Nachdem ich nicht weiterkam, habe ich den Minirouter mit nach Hause genommen und hier das Netz der Digibox nachgebildet, mit FritzBox 5490 als Router: alles läuft wie erwartet.
Es sieht nach einem Firewall Problem aus, ich kann jedoch nichts finden. Sie ist auf der Digibox nicht konfiguriert.
Auch die Route, "Route zum Netzwerk über Gateway" ist mit Standardwerte angelegt. Der Versuch sie als "erweitert" anzulegen mit expliziter Freigabe aller Protokolle half nicht. Ich bin am Verzweifeln.
Das ist meine erste Begegnung mit der Digibox; ich vermute etwas zu übersehen, weiss aber nicht was und die Router UI macht es einem nicht einfach.
Ich bin für Tipps und Anregungen dankbar.
Vielen Dank im Voraus
Gual
zunächst vielen Dank an allen, die hier Ihr Wissen teilen, denn Eure Beiträge sind oft Inspiration bei der Lösung des einen oder anderen Problem gewesen.
Aber bei diesem stecke ich fest und mir gehen die Ideen aus.
Ich habe eine Lan-Lan Kopplung mittel zwei openwrt Minirouter die im jeweiligen Netz "mit einem Bein" stehen hergestellt.
Dieses Szenario habe ich schon zig Mal implementiert, ohne Probleme.
Serverseitig ist ein DeutschlandLANIP Anschluss mit Digibox Premiun und clientseitig eine FritzBox LTE
Der eingehende UDP Port Richtung WRG Server ist offen, die Verbindung steht.
Auf den jeweiligen Router ist die Route zum anderen Netzt eingetragen. Die Routingtabelle bescheinigt das.
Ich kann von jedem PC kreuz und quer pingen, aber eben nur das.
Von beiden Seiten komme ich auf die openwrt Router, logisch, die routen ja intern.
Von der Client Seite komme ich auf der Digibox; die Webseite des Nas, z.B., ist allerdings nicht erreichbar, antwortet jedoch auf dem Ping.
Von der Server Seite kann ich keine Geräte erreichen, ausser per Ping.
Das Problem ist die Digibox. Nachdem ich nicht weiterkam, habe ich den Minirouter mit nach Hause genommen und hier das Netz der Digibox nachgebildet, mit FritzBox 5490 als Router: alles läuft wie erwartet.
Es sieht nach einem Firewall Problem aus, ich kann jedoch nichts finden. Sie ist auf der Digibox nicht konfiguriert.
Auch die Route, "Route zum Netzwerk über Gateway" ist mit Standardwerte angelegt. Der Versuch sie als "erweitert" anzulegen mit expliziter Freigabe aller Protokolle half nicht. Ich bin am Verzweifeln.
Das ist meine erste Begegnung mit der Digibox; ich vermute etwas zu übersehen, weiss aber nicht was und die Router UI macht es einem nicht einfach.
Ich bin für Tipps und Anregungen dankbar.
Vielen Dank im Voraus
Gual
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 3852073345
Url: https://administrator.de/contentid/3852073345
Ausgedruckt am: 24.11.2024 um 16:11 Uhr
7 Kommentare
Neuester Kommentar
Guten Morgen,
anderer Ansatz:
Hast du mal auf die LTE Verbindung geschaut?
Ich habe gerade genau das gleiche Problem, allerdings mit einer OpnSense hinter einer Fritzbox als OpenVPN Server.
Komme ich mit dem VPN Client aus dem LTE Netz genau das gleiche Bild wie bei dir.
Komme ich über einen Festnetzanschluss läuft alles wie es soll.
OK dachte ich eventuell CGN oder oder.... Ping mal mit 1500er Size getestet läuft immer noch....
Habe auch einen TCPDump auf beiden Seiten bei LTE Verbindung laufen gehabt, einige Pakete kommen an aber nicht alle....
Ich bin auch etwas am Rätseln. Mein nächster (hoffnungsloser) Versuch ist wohl mal den Tunnel auf TCP umzustellen.
Gruß
Marco
anderer Ansatz:
Hast du mal auf die LTE Verbindung geschaut?
Ich habe gerade genau das gleiche Problem, allerdings mit einer OpnSense hinter einer Fritzbox als OpenVPN Server.
Komme ich mit dem VPN Client aus dem LTE Netz genau das gleiche Bild wie bei dir.
Komme ich über einen Festnetzanschluss läuft alles wie es soll.
OK dachte ich eventuell CGN oder oder.... Ping mal mit 1500er Size getestet läuft immer noch....
Habe auch einen TCPDump auf beiden Seiten bei LTE Verbindung laufen gehabt, einige Pakete kommen an aber nicht alle....
Ich bin auch etwas am Rätseln. Mein nächster (hoffnungsloser) Versuch ist wohl mal den Tunnel auf TCP umzustellen.
Gruß
Marco
Ich habe eine Lan-Lan Kopplung
Du meinst eine LAN-LAN Kopplung mit VPN, oder was muss man sich sonst darunter vorstellen?Das klassische Problem ist das oft fälschlicherweise im Tunnel NAT gemacht wird (IP Adress Translation) was bei einer VPN Site-to-Site Kopplung gemeinhin Unsinn ist, Performance kostet und das VPN lahm macht.
Das Wireguard Tutorial (und auch OpenVPN Tutorial) erklärt diesen Umstand.
Wenn du WG Server und Client nicht selbst aufgesetzt hast ist fast davon auszugehen das dem so ist, denn viele der Installation machen das leider oft per Default damit Laien nicht auch noch mit IP Routing beim Setup konfrontiert werden.
Leider machst du du diesem Konfig Aspekt wenig bis gar keine Aussage so das eine zielführende Hilfe sehr schwer ist.
Wenn nur teilweise Pakete durchkommen ist auch ein MTU Problem denkbar. Dazu müsstest du einmal einen max. MTU Check machen zw. den beiden IP Netzen.
https://kb.netgear.com/19863/Ping-Test-to-determine-Optimal-MTU-Size-on- ...
https://www.comparitech.com/net-admin/determine-mtu-size-using-ping/
usw.
Ist das der Fall musst du die Tunnel MTU der virtuellen Interfaces anpassen. Siehe dazu auch hier.
Die grundsätzliche Frage die sich stellt ist warum du nicht ganz einfach das IPsec VPN der DigiBox nutzt un d das der FritzBox. Ein Protokoll was beide sprechen und eine Vernetzung problemlos möglich ist. Idealerweise macht man das dann auch in der Peripherie (Router, Firewall) wo VPN bekanntlich hinsollen. Dein internes, sog "one armed" Design hat den gravierenden Nachteil das du ungeschützten Internet Traffic via Portforwarding ins interne Netz leiten musst. Ein gutes VPN Design sieht bekanntlich anders aus!
Hi,
www.ip-phone-forum.de/threads/lan-lan-vpn-zwischen-7490-%C3%B6ffentliche-ip-und-7530-ds-lite-cgn.302425/
Funktioniert ganz passabel, ist vll. einen Versuch wert.
weil, wie ich eben festgestellt habe, die FritzBox nicht in der Lage ist selbständig die Verbindung zu initieren.
über die GUI nicht, richtig. Es gibt einen Workaround dafür:www.ip-phone-forum.de/threads/lan-lan-vpn-zwischen-7490-%C3%B6ffentliche-ip-und-7530-ds-lite-cgn.302425/
Funktioniert ganz passabel, ist vll. einen Versuch wert.
die FritzBox nicht in der Lage ist selbständig die Verbindung zu initieren.
Das ist nicht richtig. Kollege @Drohnald hat es ja schon gesagt, denn die FB arbeitet immer als Initiator.Ganz besonders wenn man den sonst per Default verwendeten Agressive Mode über die VPN Konfig Datei umstellt in den Main Mode. Das geht mit
mode = phase1_mode_idp;
Siehe als Beispiel auch HIER.
Die FritzBox arbeitet mit allen IPsec Gegenstellen so gut wie aller Hersteller problemlos zusammen.