gual61
Goto Top

Digibox lässt nur Ping durch (LAN - LAN Kopplung mit Wireguard)

Guten Morgen liebe Kollegen,
zunächst vielen Dank an allen, die hier Ihr Wissen teilen, denn Eure Beiträge sind oft Inspiration bei der Lösung des einen oder anderen Problem gewesen.
Aber bei diesem stecke ich fest und mir gehen die Ideen aus.

Ich habe eine Lan-Lan Kopplung mittel zwei openwrt Minirouter die im jeweiligen Netz "mit einem Bein" stehen hergestellt.
Dieses Szenario habe ich schon zig Mal implementiert, ohne Probleme.
Serverseitig ist ein DeutschlandLANIP Anschluss mit Digibox Premiun und clientseitig eine FritzBox LTE
Der eingehende UDP Port Richtung WRG Server ist offen, die Verbindung steht.
Auf den jeweiligen Router ist die Route zum anderen Netzt eingetragen. Die Routingtabelle bescheinigt das.
Ich kann von jedem PC kreuz und quer pingen, aber eben nur das.
Von beiden Seiten komme ich auf die openwrt Router, logisch, die routen ja intern.
Von der Client Seite komme ich auf der Digibox; die Webseite des Nas, z.B., ist allerdings nicht erreichbar, antwortet jedoch auf dem Ping.
Von der Server Seite kann ich keine Geräte erreichen, ausser per Ping.
Das Problem ist die Digibox. Nachdem ich nicht weiterkam, habe ich den Minirouter mit nach Hause genommen und hier das Netz der Digibox nachgebildet, mit FritzBox 5490 als Router: alles läuft wie erwartet.

Es sieht nach einem Firewall Problem aus, ich kann jedoch nichts finden. Sie ist auf der Digibox nicht konfiguriert.
Auch die Route, "Route zum Netzwerk über Gateway" ist mit Standardwerte angelegt. Der Versuch sie als "erweitert" anzulegen mit expliziter Freigabe aller Protokolle half nicht. Ich bin am Verzweifeln.

Das ist meine erste Begegnung mit der Digibox; ich vermute etwas zu übersehen, weiss aber nicht was und die Router UI macht es einem nicht einfach.
Ich bin für Tipps und Anregungen dankbar.

Vielen Dank im Voraus
Gual

Content-Key: 3852073345

Url: https://administrator.de/contentid/3852073345

Printed on: May 11, 2024 at 01:05 o'clock

Member: wildy0815
wildy0815 Sep 06, 2022 at 07:07:12 (UTC)
Goto Top
Guten Morgen,

anderer Ansatz:
Hast du mal auf die LTE Verbindung geschaut?

Ich habe gerade genau das gleiche Problem, allerdings mit einer OpnSense hinter einer Fritzbox als OpenVPN Server.
Komme ich mit dem VPN Client aus dem LTE Netz genau das gleiche Bild wie bei dir.
Komme ich über einen Festnetzanschluss läuft alles wie es soll.

OK dachte ich eventuell CGN oder oder.... Ping mal mit 1500er Size getestet läuft immer noch....

Habe auch einen TCPDump auf beiden Seiten bei LTE Verbindung laufen gehabt, einige Pakete kommen an aber nicht alle....
Ich bin auch etwas am Rätseln. Mein nächster (hoffnungsloser) Versuch ist wohl mal den Tunnel auf TCP umzustellen.

Gruß
Marco
Member: aqui
aqui Sep 06, 2022 updated at 10:24:55 (UTC)
Goto Top
Ich habe eine Lan-Lan Kopplung
Du meinst eine LAN-LAN Kopplung mit VPN, oder was muss man sich sonst darunter vorstellen?
Das klassische Problem ist das oft fälschlicherweise im Tunnel NAT gemacht wird (IP Adress Translation) was bei einer VPN Site-to-Site Kopplung gemeinhin Unsinn ist, Performance kostet und das VPN lahm macht.
Das Wireguard Tutorial (und auch OpenVPN Tutorial) erklärt diesen Umstand.
Wenn du WG Server und Client nicht selbst aufgesetzt hast ist fast davon auszugehen das dem so ist, denn viele der Installation machen das leider oft per Default damit Laien nicht auch noch mit IP Routing beim Setup konfrontiert werden.
Leider machst du du diesem Konfig Aspekt wenig bis gar keine Aussage so das eine zielführende Hilfe sehr schwer ist.

Wenn nur teilweise Pakete durchkommen ist auch ein MTU Problem denkbar. Dazu müsstest du einmal einen max. MTU Check machen zw. den beiden IP Netzen.
https://kb.netgear.com/19863/Ping-Test-to-determine-Optimal-MTU-Size-on- ...
https://www.comparitech.com/net-admin/determine-mtu-size-using-ping/
usw.
Ist das der Fall musst du die Tunnel MTU der virtuellen Interfaces anpassen. Siehe dazu auch hier.

Die grundsätzliche Frage die sich stellt ist warum du nicht ganz einfach das IPsec VPN der DigiBox nutzt un d das der FritzBox. Ein Protokoll was beide sprechen und eine Vernetzung problemlos möglich ist. Idealerweise macht man das dann auch in der Peripherie (Router, Firewall) wo VPN bekanntlich hinsollen. Dein internes, sog "one armed" Design hat den gravierenden Nachteil das du ungeschützten Internet Traffic via Portforwarding ins interne Netz leiten musst. Ein gutes VPN Design sieht bekanntlich anders aus!
Member: Gual61
Gual61 Sep 06, 2022 at 12:50:58 (UTC)
Goto Top
@aqui
Sorry, klar mit VPN, das war für mich implizit.
Deine hervorragende Tutorials sind mir durchaus bekannt und auch die Probleme/Einschränkungen die das von mir gewählten Design mit sich bringt. Es war nur der einfachheitshalber da es sich um ein provisorisches einmann Büro handelt, bis wir dort in 4 Monate die Glasfaser gelegt bekommen.
Das NAT Problem ist ausgeschlossen, die beide habe selbst aufgesetzt. Das routing ist völlig transparent.
Warum kein IPSec? Blöd aber wahr, ich habe einfach nicht daran gedacht. Habe normalerweise nicht mit Fritzboxen zu tun, außer die bei mir zuhause die nur ein Internetzugang bereitstellt. Das schaue mir gleich an. sowie die Sache mit der MTU. Ich werde Berichten.

Danke für die Tipps.
Member: aqui
aqui Sep 06, 2022 at 15:48:32 (UTC)
Goto Top
Warum kein IPSec? Blöd aber wahr, ich habe einfach nicht daran gedacht.
Gerade bei einem Einmannbüro wäre das doch die allereinfachste Lösung und ist mit ein paar Mausklicks ready to go ohne zusätzliche Materialschlacht.... Aber warum einfach machen...?! 😉
Member: Gual61
Gual61 Sep 07, 2022 at 13:09:05 (UTC)
Goto Top
kleiner Nachtrag
Warum kein IPSec?
weil, wie ich eben festgestellt habe, die FritzBox nicht in der Lage ist selbständig die Verbindung zu initieren.
So ist ein IpSec Tunnel nur möglich wenn der Bintec das tut; das geht aber nicht, da die LTEBox eine 10er Adresse bekommt (Freenet/Mobilcom im Telekom Netzt). Sie ist unerreichbar.
Also zurück zu mein "one armed" Design...
Ich weiss, es gäbe noch die Möglichkeit hinter der FB ein Router mit IpSec Client zu platzieren...
Member: Drohnald
Drohnald Sep 07, 2022 at 13:56:47 (UTC)
Goto Top
Hi,

weil, wie ich eben festgestellt habe, die FritzBox nicht in der Lage ist selbständig die Verbindung zu initieren.
über die GUI nicht, richtig. Es gibt einen Workaround dafür:
www.ip-phone-forum.de/threads/lan-lan-vpn-zwischen-7490-%C3%B6ffentliche-ip-und-7530-ds-lite-cgn.302425/

Funktioniert ganz passabel, ist vll. einen Versuch wert.
Member: aqui
aqui Sep 08, 2022 updated at 08:38:15 (UTC)
Goto Top
die FritzBox nicht in der Lage ist selbständig die Verbindung zu initieren.
Das ist nicht richtig. Kollege @Drohnald hat es ja schon gesagt, denn die FB arbeitet immer als Initiator.
Ganz besonders wenn man den sonst per Default verwendeten Agressive Mode über die VPN Konfig Datei umstellt in den Main Mode. Das geht mit
mode = phase1_mode_idp;
Siehe als Beispiel auch HIER.
Die FritzBox arbeitet mit allen IPsec Gegenstellen so gut wie aller Hersteller problemlos zusammen.