Fritzbox 7360 - Asus Router (Merlin) als VPN Client eines Providers, kein Zugriff auf Subnet der Fritzbox
Hallo,
folgendes Szenario kann ich anbieten.
Fritzbox 7360 als DSL-Router
192.168.178.1
Statische Route zum Asus: Gateway 192.168.178.7, Netzwerk 192.168.0.0, 255.255.255.0
Asus RT87U mit Merlin Firmware per WAN Port an der Fritzbox
WAN:
IP 192.168.178.7
Gateway 192.168.178.1
Subnetz 255.255.255.0
LAN :
IP 192.168.0.1
Subnetz 255.255.255.0
VPN IP 46.20.33.xxx , VPN externes Netzwerk des Providers 10.33.xxx.xxx
Auf dem Asus läuft ein OpenVPN Client zu einem externen Anbieter.
Die Policy based Routings des VPN sind
Der Router selbst darf das WAN zur Fritzbox nutzen, alle Clients des Asus müssen durchs VPN!
Routingtabelle Asus:
Die Clients des Asus sind einwandfrei mit der VPN IP "unterwegs".
Vom Asus Router selbst kann ich die Fritzbox und alle Geräte des Fritzbox Netzes anpingen.
Die Clients am Asus Router haben aber keinerlei Kontakt zu anderen Subnet (192.168.178.0/24)
Die die Clients nur über VPN kommunizieren dürfen, müsste ich hier wohl noch eine Regel / Route zum Subnet 192.168.178.0/24 einbauen.
Ich denke ich muss dies in der VPN policy und dann nochmal in der Router policy hinzufügen, bloss wie?
Ich hatte versucht die VPN policy so zu erweitern, das brachte aber keine Änderung, evtl war es auch nur die hälfte des weges, da eine Firewall Freigabe, noch kein Routing ist:
ClientaufSubent 192.168.0.0/24 192.168.178.0/24 WAN
Bitte um Hilfe
folgendes Szenario kann ich anbieten.
Fritzbox 7360 als DSL-Router
192.168.178.1
Statische Route zum Asus: Gateway 192.168.178.7, Netzwerk 192.168.0.0, 255.255.255.0
Asus RT87U mit Merlin Firmware per WAN Port an der Fritzbox
WAN:
IP 192.168.178.7
Gateway 192.168.178.1
Subnetz 255.255.255.0
LAN :
IP 192.168.0.1
Subnetz 255.255.255.0
VPN IP 46.20.33.xxx , VPN externes Netzwerk des Providers 10.33.xxx.xxx
Auf dem Asus läuft ein OpenVPN Client zu einem externen Anbieter.
Die Policy based Routings des VPN sind
Der Router selbst darf das WAN zur Fritzbox nutzen, alle Clients des Asus müssen durchs VPN!
Routingtabelle Asus:
Die Clients des Asus sind einwandfrei mit der VPN IP "unterwegs".
Vom Asus Router selbst kann ich die Fritzbox und alle Geräte des Fritzbox Netzes anpingen.
Die Clients am Asus Router haben aber keinerlei Kontakt zu anderen Subnet (192.168.178.0/24)
Die die Clients nur über VPN kommunizieren dürfen, müsste ich hier wohl noch eine Regel / Route zum Subnet 192.168.178.0/24 einbauen.
Ich denke ich muss dies in der VPN policy und dann nochmal in der Router policy hinzufügen, bloss wie?
Ich hatte versucht die VPN policy so zu erweitern, das brachte aber keine Änderung, evtl war es auch nur die hälfte des weges, da eine Firewall Freigabe, noch kein Routing ist:
ClientaufSubent 192.168.0.0/24 192.168.178.0/24 WAN
Bitte um Hilfe
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 291724
Url: https://administrator.de/contentid/291724
Ausgedruckt am: 23.11.2024 um 02:11 Uhr
4 Kommentare
Neuester Kommentar
Hallo,
Gruß,
Peter
Zitat von @netguru:
Asus RT87U mit Merlin Firmware per WAN Port an der Fritzbox
WAN:
IP 192.168.178.7
LAN :
IP 192.168.0.1
Also macht dein ASUS NAT.Asus RT87U mit Merlin Firmware per WAN Port an der Fritzbox
WAN:
IP 192.168.178.7
LAN :
IP 192.168.0.1
Auf dem Asus läuft ein OpenVPN Client zu einem externen Anbieter.
OK.Der Router selbst darf das WAN zur Fritzbox nutzen, alle Clients des Asus müssen durchs VPN!
OK, also darf kein Client weder auf deiner Fritte noch in dessen Netz.Die Clients am Asus Router haben aber keinerlei Kontakt zu anderen Subnet (192.168.178.0/24)
Das hast du doch so gewollt. Siehe dein Satz oben.Die die Clients nur über VPN kommunizieren dürfen
Dürfen laut deiner Forderung nicht auf dein Fritten Netz.müsste ich hier wohl noch eine Regel / Route zum Subnet 192.168.178.0/24 einbauen.
Nein, du musst entscheiden ob deine Clients nur über VPN dürfen oder auch anders. Kennen deine Clients/Geräte aus den Fritten Netz denn auch den weg zurück bzw. kennt deine Fritzbox eine Route dorthin ? Ein Wireshark oder Paket Trace auf der Fritte sagt es dirhttp://fritz.box/html/capture.html # Modelle ohne Lua
http://fritz.box/capture.lua # Modelle mit Lua
Bitte um Hilfe
Warum überhaupt die Router Kaskade und dann den Clients im hinteren Netz nur über den VPN Client?Gruß,
Peter
Die Clients am Asus Router haben aber keinerlei Kontakt zu anderen Subnet (192.168.178.0/24)
Die Kardinalsfrage hier ist ob das gewollt ist oder nicht ??Sprich: Arbeitet der ASUS als Gateway mit NAT (Adress Translation) am WAN Port oder arbeitet er als transparenter Router ohne NAT.
Bei ersterem wäre auch die statische Route in der FB natürlich Unsinn.
Leider ist das durch den TO im Thread nicht geklärt und macht eine zielführende Hilfe schwer, denn mit NAT hat man das große Problem Port Forwarding ohne das die NAT Firewall am WAN Port nicht zu überwinden wäre...!
Sinnvoll wäre hier dann in der Tat den Asus als normalen Router laufen zu lassen (ohne NAT am WAN Port !) und das LAN der FB einfach über das Push Route Kommando an die VPN Clients zu annoncen.
Je nachdem was genau der TO erreichen will ?!
Im Grunde ist alles zu diesem Thema im OVPN Forumstutorial abgeklärt:
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Speziell das Kapitel "OVPN Router hinter NAT Router betreiben..." beantwortet alle Fragen zu diesem Szenario...