maximid
Goto Top

Fritzbox 7590 x opnsense

Hallo,

ich würde gerne eine Verbindung von mir zuhause mit einer Fritzbox 7590 in´s Rechenzentrum zur opnsense herstellen. Hatte mir bereits einige pfsense Tutorials angeschaut leider ohne Erfolg. Die Fritze hat einen DDNS xxx.myfritz.net Eintrag.

Hat hier jemand ein Tutorial das er empfehlen kann für die Fritzbox 7590 mit opnsense?

In den Screens sind alle meine Einstellungen zu sehen. Hier noch die Bezeichung:
vpn.xxx.de = opnsense
xxx.myfritz.net = Fritzbox 7590


Vielen Dank,
Max
vpn1
vpn4
vpn5
vpn2
vpn3

Content-ID: 667254

Url: https://administrator.de/contentid/667254

Ausgedruckt am: 21.11.2024 um 15:11 Uhr

niklasschaefer
niklasschaefer 02.06.2021, aktualisiert am 18.06.2021 um 17:39:06 Uhr
Goto Top
Hallo Max,

ich habe mich damals bei meiner Konfig in der Firma an folgende Anleitung gerichtet: https://mlohr.com/fritzbox-lan-2-lan-vpn-with-pfsense/
Das funktioniert im Grunde auch mit der Opnsense. Die Tunnelsettings aus dem Menü VPN->IPSEC->Tunneleinstellungen wären interessant. Kannst du die uns bereitstellen?

In meiner privaten Sense aktuell kein VPN Site-to-Site konfguriert. Schaut so aus gerade die zwei Punkt mit der Description wären wichtig. Einmal den Name deiner Fritzbox also das myfritz irgendwas und dann und das der connect von jedem Punkt zugänglich gemacht wird wegen der wechselten IP.

Grüße
Niklas
vpn
aqui
aqui 02.06.2021, aktualisiert am 05.06.2021 um 15:12:08 Uhr
Goto Top
Hier sind Live Beispiele für so eine Konfiguration:
PFSense mit Fritzboxen verbinden
PFsense VPN tunnel zur FritzBox 7390 (IPSec)
VPN zwischen 2 Fritzboxen klappt aber kein zugriff ins pfsense netz?
Extrem wichtig ist es den agressive Mode im IPsec zu verwenden und Hashing sollte man konservativ auf SHA1 belassen und die DH Group auf 2 (1024). Ansonsten scheitert der IPsec VPN Tunnel zur FritzBox.
Beachtet man das alles ist der rest ein Kinderspiel und der VPN Tunnel kommt sofort zustande !
Siehe auch hier:
https://forum.netgate.com/topic/155136/avm-fritzbox-kopplung-neuere-frit ...
maximid
maximid 02.06.2021 um 18:16:31 Uhr
Goto Top
Hallo habe die Anleitung von oben genutzt hat leider nicht funktioniert. Hier einmal der gewünschte Screen hoffe dieser hilft weiter.

Gruß, Max
vpn7
maximid
maximid 02.06.2021 um 18:39:02 Uhr
Goto Top
Vielleicht noch als Ergänzung dies hier zeigt der Log File
vpn8
niklasschaefer
niklasschaefer 02.06.2021 um 21:35:41 Uhr
Goto Top
Hi, also das Log zeigt das grundsätzlich eine Kommunikation stattfindet, aber es keine gültige IKE Konfig gefunden wurde. Was mir im oberen Screenshot auffällt das die konfig mit den Klarnamen und den Subnetzen getrennt ist, das wäre mir so bei der Sense neu. Wenn du willst kann ich mir das ganze mit dir am Freitag anschauen.

Grüße

Niklas
maximid
maximid 02.06.2021 um 21:49:59 Uhr
Goto Top
Okay klingt ja schon mal nach was :D Hast du hier denn einen Screen wie es bei dir aussieht?
Ja sehr gerne melde mich mal per PN bei dir.

Gruß,
Max
aqui
aqui 05.06.2021, aktualisiert am 11.09.2021 um 13:19:04 Uhr
Goto Top
Funktioniert auf Anhieb...

back-to-topSetup:

fb-opns

back-to-topFritzBox VPN:

fbvpn2
Verbindung OK:
fbvpn1

back-to-topOPNsense Setup:

Wichtig ist hier:
  • Phase 1 = Agressive Mode
  • Hashing = SHA1
fbvpn3
Tunnel Status:
fbvpn4
Established und Phase 2 SAs OK

back-to-topPing Check:

fbvpn5
OK, FritzBox via VPN pingbar

back-to-topFazit:

Works as designed ! 😉
Case closed...
Wie kann ich einen Beitrag als gelöst markieren?

(pfSense Pendant zu diesem FritzBox Setup HIER.)
niklasschaefer
Lösung niklasschaefer 07.06.2021 um 12:53:07 Uhr
Goto Top
Also nach kurzer Remote Session haben wir es zum fliegen gebracht. Die Richtigen IKEv1 Parameter mussten gesetzt werden so wie das zu routende Netz musste sauber gesetzt werden.

Somit ist der Case jetzt abgeschlossen.
aqui
aqui 07.06.2021 um 18:17:32 Uhr
Goto Top
👍
thiesy
thiesy 30.12.2021 um 03:39:11 Uhr
Goto Top
Noch ganz wichtig ist, wie es schon der TE in seinen Screenshots zeigt, "Distinguished names" für "my identifier" und "peer identifier" zu verwenden, statt öffentliche IPs einzusetzen. Trotz fester IPs auf beiden Seiten habe ich nämlich stundenlang nach anderen Fehlern gesucht und war kurz davor, die Fritte in 1000 Teile zu zerschlagen !
aqui
aqui 30.12.2021 aktualisiert um 11:22:40 Uhr
Goto Top
Sofern man feste, statische IPs auf beiden Seiten hat kann man natürlich auch diese nehmen. In dem Fall ist es dann völlig egal ob Distinguished Names oder IP Adresse.
Bei dynamischen IPs aber verbietet sich das natürlich, da sind Distinguished Names oder FQDNs dann Pflicht.