tobi_
Goto Top

Fritzbox Gastzugang (LAN 4) als Internet Gateway für Mikrotik Router

Hallo,

folgende Situation:
Ich besitze eine FritzBox 7390 die über LAN Port 4 einen Gastzugang für das Internet bereitstellt der vom restlichen Heimnetz abgetrennt ist. Das funktioniert auch wenn ich direkt einen Laptop an diesem Port anstecke.
Ich möchte aber den Verkehr eines anderen WLANs, den ich über einen Mikrotik RB750GL erhalte auf diese Weise ins Internet routen. VLANs bietet die FritzBox ohne Modifikation ja nicht, so dachte ich mir nutze ich doch LAN Port 4. Bis zu meinem Mikrotik Router ist alles kein Problem, allerdings schaffe ich es nicht über die FB ins Internet zu pingen.

Der FritzBox Port 4 hängt am Ethernet Interface 1 des Routers und liefert dort als DHCP Server die IP für den Mikrotik Router:

interface=ether1 add-default-route=no use-peer-dns=yes use-peer-ntp=yes
status=bound address=192.168.179.21/24 gateway=192.168.179.1
dhcp-server=192.168.179.1 primary-dns=192.168.179.1
primary-ntp=192.168.179.1 expires-after=1w2d23h43m24s

Ich habe es unterbunden eine default Route für diese DHCP Client IP eintragen zu lassen.
Die 192.168.179.1 ist die FritzBox IP an Port 4. Meiner Meinung nach müsste nun ein Ping über ether1 nach 8.8.8.8 klappen (über Winbox ausprobiert)?!

Leider schlägt er fehl.

Kann es was mit einem DNS Suffix zu tun habe? Mein Laptop als Client erhielt hier "fritz.box".

Danke für die Hilfe!

Grüße Tobi

Content-Key: 188364

Url: https://administrator.de/contentid/188364

Ausgedruckt am: 28.03.2024 um 12:03 Uhr

Mitglied: Lochkartenstanzer
Lochkartenstanzer 20.07.2012 um 11:57:46 Uhr
Goto Top
Moin,

NAT? Statische Routen auf der FB vergesssen?

lks
Mitglied: Tobi_
Tobi_ 20.07.2012 um 12:04:34 Uhr
Goto Top
Die statischen Routen schließe ich aus, sonst würde ich per Laptop den ich direkt mit Port 4 verbinde auch keinen Internetzugang erhalten.
NAT, hm das Ping Tool des Mikrotik Routers verschickt ping Pakete direkt von ether1 da brauche ich doch kein NAT?!
Mitglied: Lochkartenstanzer
Lochkartenstanzer 20.07.2012 aktualisiert um 12:52:46 Uhr
Goto Top
Zitat von @Tobi_:
Die statischen Routen schließe ich aus, sonst würde ich per Laptop den ich direkt mit Port 4 verbinde auch keinen
Internetzugang erhalten.

Wenn Du hinter dem Microtik Netze hast, die Du nciht üebr NAT versteckst, mußt du auf der FB eine statische Route zum Microtik hin einrtagen. Ob Du Dein Laptop direkt an LAN4 anstöpselst hat damit nichts zu tun.

NAT, hm das Ping Tool des Mikrotik Routers verschickt ping Pakete direkt von ether1 da brauche ich doch kein NAT?!


Mit welcher AbsenderIP wird das Paket denn geschickt? Sniff mal auf der Fritzbox, ob und welche Pakete ankommen.

lks

Nachtrag, bevor Du fragst:

Sniffen mit der Fritzbox
Mitglied: Tobi_
Tobi_ 20.07.2012 um 13:04:21 Uhr
Goto Top
So ein Mist, die FB lässt keine statischen Route auf Geräte zu die nicht im FB default Netz sind:

"Die IPv4-Adresse liegt nicht innerhalb des IPv4-Netzwerkes der FRITZ!Box"

Als Gateway hatte ich die 192.168.179.21 des Mikrotik verwendet.....

Damit ist das Sniffen derzeit auch hinfällig. Ich hasse diese Heimgeräte!
Mitglied: Lochkartenstanzer
Lochkartenstanzer 20.07.2012 um 13:14:59 Uhr
Goto Top
Zitat von @Tobi_:
Damit ist das Sniffen derzeit auch hinfällig. Ich hasse diese Heimgeräte!

Profis verwenden Profigeräte. face-smile

Häng doch den Microtik an einen anderen port udn sag dem, daß nur Pakete vom und zum internet da durch dürfen,. Dann interferiert das netz hinter dem Micritik nicht mit deinem "Heimnetz".

lks
Mitglied: Tobi_
Tobi_ 20.07.2012 um 13:31:05 Uhr
Goto Top
Hm meine bevorzugte Lösung wäre ja VLAN, nur das kann die FB auch wieder nicht... Das gebastel mit Freetz um VLAN freizuschalten ist mir dann doch zu aufwendig. Gibt es eine einfachere Lösung?

Du meinst also nach DST 0.0.0.0\0 und SRC 0.0.0.0\0 ausfiltern?
DST "Heimnetz" wird dann gedroppt so wie ich das verstehe...
Mitglied: dog
dog 20.07.2012 um 18:00:28 Uhr
Goto Top
Ich habe es unterbunden eine default Route für diese DHCP Client IP eintragen zu lassen.

Ahja, und den Weg ins Internet soll der MT-Router erraten oder wie?
Mitglied: Tobi_
Tobi_ 20.07.2012 um 19:20:55 Uhr
Goto Top
Zitat von @dog:
> Ich habe es unterbunden eine default Route für diese DHCP Client IP eintragen zu lassen.

Ahja, und den Weg ins Internet soll der MT-Router erraten oder wie?

Mittlerweile habe ich da per Mangle eine Route nachgerüstet, wollte halt nur vermeiden das eine globale Default Route allen Internetverkehr umleitet.

Was funktioniert:
- Ping/traceroute auf FB Gateway(192.168.179.1) aus dem isolierten Netz
- traceroute nach 8.8.8.8 aus WinBox wenn ich als Routing Table meine per Mangle "mark routing" erstellte Tabelle verwende

Ein traceroute aus dem isolierten Netz nach 8.8.8.8 schlägt fehl. Er kommt nur bis 10.0.128.254, was
mein Gateway des isolierten Netzes ist. Eigentlich müsste das FB Gateway doch ebenfalls gefunden werden?!

Hm irgendwo hakt es face-sad
Mitglied: aqui
aqui 20.07.2012 um 22:01:21 Uhr
Goto Top
Mitglied: Lochkartenstanzer
Lochkartenstanzer 21.07.2012 um 11:06:47 Uhr
Goto Top
Zitat von @Tobi_:

Ein traceroute aus dem isolierten Netz nach 8.8.8.8 schlägt fehl. Er kommt nur bis 10.0.128.254, was
mein Gateway des isolierten Netzes ist. Eigentlich müsste das FB Gateway doch ebenfalls gefunden werden?!

Hm irgendwo hakt es face-sad

vermutlich: keine default-route und dein route-mangling stimtm nicht => routing Fehler. Schalte doch erstmal zum testen die default-route frei und wenn dann alles funktioniert, kannst Du immer noch deine Route-Verwurstellungen durchführen. Und sniff mal auf der FB mit.

lks
Mitglied: Tobi_
Tobi_ 21.07.2012 um 11:37:22 Uhr
Goto Top
Mit der default Route auf das FB Gateway funktioniert es von meinem isolierten Netz aus.
Vermutlich funktioniert es nur weil ich in der FB per Telnet eine zusätzliche Rückroute auf das isolierte Netz (10.0.128.0/24) angegeben habe. Bleibt die Route nach einem Neustart dort bestehen?

Meine anderen beiden Netze funktionieren über dieses Gateway nicht, hier fehlen aber auch die Rückrouten...

Nunja hier meine Mangle Regeln für das isolierte Gäste Netz:

chain=prerouting action=mark-connection
new-connection-mark=conn_GuestWLAN passthrough=yes connection-state=new
src-address=10.0.128.0/24 in-interface=vlan100_ether5

chain=prerouting action=mark-routing new-routing-mark=fromGuestWLAN
passthrough=yes src-address=10.0.128.0/24 connection-mark=conn_GuestWLAN

dst-address=0.0.0.0/0 gateway=192.168.179.1 gateway-status=192.168.179.1 reachable via ether1_fritzbox check- gateway=ping
distance=10 scope=30 target-scope=10

Was meint ihr dazu?
Mitglied: Tobi_
Tobi_ 22.07.2012 um 16:03:45 Uhr
Goto Top
Ganz komisch, nun funktioniert das umleiten über den FB Gastzugang!
Ich wüsste nicht was ich geändert habe.

Ähnliche Phänomene hatte ich bei Mikrotik schon desöfteren. Kann mir jemand sagen welche Caches auf dem Mk existieren? Hilfreich wäre zudem ein Befehl um alle zu löschen. Der DNS Cache ist mir bekannt..
Mitglied: dog
dog 22.07.2012 um 18:29:46 Uhr
Goto Top
Es gibt keine anderen.
Diese "Phänomene" heißen Falschkonfiguration.

Ich habe schon gut über 100 von den Geräten konfiguriert und damit nie Probleme face-wink
Mitglied: Tobi_
Tobi_ 22.07.2012 um 20:19:23 Uhr
Goto Top
Ich geb Dir Recht, meistens sitzt das Problem vor der Tastatur!
Änderungen in Winbox werden ja auch direkt ins System übernommen?

Noch eine kleine Frage zu der Rückroute in der FB. Bisher habe ich sie per Telnet einmalig gesetzt. Bleibt der Eintrag auch nach einem Neustart bestehen?
Mitglied: 108012
108012 16.08.2012 um 06:15:22 Uhr
Goto Top
Hallo _Tobi_,

ich weiß der Beitrag ist schon etwas älter, aber die FritzBoxen reservieren hierfür die IP Adresse
192.168.178.254, vielleicht hilf Dir und anderen das ja etwas weiter.

Die 192.168.179.254 solltest Du am WAN Port des MikroTik Routers einsetzen.
Mitglied: Lochkartenstanzer
Lochkartenstanzer 16.08.2012 um 10:01:04 Uhr
Goto Top
Zitat von @Tobi_:
Noch eine kleine Frage zu der Rückroute in der FB. Bisher habe ich sie per Telnet einmalig gesetzt. Bleibt der Eintrag auch
nach einem Neustart bestehen?

Du kannst in der FB-Oberfläche ohne weiteres Routen setzen, die auch Neustarts überstehen.

Oder Du schreibst die direkt in die Config der Friotzbox per telnet rein.

lks
Mitglied: aqui
aqui 16.08.2012 aktualisiert um 10:02:51 Uhr
Goto Top
Und ja...die statische Route ist logischerweise Teil der Konfig, die im Flash gesichert wird und natürlich auch nach einem Reboot bestehen bleibt !

@_Tobi_
Bitte dann nun auch
Wie kann ich einen Beitrag als gelöst markieren?
nicht vergessen !
Mitglied: Tobi_
Tobi_ 27.08.2012 um 16:38:52 Uhr
Goto Top
Zitat von @Lochkartenstanzer:
> Zitat von @Tobi_:
> ----
> Noch eine kleine Frage zu der Rückroute in der FB. Bisher habe ich sie per Telnet einmalig gesetzt. Bleibt der Eintrag
auch
> nach einem Neustart bestehen?

Du kannst in der FB-Oberfläche ohne weiteres Routen setzen, die auch Neustarts überstehen.

Oder Du schreibst die direkt in die Config der Friotzbox per telnet rein.

lks

Die Routen im Webinterface müssen sich auf das normale Fritzbox Subnet beziehen sonst darf man sie nicht setzen.....
Mitglied: Lochkartenstanzer
Lochkartenstanzer 27.08.2012 aktualisiert um 17:38:53 Uhr
Goto Top
Zitat von @Tobi_:

Die Routen im Webinterface müssen sich auf das normale Fritzbox Subnet beziehen sonst darf man sie nicht setzen.....

o.k. dann bleibt nur die Methode üebr die Config-Datei.

lks

PS: Kann sein, daß es in der gefreetzten Version ging, habe im Moment keine im zugriff auf so ein Exemplar.