joefredy
Goto Top

FritzBox Site-To-Site VPN Warum so schwierig?

Hallo zusammen,

ich beschäftige mich seit ein paar Tagen mit der folgenden Anforderung: Internetanschluss A = Unitymedia DS-Lite (kein IPv4). Internetanschluss B 1&1 (IPv6).
An beiden Anschlüssen hängt eine FritzBox.
Laut dieser Anleitung von AVM https://avm.de/service/fritzbox/fritzbox-7490/wissensdatenbank/publicati ... muss mindestens eine der beiden FBs über eine IPv4 verfügen.

Meine Frage ist eigentlich ganz simpel: Warum?

Wenn ich das richtig verstanden habe, kann ich das VPN doch auch über den MyFritz Domänennamen der jeweiligen Boxen laufen lassen bzw. aufbauen. Wenn die Box bei 1&1 also via IPv6 erreichbar wäre müsste das VPN doch klappen, solange diese Box "als VPN-Server" fungiert und die Box bei Unitymedia die Verbindung initiiert. Habe ich gerade einen Denkfehler oder passt das so?

Für kurze Denkanstöße wäre ich euch sehr dankbar!

Gruß,
Joe

Content-Key: 448768

Url: https://administrator.de/contentid/448768

Printed on: April 26, 2024 at 03:04 o'clock

Member: LordGurke
LordGurke May 08, 2019 at 07:51:43 (UTC)
Goto Top
Technisch gesehen hast du vollkommen Recht, eigentlich sollte das gehen.
AVM verpennt es einfach seit Jahren, VPN über IPv6 zu unterstützen face-wink
Member: Lochkartenstanzer
Lochkartenstanzer May 08, 2019 at 08:14:57 (UTC)
Goto Top
Moin,

sag das AVM. face-smile

lks
Mitglied: 139708
139708 May 08, 2019 updated at 08:51:46 (UTC)
Goto Top
Darum:
https://avm.de/service/fritzbox/fritzbox-6360-cable/wissensdatenbank/pub ...
Sie haben es ja gerade erst mal geschafft IPv4 Gegenstellen an solchen Anschlüssen zu nutzen
Zitat:
Mit FRITZ!OS 7.10 ist nun auch am DS-Lite-Anschluss (IPv6-Adresse nach extern, IPv4 nur intern) möglich, eine VPN-Verbindung von der FRITZ!Box zu einer anderen FRITZ!Box herzustellen, die über IPv4 erreichbar ist. 
Ergo: Vernünftige Hardware zulegen face-wink, oder schnell einen fixen, modernen und auch für Laien schnell aufzubauenden wireguard-tunnel einsetzen. Die Hardware der Fritzbüchsen ist sowieso nicht für vernünftig schnelle Anbindung über VPN Verbindungen geeignet.

Gruß wireguard
Member: Looser27
Looser27 May 08, 2019 at 08:54:45 (UTC)
Goto Top
Moin,

mach Dir das Leben nicht so schwer und trag ne DYNDNS-Adresse am VPN-Server der Fritte ein.
Damit bist Du frei von derlei Unzulänglichkeiten.

Gruß

Looser
Mitglied: 139708
139708 May 08, 2019 at 08:59:09 (UTC)
Goto Top
Zitat von @Looser27:
mach Dir das Leben nicht so schwer und trag ne DYNDNS-Adresse am VPN-Server der Fritte ein.
Damit bist Du frei von derlei Unzulänglichkeiten.
Bringt ihm nur in seinem Fall nichts.
Member: JoeFredy
JoeFredy May 08, 2019 at 10:04:11 (UTC)
Goto Top
Erstmal vielen Dank für die ganzen Infos!
Dann hat mich mein technisches Verständnis also nicht verlassen und es liegt tatsächlich nur an den FBs bzw. fehlender Implementierung seitens AVM...
Die Idee mit dem Wireguard würde allerdings eine Linux Maschine in beiden Netzen voraussetzen, ist das korrekt?

Bislang sind an beiden Standorten eben (noch) Fritzen vorhanden, deshalb hätte ich mir da gerne eine "einfache" Lösung bzw. Realisierung gewünscht..

Naja ich werde wohl um neue Hardware nicht herum kommen.

Gruß,
Joe
Mitglied: 139708
139708 May 08, 2019 updated at 12:50:22 (UTC)
Goto Top
Zitat von @JoeFredy:
Die Idee mit dem Wireguard würde allerdings eine Linux Maschine in beiden Netzen voraussetzen, ist das korrekt?
Ja, ein Raspi oder dergleichen reicht da aber.
Bislang sind an beiden Standorten eben (noch) Fritzen vorhanden, deshalb hätte ich mir da gerne eine "einfache" Lösung bzw. Realisierung gewünscht..

Naja ich werde wohl um neue Hardware nicht herum kommen.
Oder du holst dir für 2€ im Monat einen vServer z.B. bei Netcup, packst da strongswan drauf und tunnelst mit beiden Fritten darüber.
Oder zwei kleine Mikrotik in die Hütte gestellt damit klappt das ebenfalls preisgünstig.
Member: aqui
aqui May 08, 2019 at 15:42:46 (UTC)
Goto Top
Internetanschluss A = Unitymedia DS-Lite (kein IPv4)
Ohne IPv6 technisch unmöglich zu realisieren weil IPsec nicht über das CGN des Providers kommt.
Guckst du auch hier: https://www.heise.de/ct/ausgabe/2013-6-Internet-Dienste-trotz-DS-Lite-nu ...
DS-Lite ist ohne große technische Klimmzüge der Todesstoß für IPsec VPNs.
Alternativen mit SSL basierten VPN haben dir die Kollegen ja oben schon alle genannt. Raspberry oder ein 20 Euro Mikrotik Router: https://varia-store.com/de/produkt/33635-mikrotik-routerboard-rb941-2nd- ... mit OVPN:
Clientverbindung OpenVPN Mikrotik
Member: JoeFredy
JoeFredy May 08, 2019 at 17:58:52 (UTC)
Goto Top
Guten Abend in die Runde,

ich hatte vorhin nochmals einen Support-Mitarbeiter der 1&1 am Telefon und dieser sagte mir, dass bei 1&1 zurzeit sowohl IPv4 als auch IPv6 Adressen (für privatkunden natürlich dynamisch) vergeben werden. Laut AVM würde dies ja sogar reichen, somit hätte die eine Box bei 1&1 IPv4 und würde den "VPN-Server" spielen während die zweite bei Unitymedia initiiert. Dürfte ja trotz DS-Lite dann kein Problem sein oder?
Die dynamische IP-Vergabe kann ich ja mit der MyFritz Domänennamen-Funktion abfrühstücken.

MfG,
Joe
Mitglied: 139708
139708 May 08, 2019 updated at 21:13:51 (UTC)
Goto Top
Dürfte ja trotz DS-Lite dann kein Problem sein oder?
Nein, der Begriff DS-Lite bedeutet ja gerade das der Anschluss selbst nur über eine private IPv4 und eine öffentliche IPv6 vom Provider angebunden ist bei dem die private IPv4 dann beim Provider auf eine öffentliche Adresse geNATet wird. Prüfe einfach vorher nochmal selbst ob da nicht doch CGN gemacht wird, denn dann bringt dir die IPv4 nichts.
Member: aqui
aqui May 09, 2019 updated at 06:26:39 (UTC)
Goto Top
dass bei 1&1 zurzeit sowohl IPv4 als auch IPv6 Adressen (für privatkunden natürlich dynamisch) vergeben werden
Kein Wunder, denn die sind nur einfacher Wiederverkäufer und betreiben keine eigene Netzinfrastruktur und nutzen hauptsächlich das der Telekom. Die macht ja bekanntermaßen Dual Stack Betrieb wie viele andere (fortschrittliche) Provider auch.
Dürfte ja trotz DS-Lite dann kein Problem sein oder?
Nur solange du NAT Traversal auf beiden Seiten in der VPN Konfig aktivierst kann das klappen wenn die DS-Lite Seite Initiator ist ! Und nur dann...
Die dynamische IP-Vergabe kann ich ja mit der MyFritz Domänennamen-Funktion abfrühstücken.
Nein, dafür nutzt man logischerweise einen DynDNS Provider wie No IP usw. AVM bietet aber so einen DynDNS Dienst auch an.
Member: JoeFredy
JoeFredy May 29, 2019 at 12:22:07 (UTC)
Goto Top
Ich hätte es fast schon aufgegeben, aber laut AVM wird nun das aktuelle Fritz OS 7.10 ausgerollt.
Dabei heißt es"Außerdem bietet die FRITZ!Box die Funktion „Full Tunneling“. Damit kann der gesamte Netzwerkverkehr über die VPN-Verbindung der Gegenstelle laufen. Mit FRITZ!OS 7.10 ist nun auch am DS-Lite-Anschluss (IPv6-Adresse nach extern, IPv4 nur intern) möglich, eine VPN-Verbindung von der FRITZ!Box zu einer anderen FRITZ!Box herzustellen, die über IPv4 erreichbar ist."

Es hat nicht schon zufällig jemand Erfahrungen damit sammeln können?

Gruß,
Joe
Member: aqui
aqui May 30, 2019 at 07:44:00 (UTC)
Goto Top
Ging mit entsprechender Konfig aber auch schon auf allen andern FritzBoxe zuvor. Man muss es nur eben richtig konfigurieren.
Ansonsten einfach OpenVPN als VPN nehmen auf einem 30 Euro Raspberry Pi face-wink
https://jankarres.de/2013/05/raspberry-pi-openvpn-vpn-server-installiere ...