FritzBOX VPN FritzBox kein Verbindungsaufbau
Einen schönen Sonnigen guten Tag liebe Gemeinde.
Leider habe ich ein VPN Problem zwischen zwei Fritz!Boxen.
Nach einer Woche Probieren und lesen, habbe ich mich nun entschlosssen hier eine Anfrage zu stellen,
und hoffe es kann mir jemand weiterhelfen, denn ich habe schon graue Haare.
Kein Verbindungsaufbau zwischen zwei Fritz Boxen per VPN möglich, egal was ich einstelle.
Hier mal meine Konfi:
System 1 Wohnung
Fritz!Box 6360 v. 6.50 DSL 100
IP 192.168.250.220 Ping : Ok
Sub 255.255.255.0
VPN zu 192.168.255.229 Ping: Zeitüberschreitung
Adresse: Dyndns von System 2 Garten
Passwort: (geheim) identisch mit System 2
System 2 Garten
Fritz!Box 7490 v.6.80 DSL 50
IP 192.168.255.230 Ping : Zeitüberschreitung
Sub 255.255.255.0
VPN zu 192.168.250.219 Ping: Zielhost nicht erreichbar
Adresse: Dyndns von System 1 Wohnung
Es kommt keine Verbindung zustande, die Punkte bleiben grau.
Oder sind meine IP Adressen dafür vieleicht nicht geeignet ??
Ich habe eigentlich alles nach dem schema von AVM eingestellt, nur das ich halt
andere IP Adressen verwende, oder ist vieleicht gerade da mein fehler ??
Dyndns ist erreichbar, per dyndns komme ich auf die entfernte box, (System 2)
nur eine VPN Verbindung kommt nicht zustande.
System 1 ist ein Kabelanschluss von Kabeldeutschland (Vodafone)
System 2 ein Anschluss von 1&1.
für eine Antwort bin ich sehr Dankbar, da ich kurz davor stehe das ganze zu lassen, was ich aber eigentlich nicht will.
Leider habe ich ein VPN Problem zwischen zwei Fritz!Boxen.
Nach einer Woche Probieren und lesen, habbe ich mich nun entschlosssen hier eine Anfrage zu stellen,
und hoffe es kann mir jemand weiterhelfen, denn ich habe schon graue Haare.
Kein Verbindungsaufbau zwischen zwei Fritz Boxen per VPN möglich, egal was ich einstelle.
Hier mal meine Konfi:
System 1 Wohnung
Fritz!Box 6360 v. 6.50 DSL 100
IP 192.168.250.220 Ping : Ok
Sub 255.255.255.0
VPN zu 192.168.255.229 Ping: Zeitüberschreitung
Adresse: Dyndns von System 2 Garten
Passwort: (geheim) identisch mit System 2
System 2 Garten
Fritz!Box 7490 v.6.80 DSL 50
IP 192.168.255.230 Ping : Zeitüberschreitung
Sub 255.255.255.0
VPN zu 192.168.250.219 Ping: Zielhost nicht erreichbar
Adresse: Dyndns von System 1 Wohnung
Es kommt keine Verbindung zustande, die Punkte bleiben grau.
Oder sind meine IP Adressen dafür vieleicht nicht geeignet ??
Ich habe eigentlich alles nach dem schema von AVM eingestellt, nur das ich halt
andere IP Adressen verwende, oder ist vieleicht gerade da mein fehler ??
Dyndns ist erreichbar, per dyndns komme ich auf die entfernte box, (System 2)
nur eine VPN Verbindung kommt nicht zustande.
System 1 ist ein Kabelanschluss von Kabeldeutschland (Vodafone)
System 2 ein Anschluss von 1&1.
für eine Antwort bin ich sehr Dankbar, da ich kurz davor stehe das ganze zu lassen, was ich aber eigentlich nicht will.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 329503
Url: https://administrator.de/contentid/329503
Ausgedruckt am: 25.11.2024 um 17:11 Uhr
17 Kommentare
Neuester Kommentar
Hallo,
also erstmal solltest du natürlich unterschiedliche IP Adressierungen auf den beiden Boxen verwenden (sonst kann es zu Problemen kommen).
Und ansonsten ist das ja nix anderes als diese Anleitung abarbeiten.
Gruß
also erstmal solltest du natürlich unterschiedliche IP Adressierungen auf den beiden Boxen verwenden (sonst kann es zu Problemen kommen).
Und ansonsten ist das ja nix anderes als diese Anleitung abarbeiten.
Gruß
Offenbar hast du irgendwo einen Fehler drin, sonst würde es ja gehen.
Oder du erfüllst eine der gegebenen Anforderungen nicht die im Artikel stehen. Prüfe das nochmal.
Oder du erfüllst eine der gegebenen Anforderungen nicht die im Artikel stehen. Prüfe das nochmal.
Gruß
Gruß
Eigentlich ja ein Selbstgänger, denn das FB Netz bekommt man mit 3 Mausklicks in 5 Minuten zum Fliegen.
Vermutlich 2 mögliche Fehler:
Als grundlegenden Test solltest du erstmal checken ob die die beiden öffentlichen IP Adressen auf dem DSL Port gegenseitig problemlos erreichbar sind. ( Ping).
DynDNS bedeutet immer Gefahr, denn wenn da nur irgendwas schiefgeht das eine Seite nicht auflösen kann usw. dann schlägt der Tunnelaufbau fehl.
Die IP Adressierungen ist auch etwas wirr oben, denn es sind immer nur Hostadressen statt Netze angegeben. Nehmen wir mal an das es 192.168.250.0 /24 und 192.168.255.0 /24
Vermutlich 2 mögliche Fehler:
- IP Adressierung ist falsch oder teilweise falsch. Broadcast Bytes wie 255 sollte man besser vermeiden !
- Der TO hat einen DS-Lite Anschluß am DSL, damit sind IPsec VPNs nicht möglich.
Als grundlegenden Test solltest du erstmal checken ob die die beiden öffentlichen IP Adressen auf dem DSL Port gegenseitig problemlos erreichbar sind. ( Ping).
DynDNS bedeutet immer Gefahr, denn wenn da nur irgendwas schiefgeht das eine Seite nicht auflösen kann usw. dann schlägt der Tunnelaufbau fehl.
Die IP Adressierungen ist auch etwas wirr oben, denn es sind immer nur Hostadressen statt Netze angegeben. Nehmen wir mal an das es 192.168.250.0 /24 und 192.168.255.0 /24
Eine 36 Bit Maske wäre ja auch kompletter Blödsinn denn das ist rechnerisch bei einer max. 32 Bit-igen Maske ja gar nicht möglich !
Eine Maske 255.255.255.255 ist eine Host Maske und hat max. 32 Bit. ( 4 mal 8 Bit)
Fatal wenn das Programm so einen gravierenden Fehler macht in der Maskierung. Da ist es dann klar das das niemals klappen kann.
Die 24 Bit Maske 255.255.255.0 ist auf alle Fälle richtig für dich !
Damit sollte es dann aber sicher klappen !
Eine Maske 255.255.255.255 ist eine Host Maske und hat max. 32 Bit. ( 4 mal 8 Bit)
Fatal wenn das Programm so einen gravierenden Fehler macht in der Maskierung. Da ist es dann klar das das niemals klappen kann.
Die 24 Bit Maske 255.255.255.0 ist auf alle Fälle richtig für dich !
Damit sollte es dann aber sicher klappen !
Hi Detlef!
In der von Michi verlinkten und von dir abgearbeiteten AVM-Anleitung wird die Software "FritzFernzugang einrichten" nicht mal erwähnt...
Wenns wieder nicht klappt, kannst du ja mal die vpn.cfg posten. Selbst mit der /32 Maske sollte aber ein Verbindungsaufbau möglich sein. Nur das dahinterliegende Netz wäre nicht erreichbar. Ich befürchte fast, da ist noch ein Fehler drin...
Buc
In der von Michi verlinkten und von dir abgearbeiteten AVM-Anleitung wird die Software "FritzFernzugang einrichten" nicht mal erwähnt...
Wenns wieder nicht klappt, kannst du ja mal die vpn.cfg posten. Selbst mit der /32 Maske sollte aber ein Verbindungsaufbau möglich sein. Nur das dahinterliegende Netz wäre nicht erreichbar. Ich befürchte fast, da ist noch ein Fehler drin...
Buc
remotehostname = "istdrin.myfritz.net";
localid {
fqdn = "istdrin.myfritz.net";
}
remoteid {
fqdn = "istdrin.myfritz.net";
localid {
fqdn = "istdrin.myfritz.net";
}
remoteid {
fqdn = "istdrin.myfritz.net";
Wie soll eine Verbindung zustande kommen, wenn Remote ID und local ID gleich sind?
phase2remoteid {
ipnet {
ipaddr = 192.168.250.219; Box IP ist 192.168.255.230
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.250.219 255.255.255.0";
ipnet {
ipaddr = 192.168.250.219; Box IP ist 192.168.255.230
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.250.219 255.255.255.0";
Auch hier ist noch Chaos drin.
Vorschlag: Du erstellst mittels "Fernzugang einrichten" 2 neue Konfigurationen mit den richtigen Daten (DynDNS und IP Ranges) und spielst diese dann jeweils auf der Box ein, oder du verwendest die verlinkte Anleitung von AVM.
Gruß
Buc
Wie soll eine Verbindung zustande kommen, wenn Remote ID und local ID gleich sind?
Das ist auch der Kardinalsfehler. Kein Wunder das IPsec daran scheitert, denn das würde ja 2 identische Hostnamen implizieren die es niemals im TCP/IP geben darf ! Klassischer Anfängerfehler...Adressen sind immer einzigartig. Das gilt auch für DynDNS Adressen.
Kein Wunder also das das scheitert. Steht aber auch alles in der AVM Anleitung. Man sollte doch mal etwas lesen
https://avm.de/service/vpn/uebersicht/
Hallo Detlef,
ich hoffe, du kannst auf dem Bild halbwegs was erkennen:
Wenn FB1 die Adresse 192.168.250.220 mit der Maske 255.255.255.0 hat, dann ist das die IP-Adresse 220 im Netz 192.168.250.0. Das Netz trägst du bei phase2localid ein. Die anderen Einträge entsprechend.
Auf FB2 nach dem gleichen Prinzip. Netz 192.168.255.0 bei phase2localid und so weiter. Die Accesslisten darfst du nicht vergessen. Mit den Identitäten in deinem Beispiel würde es übrigens auch funktionieren.
BB
ich hoffe, du kannst auf dem Bild halbwegs was erkennen:
Wenn FB1 die Adresse 192.168.250.220 mit der Maske 255.255.255.0 hat, dann ist das die IP-Adresse 220 im Netz 192.168.250.0. Das Netz trägst du bei phase2localid ein. Die anderen Einträge entsprechend.
Auf FB2 nach dem gleichen Prinzip. Netz 192.168.255.0 bei phase2localid und so weiter. Die Accesslisten darfst du nicht vergessen. Mit den Identitäten in deinem Beispiel würde es übrigens auch funktionieren.
BB
nicht darauf gekommen am ende einfach eine 0 ein zu geben.
Das bezeichnet immer das IP Netz selber ! Alle Hostbits der Adresse auf 0Müsste ich im Datei Explorrer nicht auch unter Netzwerk, das entfernte Netzwerk sehen ??
Nein ! Denn der Winblows Naming Service basiert auf UDP Broadcasts und die können im TCP/IP nie über Router übertragen werden. Simpelste Grundlage TCP/IP !Du kannst aber kinderleicht eine feste Zuordnung machen indem du das statisch in die hosts oder lmhosts Datei einträgst.
Guckst du auch hier:
XP-Home mit 2 Kabelgebundenen und WLAN PCs
Gilt natürlich auch noch bis Win 10
oder liege ich da falsch ??
Da liegst du falsch ! Siehe oben...
Ist ja fast geschafft...
Kommst du denn nun vom Garten auf die Wohnzimmerkiste, wenn du deren IP im Explorer direkt eingibst?
Dann trage sie in die Hosts Datei ein um auch den Namen aufzulösen.
Oder hast du den Fall, dass kein Traffic läuft trotz "grüner Lämpchen" (dat jibbet auch...)
Deine IP 192.168.255.x würde ich wirklich vermeiden wollen. Das (.255) ist eine Broadcastadresse, die macht was anderes.
Wenn @aqui sagt, dass es eine schlechte Idee ist, ist es bei Netzwerkfragen meist eine gute Idee das zu berücksichtigen.
Warum sind die 254 davor liegenden Ranges schlechter?
Buc
Kommst du denn nun vom Garten auf die Wohnzimmerkiste, wenn du deren IP im Explorer direkt eingibst?
Dann trage sie in die Hosts Datei ein um auch den Namen aufzulösen.
Oder hast du den Fall, dass kein Traffic läuft trotz "grüner Lämpchen" (dat jibbet auch...)
Deine IP 192.168.255.x würde ich wirklich vermeiden wollen. Das (.255) ist eine Broadcastadresse, die macht was anderes.
Wenn @aqui sagt, dass es eine schlechte Idee ist, ist es bei Netzwerkfragen meist eine gute Idee das zu berücksichtigen.
Warum sind die 254 davor liegenden Ranges schlechter?
Buc
Detlef,
Wenn du im Datei Explorer (PC im Garten) auf Netzwerk klickst, dann sendet er keine Anfrage an Adressen im anderen Netz (Wohnung). Es werden Anfragen ins lokale Netz und an eine Multicastadresse gesendet, jedoch nicht an Adressen die den Einstellungen der FB entsprechen. Was du im Internet gesehen hast, wurde mit hoher Wahrscheinlichkeit mit einem anderen Protokoll gemacht.
Eine Namensauflösung kann man allerdings machen, wie ja Aqui und Buccaner bereits schrieben. Den Rest (UDP Broadcast, Broadcastadresse) kannst du allerdings ignorieren.
Was den Zugriff auf den Mediaplayer angeht, kann ich dir leider gar nicht helfen. Meine Kenntnisse in dem Bereich sind leider rudimentär bis gar nicht vorhanden.
BB
Zitat von @Dett18:
Müsste ich im Datei Explorrer nicht auch unter Netzwerk, das entfernte Netzwerk sehen ??
Hintergrund ist, das wenn ich am 2 Anschluss also im Garten bin, möchte ich auch auf das entfernte Netzwerk zugreifen können, speziell auf den Mediaserver der ja eigentlich angezeigt werden müsste, oder liege ich da falsch ??
Über die IPSec-Verbindung werden nur Daten aus den Netzen übertragen, die bei phase2localid und phase2remoteid eingetragen wurden. IP Pakete müssen also als Quelle und Ziel immer Adressen aus den beiden Netzen enthalten.Müsste ich im Datei Explorrer nicht auch unter Netzwerk, das entfernte Netzwerk sehen ??
Hintergrund ist, das wenn ich am 2 Anschluss also im Garten bin, möchte ich auch auf das entfernte Netzwerk zugreifen können, speziell auf den Mediaserver der ja eigentlich angezeigt werden müsste, oder liege ich da falsch ??
Wenn du im Datei Explorer (PC im Garten) auf Netzwerk klickst, dann sendet er keine Anfrage an Adressen im anderen Netz (Wohnung). Es werden Anfragen ins lokale Netz und an eine Multicastadresse gesendet, jedoch nicht an Adressen die den Einstellungen der FB entsprechen. Was du im Internet gesehen hast, wurde mit hoher Wahrscheinlichkeit mit einem anderen Protokoll gemacht.
Eine Namensauflösung kann man allerdings machen, wie ja Aqui und Buccaner bereits schrieben. Den Rest (UDP Broadcast, Broadcastadresse) kannst du allerdings ignorieren.
Was den Zugriff auf den Mediaplayer angeht, kann ich dir leider gar nicht helfen. Meine Kenntnisse in dem Bereich sind leider rudimentär bis gar nicht vorhanden.
BB