Fritzbox VPN Lan zu LAN - mehrer Netze
Gibt es eine Möglichkeit nachträglich für eine VPN Verbindung auf einer Fritzbox 7590 weitere entfernte Netze hinzuzufügen? Oder die Konfig auszulesen und in diese vpn.cfg umzuwandeln?
Problem ist, dass ich ein Anleitung nur für das Webinterface habe und es partou nicht schaffe, diese Einstellungen in diese vpn.cfg zu übertragen, die man ja auch über dieses Programm von AVM geneireren könnte.
Anleitung ist die hierund der Teil, der auf der Fritzbox konfiguriert werden muss ist super wenig, da ist alles quasi automatisch.
In so einer Datei müsste ich mehrere Netze einfügen, über diesen Punkt mit "accesslist = ", so die Theorie:
Ich weiß aber nicht, wie diese Datei für eine Standard Verbindung aussehen würde, wie aus dem Screenshot von der Draytek Seite.
Und ich habe soweit ich das sehen kann keine Möglichkeit das via Webbrowser zu erstellen in der Fritzbox und dann nachträglich anzupassen.
Kann da jemand einen Tipp geben?
Fritzbox hat das Netz mit 192.168.0.0, der Draytek die Netze 192.168.82.0 bis 192.168.92.0
Und was ich auch am liebsten noch irgendwie anders hätte: Es soll auch die Verbindung von der Fritzbox aus aufgebaut werden können. Nur "dial-in" auf "both" umstellen im Draytek reicht dafür jedenfalls nicht leider.
Problem ist, dass ich ein Anleitung nur für das Webinterface habe und es partou nicht schaffe, diese Einstellungen in diese vpn.cfg zu übertragen, die man ja auch über dieses Programm von AVM geneireren könnte.
Anleitung ist die hierund der Teil, der auf der Fritzbox konfiguriert werden muss ist super wenig, da ist alles quasi automatisch.
In so einer Datei müsste ich mehrere Netze einfügen, über diesen Punkt mit "accesslist = ", so die Theorie:
Ich weiß aber nicht, wie diese Datei für eine Standard Verbindung aussehen würde, wie aus dem Screenshot von der Draytek Seite.
Und ich habe soweit ich das sehen kann keine Möglichkeit das via Webbrowser zu erstellen in der Fritzbox und dann nachträglich anzupassen.
Kann da jemand einen Tipp geben?
Fritzbox hat das Netz mit 192.168.0.0, der Draytek die Netze 192.168.82.0 bis 192.168.92.0
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = „firma123“;
always_renew = yes;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = „vpn.firma.com“;
localid {
fqdn = „homeoffice123„;
}
remoteid {
fqdn = „firma123„;
}
mode = phase1_mode_aggressive;
phase1ss = „all/all/all“;
keytype = connkeytype_pre_shared;
key = „geheim123„;
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.0.0;
mask = 255.255.255.0;
}
}
phase2ss = „esp-3des-sha/ah-no/comp-no/pfs“;
accesslist =
„permit ip any 192.168.82.0 255.255.254.0″,
„permit ip any 192.168.84.0 255.255.255.0″,
„permit ip any 192.168.90.0 255.255.255.0″,
„permit ip any 192.168.91.0 255.255.255.0″,
„permit ip any 192.168.92.0 255.255.255.0″;
}
ike_forward_rules = „udp 0.0.0.0:500 0.0.0.0:500“,
„udp 0.0.0.0:4500 0.0.0.0:4500“;
}
Und was ich auch am liebsten noch irgendwie anders hätte: Es soll auch die Verbindung von der Fritzbox aus aufgebaut werden können. Nur "dial-in" auf "both" umstellen im Draytek reicht dafür jedenfalls nicht leider.
Please also mark the comments that contributed to the solution of the article
Content-ID: 3151561255
Url: https://administrator.de/contentid/3151561255
Printed on: December 2, 2024 at 14:12 o'clock
6 Comments
Latest comment
Ja, diese Möglichkeit gibt es. Siehe AVM Knowledgebase:
https://avm.de/service/wissensdatenbank/dok/FRITZ-Box-7490/230_Uber-VPN- ...
Aber du musst dazu aber immer den VPN Abschnitt in der FritzBox Konfig entsprechend anpassen bzw. editieren.
Exportiere dazu die FritzBox Konfig (Backup) und sieh dir diese Datei (es ist eine stinknormale Textdatei) mit einem Texteditor (z.B. Notepad++) an. Hier siehst du z.B. ein einfaches Beispiel dafür.
Du könntest dir auch das VPN Leben etwas einfacher machen indem du n icht wie oben alle Netze einzelnd dort in die Phase 2 einträgst sondern mit einem einzigen Eintrag alle Netze bedienst.
Ein „permit ip any 192.168.80.0 255.255.240.0″ (20er Prefix wie auch unten genannt) würde dir z.B. mit einer einzigen Zeile ALLE Subnetze von .80.0 bis 95.254 in den Tunnel routen mit nur einer einzigen Konfig Zeile die du auch dann einfach über das FritzBox GUI eingeben könntest OHNE die cfg Datei editieren zu müssen. (Beispiel auch hier)
https://avm.de/service/wissensdatenbank/dok/FRITZ-Box-7490/230_Uber-VPN- ...
Aber du musst dazu aber immer den VPN Abschnitt in der FritzBox Konfig entsprechend anpassen bzw. editieren.
Ich weiß aber nicht, wie diese Datei für eine Standard Verbindung aussehen würde,
Das kannst du ganz einfach selber sehen wenn du schon eine Standard Verbindung hast.Exportiere dazu die FritzBox Konfig (Backup) und sieh dir diese Datei (es ist eine stinknormale Textdatei) mit einem Texteditor (z.B. Notepad++) an. Hier siehst du z.B. ein einfaches Beispiel dafür.
Du könntest dir auch das VPN Leben etwas einfacher machen indem du n icht wie oben alle Netze einzelnd dort in die Phase 2 einträgst sondern mit einem einzigen Eintrag alle Netze bedienst.
Ein „permit ip any 192.168.80.0 255.255.240.0″ (20er Prefix wie auch unten genannt) würde dir z.B. mit einer einzigen Zeile ALLE Subnetze von .80.0 bis 95.254 in den Tunnel routen mit nur einer einzigen Konfig Zeile die du auch dann einfach über das FritzBox GUI eingeben könntest OHNE die cfg Datei editieren zu müssen. (Beispiel auch hier)
Nein, die Konfig muss ersetzt werden.
192.168.82.0/20 würde mehr Sinn machen.
192.168.82.0/20 würde mehr Sinn machen.
Man kann aus der laufenden Konfig den VPN Teil nehmen, anpassen und dann wieder als VPN Konfig importieren.
Das ist möglicherwiese dem IPsec Agressive Mode geschuldet in der die FB im Default rennt. AVM macht das deswegen weil die IP des Initiators der FB sehr oft nicht bekannt ist, da die meisten Consumer bzw. Heimnetze mit dynamischen IPs arbeiten. Damit aber beide oder eine Seite als Initiator arbeiten kann muss ihr immer die Peer Adresse bekannt sein oder ein Hostname.
Ist eben halt primär angepasst auf Heimnetze und deshalb in der Regel ungeeignet für Firmennetze.
Du kannst die FritzBox aber auch im besseren und auch deutlich sicheren Main Mode betreiben mit mode = phase1_mode_idp; im Setup.
Damit ist dann eine Initiator Funktion problemlos möglich sofern der Peer bekannt ist.
Ist eben halt primär angepasst auf Heimnetze und deshalb in der Regel ungeeignet für Firmennetze.
Du kannst die FritzBox aber auch im besseren und auch deutlich sicheren Main Mode betreiben mit mode = phase1_mode_idp; im Setup.
Damit ist dann eine Initiator Funktion problemlos möglich sofern der Peer bekannt ist.