rabo001
Goto Top

Kein Zugang zum Internet

Hallo,

ich habe folgendes Scenario.
alles an Lan1:
kabelmodem -> zyxel usg20 -> switch->
-> nas1
-> linux server
-> nas2
-> nas3
-> server1
->server2

ich möchte für den Linux server eine Freigabe für das Internet machen.

Dazu habe ich Lan1 -> Wan regel aufgestellt. erst mal mit any und allowed.

Nach meinem Verständnis müssten ja da alle in netz kommen aus den Lan1.
Ist das richtig?

Leider kommt kein Rechner aus Lan1 ins Internet.
Was ist da falsch?

Danke für Eure Hilfe. Habe leider noch nicht so den Plan von FW's.

Content-ID: 597028

Url: https://administrator.de/contentid/597028

Ausgedruckt am: 24.11.2024 um 19:11 Uhr

aqui
Lösung aqui 17.08.2020, aktualisiert am 18.08.2020 um 09:10:46 Uhr
Goto Top
Dazu habe ich Lan1 -> Wan regel aufgestellt. erst mal mit any und allowed.
Sorry, Frage missverstanden.
Das ist falsch !
Du betreibst eine Router Kaskade mit Kabelrouter und Firewall ! Folglich musst du also erstmal auf dem Kabelrouter eine Port Freigabe/Weiterleitung auf die WAN IP Adresse des USG machen und dann logischerweise auch dort vom WAN Port auf das interne LAN.
Alles was man bei solchen Router Kaskaden mit doppeltem NAT beachten muss erklärt dir wie immer dieses_Forentutorial.
Welche Firewall spielt dabei keinerlei Rolle. Lesen und verstehen ! face-wink
Kläre auch wasserdicht ob dein Kabelrouter ggf. an einem DS-Lite Anschluss hängt. (RFC 1918 private IP Adresse am Provider WAN Port des Routers !)
Dann ist Port Forwarding eh vergebene Liebesmüh, denn an DS-Lite Anschlüssen ist Provider bedingt technisch keinerlei Zugriff von extern möglich ! Jedenfalls nicht für IPv4 IP Adressen.
rabo001
rabo001 17.08.2020 um 16:57:44 Uhr
Goto Top
Nee sorry, kein Kabelrouter ein Kabelmodem, da ich über das TV Kabel ins Inet gehe.
Ist das das gleiche?
sk
sk 17.08.2020 aktualisiert um 17:41:07 Uhr
Goto Top
Zitat von @aqui:
Du betreibst eine Router Kaskade mit Kabelrouter und Firewall ! Folglich musst du also erstmal auf dem Kabelrouter eine Port Freigabe/Weiterleitung auf die WAN IP Adresse des USG machen und dann logischerweise auch dort vom WAN Port auf das interne LAN.
...

Er möchte aber gar nicht von außen auf den Linux-Server kommen, sondern nur erreichen, dass der Linux-Server ins Internet kommt. So jedenfalls verstehe ich seine Ausgangsfrage.
BirdyB
Lösung BirdyB 17.08.2020 um 17:42:18 Uhr
Goto Top
Moin,
@aqui hat dir ja schon beschrieben, wie du eine Portfreigabe einrichtest um von aussen auf deinen Server zuzugreifen.
Ich verstehe deine Frage so, dass deine Geräte keinen Internetzugang haben. Was ist denn nun richtig?

Falls letzteres: Wie hast du deine Firewall denn eingerichtet? NAT / Masquerading aktiv? Zugriff erlaubt? Feste oder dynamische IP-Vergabe?

VG
sk
Lösung sk 17.08.2020 aktualisiert um 18:05:23 Uhr
Goto Top
Zitat von @rabo001:
ich möchte für den Linux server eine Freigabe für das Internet machen.
Dazu habe ich Lan1 -> Wan regel aufgestellt. erst mal mit any und allowed.
Nach meinem Verständnis müssten ja da alle in netz kommen aus den Lan1.
Ist das richtig?
Leider kommt kein Rechner aus Lan1 ins Internet.
Was ist da falsch?

Laut diesem Beitrag von Dir hast Du auf der ZyWALL das Feature "IP/MAC-Binding" aktiviert. Dieses (sehr produktspezifische) Feature bewirkt, dass - unabhängig von den Firewallregeln - nur Zugriffe von solchen Hosts gestattet werden, die Ihre IP-Adresse per DHCP von der ZyWALL bezogen haben (weil die Kombination aus Source-MAC und Source-IP mit den Infos des DHCP-Servers der ZyWALL übereinstimmt). Ich gehe mal davon aus, dass alle Server von Hand vergebene feste IPs haben werden und daher diese Bedingung nicht erfüllen. Im Logfile der ZyWALL sollte ein Hinweis auf die Verletzung dieser Bedingung zu finden sein...

Gruß
sk
rabo001
rabo001 17.08.2020 aktualisiert um 18:28:07 Uhr
Goto Top
Hallo,

ja Du hast recht. Kein Zugang von Aussen aber für den einen Server Zugang zum Internet. Und das auch nur zum Upgraden und emails holen.

DHCP ist bei der Zyxel abgeschalten und es sind statische IP vergeben und IP/Mac -Binding ist aktiviert.

Also sollte ich DHCP wieder deaktivieren, damit das erst einmal wieder passt?
sk
Lösung sk 17.08.2020 um 18:24:21 Uhr
Goto Top
deaktiviere IP/Mac-Binding
rabo001
rabo001 17.08.2020 um 18:55:47 Uhr
Goto Top
So habe es jetzt deaktiviert.
Allerdings bekomme ich immer noch nicht wirklich Zugang zum Internet für den Server.

Weis aber noch nicht ob es an der DNS Auflösung liegt oder er wirklich nicht raus kommt.
sk
Lösung sk 17.08.2020 um 19:26:31 Uhr
Goto Top
Zitat von @rabo001:
Weis aber noch nicht ob es an der DNS Auflösung liegt oder er wirklich nicht raus kommt.

Vermutlich. Aber warum nicht methodisch das Problem eingrenzen?
Host eine IP in dem Netz geben inkl. DNS etc. und dann Schritt für Schritt "vorhangeln": Gateway erreichbar ja/nein, DNS-Auflösung funktioniert ja/nein, Einträge in den Logs der Firewall checken usw.
Verstehe nicht, was daran so schwer ist...
Lochkartenstanzer
Lösung Lochkartenstanzer 17.08.2020 um 20:15:37 Uhr
Goto Top
Zitat von @rabo001:

Nee sorry, kein Kabelrouter ein Kabelmodem, da ich über das TV Kabel ins Inet gehe.
Ist das das gleiche?

Nein. Die meisten "Kabelmodems" sind eigentlich Router, die auch als Router konfiguriert sind. Die sind nur in den seltensten Fällen als reines Modem konfiguriert.

lks
aqui
Lösung aqui 18.08.2020 um 09:09:53 Uhr
Goto Top
sondern nur erreichen, dass der Linux-Server ins Internet kommt. So jedenfalls verstehe ich seine Ausgangsfrage.
Sorry, komplett missverstanden weil die Frage auch etwas verschwurbelt gestellt wurde.
chgorges
Lösung chgorges 18.08.2020 aktualisiert um 09:38:57 Uhr
Goto Top
Zitat von @rabo001:

Hallo,
Hi,
ich habe folgendes Scenario.
alles an Lan1:
kabelmodem -> zyxel usg20 -> switch->
...
ok.

Dazu habe ich Lan1 -> Wan regel aufgestellt. erst mal mit any und allowed.
Das kann ich nicht nachvollziehen, die Regel existiert per Default/wenn du das Gerät auspackst, da muss nichts eingestellt werden.
Nach meinem Verständnis müssten ja da alle in netz kommen aus den Lan1.
Ja, aber auch ohne dein Zutun. Oder jetzt ist das Regelwerk kaputt.

Leider kommt kein Rechner aus Lan1 ins Internet.
Schau erstmal, ob du den WAN-Port inkl. DNS Zone richtig konfiguriert hast. Das reicht bei der Inbetriebnahme schon aus, um der Zone LAN1 Internetzugang zu verschaffen.
rabo001
rabo001 18.08.2020 um 10:55:16 Uhr
Goto Top
DANKE an ALLE die geholfen haben. Habe wieder etwas gelernt.

Das Problem war, das die Route auf dem Server nicht richtig gesetzt war.