heimerdinger1000
Goto Top

Mikrotik hinter Fritzbox - VPN zu externer Fritzbox

Ausgangszustand:

1) Fritzbox stellt den Internetzugang her und erzeugt eine VPN-Verbindung zu externer Fritzbox
2) Hinter der Fritzbox ist ein MIkrotik angeschlossen
3) Hinter dem Mikrotik ist ein HP-Switch mit getrennten Vlan-Netzwekbereichen


Alles funktioniert bis auf eines:

- ich kann keine Verbindung zu der externen Fritzbox herstellen, da der Mikrotik (vermutlich) nicht weiss , dass ich von einem PC hinter dem HP-Switch aus Vlan150 zugreifen möchte.
- der Mikrotik selber kann die IP-Adressen zur externen Fritzbox herstellen bzw. er kann alle Adressen des IP-Bereiches der externen Fritzbox anpingen
- die Routen an der Fritzbox sind für alle Vlan-IP-Bereiche eingetragen


Warum klappt dies jetzt nicht mit meinem PC hinter dem HP-Switch?
Danke für eure Hilfe

Nachtrag: Ein Ping vom HP-Switch auf den eternen IP-Bereich der Fritzbox klappt nicht.

Content-Key: 396691

Url: https://administrator.de/contentid/396691

Printed on: April 25, 2024 at 12:04 o'clock

Member: laster
laster Dec 23, 2018 at 16:15:48 (UTC)
Goto Top
Hallo,

welche Aufgabe hat der MikroTik, wenn er als Router für die VLAN-Segmente dient, dann stimmen dort die Routen nicht.

vG
LS
Member: Lochkartenstanzer
Lochkartenstanzer Dec 23, 2018 updated at 16:32:07 (UTC)
Goto Top
Zitat von @Heimerdinger1000:

Warum klappt dies jetzt nicht mit meinem PC hinter dem HP-Switch?
Danke für eure Hilfe

Nachtrag: Ein Ping vom HP-Switch auf den eternen IP-Bereich der Fritzbox klappt nicht.

Es fehlen die ststischen Routen in den Fritzboxen sagt meine Kristallkugel. Insbesondere die Fritzbüx auf der anderen Seite wird nicht wissen, daß die Antwortpakete in den Tunnel müssen.

lks
Member: laster
laster Dec 23, 2018 at 16:56:27 (UTC)
Goto Top
lt. Heimerdinger1000 funktioniert der Tunnel ab dem MikroTik.
Auf der FB müsste dann der MikroTik als GW für die VLANs eingetragen sein.

vG
LS
Member: Lochkartenstanzer
Lochkartenstanzer Dec 23, 2018 updated at 16:59:23 (UTC)
Goto Top
Zitat von @laster:

lt. Heimerdinger1000 funktioniert der Tunnel ab dem MikroTik.

Der TO schrieb:

1) Fritzbox stellt den Internetzugang her und erzeugt eine VPN-Verbindung zu externer Fritzbox


Auf der FB müsste dann der MikroTik als GW für die VLANs eingetragen sein.

eben nciht. Die fritzbox braucht die statischen Routen für alle netze hinter dem Mikrotik. Und auch die entfernte Fritzbox braucht diese Routen, damit sie die in den Tunnel routet, wobei ich gar nciht weiß, ob die fritzbüxen das ohne weiteres können.

lks
Member: laster
laster Dec 23, 2018 at 17:08:10 (UTC)
Goto Top
ja, das stimmt alles.
Allerdings scheint es ja ab dem MT zu funktionieren.
Warten wir erst mal auf weitere Infos vom TO

face-smile
LS
Member: Lochkartenstanzer
Solution Lochkartenstanzer Dec 23, 2018 updated at 17:34:37 (UTC)
Goto Top
Zitat von @laster:

ja, das stimmt alles.
Allerdings scheint es ja ab dem MT zu funktionieren.

Naja, der Mikrotik hat ja auch eine Ip-Adresse aus demLAn der Fritzbox, Da würde es mich wundern, wenn es nicht funtkionieren würde.

Alternativ könnte man natürlich auch einfach NAT auf dem Mikrotik anknipsen. Dann sollte es auch mit den Netzen hinter dem Mikrotik klappen.

lks
Member: Heimerdinger1000
Heimerdinger1000 Dec 23, 2018 updated at 21:21:33 (UTC)
Goto Top
Weiterer Nachtrag:

- Die Routen an meiner Fritzbox sind für alle VLANs eingetragen
- Mache ich einen "Tracert" von meinem PC im VLAN 150 (also hinter dem HP-Switch) geht dieser bis zu meiner Fritzbox. Von dort geht es nicht weiter oder die Antwort kommt nicht.
- Meine Fritzbox und der Mikrotik sind im selben IP_Segment. habe testweise mal NAT eingeschlatet, was aber keine Änderung ergibt.

Was mir vollkommen unklar ist:

- warum findet der Microtik die IP-Adressen der externen Fritzbox und der HP-Switch selber auch nicht?

Ich trage mal noch in der externen Fritzbox die Route ein.


Weiterer Nachtrag: Die externe Fritzbox kommt bis zu meinem Microtik. Eine Route auf der externen Fritzbox kann ich nicht eintragen, dies verweigert mir das Teil.
Member: Lochkartenstanzer
Lochkartenstanzer Dec 24, 2018 updated at 09:20:52 (UTC)
Goto Top
Zitat von @Heimerdinger1000:

- warum findet der Microtik die IP-Adressen der externen Fritzbox und der HP-Switch selber auch nicht?

Der Mikrotik hat eine IP-Adresse aus dem LAN-Bereich der Fritzbox, der Switch vermutlich nicht..

Joyeux noel,

lks

PS: Sind die Firewall-Regeln auf dem Mikrotik auch so gestaltet, daß die Pakete durch dürfen? 8ggf. Schutz vor RFC1918-Adressen auf dem WAN-Port?
Member: Heimerdinger1000
Heimerdinger1000 Dec 24, 2018 at 10:03:38 (UTC)
Goto Top
Stimmt natürlich.

Der Switch hat einen anderen IP-Adressbereich.
Das wird es sein.

Super. Danke schonmal...
Mitglied: 137846
137846 Dec 24, 2018 updated at 10:38:42 (UTC)
Goto Top
Zitat von @Heimerdinger1000:
Weiterer Nachtrag: Die externe Fritzbox kommt bis zu meinem Microtik. Eine Route auf der externen Fritzbox kann ich nicht eintragen, dies verweigert mir das Teil.
Die Subnetze der anderen Seite macht man ja auch mit der VPN Config bekannt siehe
https://avm.de/service/fritzbox/fritzbox-7490/wissensdatenbank/publicati ...
Dann klappt das wie vorgesehen auch ohne NAT.

Gruß A.
Member: aqui
aqui Dec 24, 2018 updated at 11:16:47 (UTC)
Goto Top
Warum klappt dies jetzt nicht mit meinem PC hinter dem HP-Switch?
Hast du den Mikrotik auch als NAT Router eingerichtet ??
Besser ist wenn man KEIN NAT verwendet. (Default Konfig löschen !)
Beispiele dafür findest du hier:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
oder in einem VLAN Umfeld:
Mikrotik VLAN Konfiguration ab RouterOS Version 6.41
Zudem sollte am IPsec VPN Server & Client natürlich NAT Traversal aktiviert sein.
Member: Heimerdinger1000
Heimerdinger1000 Dec 26, 2018 at 10:08:19 (UTC)
Goto Top
Eine bescheidene Frage ohne alles neuzu machen:

Wenn man in der Firewall unter NAT die erste Regel "mas" deaktiviert, sollte dan nicht das NAT generell abgeschaltet sein?

Ich dachte ich bin schlau und trage im programm Winbox unter "Quickset" für das "Local Network" eine IP-Adresse aus dem Bereich der Fritzbox ein.
Nur klappt dies nicht.

Bsp: Fritzbox: 192.168.90.1
Eth1 des Microtik; 192.168.90.2

Local Adress; 192.168.90.3
Member: aqui
aqui Dec 26, 2018 updated at 15:21:26 (UTC)
Goto Top
Wenn man in der Firewall unter NAT die erste Regel "mas" deaktiviert
Ja, das ist richtig.
Ich dachte ich bin schlau und trage im Programm Winbox unter "Quickset" für das "Local Network"
Nein, das ist nicht schlau sondern kann Nachteile haben, denn "Quickset" ist ein Konfig Wizzard der weitere Automatismen hat und im Hintergrund was ändert was du nicht siehst. Besser das Schritt für Schritt mit WinBox machen ohne die Quickset Hilfe.
Dein Beispiel oben ist ja auch IP technischer Blödsinn !
Siehst du sicher auch selber wenn du dir mal in weihnachtlicher Ruhe deine IP Adressierung dort ansiehst ?!
Das lokale Netz kann doch niemals im gleichen IP Netz sein wie der Eth1 Port !
Also... bitte mal etwas nachdenken und es richtig machen !!
Der MT ist ein Router und jedes Segment muss ein eigenes IP Netzwerk sein !! Routing Grundlagen 1. Klasse... face-wink
Guckst du auch hier:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
Member: Heimerdinger1000
Heimerdinger1000 Dec 29, 2018 at 10:27:23 (UTC)
Goto Top
Jetzt habe ich einmal eine kleine Skizze gemacht und alle eure Anmerkungen gelesen und durchgedacht.

Problem: vom Mikrotik zur externen Fritzbox und zurück funktioniert alles. Ebenso der Internetzugang generell aus meinem Netzwerk aus allen VLANS. Nur kann ich keine Verbindung zur externen Fritzbox (192.168.1.1) herstellen, wenn ich hinter dem HP-Switch bin.

Ev. Lösung: Liegt e also nur daran, dass ich an der externen Fritzbox eine Route zu meinen Vlans eintragen muss?

z.B: Externe Fritzbox: route: 192.168.150.0 Mask 255.255.255.0 192.168.90.1 ??? --> dies lässt die Fritzbox nicht zu
Denn so dürfte ich es ja nicht, da es das interne Netz der externen Fritzbox ist (192.168.1.0/24)

> 192.168.0.0 Mask 255.255.0.0 192.168.90.1
skizze1
Mitglied: 137846
137846 Dec 29, 2018 updated at 11:32:15 (UTC)
Goto Top
Hast du meinen schon oben geposteten Link überhaupt gelesen?? Dort steht exakt wie du vorgehen musst! Du musst das Subnetz des Mikrotik /192.168.88.0/24) in die VPN-Config der externen Fritte anpassen, denn sonst weis diese nicht wohin es Pakete mit der Adresse 192.168.88.0/24 schicken soll, und Pakete die eigentlich zurück an den Absender gehen sollten gehen bei der externen Fritte ins Nirvana des Internets weil diese keine Rückroute besitzt!
Also kommt in die VPN-Config der externen Fritte folgende Access-Liste:
accesslist = "permit ip any 192.168.90.0 255.255.255.0","permit ip any 192.168.88.0 255.255.255.0";  
Eine statische Route ist dann auf der externen Fritte nicht mehr nötig ,weil die Netze der Access-List automatisch in er Routing-Tabelle der externen Fritte eingetragen werden.

An der internen Fritte kommt dann noch logischerweise die statische Route auf den Mikrotik, die du ja vermutlich schon angelegt hast.
Netz 192.168.88.0
Mask 255.255.255.0
GW 192.168.90.2
Und wie immer die Client-Firewalls beachten, denn diese blocken bei Windows per Default SMB und ICMP(Ping) aus fremden Subnetzen!

Feedich.
Member: Heimerdinger1000
Heimerdinger1000 Dec 29, 2018 at 12:34:15 (UTC)
Goto Top
Danke Dir. Habe ich natürlich gelesen.

Wollte für es nur nochmals zusammenfassen, ob ich es richtig verstanden habe.

Danke

P.S: Mir war nur noch unklar, da ja ein Ping aus dem externen Netz bis zum Mikrotik ja funktioniert. Und dann dachte ich, dass dann der Mikrotik ja wissen sollte, wo das 192.168.88.0/24 - Netz ist.
Mitglied: 137846
137846 Dec 29, 2018 updated at 12:40:26 (UTC)
Goto Top
Zitat von @Heimerdinger1000:
P.S: Mir war nur noch unklar, da ja ein Ping aus dem externen Netz bis zum Mikrotik ja funktioniert. Und dann dachte ich, dass dann der Mikrotik ja wissen sollte, wo das 192.168.88.0/24 - Netz ist.
Ganz einfach, der Mikrotik selbst fragt ja mit dem Interface mit dem er an der Fritzbox hängt, und das hat eine IP aus dem Netz 192.168.90.0/24 deshalb kommen für ihn selbst die Pakete wieder korrekt zurück. Nur das 88.0er Netz ist der externen Fritte unbekannt, deswegen muss dies dort ergänzt werden. Routing ist eben was anderes als Ping face-smile.

Guten Rutsch.

p.s. bitte dann auch noch den Beitrag auf gelöst setzen.

Case closed.