Ping über VPN funktioniert nicht (aber nur ein bestimmtes Endgerät)
Ich kann alle Rechner im Netzwerk anpingen, nur der Linksys WRT 64GL mit Open-WRT antwortet nicht.
Hallo liebes Forum,
ich komme nicht weiter. Weiß wirklich nicht, woran es liegt. Habe schon alles mit einem Kollegen durchgeprochen, aber er weiß auch keinen Rat. Als erstes versuche ich den Aufbau mal schematisch darzustellen
Server (99er-Netz)--------Linksys-Router (mit VLAN von 99er auf 1er-Netz und andersrum)------Draytek VPN-Router (1er-Netz)-----(Internet)---Draytek VPN-Router (12er-Netz)-------Server
192.168.99.110-----------------192.168.99.253/192.168.1.253----------------------------------192.168.1.1-------------------------------192.168.12.250--------------192.168.12.2
So, nun möchte ich gerne von dem Server im 12er-Netz auf den Server im 99er-Netz. Bislang ging das recht einfach mit einer statischen Route ala ROUTE ADD -P 192.168.99.0 MASK 255.255.255.0 192.168.1.253.
Bei anderen Geräten funktionierte das auch einwandfrei. Denn die VPN-Router geben alle IP-Adressen in beide Richtungen frei. Das Problem ist allerdings, dass ich vom 12er-Server noch nicht mal den Router mit 192.168.1.253 anpingen kann! Wenn ich TRACERT 192.168.1.253 vom Router aus mache, zeigt er mir an, dass er bis zum VPN-Router mit 192.168.1.1 kommt, aber dann geht es nicht weiter. Das kuriose an der Sache ist aber, dass ich zum einen vom VPN-Router selber den Linksys-Router anpingen kann. Und das ich zum anderen einen Rechner mit der IP 192.168.1.254 auch anpingen kann. Nur der Linksys geht nicht. Ach ja, aus dem 1er-Netz direkt heraus kann ich den Linksys-Router natürlich auch einfach anpingen. Also alles funktioniert wie es sollte, nur der Linksys-Router lässt sich nicht aus dem anderen Netz anpingen.
Hallo liebes Forum,
ich komme nicht weiter. Weiß wirklich nicht, woran es liegt. Habe schon alles mit einem Kollegen durchgeprochen, aber er weiß auch keinen Rat. Als erstes versuche ich den Aufbau mal schematisch darzustellen
Server (99er-Netz)--------Linksys-Router (mit VLAN von 99er auf 1er-Netz und andersrum)------Draytek VPN-Router (1er-Netz)-----(Internet)---Draytek VPN-Router (12er-Netz)-------Server
192.168.99.110-----------------192.168.99.253/192.168.1.253----------------------------------192.168.1.1-------------------------------192.168.12.250--------------192.168.12.2
So, nun möchte ich gerne von dem Server im 12er-Netz auf den Server im 99er-Netz. Bislang ging das recht einfach mit einer statischen Route ala ROUTE ADD -P 192.168.99.0 MASK 255.255.255.0 192.168.1.253.
Bei anderen Geräten funktionierte das auch einwandfrei. Denn die VPN-Router geben alle IP-Adressen in beide Richtungen frei. Das Problem ist allerdings, dass ich vom 12er-Server noch nicht mal den Router mit 192.168.1.253 anpingen kann! Wenn ich TRACERT 192.168.1.253 vom Router aus mache, zeigt er mir an, dass er bis zum VPN-Router mit 192.168.1.1 kommt, aber dann geht es nicht weiter. Das kuriose an der Sache ist aber, dass ich zum einen vom VPN-Router selber den Linksys-Router anpingen kann. Und das ich zum anderen einen Rechner mit der IP 192.168.1.254 auch anpingen kann. Nur der Linksys geht nicht. Ach ja, aus dem 1er-Netz direkt heraus kann ich den Linksys-Router natürlich auch einfach anpingen. Also alles funktioniert wie es sollte, nur der Linksys-Router lässt sich nicht aus dem anderen Netz anpingen.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 179144
Url: https://administrator.de/contentid/179144
Ausgedruckt am: 23.11.2024 um 02:11 Uhr
18 Kommentare
Neuester Kommentar
Die Frage die sich erstmal generell stellt ist die was die eigentlich sinnlose Router Kaskadierung mit dem Linksys und dem Draytek am 99er Netz macht bzw. was der tiefere Sinn dazu sein soll ??
Dann die noch viel wichtigere Frage WER stellt denn überhaupt das VPN ?? Machen das die Drayteks (was ja sinnvoll wäre), macht das der Linksys mit dem Draytek, macht das irgendwie der Server mit einem der zahllosen Router.
Alles wäre möglich aber von dir keinerlei Info dazu so das du uns zum Raten im freien Fall oder den Blick in die Kristallkugel zwingst. Eine sinnvolle Hilfestellung ist so logischerweise nicht möglich.
Deine angegebene statische Route ist auch kompletter Blödsinn und kann so niemals funktionieren sofern denn die Drayteks das VPN aufbauen. Du kannst dem Server ja niemals einen Next Hop IP Adresse (Gateway) für diese Route angeben in einem IP Netz was der Server gar nicht kennt (.1er Netz !). Das würde ja nur der Draytek kennen. In so fern wäre diese Route völlig unsinnig und auch kontraproduktiv.
Wie gesagt nur mal im freien Fall geraten wenn die Drayteks den VPN Tunnel aufbauen.
Ohne das du diese 2 Fragen oben klärst kommen wir hier nicht sinnvoll weiter...!
Sinnvoll für dich wäre noch als grundlegende Lektüre zum Routing:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
und was das Thema Kaskadierung anbetrift (NAT Firewall Problematik bei Router Kaskaden !)
Kopplung von 2 Routern am DSL Port
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Mit einem WLAN zwei LAN IP Netzwerke verbinden
Dann sehen wir mal weiter hier....
Dann die noch viel wichtigere Frage WER stellt denn überhaupt das VPN ?? Machen das die Drayteks (was ja sinnvoll wäre), macht das der Linksys mit dem Draytek, macht das irgendwie der Server mit einem der zahllosen Router.
Alles wäre möglich aber von dir keinerlei Info dazu so das du uns zum Raten im freien Fall oder den Blick in die Kristallkugel zwingst. Eine sinnvolle Hilfestellung ist so logischerweise nicht möglich.
Deine angegebene statische Route ist auch kompletter Blödsinn und kann so niemals funktionieren sofern denn die Drayteks das VPN aufbauen. Du kannst dem Server ja niemals einen Next Hop IP Adresse (Gateway) für diese Route angeben in einem IP Netz was der Server gar nicht kennt (.1er Netz !). Das würde ja nur der Draytek kennen. In so fern wäre diese Route völlig unsinnig und auch kontraproduktiv.
Wie gesagt nur mal im freien Fall geraten wenn die Drayteks den VPN Tunnel aufbauen.
Ohne das du diese 2 Fragen oben klärst kommen wir hier nicht sinnvoll weiter...!
Sinnvoll für dich wäre noch als grundlegende Lektüre zum Routing:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
und was das Thema Kaskadierung anbetrift (NAT Firewall Problematik bei Router Kaskaden !)
Kopplung von 2 Routern am DSL Port
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Mit einem WLAN zwei LAN IP Netzwerke verbinden
Dann sehen wir mal weiter hier....
Zitat von @haudegen99:
99er-Netz, sondern wie komme ich auf die IP 192.168.1.253? Warum geht der Ping zu Rechnern, die z.B. die 192.168.1.254 haben, aber
zu dem Linksys-Router nicht?
99er-Netz, sondern wie komme ich auf die IP 192.168.1.253? Warum geht der Ping zu Rechnern, die z.B. die 192.168.1.254 haben, aber
zu dem Linksys-Router nicht?
Wie ist der Linksys eingestellt? "Schützt" der eventuell das dihintergelegene netz mit einer "Firewall" und ist eventuell so eingestellt, daß er eingehedes ICMP blockt?
Wie gesagt prüf mal auf NAT und Firewall-Regeln. kann der 254 auf die 253 pingen? kann überhaupt eine gerät aus dem 1-er Netz den Linksys pingen?
@66505
OK, da hat ich dann wohl Tomaten auf den Augen....sorry
Was du aber nicht benatwortet hats ist die Frage ob du am DD-WRT VLAN Router NAT aktiviert hast oder nicht ??
Mit einem WLAN zwei LAN IP Netzwerke verbinden
Wenn du es aktiviert hast (Gateway Modus) dann kommst du logischerweise NICHT in die VLAN Subnetze auf der anderen Seite und es ist klar das es nicht klappt mit dem Ping auf den Draytek weil die NAT Firewall das verindert.
Es geht dann nur mit Port Forwarding in der Firewall oder indem du auf transparentes Routing ohne NAT umstellst (Router Modus) und dann aber zwingend statische Routen auf dem Draytek eingeben musst.
Dieses fürs Troubleshooting wichtige Detail verschweigst du aber wirklich (3 mal gelesen...)
Die statische Route bleibt aber trotzdem Quatsch...aber soweit sind wir ja wirklich noch nicht...
OK, da hat ich dann wohl Tomaten auf den Augen....sorry
Was du aber nicht benatwortet hats ist die Frage ob du am DD-WRT VLAN Router NAT aktiviert hast oder nicht ??
Mit einem WLAN zwei LAN IP Netzwerke verbinden
Wenn du es aktiviert hast (Gateway Modus) dann kommst du logischerweise NICHT in die VLAN Subnetze auf der anderen Seite und es ist klar das es nicht klappt mit dem Ping auf den Draytek weil die NAT Firewall das verindert.
Es geht dann nur mit Port Forwarding in der Firewall oder indem du auf transparentes Routing ohne NAT umstellst (Router Modus) und dann aber zwingend statische Routen auf dem Draytek eingeben musst.
Dieses fürs Troubleshooting wichtige Detail verschweigst du aber wirklich (3 mal gelesen...)
Die statische Route bleibt aber trotzdem Quatsch...aber soweit sind wir ja wirklich noch nicht...
Zitat von @haudegen99:
Werde mir mal NAT genauer anschauen, aber trotzdem sollte das eigentlich nicht das Problem sein. Selbst der Draytek-Router kann ja
über die Weboberfläche den Linksys anpingen.
Werde mir mal NAT genauer anschauen, aber trotzdem sollte das eigentlich nicht das Problem sein. Selbst der Draytek-Router kann ja
über die Weboberfläche den Linksys anpingen.
Welcher von den beiden Drayteks?
Außerdem ist die frage, ob der wirklich einen ICMP-ECHO über die Oberfläche benutzt oder das UDP/TCP-echo-protokoll (ja, es gibt manchmal, wenn auch selten, Implementierungen, die das über udp-echo machen9.
lks
...kann den Linksys direkt anpingen...
Was soll uns diese halbe Aussage nun bringen ??
WAS kann er denn anpingen ?? Das WAN Interfaces des Linksys ?? Alle VLAN Interfaces des Linksys, Alles am Linksys.
Das natürlich unter der Annahme das der Linksys mit dem WAN Interface mit dem Draytek verbunden ist was auch nicht klar beschrieben ist
Was soll uns diese halbe Aussage nun bringen ??
WAS kann er denn anpingen ?? Das WAN Interfaces des Linksys ?? Alle VLAN Interfaces des Linksys, Alles am Linksys.
Das natürlich unter der Annahme das der Linksys mit dem WAN Interface mit dem Draytek verbunden ist was auch nicht klar beschrieben ist
Zitat von @haudegen99:
Der Draytek im 12er-Netz leitet die IP auch richtig zum Draytek im 1er-Netz weiter. Aber ab da hängt das tracert.
Der Draytek im 12er-Netz leitet die IP auch richtig zum Draytek im 1er-Netz weiter. Aber ab da hängt das tracert.
Das verstärkt den verdacht, daß entweder ein NAT zwischendrin stört oder das Routing im linksys nicht ganz korrekt ist.
Ums dann nochmals nachzufragen ist die IP 192.168.1.253 dann der WAN Port des DD-WRT ???
Welcher Router lässt sich aus dem 12er netz nicht anpingen und auf welchem Interface ??
Sorry, aber du hast derer ja viele und solltest etwas präziser sein und dir nicht alles einzeln aus der Nase ziehen lassen
Kläre ob der dd-WRT im Router oder Gateway Modus arbeitet !
Welcher Router lässt sich aus dem 12er netz nicht anpingen und auf welchem Interface ??
Sorry, aber du hast derer ja viele und solltest etwas präziser sein und dir nicht alles einzeln aus der Nase ziehen lassen
Kläre ob der dd-WRT im Router oder Gateway Modus arbeitet !
Schreibe doch bitte erstmal genau auf WO und an welchem Port des DD-WRT welches IP Netz dran ist !! Ohne das drehen wir uns doch nur weiter im Kreis hier
Vermutlich sieht das so aus bei dir, oder ?
Und die dd-wrt VLAN Konfig ist gemäss dieses Tutorials gemacht worden, richtig:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Kardinalsfrage: Was ist mit dem WAN Interface des dd-wrt Routers ? Ist der unbeschaltet machst du also nur ein lokales Routing am LAN Port zwischen den VLANs ??
Ohne eine präzise Beschreibung kommen wir hier nicht weiter !!
Vermutlich sieht das so aus bei dir, oder ?
Und die dd-wrt VLAN Konfig ist gemäss dieses Tutorials gemacht worden, richtig:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Kardinalsfrage: Was ist mit dem WAN Interface des dd-wrt Routers ? Ist der unbeschaltet machst du also nur ein lokales Routing am LAN Port zwischen den VLANs ??
Ohne eine präzise Beschreibung kommen wir hier nicht weiter !!
Mit anderen Worten: Dein WAN/Internet Interface ist dann unbenutzt, und dort ist nichts aufgesteckt, richtig ?
Hätte ja sein können das du es benutzt, denn dort muss ja nicht unbedingt das Internet ran.
OK, wenn dem so ist das du nur die LAN Ports routest für die VLANs hast du folwende ToDos damit sich alles anpingen kann:
Es kann sein das die Default Route auf dem DD-WRT nicht auf dem LAN Interfaces greift, sondern nur auf dem WAN/Internet Interface. (Vermutung) Das ist aber kein Problem...!
Du machst dann folgendes:
Wenn das so konfiguriert ist können sich alle IP Netze und Endgeräte auf der DD-WRT / Draytek Seite problemlos untereinander anpingen !
Das wäre der wichtige erste Schritt !
Hätte ja sein können das du es benutzt, denn dort muss ja nicht unbedingt das Internet ran.
OK, wenn dem so ist das du nur die LAN Ports routest für die VLANs hast du folwende ToDos damit sich alles anpingen kann:
- In den einzelnen VLANs zeigen die Gateway IP ALLE Rechner auf die jeweils korrespondierende IP des DD-WRT Interfae in diesem VLAN.
- DD-WRT VLAN Router benötigt eine default Route auf die 192.168.1.er IP des Draytek 192.168.1.1
- Der Draytek benötig statische Routing Einträge für ALLE VLAN IP Netze also auch dem .99.0 mit einer Gateway IP 192.168.1.253 (IP Adresse DD-WRT)
Es kann sein das die Default Route auf dem DD-WRT nicht auf dem LAN Interfaces greift, sondern nur auf dem WAN/Internet Interface. (Vermutung) Das ist aber kein Problem...!
Du machst dann folgendes:
- Du nimmst dann einfach das 192.168.1.0er VLAN vom LAN Port runter und löschst VLAN und IP
- Das 192.168.1.0er IP netz konfigurierst du dann auf dem WAN/Internet Interface (Static IP, 192.168.1.253 /24 eingeben und das Gateway auf die 192.168.1.1 stellen !)
- Achtung: Unbedingt dann den Routing Modus auf Router umstellen ! (Darf nicht "Gateway" sein sonst macht der Port NAT !) Siehe #comment-toc4 HIER
- Kabel mit dem .1.0er netz vom LAN Port auf den WAN Port umstecken ! Fertisch.
Wenn das so konfiguriert ist können sich alle IP Netze und Endgeräte auf der DD-WRT / Draytek Seite problemlos untereinander anpingen !
Das wäre der wichtige erste Schritt !