martenk
Goto Top

Probleme mit VPN Verbindung über shrewsoft

Hallo Gemeinschaft,

habe ein Problem mit der o.g. Verbindung

die Verbindung wird aufgebaut und ich kann auch den entfernten Rechner anpingen

unter ipconfig sehe ich aber, dass der Rechner kein Standardgateway bekommen hat - somit habe ich Probleme mit der Anbindung einer ACT Anwendung - ich kann nicht synchronisieren - vermute, dass es daran liegen kann

gibt es eine Möglichkeit ein Standardgateway einzubinden?

Gruss

Content-Key: 665969

Url: https://administrator.de/contentid/665969

Printed on: April 24, 2024 at 19:04 o'clock

Member: aqui
Solution aqui Apr 21, 2021 updated at 10:21:55 (UTC)
Goto Top
gibt es eine Möglichkeit ein Standardgateway einzubinden?
Wenn du zu deinen mehr als rudimentären Angaben noch die unendliche Güte hättest dein verwendestes Betriebssystem zu nennen... face-sad
Bei Winblows macht man das mit dem Kommando route add xyz...
Ein route print Output (Winblows Client) wäre hier hilfreicher um das Routing bei aktivem Client überprüfen zu können !
Ist aber letztlich sinnfrei, denn das macht der IPsec VPN Server immer automatisch über die Phase 2 SAs. Je nachdem ob man mit einem Split Tunneling oder Gateway Redirect Konzept im VPN arbeitet. Da du hier aber keinerlei Angaben zu gar nichts machst bleibt uns leider auch nur die Kristallkugel face-sad
Vielleicht hilft dir ja ein FritzBox Beispiel was immer wasserdicht rennt:
https://avm.de/service/vpn/tipps-tricks/vpn-verbindung-zur-fritzbox-mit- ...
Member: martenk
martenk Apr 21, 2021 updated at 10:57:52 (UTC)
Goto Top
ist ein Windows 10 PC

das habe ich als bsp gefunden

route ADD 192.168.20.0 MASK 255.255.255.0 192.168.0.10

der ip kreis des entfernten Netzes ist 192.168.188.

was muss ich eingeben wenn ich nun bei gateway 192.168.188.1 haben möchte
Member: Hubert.N
Hubert.N Apr 21, 2021 at 11:20:29 (UTC)
Goto Top
Moin

Zitat von @martenk:
...und ich kann auch den entfernten Rechner anpingen

wenn Du den entfernten Rechner anpingen kannst, wird dein Problem wohl nicht am fehlenden Gateway liegen

Gruß
Member: aqui
aqui Apr 21, 2021 updated at 11:35:23 (UTC)
Goto Top
wird dein Problem wohl nicht am fehlenden Gateway liegen
Wie immer wohl mal wieder die lokale Winblows Firewall und das Default ICMP Blocking:
IP Adresse blockiert? kein Ping auf Terminalserver
Member: Inf1d3l
Inf1d3l Apr 21, 2021 at 11:42:25 (UTC)
Goto Top
Ein häufiges Problem bei der Kombi Windows 10 + Shrew Client. VPN-Verbindung neu herstellen hilft oft, jedoch solltest du auf lange Sicht auf VPN-Clients umsteigen, deren Entwicklung nicht schon vor 8 Jahren eingestellt worden ist.
Member: martenk
martenk Apr 21, 2021 at 11:55:50 (UTC)
Goto Top
kannst du mir einen empfehlen, der mit der fritte arbeiten kann
Member: aqui
aqui Apr 21, 2021 updated at 12:00:34 (UTC)
Goto Top
Das hat nichts mit den 8 Jahren und einstellen zu tun. Der Standard IKEv1 ist schlicht und einfach ausentwickelt. Da gibts nichts mehr Neues und Bugs sind auch alle raus. Das ist also eher ein sehr gutes Zeichen für diesen Client !
Aktuell ist aber IKEv2 was ja auch alle bordeigenen Clients von Winblows (und allen anderen OS) aktuell nutzen so das externe Client Software überflüssig ist. Siehe dazu auch HIER
Nützt einem aber nix wenn man einen IPsec VPN Server nutzt der nur IKEv1 kann wie z.B. die FritzBox. Dann ist man immer auf Clients wie den klassischen und sehr bewährten Shrew Client angewiesen. Aber auch dazu macht der TO ja leider keinerlei Angaben. face-sad
kannst du mir einen empfehlen, der mit der fritte arbeiten kann
Alternativ und wenn's kostenfrei sein soll bleibt da dann nur der original AVM Client "Fernzugang":
https://avm.de/fileadmin/user_upload/DE/Service/VPN/FRITZ_VPN64_German_w ...
Der Shrew läuft aber stabiler und besser mit der FB.
Member: Inf1d3l
Inf1d3l Apr 21, 2021 updated at 12:04:57 (UTC)
Goto Top
Für die Fritzbox gibt es anscheinend eigene VPN-Clients, siehe hier:

VPN einrichten: https://avm.de/service/vpn/praxis-tipps/vpn-verbindung-zur-fritzbox-unte ... (geht wohl auch mit dem Programm "FRITZ!Box-Fernzugang einrichten", also nicht nur über die WebGUI)

VPN Clients: https://avm.de/service/vpn/uebersicht/
Member: aqui
aqui Apr 21, 2021 updated at 12:14:28 (UTC)
Goto Top
Jeder IKEv1 kompatible VPN Client ala Greenbow usw. usw. ist verwendbar ! Das ist ein weltweiter Standard.
Aber wozu wenn die FritzBox wunderbar mit dem Shrew zusammenspielt ?! Der TO kann ja über den VPN Tunnel problemlos den Zielrechner anpingen ! Zeigt ja das das VPN fehlerfrei rennt...was will man also mehr ?!
Member: martenk
martenk Apr 21, 2021 at 12:32:27 (UTC)
Goto Top
ich habe die Anwendung ACT laufen - mit dieser kann man eine Synchronisierung über VPN erstellen -
die Verknüpfung zum Server funktioniert ja - nur der Synchronvorgang bricht ab und baut keine Verbindung zur DB auf
Member: goscho
goscho Apr 21, 2021 updated at 12:37:50 (UTC)
Goto Top
Zitat von @martenk:
kannst du mir einen empfehlen, der mit der fritte arbeiten kann
Der Shrew-Client ist die beste kostenlose Lösung für ein VPN mit einer Fritzbox!

Läuft der Zugriff auf das Programm evtl. über DNS-Namen?
Dann solltest du in der VPN-Verbindung den internen DNS-Server der Firma angeben oder die hosts-Datei auf dem PC um den EIntrag erweitern.

Zitat von @Inf1d3l:
Ein häufiges Problem bei der Kombi Windows 10 + Shrew Client. VPN-Verbindung neu herstellen hilft oft,
eigentlich haut das mit dem Shrew super hin.
Ich habe mittlerweile unzählige VPN-Connections von Shrew-Clients eingerichtet, zwar vorwiegend zu Lancom-Geräten, aber auch zu Fritten.

jedoch solltest du auf lange Sicht auf VPN-Clients umsteigen, deren Entwicklung nicht schon vor 8 Jahren eingestellt worden ist.
Du implizierst also einfach mal so ein fehlerhaftes Programm, weil es lang keine Updates für dieses gab.

Das es sich hier um ein Protokoll handelt, welches seit Jahren nicht weiterentwickelt wird, aber immer noch als sicher gilt, hat ja @aqui schon geschrieben.
Member: Inf1d3l
Inf1d3l Apr 21, 2021 at 12:48:29 (UTC)
Goto Top
Es geht ja auch nicht um das Protokoll, sondern um die Funktion des Programms. Z.B. wurde eben dieser Client schon vor längerer Zeit aus den Linux-Distris rausgeworfen, weil er längst veraltete Bibliotheken nutzt.
Member: HansDampf06
HansDampf06 Apr 21, 2021 at 12:50:18 (UTC)
Goto Top
Da ich selbst den Shrewsoft Client seit sehr vielen Jahren problem- und beanstandungsfrei benutze, kann ich dessen ordnungsgemäße Funktion mit professionellen Routern, die konventionskonformes IPSec unterstützen, bestätigen. @aqui hat hier völlig Recht.

Vor diesem Hintergrund steht für mich auch fest, dass die Frage des Gateway etc. mit den Einstellungen auf dem VPN-Gateway geklärt werden. Der Client hat damit nichts zu schaffen, weil ihm die Parameter gleichsam DHCP einfach zugewiesen werden. Einstellungen am Routing des Client-PC sind nur nötig, wenn bei einem Splitting bestimmte Prioritäten gesetzt werden sollen. Da hilft dann die Metrik weiter.

Indes bietet der Client eine Vielzahl/Reihe von Einstellungen, die selbstverständlich mit den Einstellungen des VPN-Gateway haargenau übereinstimmen müssen, damit es funktionieren kann und wird. Welche Parameter die Fritzbox bei IPSec verwendet und ob diese auch beim Client spiegelbildlich vorhanden sind, weiß ich persönlich nicht; beispielsweise gehen nicht alle Kombinationen, die auf einer Fortigate möglich wären.

Meine ganz große Vermutung ist, dass die Einstellungen des Clients zu DNS und zum Splitting nicht richtig sind, wenn es nicht an der Fritzbox und zum Beispiel am main- oder aggressive-mode liegen sollte. Hier kann der Client sehr leicht fehlkonfiguriert werden, so dass eine aktiv hergestellte Verbindung unbenutzbar bleibt. Leider teilt der TO keinerlei Informationen zur Konfiguration mit und meine Glaskugel zeigt in seinem Fall nur Nebel ...

Viele Grüße
HansDampf06
Member: HansDampf06
HansDampf06 Apr 21, 2021 at 12:56:10 (UTC)
Goto Top
Die Version 2.2.2 läuft jedenfalls unter Windows 8.1 nach wie vor unauffällig.

Viele Grüße
HansDampf06
Member: HansDampf06
HansDampf06 Apr 21, 2021 at 13:00:44 (UTC)
Goto Top
Zitat von @goscho:

Läuft der Zugriff auf das Programm evtl. über DNS-Namen?
Dann solltest du in der VPN-Verbindung den internen DNS-Server der Firma angeben oder die hosts-Datei auf dem PC um den EIntrag erweitern.


Dieser Tipp ist goldrichtig, insbesondere wenn Splitting verwendet wird!

Viele Grüße
HansDampf06
Member: martenk
martenk Apr 21, 2021 at 13:16:44 (UTC)
Goto Top
könnt ihr mir beschreiben, wie der hosts Eintrag wäre
Member: HansDampf06
HansDampf06 Apr 21, 2021 at 13:24:00 (UTC)
Goto Top
Schaue Dir die Datei hosts unter C:\Windows\System32\drivers\etc an, dann erklärt sich das von selbst.

Viele Grüße
HansDampf06
Member: martenk
martenk Apr 21, 2021 updated at 14:05:29 (UTC)
Goto Top
# Copyright (c) 1993-2009 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.  
#
# For example:
#
#      102.54.94.97     rhino.acme.com          # source server
#       38.25.63.10     x.acme.com              # x client host

# localhost name resolution is handled within DNS itself.
#	127.0.0.1       localhost
#	::1             localhost
leider nicht
Member: HansDampf06
HansDampf06 Apr 21, 2021 at 18:30:03 (UTC)
Goto Top
Zitat von @martenk:


leider nicht

Ist das ernst gemeint? Weißt Du überhaupt, um was es bei DNS beziehungsweise Namensauflösung geht? Verstehst Du, was @goscho mit
Zugriff auf das Programm evtl. über DNS-Namen?
meint und warum die hosts-Datei ein Lösungsansatz für Dein Problem sein kann?

Viele Grüße
HansDampf06
Member: martenk
martenk Apr 22, 2021 at 10:50:12 (UTC)
Goto Top
Hallo Gemeinschaft,

wie kann ich überprüfen von einem client pc- ob die ports udp 1434 und tcp 1433 offen sind , wenn ich über die fritz vpn Verbinung auf dem Server bin
Member: aqui
aqui Apr 22, 2021 updated at 11:23:42 (UTC)
Goto Top
Einmal kurz mit dem nmap Scanner die Ports scannen ! face-wink
https://nmap.org/download.html

Alternativ der Klassiker TCPview aus den Microsoft Sysinternal Tools:
https://docs.microsoft.com/en-us/sysinternals/downloads/tcpview
Member: HansDampf06
HansDampf06 Apr 22, 2021 at 11:44:58 (UTC)
Goto Top
Die Ports 1433 und 1433 sind die klassischen Ports des SQL-Servers, wenn ich mich nicht irre. Dann ist auch klar, dass auf das "Programm" typischerweise per DNS-Namen zugriffen wird. Zwar kann auch auf die IP abgestellt werden, aber das hat in anderer Hinsicht Nachteile, so dass das besser gelassen wird.

Viele Grüße
HansDampf06
Member: martenk
martenk Apr 22, 2021 updated at 15:08:03 (UTC)
Goto Top
könnt ihr mir bitte nochmal helfen mit der hosts Datei, was ich dort eintragen müsste bzw. wie würdest du es mit der ip machen

die iP des Servers ist 192.168.188.20
Member: goscho
goscho Apr 22, 2021 at 16:12:36 (UTC)
Goto Top
Mahlzeit,

habt ihr in der Firma einen eigenen DNS-Server, bspw. einen MS Domain-Controller?
Wenn ja, dann trage in der VPN-Verbindung am Shrew-Client diesen unter DNS einfach ein und - so vorhanden - zusätzlich die Domäne.


Zitat von @martenk:
könnt ihr mir bitte nochmal helfen mit der hosts Datei, was ich dort eintragen müsste bzw. wie würdest du es mit der ip machen
Ich würde an deiner Stelle jemanden fragen, der schon mal was von der hosts-Datei gehört hat oder englisch lesen kann.
Bitte sei mir nicht böse, aber wenn du die Datei öffnest, steht darin als Beispiel, was du wie machen sollst. face-sad
Ja, der Text ist auf englisch. Aber das übersetzt dir sicher sogar jedes online Übersetzungstool, in das du den Text kopierst.
Member: Hubert.N
Hubert.N Apr 22, 2021 updated at 16:22:01 (UTC)
Goto Top
> # For example:
> #
> #      102.54.94.97     rhino.acme.com          # source server
> #       38.25.63.10     x.acme.com              # x client host
> 

Ist doch nicht sooooo schwierig???????


192.168.188.20 <DNS-Name>

p.s. achja... das "#" ist ein Kommentarzeichen und darf da natürlich nicht in der Zeile stehen....
Member: Inf1d3l
Inf1d3l Apr 23, 2021 updated at 06:06:53 (UTC)
Goto Top
Warum nimmst du nicht einfach die AVM-eigene Lösung, wozu das Gefrickel mit dem Shrew Client?

Hier wird alles beschrieben: https://www.windowspro.de/thomas-drilling/fritzbox-als-vpn-gateway-vom-h ...
Member: martenk
martenk Apr 23, 2021 at 06:33:56 (UTC)
Goto Top
Guten morgen,

ich habe nun die FRITZ Lösung angewendet - leider immer noch das gleiche Problem

ich komme im Windows Explorer auf das gemapte Laufwerk mit dem Server

Die ACT Anwendung kann ich nach wie vor nicht synchronisieren - hänge ich den PC ins LAN ohne VPN dann geht es
Member: HansDampf06
HansDampf06 Apr 23, 2021 at 06:58:53 (UTC)
Goto Top
Also einmal ganz ehrlich: Ich verstehe DEINE Unbekümmertheit und IGNORANZ nicht!

Du bist von mehreren Foristen seit dem ersten Beitrag ausdrücklich aufgefordert worden, mehr Informationen zu Deiner Problemlage zu liefern. Statt dem Rechnung zu tragen, reagierst Du wie ein "unschuldiges Lamm" und änderst dabei immer wieder das Thema / die Fragerichtung ...

Meine Auffassung - und vielleicht bin ich nicht der Einzige - ist, die im hiesigen Forum geleistete Hilfe ist Hilfe zur Selbsthilfe. Das erfordert die aktive Kooperation des Fragenden. Die vermisse ich bei Dir leider völlig.
Am besten wäre es wahrscheinlich, wenn Du in Deiner näheren Wohnumgebung einen IT-Spezialisten beauftragst, der macht das dann für Dich.

Viele Grüße
HansDampf06
Member: martenk
martenk Apr 23, 2021 at 07:41:42 (UTC)
Goto Top
Lieben Dank für Deine Worte - du schreibst ich ändere die Fragerichtung - nun ja, wenn ich Vorschläge aus diesem Thread umsetze, wie z.B. einen anderen Client (VPN) und sich keine Änderung ergibt, denke ich mal, dann ist es plausibel zu fragen, ob es eine andere Möglichkeit gibt, als den Client als Fehlerursache zu sehen.

Ich kann doch nur Dinge umsetzen und danach probieren ...

aber nun zum Thema:

ich habe nun bei beiden Rechnern Client, Server die Virensoftware ausgeschaltet und auch die Firewall - habt ihr vielleicht noch eine Idee, woran es liegen kann
Member: Hubert.N
Hubert.N Apr 23, 2021 updated at 08:20:55 (UTC)
Goto Top
Moin

hast Du denn die Sache mit der Namensauflösung umgesetzt? Davon schreibst Du hier nichts. Den anderen VPN-Client zu benutzen, ist ja unterm Strich eher sinnfrei, wenn der VPN-Tunnel funktioniert. Und das tut er ja wohl. Pingen geht ja.

Die Aussage, dass es funktioniert, wenn sich der Rechner im lokalen Netzwerk befindet, spricht dafür, dass es eben an genau dieser Kleinigkeit scheitern dürfte. Im LAN funktioniert die Namensauflösung schlimmstenfalls mit einem Broadcast und funktioniert dadurch eben auch immer. Da Broadcasts aber am Router enden, funktioniert die Namensauflösung per Broadcast nicht, wenn Routing ins Spiel kommt.

Also:
- noch mal weiter nach oben schauen, die Hosts-Datei pflegen und dann das Pingen mit dem Rechnernamen und nicht mit der IP testen
- oder (solltest Du nicht in de Lage sein eine Textdatei zu editieren...) sich jemanden suchen, der das für Dich rledigt

Grüße aus dem Homeofficeknast ;)
Member: aqui
aqui Apr 23, 2021 updated at 08:28:12 (UTC)
Goto Top
Oder alternativ zur hosts/lmhosts Datei ganz simpel den lokalen DNS Server fürs VPN nutzen. FritzBox VPN bietet schon seit längerem Conditional DNS für das VPN an um z.B. für das lokale LAN via VPN einen anderen DNS zu nutzen:
https://avm.de/service/fritzbox/fritzbox-7590/wissensdatenbank/publicati ...
Übrigens ein Beispiel für die manuelle Bearbeitung der hosts/lmhosts Datei unter Windows findet man u.a. auch HIER.
Member: martenk
martenk Apr 23, 2021 updated at 08:55:54 (UTC)
Goto Top
das hab ich nun in der Server hosts stehen

192.168.188.20 WIN-RL2D2TGFRR

wenn ich am Server selbst einen Ping machen - dann bekomme ich dieses Ergebnis

C:\Users\Administrator>ping WIN-RL2D2TGFRR

Ping wird ausgeführt für WIN-RL3D0TGFRNL [fe80::84ac:2f87:cd21:3f16%4] mit 32 Bytes Daten:
Antwort von fe80::84ac:2f87:cd21:3f16%4: Zeit<1ms
Antwort von fe80::84ac:2f87:cd21:3f16%4: Zeit<1ms
Antwort von fe80::84ac:2f87:cd21:3f16%4: Zeit<1ms
Antwort von fe80::84ac:2f87:cd21:3f16%4: Zeit<1ms

Ping-Statistik für fe80::84ac:2f87:cd21:3f16%4:
Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0
(0% Verlust),
Ca. Zeitangaben in Millisek.:
Minimum = 0ms, Maximum = 0ms, Mittelwert = 0ms
Member: HansDampf06
HansDampf06 Apr 23, 2021 updated at 09:07:52 (UTC)
Goto Top
Die hosts-Datei am Server (=LAN) hilft doch nicht, wenn der Client über das VPN zugreifen soll.

Hat der Server nur diese eine Link-lokale-IPv6-Adresse? Eine solche IPv6-Adresse wird ohnehin nicht geroutet, auch nicht über ein VPN.

Viele Grüße
HansDampf06

PS: Funktioniert der Ping an die benannte IPv4-Adresse?
Member: martenk
martenk Apr 23, 2021 at 10:05:11 (UTC)
Goto Top
genau - wenn ich vom client über VPN den Ping absetze mit der IP - dann klappt es

wenn ich client im LAN habe - also ohne VPN dann kann ich auch ping WIN-RL2D2TGFRR

mit diesem Ergebnis
Ping wird ausgeführt für WIN-RL2D2TGFRR.fritz.box [192.168.188.20] mit 32 Bytes Daten:
Antwort von 192.168.188.20: Bytes=32 Zeit=2ms TTL=128
Antwort von 192.168.188.20: Bytes=32 Zeit=2ms TTL=128
Antwort von 192.168.188.20: Bytes=32 Zeit=1ms TTL=128
Antwort von 192.168.188.20: Bytes=32 Zeit=1ms TTL=128
Member: Hubert.N
Hubert.N Apr 23, 2021 updated at 12:45:38 (UTC)
Goto Top
Wunder Dich bitte nicht, wenn Dir hier bald niemand mehr helfen wird. Ich habe gerade schon per click'n'collect eine neue Tischkante geordert.. DAS nenne ich mal beratungsresistent....

Ob Du den anderen Rechnr im LAN lokal über seinen Namen anpingen kannst, ist unerheblich für die Problemlösung

Wenn Du ihn per VPN nicht über seinen Namen anpingen kannst, dann trägst Du auf diesem Rechner (und NICHT auf dem Rechner, den Du erreichen willst!!!) in der Hostdatei die IP-Adresse und den Namen des Rechners ein. Dann musst Du den Rechner anpingen können, wenn Du statt der IP-Adresse den Namen verwendest.

Das hat man Dir aber schon x-mal mit auf den Weg gegeben - scheint aber irgendwie nicht so ganz in Deinen grauen Zellen anzukommen ;)
Member: goscho
goscho Apr 26, 2021 at 22:13:31 (UTC)
Goto Top
Zitat von @Hubert.N:

Wunder Dich bitte nicht, wenn Dir hier bald niemand mehr helfen wird. Ich habe gerade schon per click'n'collect eine neue Tischkante geordert..

YMMD face-big-smile