mr.correct
Goto Top

Site-to-site VPN, beidseitig hinter NAT

Moin Leute,

ich habe folgendes Problem:

Ich moechte ein Site-to-Site-VPN ueber 2 Router, die jeweils wiederum ueber einen NAT-Router im Internet haengen, aufbauen. Ich habe schon ein wenig gegoogelt und bin auf Begriffe wie Port-Forwarding und NAT-Traversal gestossen, allerdings muesste ich bei ersterem die Konfiguration des NAT-Routers aendern, was ich moeglichst vermeiden will, und beim 2. blicke ich ehrlich gesagt noch nicht ganz durch ...

Bin fuer jeden Tipp dankbar face-smile

Gruesse

Matthias

Content-ID: 146293

Url: https://administrator.de/contentid/146293

Ausgedruckt am: 22.11.2024 um 07:11 Uhr

Arch-Stanton
Arch-Stanton 06.07.2010 um 09:14:52 Uhr
Goto Top
dann nimm doch zwei VPN-fähige Router wie z.N. Lancom oder Draytek und stelle zwischen diesen das VPN her. Wozu dann noch ein vorgeschalteter Router?

Gruß, Arch Stanton
brammer
brammer 06.07.2010 um 09:27:17 Uhr
Goto Top
Hallo,

vermutlich wirst du ohne Konfiguratiosnändeurng auf beiden Routern nicht auskommen.
Dazu wäre es aber gut wenn du uns verrätst um welche Router es sich handelt.
Außerdem könnte man je nach IP Adressierung auch ohne ein NAT auskommen, um wieviele Geräte handelt es sich den?

brammer
dog
dog 06.07.2010 um 10:32:49 Uhr
Goto Top
Geht nicht.
Jedenfalls nicht wenn nicht mind. ein Router Port-Forwarding macht.

Die einzige Möglichkeit für sowas ist über Firewall Hole Punching (also Drittanbieter-VPN wie Hamachi)
Mr.correct
Mr.correct 06.07.2010 um 10:49:55 Uhr
Goto Top
Naja, ich habe halt schon beispielsweise 2 bestehende Netzwerke, die aber nicht komplett per VPN verbunden werden sollen. Es sollen nur 2 Clients, die aber selbst keine VPN-Verbindung aufbauen koennen, verbunden werden. Daher die Router-hinter-Router-Konfi.

Wenns ohne Konfiguration (Port-Forwarding) nicht geht, ists auch ok, haette fuer mich nur einiges deutlich leichter gemacht ..

Vielleicht hat ja noch jemand ne Idee ...

Danke im Voraus!

Gruesse

Matthias

edit: Zu deiner Antwort: Wuerde die Konfiguration denn mit Port-Forwarding auf einer Seite schon sicher funktionieren oder wie geht man in diesem Fall vor?
aqui
aqui 06.07.2010, aktualisiert am 18.10.2012 um 18:42:44 Uhr
Goto Top
Bei den Clients gehts ohne Port Forwarding wenn du als VPN Protokoll PPTP nutzt und wenn der Router davor VPN Passthrough supportet.
Serverseitig musst du immer zwangsweise Port Forwarding machen, sonst können die VPN Pakete die NAT Firewall des Routers nicht überwinden um an den dahinterliegenden VPN Server zu gelangen...logisch !
VPNs einrichten mit PPTP
Je nach verwendetem VPN Protokoll sind das unterschiedliche UDP oder TCP Ports und eigenständige IP Protokolle wie ESP bei IPsec mit der IP Protokollnummer 50 oder GRE (Prot.Nr. 47) bei PPTP.
Am einfachsten ist es du verwendest OpenVPN, denn das benutzt nur einen UDP Port (default 1194) den man serverseitig forwarden muss. Das ist sehr einfach zu implementieren.
Weitere Details dazu findest du hier:
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Für andere VPN Protokolle analog hier:
VPNs einrichten mit PPTP
VPNs mit DD-WRT, pFsense oder OPNsense auf Basis von PPTP
IPsec VPNs einrichten mit Cisco, Mikrotik, pfSense Firewall, FritzBox, Smartphone sowie Shrew Client Software
VPN Einrichtung (PPTP) mit DSL Routern und DD-WRT Firmware
Such dir das schönste aus....
Mr.correct
Mr.correct 06.07.2010 um 11:51:18 Uhr
Goto Top
Nochmal zum durch den Kopf gehen lassen: Wie schon gesagt, ich kann auf den Clients kein VPN direkt einrichten, weil auf SPS Windows-Anwendungen eher schlecht laufen .. Also vllt doch nicht ganz so simpel, da waer ich auch drauf gekommen ;)

Trotzdem danke
aqui
aqui 06.07.2010 um 12:05:24 Uhr
Goto Top
Doch es ist ganz simpel: 2 billige Linksys WRT54 Router, DD-WRT drauf flashen und PPTP VPN nach o.a. Tutorial einrichten, fertig !
Oder... 2 billige Linksys WRT54 Router DD-WRT drauf flashen und OpenVPN nach o.a. Tutorial einrichten, fertig !
Oder... 2 kostenlose Pfsense oder Monowalls installieren, PPTP oder IPsec VPN einrichten, fertig !
Oder...wenn du keine Lust zum Installieren hast 2 fertige VPN Router von der Stange kaufen z.B. Draytek oder FritzBox oder... und VPN damit mit 3 Mausklicks im Setup einrichten, fertig !
Was soll an solcher Banalinstallation denn "...nicht ganz so simpel" sein ??
Einfacher gehts ja nun wirklich nicht, oder ?
Mr.correct
Mr.correct 06.07.2010 um 13:21:45 Uhr
Goto Top
OK, ich glaube wir haben aneinander vorbei geredet .. Ich wollte mit meiner urspruenglichen Frage eigentlich nur wissen, ob es eine Moeglichkeit gibt, den geschilderten Aufbau zu realisieren ohne an der Routerkonfiguration der bereits bestehenden Router etwas zu aendern, weil ich nicht wuesste, wie. Aber wie dog und auch du geschrieben haben, geht das wohl nicht, ist eigentlich auch logisch, da gebe ich dir Recht. Wie ich ein (funktionierendes) VPN im Normalfall einrichte, ist mir durchaus klar.
aqui
aqui 06.07.2010 um 15:35:57 Uhr
Goto Top
In jedem DSL Router ist eine NAT Firewall (NAT = Network Adress Translation) die eigehende Connection Requests von außen blockt. Das ist der tiefere Sinn einer solchen Firewall.
NAT lässt nur Sessions passieren, die von innen schon nach außen aufgebaut wurden aber niemals eingehende neue Sessions.
Aufgrund dieser Tatsache kann ja nun eine eingehende VPN Session an so einem Router niemals an ein dahinter liegendes System weitergeleitet werden OHNE ein entsprechendes Port Forwarding was in die NAT Firewall ein entsprechendes Loch bohrt.
Wenn dir durchaus klar ist wie man (funktionierende) VPNs im Normafalle einrichtet dann solltest du eigentlich diesen simplen Mechanismus jeglichen NAT Routers selber kennen !! Das ist Grundlage eines jeglichen Netzes und hat ja unmittelbar immer etwas mit VPNs zu tun. In sofern ist dein Thread unverständlich...
Deshalb gilt, um es mal wieder zu wiederholen, immer die goldenen Regel VPNs niemals auf Systemen hinter NAT Firewalls einzurichten sondern immer auf den Routern oder FWs selber.
VPN Router kosten heutzutage nicht viel mehr als ein simpler DSL Router ohne VPN. Außerdem gibt es zig kostenfreie und gute Lösungen wie du an den o.a. Tutorials ja selber sehen kannst !

Wenns das denn war bitte
Wie kann ich einen Beitrag als gelöst markieren?
nicht vergessen !
Mr.correct
Mr.correct 07.07.2010 um 09:19:21 Uhr
Goto Top
Hm, im Grunde hast du Recht, Hirn einschalten hilft manchmal. Aber da ich kein IT-Profi bin, brauche ich manchmal ein wenig laenger .. Trotzdem danke .. ;)