Site-to-Site VPN mit LTE Router Teltonika RTU950 und Fritzbox 7390
Hallo zusammen,
ich versuche aktuell eine Site-to-Site-VPN mit meinem Teltonika RTU950 LTE Router nach Zuhause zur Fritzbox 7390 aufzubauen.
Allerdings bin ich mir nicht sicher wie ich die Konfiguration am Teltonika Router eintragen muss und ob die Einstellungen in der Fritzbox überhaupt stimmen.
Eine öffentliche IP-Adresse im LTE-Netz der Telekom (APN internet.t-d1.de) inklusive DynDNS ist bereits am Teltonika Router konfiguriert.
Mithilfe des Programms "Fritz Fernzugang einrichten" habe ich bereits folgende Konfigurationsdatei erzeugt und in der Fritzbox importiert:
Fritzbox 7390.cfg
Die Konfiguration der zweiten Konfigurationsdatei muss ich nun irgendwie im Teltonika Router eintragen:
Teltonika.cfg
Und genau hier bin ich mir nicht sicher wie ich das Ganze eintragen muss.
Folgende Maske habe ich im Teltonika Router:
Sind meine Einstellungen korrekt?
IKE Version IKEv1 oder IKEv2?
Modus Aggressive oder Main?
Identifier type FQDN, User FQDN oder Adresse und was dann bei My identifier eintragen?
Was muss bei Phase1 und Phase2 eingetragen werden?
Kann mir jemand sagen ob überhaupt eine Site-to-Site VPN Verbindung mit den beiden Geräten möglich ist?
Wie muss ich den Teltonika Router konfigurieren?
Wo ich den Status der VPN-Verbindung überprüfen kann, ist mir ebenfalls unbekannt.
Kann mir hier jemand weiterhelfen?
LG
Flo
ich versuche aktuell eine Site-to-Site-VPN mit meinem Teltonika RTU950 LTE Router nach Zuhause zur Fritzbox 7390 aufzubauen.
Allerdings bin ich mir nicht sicher wie ich die Konfiguration am Teltonika Router eintragen muss und ob die Einstellungen in der Fritzbox überhaupt stimmen.
Eine öffentliche IP-Adresse im LTE-Netz der Telekom (APN internet.t-d1.de) inklusive DynDNS ist bereits am Teltonika Router konfiguriert.
Mithilfe des Programms "Fritz Fernzugang einrichten" habe ich bereits folgende Konfigurationsdatei erzeugt und in der Fritzbox importiert:
Fritzbox 7390.cfg
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "DynDNS-Domain des LTE Routers";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "DynDNS-Domain des LTE Routers";
localid {
fqdn = "DynDNS-Domain der Fritzbox";
}
remoteid {
fqdn = "DynDNS-Domain des LTE Routers";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "XXXXXXXXXXXXXXXX";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.1.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.2.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.2.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
Die Konfiguration der zweiten Konfigurationsdatei muss ich nun irgendwie im Teltonika Router eintragen:
Teltonika.cfg
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "DynDNS-Domain der Fritzbox";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "DynDNS-Domain der Fritzbox";
localid {
fqdn = "DynDNS-Domain des LTE-Routers";
}
remoteid {
fqdn = "DynDNS-Domain der Fritzbox";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "XXXXXXX";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.2.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.1.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.1.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
Und genau hier bin ich mir nicht sicher wie ich das Ganze eintragen muss.
Folgende Maske habe ich im Teltonika Router:
Sind meine Einstellungen korrekt?
IKE Version IKEv1 oder IKEv2?
Modus Aggressive oder Main?
Identifier type FQDN, User FQDN oder Adresse und was dann bei My identifier eintragen?
Was muss bei Phase1 und Phase2 eingetragen werden?
Kann mir jemand sagen ob überhaupt eine Site-to-Site VPN Verbindung mit den beiden Geräten möglich ist?
Wie muss ich den Teltonika Router konfigurieren?
Wo ich den Status der VPN-Verbindung überprüfen kann, ist mir ebenfalls unbekannt.
Kann mir hier jemand weiterhelfen?
LG
Flo
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 316404
Url: https://administrator.de/forum/site-to-site-vpn-mit-lte-router-teltonika-rtu950-und-fritzbox-7390-316404.html
Ausgedruckt am: 27.12.2024 um 18:12 Uhr
13 Kommentare
Neuester Kommentar
Das IPsec Praxis Tutorial dazu hast du gelesen ? Das beantwortet alle deine Fragen zu Konfig und VPN Status etc.
Es beschreibt auch die Vorgehensweise für FB Router:
IPsec VPN Praxis mit Standort Vernetzung Cisco, Mikrotik, pfSense, FritzBox u.a
Site to Site sollte in jedem Falle möglich sein. Wenn es mit den im Tutorial geschilderten VPN Systemen fehlerfrei funktioniert, dann auch mit deinem.
Das AVM VPN Portal hat auch Infos zu VPNs auf andere Hersteller: https://avm.de/service/vpn/uebersicht/
Entscheidend für dich ist bei einem Mobilfunk Zugang die Frage ob du im LTE Netz vom Provider eine öffentliche IP Adresse bekommst ?? Wenn dein Mobilfunk Provider dort private RFC 1918 IP Adressen verwendet mit einem zentralisierten NAT hast du keine Chance ein VPN zu etablieren, da du die zentrale NAT Firewall dann nicht mit IPsec überwinden kannst. Hier hilft dann nur ein SSL basiertes VPN.
Dieser Thread beschreibt das Thema:
VPN über webn walk Stick IV nicht mehr möglich
Es beschreibt auch die Vorgehensweise für FB Router:
IPsec VPN Praxis mit Standort Vernetzung Cisco, Mikrotik, pfSense, FritzBox u.a
Site to Site sollte in jedem Falle möglich sein. Wenn es mit den im Tutorial geschilderten VPN Systemen fehlerfrei funktioniert, dann auch mit deinem.
Das AVM VPN Portal hat auch Infos zu VPNs auf andere Hersteller: https://avm.de/service/vpn/uebersicht/
Entscheidend für dich ist bei einem Mobilfunk Zugang die Frage ob du im LTE Netz vom Provider eine öffentliche IP Adresse bekommst ?? Wenn dein Mobilfunk Provider dort private RFC 1918 IP Adressen verwendet mit einem zentralisierten NAT hast du keine Chance ein VPN zu etablieren, da du die zentrale NAT Firewall dann nicht mit IPsec überwinden kannst. Hier hilft dann nur ein SSL basiertes VPN.
Dieser Thread beschreibt das Thema:
VPN über webn walk Stick IV nicht mehr möglich
Moin,
eine sichere öffentliche Adresse bekommst Du bei den Telekomikern für mobile-sim's nur in business-Tarifen mit der Option Mobile IP VPN. Darüber hinaus ... mir ist es nicht gelungen, mit einer öffentlichen LTE-IP (stationärer Tarif) zwischen einer LTE-Fritte und einem Lancom-Router ein funktionales S2S-VPN herzustellen.
Viel Spass beim Basteln, Thomas
eine sichere öffentliche Adresse bekommst Du bei den Telekomikern für mobile-sim's nur in business-Tarifen mit der Option Mobile IP VPN. Darüber hinaus ... mir ist es nicht gelungen, mit einer öffentlichen LTE-IP (stationärer Tarif) zwischen einer LTE-Fritte und einem Lancom-Router ein funktionales S2S-VPN herzustellen.
Viel Spass beim Basteln, Thomas
Das müsste somit also eigentlich eine öffentliche IP sein oder ?
Yepp, das ist richtig und das sieht schonmal gut aus. Daran wirds also nicht scheitern da dieses anders ist, wie die in den Tutorials beschriebenen Geräte.
Nein, das ist Blödsinn und siehst du auch selber wenn du dir die IPsec Credentials mal ansiehst. Die GUIs sind optisch gewiss etwas anders aber die Schlüsselwörter sind immer gleich. Kein Wunder, denn IPsec ist ein normierter Protokollstandard.Aggressve Mode ist schon richtig wenn du unterschiedliche Hersteller hast. Wichtig auch das die Crypto Credentials auf beiden Seiten identisch sind. Mit AES 128 oder 256 und SHA1 machst du nichts falsch das ist üblicher Standard.
Beide Router loggen die Verbindungen bzw. Systemmeldungen. Die FB kann das ganz sicher. Jeder Baumarkt Router kann das, die FB sowieso.
Ggf. musst du bei deiner Teltonika Gurke einen Syslog Server einrichten um die Messages zu sehen. Das Handbuch hilft da weiter.
Fürs Troubleshooting, sofern nötig, ist ein Logging logischerweise unabdingbar. Andernfalls müsstest du alles im Blindflug machen was nicht wirklich Spaß macht. Leuchtet dir sicher auch ein ?!
Kostenlose Syslog Software für Winblows gibt es zuhauf:
http://www.kiwisyslog.com/free-edition.aspx
http://www.mikrotik.com/archive.php --> Syslog Daemon
http://www.draytek.co.uk/support/downloads --> Unten unter "Router Tools"
NO_PROPOSAL_CHOSEN-Error beim Verbindungsaufbau ausgelöst wird.
Die können sich nicht auf eine Phase 2 Verschlüsselung einigen.Guckst du dazu auch hier:
ZyWALL USG 20 mit FritzBOX WLAN 7360 via IPSecVPN verbinden
nur vom Heimnetz aus komme ich auf keine Gerät am Teltonika
Das liegt dann zu 98% an den lokalen Firewalls der Endgeräte dort im Netz. Wenn du die nicht anpasst, da du ja mit einer anderen Absender IP als das lokale Netz kommst blocken die das.Ebenso vermutlich ICMP (Ping):
Das ist jetzt nur noch ein kleiner Schritt
https://www.windowspro.de/tipp/ping-windows-7-server-2008-r2-zulassen
Zitat von @aqui:
Das IPsec Praxis Tutorial dazu hast du gelesen ? Das beantwortet alle deine Fragen zu Konfig und VPN Status etc.
Es beschreibt auch die Vorgehensweise für FB Router:
IPsec VPN Praxis mit Standort Vernetzung Cisco, Mikrotik, pfSense, FritzBox u.a
Site to Site sollte in jedem Falle möglich sein. Wenn es mit den im Tutorial geschilderten VPN Systemen fehlerfrei funktioniert, dann auch mit deinem.
Das AVM VPN Portal hat auch Infos zu VPNs auf andere Hersteller: https://avm.de/service/vpn/uebersicht/
Entscheidend für dich ist bei einem Mobilfunk Zugang die Frage ob du im LTE Netz vom Provider eine öffentliche IP Adresse bekommst ?? Wenn dein Mobilfunk Provider dort private RFC 1918 IP Adressen verwendet mit einem zentralisierten NAT hast du keine Chance ein VPN zu etablieren, da du die zentrale NAT Firewall dann nicht mit IPsec überwinden kannst. Hier hilft dann nur ein SSL basiertes VPN.
Dieser Thread beschreibt das Thema:
VPN über webn walk Stick IV nicht mehr möglich
Das IPsec Praxis Tutorial dazu hast du gelesen ? Das beantwortet alle deine Fragen zu Konfig und VPN Status etc.
Es beschreibt auch die Vorgehensweise für FB Router:
IPsec VPN Praxis mit Standort Vernetzung Cisco, Mikrotik, pfSense, FritzBox u.a
Site to Site sollte in jedem Falle möglich sein. Wenn es mit den im Tutorial geschilderten VPN Systemen fehlerfrei funktioniert, dann auch mit deinem.
Das AVM VPN Portal hat auch Infos zu VPNs auf andere Hersteller: https://avm.de/service/vpn/uebersicht/
Entscheidend für dich ist bei einem Mobilfunk Zugang die Frage ob du im LTE Netz vom Provider eine öffentliche IP Adresse bekommst ?? Wenn dein Mobilfunk Provider dort private RFC 1918 IP Adressen verwendet mit einem zentralisierten NAT hast du keine Chance ein VPN zu etablieren, da du die zentrale NAT Firewall dann nicht mit IPsec überwinden kannst. Hier hilft dann nur ein SSL basiertes VPN.
Dieser Thread beschreibt das Thema:
VPN über webn walk Stick IV nicht mehr möglich
Trotzdem mit 2 Fritzboxen läuft es, wenn nur eine der beiden eine öffentliche IP hat und diejenige auf der RFC1918 Seite keep-alive macht. Die ganzen Links helfen da nicht viel. Wie kann man das auch mit Teltonika-Routern bewerkstelligen. Das ist hier die Frage.