Sonicwall VPN durch Fritzbox 7050
Hi Administratoren
Ich habe folgendes Problem, und zwar habe ich hier folgende Konstellation:
Internet --> Fritzbox --> Sonicwall --> Clients & Server
Jetzt will ich von außerhalb auf das Interne Netz er VPN zugreifen.
Dies wollte ich über das in die Sonicwall einprogrammierte VPN lösen, doch leider blockiert
die Fritzbox, anscheinend, die Verbindung.
Daten:
Fritzbox Fon Wlan 7050
Sonicwall PRO 230
Clients OS: Windows XP
Hat jemand einen Lösung Vorschlag?
Ich habe folgendes Problem, und zwar habe ich hier folgende Konstellation:
Internet --> Fritzbox --> Sonicwall --> Clients & Server
Jetzt will ich von außerhalb auf das Interne Netz er VPN zugreifen.
Dies wollte ich über das in die Sonicwall einprogrammierte VPN lösen, doch leider blockiert
die Fritzbox, anscheinend, die Verbindung.
Daten:
Fritzbox Fon Wlan 7050
Sonicwall PRO 230
Clients OS: Windows XP
Hat jemand einen Lösung Vorschlag?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 122259
Url: https://administrator.de/contentid/122259
Ausgedruckt am: 26.11.2024 um 08:11 Uhr
16 Kommentare
Neuester Kommentar
Wenn es möglich ist die FB im sog. PPPoE Passthrough Modus als reines Modem zu betreiben existiert dein Problem gar nicht erst, da die Sonicwall dann der Internet Zugang ist.
Technisch gesehen ist das zweifelsohne die allerbeste Lösung !
OK, wenn die FB als Router arbeitet ist es klar und logisch das die FB den Zugang von aussen blockt da sie, wie du ja vermutlich selber weisst, eine NAT (Adress Translation) Firewall betreibt die du mit einem Port Weiterleitungs Eintrag für dein VPN logischerweise erst überwinden musst !
Leider teilst du uns ja intelligenterweise nicht mit WELCHES VPN Protokoll denn deine Sonicwall verwendet und so zwingst du uns leider wie so oft zum Raten so das eine qualifizierte Hilfe sehr schwer ist.
Wenn dir aber Raten reicht, dann raten wir mal das die Sonicwall vermutlich IPsec im ESP Modus als VPN Protokoll verwendet.
Dann musst du auf der FB die Ports:
UDP 500 (IKE)
ESP Protokoll (Protokoll Nummer 50, NICHT TCP oder UDP 50 !)
an die lokale IP der Sonicwall forwarden !
Wenn wir mal weiterraten könnte es noch PPTP als VPN Protokoll sein, dann musst du
TCP 1723
GRE Protokoll (Protokoll Nummer 47, NICHT TCP oder UDP 47 )
an die lokale IP der Sonicwall forwarden !
Siehe auch hier am Ende des Turorials:
VPNs einrichten mit PPTP
Es gibt natürlich noch weitere VPN Protokolle so das wir hier lustig weiterraten können aber da wäre es dann wohl besser DU klärst uns auch was du denn willst damit wir uns nicht die Finger wund schreiben... !!
Sonst bleibt dir ja immer noch die FB als VPN Server zu benutzen:
http://www.avm.de/de/Service/Service-Portale/Service-Portal/index.php?p ...
Technisch gesehen ist das zweifelsohne die allerbeste Lösung !
OK, wenn die FB als Router arbeitet ist es klar und logisch das die FB den Zugang von aussen blockt da sie, wie du ja vermutlich selber weisst, eine NAT (Adress Translation) Firewall betreibt die du mit einem Port Weiterleitungs Eintrag für dein VPN logischerweise erst überwinden musst !
Leider teilst du uns ja intelligenterweise nicht mit WELCHES VPN Protokoll denn deine Sonicwall verwendet und so zwingst du uns leider wie so oft zum Raten so das eine qualifizierte Hilfe sehr schwer ist.
Wenn dir aber Raten reicht, dann raten wir mal das die Sonicwall vermutlich IPsec im ESP Modus als VPN Protokoll verwendet.
Dann musst du auf der FB die Ports:
UDP 500 (IKE)
ESP Protokoll (Protokoll Nummer 50, NICHT TCP oder UDP 50 !)
an die lokale IP der Sonicwall forwarden !
Wenn wir mal weiterraten könnte es noch PPTP als VPN Protokoll sein, dann musst du
TCP 1723
GRE Protokoll (Protokoll Nummer 47, NICHT TCP oder UDP 47 )
an die lokale IP der Sonicwall forwarden !
Siehe auch hier am Ende des Turorials:
VPNs einrichten mit PPTP
Es gibt natürlich noch weitere VPN Protokolle so das wir hier lustig weiterraten können aber da wäre es dann wohl besser DU klärst uns auch was du denn willst damit wir uns nicht die Finger wund schreiben... !!
Sonst bleibt dir ja immer noch die FB als VPN Server zu benutzen:
http://www.avm.de/de/Service/Service-Portale/Service-Portal/index.php?p ...
Dann stimmt was mit deinem Port Forwarding nicht bzw. dir sollte klar sein das die 91.9.90.150 dann die DSL IP auf der FB sein MUSS !!
Schalte mal einen Packet Sniffer wie den freien Wireshark in die LAN Verbindung zwischen deiner FB und der Sonicwall und kontrolliere einmal ob die FB wirklich den UDP 500 und den ESP Traffic forwardet auf die Sonicwall !
Damit kannst du auch gleichzeitig genau kontrollieren ob die Sonicwall überhaupt antwortet auf die (hoffentlich) eingehenden IPsec Packete des Clients und ob auf der Sonicwall alles richtig konfiguriert ist !?
Bedenke das auch auf der Client Seite sollte sich dieser hinter einem NAT Router befinden zwingend ein Port Forwarding auf die lokale Client IP erforderlich ist !!
Im Zweifelsfall solltest du also immer erstmal den VPN Client HIER im Verbindungsnetz zw. FB und Sonicwall platzieren und ganz sicher verifizieren das der Client eine VPN Verbindung zur Sonicwall aufbauen kann.
Erst wenn das der Fall ist kannst du dir sicher sein das der fehler dann sicher nicht mehr an der Sonicwall liegt !!
Ein Log Auszug der Sonicwall bei eingehender VPN Session wäre ebenfalls sehr hilfreich hier !
Schalte mal einen Packet Sniffer wie den freien Wireshark in die LAN Verbindung zwischen deiner FB und der Sonicwall und kontrolliere einmal ob die FB wirklich den UDP 500 und den ESP Traffic forwardet auf die Sonicwall !
Damit kannst du auch gleichzeitig genau kontrollieren ob die Sonicwall überhaupt antwortet auf die (hoffentlich) eingehenden IPsec Packete des Clients und ob auf der Sonicwall alles richtig konfiguriert ist !?
Bedenke das auch auf der Client Seite sollte sich dieser hinter einem NAT Router befinden zwingend ein Port Forwarding auf die lokale Client IP erforderlich ist !!
Im Zweifelsfall solltest du also immer erstmal den VPN Client HIER im Verbindungsnetz zw. FB und Sonicwall platzieren und ganz sicher verifizieren das der Client eine VPN Verbindung zur Sonicwall aufbauen kann.
Erst wenn das der Fall ist kannst du dir sicher sein das der fehler dann sicher nicht mehr an der Sonicwall liegt !!
Ein Log Auszug der Sonicwall bei eingehender VPN Session wäre ebenfalls sehr hilfreich hier !
Das ist ein stinknormaler ARP (Adress Resolution Protokoll).
Das hat mit IPsec und VPN rein gar nichts zu tun und zeigt eher das hier gar kein VPN Datenstrom ankommt.
Bedenke das du NICHT mit einem Switch sniffern darfst, denn der forwardet auf dem Snifferport logischerweise nur Broadcasts (wie z.B. das ARP)
Logischerweise musst du einen dummen Hub dazwischen haben um Packete zu sehen !
Siehe hier:
http://www.heise.de/netze/Fehler-erschnueffeln--/artikel/76929
Damit sollte dir dann die Problematik beim Sniffern hoffentlich klar sein, oder ??
Also HUB dazwischen !
Hast du mal versucht mit einem Testclient im FB Sonicwall Netz ein VPN zur Sonicwall aufzubauen um die Sonicwall VPN Verbindung zu checken ??
Das hat mit IPsec und VPN rein gar nichts zu tun und zeigt eher das hier gar kein VPN Datenstrom ankommt.
Bedenke das du NICHT mit einem Switch sniffern darfst, denn der forwardet auf dem Snifferport logischerweise nur Broadcasts (wie z.B. das ARP)
Logischerweise musst du einen dummen Hub dazwischen haben um Packete zu sehen !
Siehe hier:
http://www.heise.de/netze/Fehler-erschnueffeln--/artikel/76929
Damit sollte dir dann die Problematik beim Sniffern hoffentlich klar sein, oder ??
Also HUB dazwischen !
Hast du mal versucht mit einem Testclient im FB Sonicwall Netz ein VPN zur Sonicwall aufzubauen um die Sonicwall VPN Verbindung zu checken ??
Mit an Sicherheit grenzender Wahrscheinlichkeit funktioniert dann das Port Forwarding nicht an der FB !
Wie gesagt das kannst du ganz einfach mit einem Wireshark Sniffertrace sehen am Eingangsport der Sonicwall.
Wenn dort keine IPsec und UDP 500 Pakete vom Client ankommen forwardet die FB diese Packete nicht an die IP der Sonicwall bzw. das Port Forwarding in der FB ist nicht korrekt konfiguriert !
Wie bereits oben bemerkt kannst du dir die korrekte FB Einstellung im PPTP Turorial ansehen mit dem Unterschied das bei dir die Ports
UDP 500 und
ESP (Protokoll nummer 50)
geforwardet werden müssen !!! (Nicht 1723 und GRE denn das ist PPTP und NICHT IPsec !!!)
Wie gesagt das kannst du ganz einfach mit einem Wireshark Sniffertrace sehen am Eingangsport der Sonicwall.
Wenn dort keine IPsec und UDP 500 Pakete vom Client ankommen forwardet die FB diese Packete nicht an die IP der Sonicwall bzw. das Port Forwarding in der FB ist nicht korrekt konfiguriert !
Wie bereits oben bemerkt kannst du dir die korrekte FB Einstellung im PPTP Turorial ansehen mit dem Unterschied das bei dir die Ports
UDP 500 und
ESP (Protokoll nummer 50)
geforwardet werden müssen !!! (Nicht 1723 und GRE denn das ist PPTP und NICHT IPsec !!!)