negruej
Goto Top

Speedport W701V (Congstar T-Box) VPN-PPTP Client unter Vista Ultimate

VPN-Verbindung hängt beim Anmeldevorgang

Mit meinem Notebook bekomme ich als Vista Ultimate Client über die Congstar T-Box (=Speedport W701V) keine funktionierende WLAN-VPN-PPTP-Verbindnung zu meinem Win 2000 Büroserver (Domänencontroller), welcher über einen Speedport W501V ans Internet angeschlossen ist. Clientseitige Verbindung per Modem und Wahlleitung funktioniert hingegen bestens.

Beim Verbindungsaufbau erscheint nach dem Fenster "Verbindungsaufbau ..." das Infofenster "Benutzernam und Kennwort werden geprüft". Letzteres bleibt dann eine kleine Ewigkeit bestehen und terminiert dann.

Der Server wird aber offensichtlich erreicht; denn bei absichtlich falsch gewähltem Benutzernamen oder unzulässiger Authentifizierung bekomme ich prompt eine Fehlermeldung.

In der Ereignisanzeige des Notebooks erhalte ich auch zunächst die positiven Ereignisse 20221 bis 20224, dann aber die Terminierung mit 20227. Im IAS-Protokoll des Servers findet sich nichts.

Witziger(oder nerviger-)weise hat die Verbindung ein einziges mal geklappt. Warum, weiß ich nicht.

Meine Client-Netzwerk-Konfugartion:

Congstar T-Box: IP 192.168.2.1, DHCP aus
Notebook-WLAN: IP 192.168.2.101 statisch, Gateway, DNS 192.168.2.1
Notebook-VPN: IP 192.168.2.150 statisch, DNS 192.168.2.1

An der T-Box habe ich alle möglichen Port-Forwardings ausprobiert:

a) nichts
b) TCP 1723 und GRE-Protokoll, beides an 192.168.2.101
c) nur GRE an 192.168.2.101
d) TCP 1723 und GRE-Protokoll, beides an 192.168.2.150
e) nur GRE an 192.168.2.150

Im Büroserver sind statische Remote-Adressen freigegeben. Protokolle und Authentifizierung von Server und Client sind kompatibel (funktioniert ja auch bei Einwahlverbindung)

Ich weiß nicht mehr weiter! Kann hier irgendwer helfen?

Danke. Negruej

Content-ID: 82811

Url: https://administrator.de/contentid/82811

Ausgedruckt am: 23.11.2024 um 09:11 Uhr

aqui
aqui 11.03.2008 um 13:55:25 Uhr
Goto Top
Es ist nicht ganz klar was du mit Notebook-WLAN und Notebook-VPN meinst und warum die unterschiedliche IP Adressen haben ??
Die VPN Adresse bekommt der Client normalerweise immer dynamisch vom VPN Server zugeteilt, denn das ist immer eine IP Adresse aus dem Netz des Servers. In der Beziehung ist deine VPN Adresse auch falsch, denn die ist gleich deinem lokalen Netz, was nicht sein kann. Man kann nur vermuten, das du da einen VPN Konfig Fehler begangen hast...

In einem normalen Szenario ist der VPN PPTP Client auf einem Notebook was nur eine lokale IP Adresse im Netzwerk hat. Es ist auch unmöglich 2 PPTP Session per Port Forwarding einzutragen. Es kann immer nur EIN VPN Client bedient werden !

Die Speedport Teile haben nicht gerade den besten Ruf in einem VPN Umfeld, was du aber routertechnisch machen musst ist auf alle Fälle den Port TCP 1723 und auch das GRE Protokoll auf die lokale IP Adresse deines VPN Clients forwarden.
Analog musst du dies auch auf der Serverseite mit der lokalen Server IP machen sofern die Router kein VPN Passthrough supporten, was bei Speedports oft der Fall ist, denn das sind Router für Otto Sofasurfer und NICHT für Firmennetze !

Um nicht in Verbindungsprobleme WLAN bedingt zu laufen solltest du die Verbindung besser erstmal kabelbasierend zum Laufen bringen (dabei das WLAN Interface deaktivieren !!)
Erst wenn das fehlerfrei rennt solltest du auf die WLAN Verbindung umschwenken.

Das auch deine Rechner Firewalls entsprechend customized sind setzen wir hier mal voraus !!
Negruej
Negruej 11.03.2008 um 14:38:44 Uhr
Goto Top
Danke für die Antwort.

Es ist nicht ganz klar was du mit Notebook-WLAN und Notebook-VPN meinst

Auf dem Notebook unter Vista: 1 WAN-Verbindung zum DSL-Router, 1 virtuelle VPN-Verbindung. Man benötigt beide. (Im Fall der kabelbasierten Verbindung sind das: 1 Einwahlverbindung, 1 virtuelle VPN-Verbindung)

Die VPN Adresse bekommt der Client normalerweise immer dynamisch vom VPN Server
zugeteilt ...

Bei mir abnormalerweise so: Der Server ist auch so konfiguriert, dass er statische IP-Adressen akzeptiert.

In der Beziehung ist deine VPN Adresse auch falsch ...

Ich habe auch mal ein separates Subnetz 192.168.3.0 ausprobiert, ohne Erfolg.

und warum die unterschiedliche IP Adressen haben

Ich habs auch mit gleichen IP-Adressen ausprobiert, ohne Erfolg.

Um nicht in Verbindungsprobleme WLAN bedingt zu laufen solltest du die Verbindung besser > erstmal kabelbasierend zum Laufen bringen (dabei das WLAN Interface deaktivieren !!)

Genau das habe ich ja gemacht. Und es funktioniert einwandfrei.

Serverseitig ist auch alle OK.

Die Speedport Teile haben nicht gerade den besten Ruf in einem VPN Umfeld, was du aber routertechnisch machen musst ist auf alle Fälle den Port TCP 1723 und auch das GRE Protokoll auf die lokale IP Adresse deines VPN Clients forwarden.
Analog musst du dies auch auf der Serverseite mit der lokalen Server IP machen sofern die Router kein VPN Passthrough supporten, was bei Speedports oft der Fall ist, denn das sind Router für Otto Sofasurfer und NICHT für Firmennetze !

Habe ich alles ausprobiert.
aqui
aqui 11.03.2008 um 14:52:25 Uhr
Goto Top
Also nochmal zusammengefasst:

Die VPN Verbindung mit dem per Ethernet Kabel an den Router angebundenen Rechner funktioniert fehlerfrei.
Nimmst du den gleichen Rechner ins WLAN dann klappt es nicht !?

Wenn dem so ist:
  • Hast du das Ethernetkabel rausgezogen oder deaktiviert beim WLAN Betrieb ??? Beide Schnittstellen dürfen bei Windows nicht gleichzeitig im gleichen IP Netz aktiv sein !

Kannst du dann über die WLAN Verbindung den Router pingen oder einen Server im Internet wie z.B. www.heise.de ?? D.h. funktioniert die WLAN Verbindung fehlerfrei ??
Sollte das klappen kann man nur ein Firewall Problem oder eine Filter Einstellung auf dem WLAN AP vermuten, denn der Fehler liegt ja dann eindeutig an der WLAN Verbindung !

Was du parallel versuchen kannst sollte alles nicht helfen die MTU Size deiner WLAN Verbindung am Rechner runterzusetzen. Dazu hilft dir Dr.TCP:
http://www.dslreports.com/drtcp
Wie gesagt nur das WLAN Interface nicht das LAN Interface !!
Negruej
Negruej 11.03.2008 um 15:17:35 Uhr
Goto Top
Die VPN Verbindung mit dem per Ethernet Kabel an den Router angebundenen Rechner funktioniert fehlerfrei.
Nimmst du den gleichen Rechner ins WLAN dann klappt es nicht !?

Es ist keine LAN-Verbindung sondern eine Einwählverbindung, bei der es funktioniert. Und die ist deaktiviert, wenn ich das über WLAN probiere. D.h. es ist immer nur eine (physische) Schnittstelle aktiv.

Kannst du dann über die WLAN Verbindung den Router pingen oder einen Server im Internet wie z.B. www.heise.de ?? D.h. funktioniert die WLAN Verbindung fehlerfrei ??

Ja, es geht ja noch mehr: Siehe mein Hauptbeitrag.
aqui
aqui 11.03.2008 um 16:11:12 Uhr
Goto Top
Nun ist die Verwirrung komplett....

Also du sprichst ja klar von einem Router (vermutlich ein Speedport) den du für den Internet Zugang benutzt.
Der Router hat einen DSL Anschluss und auf der anderen Seite einen Ethernet LAN Anschluss der über einen eingebauten Wireless AP dann auch gleichzeitig das WLAN ist. (Gleiches IP Netz, da der WLAN Accesspoint im Router als Bridge arbeitet !)
Der Router hält deine Einwahlparamter für den Provider (PPPoE Zugangsdaten) und stellt damit selber die Internetverbindung her... !!
Dein Laptop ist entweder über eine ganz normale LAN Ethernet Verbindung ODER über eine Wireless Verbindung mit dem Router verbunden.
Dafür benötigt der Laptop nichts weiteres als eine ganz banale IP Adresse die er vom Router per DHCP bekommt und nichts mehr....normalerweise.
Auf dem Laptop hat man dann unter den Netzverbindungen einen LAN Adapter und einen Wireless LAN Adapter und in deinem Fall in der Rubrik VPN Verbindung dann eine konfigurierte VPN Verbindung.

Was bitteschön hat denn dann eine Einwahlverbindung auf deinem Laptop zu suchen ??? Das ist doch technischer Unsinn oder du hast es falsch beschrieben.
Wenn dein Laptop entweder über LAN oder WLAN (beides gleichzeitig geht nicht !) über den Router mit dem Internet verbunden ist, dann öffnet die VPN Verbindung nach Doppelklick einen PPTP Tunnel auf den Server über diese IP Adressen die der Laptop auf seinen Interfaces hat.
Was da eine Einwahlverbindung zu suchen hat ist schleierhaft und nicht nachvollziehbar...

Der VPN PPTP Tunnel wird immer mit der NIC IP Adresse des Gerätes aufgebaut. Also Tunnel Endpoints sind dann die NIC IP deines Laptops (nach aussen hin durch NAT des Routers natürlich die öffentliche Router IP des DSL Interfaces) und die IP der NIC des Servers. (Hier auch ggf. die Router IP wenn der VPN Server auch hinter einem NAT Router versteckt sein sollte.
Deshalb die Port Forwarding Einträge auf den Routern.
Negruej
Negruej 12.03.2008 um 08:49:51 Uhr
Goto Top
Open your mind ...

... und lies dir doch bitte die Beiträge etwas sorgfältiger durch. Du hättest dazu jede Menge Zeit, würdest du auf die eine oder andere schulmeisterliche Belehrung verzichten.

Zur Entwirrung:

Mein Notebook verfügt über ein Modem. Damit kann man Einwählverbindungen ins Internet herstellen. Und über eine solche Verbindung funktioniert der VPN Aufbau tadellos:

Notebook Windows Vista Ultimate (per Modem & VPN) --- Telefonleitung --- Internet --- DSL-Leitung --- Speedport W501V --- Funk --- Server: Windows 2000 DC (mit WLAN-Karte & VPN)

Selbstverständlich sind in diesem Fall am Notebook alle anderen Schnittstellen (WLAN-Adapter, LAN-Adapter) deaktiviert. Die Verbindung funktioniert mit den IP-Einstellungen meines ersten Beitrags. Somit scheint serverseitig alles in Ordnung zu sein. Clientseitig nicht, und zwar bei allen folgenden Varianten:

Notebook Windows Vista Ultimate (per WLAN-Schnittstelle & VPN) --- Funk --- Speedport W701V --- DSL-Leitung --- Internet --- DSL-Leitung --- Speedport W501V --- Funk --- DC (mit WLAN-Karte & VPN)

Selbstverständlich sind in diesem Fall am Notebook alle anderen Schnittstellen (Modem, LAN-Adapter) deaktiviert. Und diese Verbindung funktioniert nicht, wobei ich folgende Varianten ausprobiert habe:

Server (in allen Varianten gleiche Einstellungen):

WLAN-Adapter --- VPN (MiniWan PPTP)

192.168.2.2 --- VPN im RAS an Schnittstelle 192.168.2.2 gebunden (über Feld Rufnummer o.ä.)
Am Speedport TCP 1723, GRE-Protokoll an 192.168.2.2 geleitet

Client:
WLAN-Adapter --- VPN

192.168.2.101 --- vom Server zugew.
192.168.2.101 --- 192.168.2.150
192.168.3.101 --- 192.168.3.150

Hierbei am Speedport jeweils mal mit und ohne Port-Forwarding: TCP 1723, GRE-Protokoll, jeweils an dei WLAN-Notebookadresse geleitet.
aqui
aqui 12.03.2008 um 09:42:11 Uhr
Goto Top
Das hat nichts mit schulmeisterlich zu tun aber wenn du die o.a. Erklärung so detailiert schon vorher geschildert hättest müsste man nicht zig-mal nachfragen...
Ok, zurück zu deinem Problem:

Man kann es aber dann letztlich auf einen ganz einfachen Nenner bringen:
Wenn es mit einer Modem Einwahlverbindung (was nebenbei auch der richtige Weg ist das zu testen...keine Frage) die VPN Verbindung funktioniert, dann hast du auf der Serverseite und auf deinem Laptop ohne Zweifel alles richtig gemacht !
Die Einwahlverbindung hat im Gegensatz zum Router kein NAT dazwischen, was nicht unproblematisch ist für eine VPN PPTP Verbindung !

Folglich bleibt nur noch als einziger logischer Schluss: Es kann nur noch an einer falschen Port Forwarding Einstellung an deinem lokalen Router liegen wo der Laptop angeschlossen ist, das diese VPN Verbindung dann mit einem DSL Anschluss nicht funktioniert.
Im schlimmsten Fall supportet dein Router das nicht wenn er keine VPN Passthrough Funktion besitzt !
Leider sind wie du ja aus zig Threads hier selber ersehen kannst die Speedport Boxen berühmt berüchtigt im negativen Sinne was das Thema VPNs anbetrifft.
Das du den Speedport auf die neueste Firmware upgedatet hast dürfen wir wohl mal voraussetzen ??!!

http://www.t-home.de/dlp/eki/downloads/Speedport/Speedport%20W%20701%20 ...
Negruej
Negruej 12.03.2008 um 13:32:01 Uhr
Goto Top
Ich komme zu den gleichen Schlüssen. Wobei ich denke, dass das Problem tatsächlich im Speedport liegt und nicht an dessen Einstellungen, die ich vorgenommen habe. Denn die funktionieren serverseitig, dort allerdings beim W501V.

Weil ich den Verdacht hatte, das Problem können am Vista-Umgang mit WLAN-Verbindungen liegen, hatte ich übrigens auch noch einen Versuch unternommen mit

Notebook Windows Vista Ultimate (per LAN-Schnittstelle & VPN, WLAN deaktiviert) --- Kabel --- Speedport W701V (WLAN deaktiviert) --- DSL-Leitung --- Internet --- DSL-Leitung --- Speedport W501V --- Funk --- DC (mit WLAN-Karte & VPN)

und gleichem negativem Resultat.

Ich werde mich nach einem anderen Router umsehen.

Danke für deine Mitwirkung.
aqui
aqui 12.03.2008 um 19:31:23 Uhr
Goto Top
Das war zu erwarten, denn das WLAN überträgt Packete nicht anders als das Kabel nur langsamer.

Eine weise Entscheidung den Router zu wechseln !! Hoffentlich den richtigen ?!
Negruej
Negruej 14.03.2008 um 09:50:50 Uhr
Goto Top
So, die Sache kann als erledigt betrachtet werden.

Der Speedport W701V bzw. Congstar T-Box bzw. Fritz-Box führt das Port-Forwarding, obwohl er laut Bedienungsanweisung und Einstellmöglichkeiten hierzu in der Lage sein sollte, nicht korrekt aus.

Ich habe mir für den Server einen neuen WLAN-Router besorgt und den ursprünglich mit dem Server verbundenen Speedport W501V zuhause installiert. Bei beiden funktioniert das Port-Forwarding für VPN/PPTP-Verbindungen einwandfrei. L2TP werde ich gelegentlich ausprobieren.
aqui
aqui 14.03.2008 um 09:53:02 Uhr
Goto Top
Das ist eine normale Erfahrung mit Speeport Routern...leider...
Gut wenns jetzt klappt. Wenns das war bitte
Wie kann ich einen Beitrag als gelöst markieren?
nicht vergessen.
N-A-G-U-S
N-A-G-U-S 10.02.2011 um 12:09:47 Uhr
Goto Top
Um diesen alten Thread nochmal aufleben zu lassen: Hast Du (oder jemand anderes) einen Vorschlag für "den richtigen" VPN-Passthrough-fähigen Router?

Ich habe das gleiche Problem mit meiner hinter einem sch*** Speedport sitzenden Sonicwall TZ210.

Danke und Gruß
Nagus
aqui
aqui 10.02.2011 um 17:55:11 Uhr
Goto Top
Draytek, Fritzbox, Buffalo, Linksys sind alles Dinge bei denen du nix falsch machen kannst. Besonderst wenn sie sich mit DD-WRT Firmware flashen lassen wie Linksys und Buffalo.
Mit DD-WRT kann man sogar sowas wie NetGear oder D-Link DIR-300 sinnvolles Leben einhauchen !
N-A-G-U-S
N-A-G-U-S 10.02.2011 um 18:37:20 Uhr
Goto Top
Danke.
Davon prinzipiell alle Geräte oder gibt es auch dort Einschränkungen?

Die DD-WRT Anleitung hatte ich gefunden kurz nachdem ich diese Frage eingestellt hatte und sowieso schon mit einem Linksys geliebäugelt.
aqui
aqui 11.02.2011 um 21:12:06 Uhr
Goto Top
Nöö...keine Einschränkungen...ist ja kein Speedport face-wink
N-A-G-U-S
N-A-G-U-S 11.02.2011 um 21:29:59 Uhr
Goto Top
Hehe, okay danke Dir!

Gruß Nagus
aqui
aqui 12.02.2011 um 17:12:47 Uhr
Goto Top
N-A-G-U-S
N-A-G-U-S 15.02.2011 um 16:54:31 Uhr
Goto Top
Hallo aqui,

würde ich gerne tun, da ich aber kein Threadstarter bin, kann ich auch nichts an den Threadeigenschaften ändern. Für meinen ersten Post kann ich dort nichts eintragen.

Der Beitrag müsste aber doch bereits durch Negruej als gelöst markiert worden sein, oder?

Edit: Okay, hat er nicht. Dennoch kann ich als jemand, der ja nur kommentiert hat, keinen "gelöst"-Haken setzen. Sorry face-sad

Gruß Nagus