VPN-Verbindung - Client über WS12 L2TP zu externem L2TP VPN-Server
Guten Morgen,
bei mir läuft seit nun seit einiger Zeit ein WS12 mit L2TP ohne Probleme. Habe mir überlegt, dass der Traffic von diesem Server über einen externen VPN-Server soll. Also wenn ich mich mit einem Client auf meinem WS12 einwähle, soll er die Verbindung bzw. den Traffic über den externen VPN-Server tunneln. Denke das wird mit L2TP kein Problem sein, denn ich kann mich mit meinem externen VPN-Server verbinden und darüber wieder auf meinen WS12, doch andersrum funktioniert es nicht. Denke es muss an den Routingeinstellungen von meinem WS12 liegen.
Habt ihr Erfahrung damit oder wie stelle ich das am besten an?
bei mir läuft seit nun seit einiger Zeit ein WS12 mit L2TP ohne Probleme. Habe mir überlegt, dass der Traffic von diesem Server über einen externen VPN-Server soll. Also wenn ich mich mit einem Client auf meinem WS12 einwähle, soll er die Verbindung bzw. den Traffic über den externen VPN-Server tunneln. Denke das wird mit L2TP kein Problem sein, denn ich kann mich mit meinem externen VPN-Server verbinden und darüber wieder auf meinen WS12, doch andersrum funktioniert es nicht. Denke es muss an den Routingeinstellungen von meinem WS12 liegen.
Habt ihr Erfahrung damit oder wie stelle ich das am besten an?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 261932
Url: https://administrator.de/forum/vpn-verbindung-client-ueber-ws12-l2tp-zu-externem-l2tp-vpn-server-261932.html
Ausgedruckt am: 22.12.2024 um 08:12 Uhr
46 Kommentare
Neuester Kommentar
Kuckuck.
Hallo,
Ich sag nur Standardgateway des Servers, machts jetzt klick ?
Mehr Infos dazu findest du hier:
VPN Einrchtung unter Windows Server 2012
Grüße @colinardo
Zitat von @bugzzz:
Stimmt was mit dem Titel nicht, ist er unverständlich oder? Wäre nett, wenn mir dabei jemand helfen könnte, das so
zu konfigurieren. Vielen Dank im voraus.
wohl keine Geduld, hmm. Auch wir müssen ab und zu mal Arbeiten und Kröten verdienen Immerhin bekommst du hier kostenlos Hilfe, da kann man schon mal etwas Geduld aufbringen !Stimmt was mit dem Titel nicht, ist er unverständlich oder? Wäre nett, wenn mir dabei jemand helfen könnte, das so
zu konfigurieren. Vielen Dank im voraus.
Ich sag nur Standardgateway des Servers, machts jetzt klick ?
Mehr Infos dazu findest du hier:
VPN Einrchtung unter Windows Server 2012
Grüße @colinardo
Meine Idee war, dass mein Server sich mit einem externen VPN Server verbindet und ich mit meinen Geräten nur auf meinen
Server verbinde und dieser dann den Traffic über den externen VPN Server tunnelt.
Sicher, dann muss dein Server sein Standard-Gateway auf den Tunnel legen, dann läuft der Traffic auch übers VPN ...Server verbinde und dieser dann den Traffic über den externen VPN Server tunnelt.
Zitat von @bugzzz:
Das dumme ist nur, dass ich mir ein Batch geschrieben hat, welches alle paar Stunden zwischen verschiedenen Servern wechselt. Dann müsste auch alle paar Stunden der Standard-Gateway geändert werden.
In einer VPN-Verbindung lässt sich angeben das beim Verbinden das Standard-Gateway automatisch auf den Tunnel gesetzt wird. Aber da wir hier ja nur marginale Details deiner Umgebung zu Gesicht bekommen, ist das hier mal wieder ein Tappen im Dunkeln , sorry.Das dumme ist nur, dass ich mir ein Batch geschrieben hat, welches alle paar Stunden zwischen verschiedenen Servern wechselt. Dann müsste auch alle paar Stunden der Standard-Gateway geändert werden.
OK. Also erst mal müssen ja alle VPN-Profile auf der Fritte selber entfernt werden, denke das hast du schon gemacht, denn sonst würde die Portweiterleitung auf der Fritte nicht funktionieren, weil sie dann selber IPSec Responder spielen würde.
D.h. nun das sich die Clients auf dem Server einwählen (auf dem Client in der VPN-Verb. der Standardgateway auf das Remotenetz gesetzt sein muss, also der WS12).
Jetzt muss der WS12 selbst eine VPN-Verbindung herstellen und seinerseits sein Standardgateway (0.0.0.0/0) auf den anderen VPN-Tunnel gelegt haben (interface Metrik mit
Jetzt müsste der Server aber zusätzlich über das VPN NATen, dazu müsste man in Windows die VPN Verbindung für andere User freigeben, ob das funktioniert kann ich gerade nicht sagen,muss ich mal testen.
Aber allemal besser wäre es wenn du dir einen Router ala Mikrotik(ab 30€) hinter die Fritte hinstellen würdest welcher dann alle VPN Verbindungen abfackelt, dann kannst du via PolicyBased Routing die Clients auf die VPN-Verbindungen verteilen. Vor allem ist das wesentlich zuverlässiger, und vor allem billiger als einen Server dauerhaft laufen zu lassen.
Grüße Uwe
D.h. nun das sich die Clients auf dem Server einwählen (auf dem Client in der VPN-Verb. der Standardgateway auf das Remotenetz gesetzt sein muss, also der WS12).
Jetzt muss der WS12 selbst eine VPN-Verbindung herstellen und seinerseits sein Standardgateway (0.0.0.0/0) auf den anderen VPN-Tunnel gelegt haben (interface Metrik mit
route print
überprüfen !!)Jetzt müsste der Server aber zusätzlich über das VPN NATen, dazu müsste man in Windows die VPN Verbindung für andere User freigeben, ob das funktioniert kann ich gerade nicht sagen,muss ich mal testen.
Aber allemal besser wäre es wenn du dir einen Router ala Mikrotik(ab 30€) hinter die Fritte hinstellen würdest welcher dann alle VPN Verbindungen abfackelt, dann kannst du via PolicyBased Routing die Clients auf die VPN-Verbindungen verteilen. Vor allem ist das wesentlich zuverlässiger, und vor allem billiger als einen Server dauerhaft laufen zu lassen.
Grüße Uwe
So habe das ganze gerade mal getestet, ergo geht einwandfrei.
Was ich gemacht habe ist folgendes:
Grüße Uwe
Was ich gemacht habe ist folgendes:
- Im RRAS die ausgehende VPN-Verbindung eingerichtet Netzwerkschnittstellen > Kontextmenü > "Neue Schnittstelle Wählen bei Bedarf" und dort deine ausgehende VPN-Verbindung einrichten.
- Dann unter statische Routen eine neue statische Route eingerichtet die folgendermaßen aussieht:
Interface: "Name deiner VPN-Verbindung" / Zielnetz 0.0.0.0 / Netzmaske 0.0.0.0 / Metrik 5
. Diese setzt das Standardgateway des Servers auf die VPN-Verbindung mit einer niedrigeren Metrik als das der Fritzbox. - Dann noch im RRAS unter IPv4 > NAT > Kontextmenü > Neue Schnittstelle die eben hinzugefügte VPN-Verbindung hinzugefügt und die Option An das Internet angeschlossene, öffentliche Schnittstelle gewählt und das Häkchen bei NAT auf dieser Schnittstelle aktivieren** aktivieren.
- Jetzt läuft bei einer Einwahl auf den Server der Traffic der Clients über das externe VPN.
Grüße Uwe
Welcome back.
p.s. jetzt brauch ich Urlaub, bei dem Kaiserwetter
doch so funktioniert es nicht.
Dann hätte ich meinen Kommentar ja oben nicht geschrieben, wenn das wirklich der Fall wäre !! Erst mal nachdenken dann schreiben...alle Häkchen weg
Falsch ! Routing von IP-Paketen auf dieser Schnittstelle muss dafür aktiviert sein, wir wollen die Pakete ja auf dieses Interface routen ! Dann ist diese auch als Interface in den statischen Routen auswählbar.p.s. jetzt brauch ich Urlaub, bei dem Kaiserwetter
Zitat von @bugzzz:
Ok dann wäre das mit den Haken geklärt, aber welche IP soll dann da rein? 0.0.0.0 Metrik 5 oder die IP des Servers oder
der FritzBox oder des externen VPNs?
Wo rein ?Ok dann wäre das mit den Haken geklärt, aber welche IP soll dann da rein? 0.0.0.0 Metrik 5 oder die IP des Servers oder
der FritzBox oder des externen VPNs?
In die neue Route trage ich dann 0.0.0.0, wie von dir gegeben ein, und welchen Standardgateway? Den externen VPN?
Kein Gateway, das ist ja auch gar nicht möglich (Feld ausgegraut) wenn du im Kasten oben das Interface der VPN-Verbindung wählst, hatte ich ja oben genauso geschrieben !
Ja, die Routing-Rolle für den RRAS, hatte ich aber auch schon hier geschrieben :
VPN Einrchtung unter Windows Server 2012 wieder nicht gelesen
VPN Einrchtung unter Windows Server 2012 wieder nicht gelesen
Zitat von @bugzzz:
Verliere, jetzt nach dem ich die statische Route erstellt habe, die Verbindung zum Server. Muss neustarten und diese wieder
deaktivieren, damit ich weiter konfigurieren kann, wie machst du das? Vor-Ort also nicht über RDP?
Sowas testet man erst mal in einer VM Verliere, jetzt nach dem ich die statische Route erstellt habe, die Verbindung zum Server. Muss neustarten und diese wieder
deaktivieren, damit ich weiter konfigurieren kann, wie machst du das? Vor-Ort also nicht über RDP?
Zitat von @bugzzz:
Das war beides installiert, aber NAT fehlt!
Habe Windows Server 2012 DataCenter R2, unterscheiden sich die Rollen eventuell?
Das lässt sich hinzufügen. Mach mal einen Rechtsklick auf IPv4 dann lässt es sich als zusätzliches Routing-Protokoll hinzufügen.Das war beides installiert, aber NAT fehlt!
Habe Windows Server 2012 DataCenter R2, unterscheiden sich die Rollen eventuell?
Moin bugzzzzz,
das Forum bietet eine hervorragende Bilder-Upload-Funktion. Einfach den Ursprungsbeitrag bearbeiten, dort die Bilder hochladen. Dann kannst du die Links in jedem Kommentar hinein pasten, und wir müssen hier nicht auf irgendwelche externen möglicherweise verseuchten Links klicken die Jahre später nicht mehr existieren. Danke.
Gruß jodel32
das Forum bietet eine hervorragende Bilder-Upload-Funktion. Einfach den Ursprungsbeitrag bearbeiten, dort die Bilder hochladen. Dann kannst du die Links in jedem Kommentar hinein pasten, und wir müssen hier nicht auf irgendwelche externen möglicherweise verseuchten Links klicken die Jahre später nicht mehr existieren. Danke.
Gruß jodel32
Da ist dein Problem ! Die Verbindung muss natürlich erst erfolgreich hergestellt sein. Wenn das nicht der Fall ist zeigt die Default-Route ja ins leere. Also musst du das VPN-Problem erst mal lösen ...Eventlogs / RRAS Log etc. pp.
Zitat von @bugzzz:
Manuell auf das VPN, über Netzwerk- und Freigabeeinstellungen > Adpatereinstellungen > VPN-Verbindung, funktioniert
problemlos. Deswegen verstehe ich nicht, warum es über das RRAS nicht funktioniert.
Wie oben gesagt LOGs checken!Manuell auf das VPN, über Netzwerk- und Freigabeeinstellungen > Adpatereinstellungen > VPN-Verbindung, funktioniert
problemlos. Deswegen verstehe ich nicht, warum es über das RRAS nicht funktioniert.
neeeee das hat damit nix zu tun ...
Die Meldung hast du nur weil du vermutlich die SSTP-Ports im RRAS nicht deaktiviert hast und es eben nicht vollständig konfiguriert ist. Wenn das nicht genutzt wird deaktiviere alle SSTP-Ports... Aber mit der ausgehenden L2TP hat das nix zu tun.
Die Meldung hast du nur weil du vermutlich die SSTP-Ports im RRAS nicht deaktiviert hast und es eben nicht vollständig konfiguriert ist. Wenn das nicht genutzt wird deaktiviere alle SSTP-Ports... Aber mit der ausgehenden L2TP hat das nix zu tun.
Also, sobald die Dial-OUT VPN-Verbindung aufgebaut wird wird auch die statische Route hinzugefügt. Sie wird nur immer dann hinzugefügt, wenn man die Verbindung aufbaut. Wenn sie abgebaut wird wird sie auch wieder entfernt. Da diese Def. GW Route eine niedrigere Metrik haben muss als das bestehende Def. GW fließt der Traffic durch das VPN. Das aber auch nur wenn der Traffic des Clients genattet wird. Ich denke mal nicht das du da ein eigenes Subnetzt hast von dem du Adressen auf den VPN-Client verteilst, dann wäre kein NAT nötig.
Also mach ein route print dann weist du sofort woran es bei dir liegt => Routing Grundlagen !
Habe das ganze hier ebenfalls mal nachgespielt, funktioniert wie @colinardo schon schreibt, ebenfalls problemlos.
Also mach ein route print dann weist du sofort woran es bei dir liegt => Routing Grundlagen !
Habe das ganze hier ebenfalls mal nachgespielt, funktioniert wie @colinardo schon schreibt, ebenfalls problemlos.
Da fehlen die Infos welche IP wozu gehört !
Und mir fehlt da die zweite Default Route ... mit der niedrigeren Metrik...
warum tauchen die Rechner dann mit meiner normalen Telekom IP auf?
Auf deinem Client in den Eigenschaften der VPN-Verbindung nicht den Default GW auf den Tunnel gelegt ?Und mir fehlt da die zweite Default Route ... mit der niedrigeren Metrik...
Ja, aber wenn man dem TO alles 20 mal erklären muss wird das unzumutbar, denke @colinardo geht's da ähnlich wie mir sonst würde er sich sicherlich nochmal melden, aber er hat sich ja schon extra für dich die Mühe gemacht es zu testen wie ich auch und alle Schritte hier beschrieben. Denk immer daran das wir unsere Zeit hier opfern, aber ab einem gewissen Maß wird das eben unzumutbar ...
Alle nötigen Schritte stehen oben aufgelistet, damit läuft es hier bei mir ja ebenfalls, also hast du nicht alle Schritte befolgt. Dein Nickname sagt ja dazu schon alles ;-P
Gruß jodel32
Alle nötigen Schritte stehen oben aufgelistet, damit läuft es hier bei mir ja ebenfalls, also hast du nicht alle Schritte befolgt. Dein Nickname sagt ja dazu schon alles ;-P
Gruß jodel32