malaise

VPN Verbindungsprobleme mit Synology NAS

Hello!

Habe eine DS220+ und VPN (L2TP) eingerichtet. Es hat anfangs tadellos funktioniert, d.h. ich konnte von außerhalb via PC (Windows) und IPhone auf die Diskstation zugreifen.

Nach 2 Tagen war dann plötzlich keine Verbindung mehr möglich, obwohl keine Einstellungen verändert wurden. Ich habe dann den Server samt Clients neu eingerichtet und es hat wieder nur 2 Tage funktioniert.

Mittlerweile konnte ich die Ursache feststellen: Der voreingestellte Schlüssel wird nach ein paar Tagen vom Server am NAS geändert, bzw. automatisch zurückgesetzt, d.h. ich muss regelmäßig lokal einsteigen und den voreingestellten Schlüssel neu eingeben - was nicht Sinn der Sache ist.

Hat jemand dieses Problem gehabt, bzw. eine Idee wie sich beheben lässt?

Habe DSM 6.2.4 und VPN Server 1.3.13 (beides aktuelle Version) laufen. Die Diskstation hängt über einen Switch direkt am Modem. Da dieses keine fixe IP hat, habe ich einen DDNS - Dienst eingerichtet (NOIP).

GRUSS*Martin
Auf Facebook teilen
Auf X (Twitter) teilen
Auf Reddit teilen
Auf Linkedin teilen

Content-ID: 1363209548

Url: https://administrator.de/forum/vpn-verbindungsprobleme-mit-synology-nas-1363209548.html

Ausgedruckt am: 10.06.2025 um 07:06 Uhr

Visucius
Visucius 07.10.2021 aktualisiert um 16:59:18 Uhr
Goto Top
Mit der aktuellen 7-41890 klappt es problemlos:

bildschirmfoto 2021-10-07 um 16.53.51


mal ne doofe Frage:
... direkt am Switch hinterm Modem?!

Nen Router im Einsatz ... also irgendwas mit Firewall?
aqui
aqui 07.10.2021 aktualisiert um 17:51:25 Uhr
Goto Top
Wieder die übliche Leier... Router und Modem als Begriffe laienhaft verwechselt.
Wichtig ist zudem noch welche VPN Ports am Router per Port Forwarding auf das NAS aktiviert sind und ob das für L2TP passt.
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
Generell kein gutes VPN Konzept ungeschützten Internet Traffic in sein lokales Netz zu lassen. Aber nungut...muss ja jeder selber wissen.
Visucius
Visucius 07.10.2021 um 17:54:11 Uhr
Goto Top
Wichtig ist zudem noch welche VPN Ports am Router per Port Forwarding auf das NAS aktiviert sind und ob das für L2TP passt.
naja, dann würde es aber doch nicht erst nach 2 Tagen ausfallen? Und es scheint ja was mit dem Schlüssel zu tun zu haben.

Ich würde evtl. mal den VPN-Server auf der Syno löschen und neu installieren.
aqui
aqui 07.10.2021 um 17:56:10 Uhr
Goto Top
nicht erst nach 2 Tagen ausfallen?
Das ist richtig aber...wer weiss was sein Router so heimlich alles macht... face-wink
erikro
erikro 07.10.2021 um 18:11:31 Uhr
Goto Top
Moin,

Zitat von @Visucius:
naja, dann würde es aber doch nicht erst nach 2 Tagen ausfallen? Und es scheint ja was mit dem Schlüssel zu tun zu haben.

Ich würde evtl. mal den VPN-Server auf der Syno löschen und neu installieren.

Das hat der TO doch schon hinter sich. Leider wissen wir nicht, um welches Modem ähm welchen Router face-wink es sich handelt. Denn ich würde dringend empfehlen, das VPN nicht auf dem NAS, sondern dort, wo es hingehört, zu realisieren, nämlich im Router, sofern der einen VPN-Server beinhaltet. Wenn der TO Glück hat, ist es mindestens eine Fritte. Dann kann @aqui seine Links einstellen und alles wird gut. face-wink

Liebe Grüße

Erik
erikro
erikro 07.10.2021 um 18:21:12 Uhr
Goto Top
Zitat von @aqui:

nicht erst nach 2 Tagen ausfallen?
Das ist richtig aber...wer weiss was sein Router so heimlich alles macht... face-wink

Bei dem Design glaube ich eher an einen Pösen Purschen, der mit dem TO seinen Schabernack treibt. face-wink
Visucius
Visucius 07.10.2021 aktualisiert um 18:32:58 Uhr
Goto Top
Gottchen.

Der Kram läuft "überall" auf der Welt auch erfolgreich auf "hintergeschalteter" HW. Nur weil das nicht das "optimale" Setup ist, heißt das doch nicht zwangsläufig, dass das "Crap" ist. Für Wireguard basieren die meisten Anleitungen immer noch auf dem Raspi ... auch hier im Forum. Kann mir nicht vorstellen, dass der dann auch zwangsläufig Router/Modem spielt face-wink

Kommt mir vor wie ein Elektriker, der mir erklärt, dass ohne Meisterprüfung die Welt untergeht. Und geht man "auf Reisen" und sieht, wie der Kram woanders ebenso funktioniert ... zu nem Bruchteil des Aufwands ... und überlegt, dass wir mit denen am Weltmarkt "konkurrieren" ...

VG
Malaise
Malaise 07.10.2021 um 18:53:01 Uhr
Goto Top
Habe eine A1 WLanbox mit integrierter Firewall - Portweiterleitung usw. sind definitiv richtig...sollte also am VPN Server der NAS liegen. Habe alles schon 2x neu aufgesetzt - leider ohne Wirkung. Werde es mal die DSM 7 versuchen.
Thanks M:
erikro
erikro 07.10.2021 um 18:54:57 Uhr
Goto Top
Moin,

Zitat von @Visucius:
Der Kram läuft "überall" auf der Welt auch erfolgreich auf "hintergeschalteter" HW.

Meine Mutter hat immer gesagt: "Wenn alle in die Elbe springen, ..." Lassen wir das. face-wink

Nur weil das nicht das "optimale" Setup ist, heißt das doch nicht zwangsläufig, dass das "Crap" ist.

Crap hat ja auch keiner gesagt.

Für Wireguard basieren die meisten Anleitungen immer noch auf dem Raspi ... auch hier im Forum. Kann mir nicht vorstellen, dass der dann auch zwangsläufig Router/Modem spielt face-wink

Aber auch nicht unbedingt Fileserver/NAS. face-wink

Kommt mir vor wie ein Elektriker, der mir erklärt, dass ohne Meisterprüfung die Welt untergeht. Und geht man "auf Reisen" und sieht, wie der Kram woanders ebenso funktioniert ... zu nem Bruchteil des Aufwands

Ohja, ich weiß genau, was Du meinst. In Lateinamerika sieht das gerne so aus: Vom mittleren Strommasten der Straße, an dem auch die Zähler hängen, werden normale Indoor-Kabel zu den Häusern auf direktem Wege gespannt. Sieht ein wenig aus wie ein Spinnennetz. Und das in Gegenden, in denen es zu bestimmten Jahreszeiten täglich ein kleines Gewitter gibt. Auch wenn das funktioniert, würde ich auch in dem Fall dringend dazu raten, es anders zu machen. face-wink Und so sehe ich das in dem Fall auch. Klar, es rennt. Aber ein Port-Forwarding direkt auf meinen Fileserver, der dann nackig im Netz steht? Das ist so wie diese Kabel direkt am Masten ohne weitere Absicherung. face-wink

Aber vielleicht hast Du recht. Vielleicht bin ich auch übervorsichtig. Wie @aqui schon sagte: Am Ende des Tages muss das jeder für sich entscheiden, wie hoch sein Sicherheitsbedürnis ist und wie bequem es ist.

Liebe Grüße

Erik
erikro
erikro 07.10.2021 um 19:20:52 Uhr
Goto Top
Moin,

Zitat von @Malaise:
Habe eine A1 WLanbox mit integrierter Firewall

Das ist, wenn ich recht informiert bin der Speedport in Österreich?

- Portweiterleitung usw. sind definitiv richtig...sollte also am VPN Server der NAS liegen.

Die Frage ist doch, warum denn Dein Server alle zwei Tage einen neuen Schlüssel will. Wie schon gesagt, ich habe das noch nie konfiguriert. Deshalb die Frage: Wird da ein Schlüssel als Pre-Shared-Key textuell eingetragen oder wird ein Schlüsselpaar erzeugt? Wenn letzteres, dann hätte ich die Idee, dass Du vielleicht statt zwei Jahre nur zwei Tage als Gültigkeitsdauer angegeben hast.

Ansonsten die Empfehlung nochmal etwas genauer:

Zum einen ist dieser direkte Zugriff auf das NAS nicht das sicherste, was man sich vorstellen kann. Erfolgt der Zugriff auf das NAS aber über einen VPN-Tunnel, der vor dem NAS und vor dem lokalen Netz aufgebaut wird, dann kann ich mittels Firewall den Zugriff auf das NAS von außen auf z. B. nur den Fileserver beschränken. Alles andere geht dann nicht. Außerdem hat das Ganze sogar einen Mehrwert: Du bist nicht auf den Zugriff auf das NAS beschränkt. Du kannst auch auf andere Geräte über den VPN-Tunnel vor Deinem LAN zugreifen. Du kannst bestimmen, welche Geräte über welche Ports erreichbar sein sollen oder auch nicht.

Werde es mal die DSM 7 versuchen.

Viel Glück!

Liebe Grüße

Erik
Visucius
Visucius 07.10.2021 aktualisiert um 19:43:05 Uhr
Goto Top
... Lateinamerika sieht das gerne so aus: Vom mittleren Strommasten der Straße, an dem auch die Zähler hängen, werden normale Indoor-Kabel zu den Häusern auf direktem Wege gespannt. Sieht ein wenig aus wie ein Spinnennetz. Und das in Gegenden, in denen es zu bestimmten Jahreszeiten täglich ein kleines Gewitter gibt.

Naja, das ist ja wieder typisch: Weil ich am Mount Everest rummäkle, muss ich doch kein Fan vom Marianengraben sein? Das muss dieses "digitale Denken" heutzutage sein face-wink

Nur zu unterstellen, dass es kein Bug ist sondern alle 2 Tage jemand "schindluder" treibt - bei ner dynamischen IP - ist dann ja wohl eher paranoid
erikro
erikro 08.10.2021 um 09:46:26 Uhr
Goto Top
Zitat von @Visucius:

Nur zu unterstellen, dass es kein Bug ist sondern alle 2 Tage jemand "schindluder" treibt - bei ner dynamischen IP - ist dann ja wohl eher paranoid

Das war doch nicht ganz ernst gemeint. face-wink
Malaise
Malaise 08.10.2021 um 13:31:23 Uhr
Goto Top
Habe mich eben dazu entschlossen mir einen VPN-Router zu holen. Hat scheinbar seine Voteileface-smile

Danke Euch! Gruß, Martin
Visucius
Visucius 08.10.2021 aktualisiert um 13:52:19 Uhr
Goto Top
Hat scheinbar seine Voteile

😂

Vorsicht von und mit "doppeltem NAT" face-wink
aqui
aqui 08.10.2021 um 19:31:27 Uhr
Goto Top
mir einen VPN-Router zu holen.
Hoffentlich den richtigen...?!

Bitte dann auch nicht vergessen diesen Thread als gelöst zu markieren !
Wie kann ich einen Beitrag als gelöst markieren?
Malaise
Lösung Malaise 09.10.2021 um 11:31:30 Uhr
Goto Top
Hab einen Cisco RV320 von einem Freund bekommen..mal schauen was ich damit anfangen kann...
aqui
aqui 09.10.2021 um 11:35:05 Uhr
Goto Top
👍 Damit klappt das problemlos.