rocknrolla
Goto Top

VPN mit Fritzbox hinter einem Router

Wie benutze ich eine FB hinter einem Rotuer damit VPN funktioniert?

Hallo,
ich habe eine Fritzbox 7270 und ein neues Anschluss. Dafür habe ich einen Huawei b390 LTE Router (oder Speedport LTE wenn jemand das bevorzugt).

Übersicht
4a4c1b9d34c362f3349fb9c9d473fe0b

Huawei LTE Konfiguration Ports
71f10a5cce5fafa5500cb8afd4f040e2

LANCOM Router Lanmonitor
34f41ed61a8cdb6d6debb470b650f687

Fritzbox
a8a1f33311baca68da09d3ad93e3ac67

Einstellungen Übersicht
0efb69ce6b114f12eb94f6823579d0cb

"Firewall-Switch" unter Sicherheitseinstellungen
20a104add3193b48fb882c823ddef80b

Über die Funktion Firewall-Switch freigeschaltete Sicherheitseinstellungen
4b79d7bd760d6359066d07a4f9a72e4b

Ich möchte aber, daß mein VPN weiter funktioniert und da der Speedport LTE keine VPN Funktion hat, wollte ich fragen was und wie ich schalten sollte und welche Einstellungen vornehmen, damit ich die Fritzbox hinter dem LTE Router benutzen kann.

Content-Key: 164870

Url: https://administrator.de/contentid/164870

Printed on: April 19, 2024 at 02:04 o'clock

Member: Nagus
Nagus Apr 19, 2011 at 11:33:28 (UTC)
Goto Top
Moin, warum nimmst Du nicht nur die Fritzbox? Die kann doch alles?
Gruß
Nagus
Member: micneu
micneu Apr 19, 2011 at 12:08:16 (UTC)
Goto Top
@Nagus

Nein die FritzBox 7270 kann kein LTE,

@Rocknrolla

Leite den UDP Port 500 auf die Fritzbox weiter.
oder kauf dir eine "FRITZ!Box 6840 LTE" face-smile

gruß michael
Member: Rocknrolla
Rocknrolla Apr 19, 2011 at 22:38:30 (UTC)
Goto Top
Hallo Michael,

Es gibt noch keine Fritzbox LTE im Handel. Sonst hätte ich längst zugeschlagen.

Wieso nur Port 500 UDP? Kann sein, daß Port 2003 auch noch geöffnet werden muss?
Member: Nagus
Nagus Apr 20, 2011 at 05:58:40 (UTC)
Goto Top
Hm - jetzt müsst Ihr mich erhellen: was zum Teufel ist LTE?

Gruß
Nagus
Member: micneu
micneu Apr 20, 2011 at 07:36:58 (UTC)
Goto Top
@Rocknrolla,

da könntest du recht haben... bin nicht ganz so in dem thema drin.

@Nagus

das ist ähnlich wie UMTS, das kannst du aber auch selber in google suchen die erklärung ich habe dafür gerade keine zeit und müsste genauso suchen.

gruß michael
Member: Nagus
Nagus Apr 20, 2011 at 10:27:56 (UTC)
Goto Top
Stimmt - bin erhellt ....

Noch ein Link wegen AVM: da soll es demnächst ein Gerät geben ...

http://www.lte-anbieter.info/lte-hardware/router/lte-router-ratgeber.ph ...

Nagus
Member: aqui
aqui Apr 20, 2011, updated at Oct 18, 2012 at 16:46:33 (UTC)
Goto Top
Ist das gleiche Szenario wie hier:
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Da die FB aber IPsec mit ESP als VPN Protokoll benutzt musst du folgende Ports an die FB per Port Forwarding weiterreichen:
  • UDP 500
  • UDP 4500
  • ESP Protokoll mit der IP Protokoll Nummer 50 (Achtung NICHT UDP oder TCP 50 !)
Damit kommt das in 5 Minuten zum Fliegen.
Näheres zum IPsec Protkoll findest du hier:
IPSEC Protokoll - Einsatz, Aufbau, benötigte Ports und Begriffserläuterungen
Member: Rocknrolla
Rocknrolla Apr 20, 2011 at 16:29:26 (UTC)
Goto Top
Hallo und danke natürlich für die Tipps.

Ich habe trotzdem eine Schemazeichnung vorbereitet, damit die Konfiguration der Netzwerke gut zu erkennen ist. Ich hoffe es wird hilfreich sein.

http://img196.imageshack.us/i/meinvpnproblem.jpg/

Ich habe auch screenshosts zum Abwinken.

Ich würde am liebsten den Lancom ganz rausschmeissen und nur noch auf der anderen Seite 2 Router benutzen. Also den B390 und die Frtizbox 7170.
Member: aqui
aqui Apr 21, 2011 at 06:42:33 (UTC)
Goto Top
Gibt es einen Grund warum du die Bilder Upload Funktion hier im Forum nicht benutzt ??
(Ursprungsthread oben mit Klick auf "bearbeiten" editieren, Bild hochladen Button klicken und das Bild hochladen und den gesendeten Bilder URL hier per Cut and Paste einfügen.)
Schafft jeder Grundschüler auf Anhieb und erspart den Forumsusern hier den Klick auf externe Seiten mit Zwangswerbung face-sad

Zurück zu deinem Problem:
Auf beiden Huawei LTE Routern muss zwingend das Port Forwarding für die oben genannten 3 IPsec Ports auf die statische IP Adresse der VPN Router dahinter (WAN/DSL Port) gemacht werden. Andernfalls ist die IPsec VPN Tunnelsession nicht in der Lage die beiden NAT Firewalls in den Huawei LTE Routern zu überwinden.
Den Rest wie man die VPN Kopllung auf den Lancomacht beschreibt AVM selber auf seinen VPN Portalseiten:
http://www.avm.de/de/Service/Service-Portale/Service-Portal/VPN_Interop ...
Das klappt also fehlerfrei !
2te Voraussetzung ist noch das im LTE Netz keine RFC 1918 IP Adressen verwendet werden ( private IP Netze) denn damit wäre eine VPN Session generell nicht möglich, da das NAT auf der Providerseite gemacht wird. Dazu machst du allerdings auch keinerlei Aussagen so das eine qualifizierte Hilfe fast nicht möglich ist.
Die LTE IP Adressen kannst du auf den Huawei Routern ablesen.
Wenn du diese o.a. punkte beachtest funktioniert das vollkommen problemlos auf Anhieb !!
Member: Rocknrolla
Rocknrolla Apr 21, 2011 at 11:57:55 (UTC)
Goto Top
Hi aqui, ich fand die Bildfunktion eben nicht. Das ich das nur im ersten post machen kann war mir nicht bekannt. Tschuldiguuung!

Bei der Sache mit den Port "ESP 50" gibt es ein Problem. Es gibt nur 3 Positionen in der Protokollauswahl des Huawei b390. Entweder "TCP" oder "UDP" oder "ALLE"

Ich schreib mal auf welche Einstellungen es dort gibt
- Proto TCP/UDP/ALLE
- IP-Filter Modus Zulassen/Verweigern
- Quell IP Adresse ( welche denn für Außen? 0.0.0.0 - klappt nicht, dafür aber wird keine Eintragung akzeptiert)
- Ziel IP Adresse ( die von der Fritzbox)
- Quell Port
- Ziel Port

<quote>Dazu machst du allerdings auch keinerlei Aussagen so das eine qualifizierte Hilfe fast nicht möglich ist</quote>

Der LTE Router "Büro 1" hat die IP 192.168.20.1 und im "Büro 2" die IP 192.168.40.10 - ist alles auf der Grafik (siehe Bilder in meinem post #1).

Die IP der LTE Router dürfen also nicht 192.168.x.x sein?

Was ich noch erwähnen möchte - vor der Anschaffung der beiden LTE Router, funktionierte die Verbindung zwischen der Fritzbox und LANCOM, die Einstellungen der beiden Geräte sind seither auch nicht verändert worden.
Member: aqui
aqui Apr 22, 2011, updated at Oct 18, 2012 at 16:46:35 (UTC)
Goto Top
Der "Filter für lokale IP Adressen" ist schlicht falsch, wie der Name schon sagt. Du musst in den Bereich Port Forwarding (Port Weiterleitung) gehen und DORT diese Einstellungen machen. Nicht bei lokaeln IP Adressen...das ist natürlich Unsinn.
Was auch Quatsch ist, ist die Tatsache das die WAN Ports der lokalen Router die gleiche IP Adresse bzw. das gleiche IP Netz haben wie die LTE Router. Damit wären sie gar keine Router sondern nur simple Bridges auf Mac Basis und damit wäre die gesamte Diskussion hier so oder so technischer Blödsinn.
Korrigiere also deine Angaben (IP Adressen bzw. Netze) dementsprechend einmal richtig ! Bedenke auch den Check der internen Adressen im LTE Netz ob das RFC 1918 IPs (private IPs) sind ! Dazu auch keine Angabe deinerseuts face-sad
So hat das auszusehen:
f889c4ce171ffe1560f10baad4aa7775
Welche IP Netze du zwischen LTE Router (LAN Port) und lokalem VPN Router (WAN Port) verwendest erwähnst du mit keinem Wort. Auch die müssen unterschiedlich sein logischerweise.
Mehr oder weniger ist es exakt dieses Szenario hier:
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Nur das du eben für IPsec (statt OpenVPN) andere Protokoll Ports verwenden musst. Der Rest ist absolut identisch ! Halte dich also daran !
Member: Rocknrolla
Rocknrolla Apr 22, 2011 at 14:40:23 (UTC)
Goto Top
Jetzt verstehe ich was du mit "keine Angabe meinerseits" meinst. Ich führchte, dass die Router über LAN Ports zusammengeschaltet sind und nicht über WAN.

Bei den LTE B390 Routern gibt es das Problem, daß es nur Sicherheitseinstellungen gibt und darin kann man verschiedene Funktionen unter "Firewall-Switch" ein- und ausschalten. Eine Davon ist "IP-Filter". Sonst gibt es da nichts was auch nur an sowas erinnern würde wie ein NAT.

Was mich interessiert - ich habe von jemanden gehört, daß man beim Mobilen Internet (also wohl natürlich auch LTE), keine öffentliche IP bekommt. Könnte dies der Grund dafür sein, daß dieser Router keine Port Forwarding Funktion zu besitzen scheint?
Member: aqui
aqui Apr 23, 2011 at 09:48:49 (UTC)
Goto Top
Ob der WAN Port ein Ethernet Port ist ist mehr oder weniger nur kosmetisch ! Es ist aber der Port an dem die Internet oder Weitverkehrsverbindung ankommt am Lancom oder FritzBox.
Dort muss zwingend ein IP Netz vergeben werden.
Ebenso zwingend ist Port Weiterleitung erforderlich auf den Huaweis für die VPN IPsec Tunnelverbindung.
Desweiteren sind öffentliche IPs notwendig. Ggf. sofern FritzBox und Lancom die IPsec Funktion NAT Traversal supporten geht es auch ohne.
All das muss gegeben sein sonst wirst du kein VPN mit diesem Design hinbekommen !!
Member: Rocknrolla
Rocknrolla Apr 26, 2011 at 13:58:26 (UTC)
Goto Top
Ich habe nochmal genau nachgeschaut in der Config. Die B390 Router haben die externe IP - 10.x.x.x

Es ist also eine private IP Adresse !

Damit wird ein VPN Tunnel so nicht funktinoieren oder irre ich mich?
Member: aqui
aqui Apr 26, 2011 at 14:26:30 (UTC)
Goto Top
Dazu müssen die VPN Funktionen auf den VPN Routern dahinter zwingend die Funktion NAT Traversal supporten. Ist das der Fall klappts mit dem VPN trotzdem.
Die FB hat diese Funktion bzw. Man kann es im Konfig Setup explizit einstellen:
http://www.avm.de/de/Service/Service-Portale/Service-Portal/VPN_Interop ...
Da es bei der Gegenstelle sich um einen Lancom handelt supportet der das vermutlich auch. Es besteht also berechtigte Hoffnung das es klappt.
Wichtig ist das du die lokalen Kopplungs Netze zw. Huawei LTU und den jeweiligen VPN Routern auch entsprechend korrekt konfigurierst. Diese müssen ebenfalls einzigartig sein !
Member: Rocknrolla
Rocknrolla Apr 27, 2011 at 18:04:07 (UTC)
Goto Top
Ok, ok - ich bin jetzt durcheinander.

Also der b390 hat keine port forwarding oder sonstige Funktionen wie du oben siehst.

Mit Traversal NAT kommt also ein spezielles Paket (soviel ich bei der Wikipedia lesen konnte) trotzdem durch den B390 Router durch (bzw. durch beide) und erreicht sein Ziel? Und die Fritzbox sowie der Lancom beherrschen diese Technik?

Habe ich dich richtig verstanden?
Member: aqui
aqui Apr 28, 2011 at 10:05:31 (UTC)
Goto Top
Ja, das hast du richtig so verstanden. Letztlich ist das der tiefere Sinn von der NAT Traversal Erweiterung bei IPsec so vorgelagerte NAT Router (oder NAT Router in der Tunnelstrecke) überwinden zu können ohne Port Forwarding zu benutzen.
Laut AVM und Lancom Doku bzw. AVM Whitepaper supporten das beide Systeme. Kann man auch in den Konfig settings entsprechend sehen wenn du mal ganz genau hingesehen hättest...
Member: rwolpers
rwolpers Mar 22, 2012 at 09:21:59 (UTC)
Goto Top
Hallo zusammen,

kann mir bitte jemand sagen, wie man das •ESP Protokoll mit der IP Protokoll Nummer 50 durch den Huawei-Router schleust? Ich finde unter Portforwarding keine solche Möglichkeit.

Vielen Dank im Voraus
Member: aqui
aqui Mar 22, 2012 at 11:06:43 (UTC)
Goto Top
Es gibt 2 Möglichkeiten:
1.) Er supportet das nicht !
2.) Er macht es automatisch wenn du UDP 500 (IKE) und ggf. UDP 4500 (NAT Traversal) einträgst.
Letzteres nennt man dann auch "VPN Passthrough" Feature.
Sollte dein IPsec VPN NAT Traversal supporten musst du eigentlich gar nichts machen, aber das ist vom VPN Server abhängig ob der so konfiguriert ist. Ansonsten ist Schritt 2 immer Pflicht.
Hast du Billig Equipment und ist Punkt 1.) der Fall bist du natürlich chancenlos und es ist genaerell aus mit IPsec VPNs...klar !
Member: landy999
landy999 Mar 23, 2012 at 17:14:06 (UTC)
Goto Top
Hallo VPN Fans

habe mich mal bei Euch angemeldet.

Bei mir ist ein ähnliches Problem mit dem VPN.
Hatte bislang 2x DSL - Festnetz und VPN zwischen 2 Fritzboxen.
Jetzt habe ich DSL via Funk auf einer Seite und das Problem ging los.
Die Telekom akzeptiert die FB 6840LTE nicht und ich musste mir einen "Speedport LTE" zulegen.
Habe dahinter eine FB 7270.
Intenet ... geht alles aber keine VPN Verbindung.
Ich habe den VPN Tunnel über Selfhost.
In dem Logfile bei meiner Dyn DNS kann man erkennen, das die FB sich über den Speedport mit ihrer internen IP anmeldet.
Diese private IP akzeptiert selfhost nicht und weiß die Verbindung ab.

Daran liegt das problem bei der Anmeldung.
Habe noch keine Lösung dafür gefunden.
AMV schreibt mir, dass sie sich nicht um Fremdanlagen kümmern und die Telekom kennt keine Infos zu VPN über FB.

Gruß Landy999
Member: aqui
aqui Mar 23, 2012, updated at Oct 18, 2012 at 16:50:27 (UTC)
Goto Top
@Landy
Leider muss man raten was du für ein VPN Protokoll benutzt aber vermutlich ist es IPsec mit ESP was die FB macht. Du kannst dann nur den FQDN nehmen zum authentisieren wenn die IP nicht akzeptiert wird einen andere Chance hast du dann nicht mehr.
Sinnvoller ist es dann immer auf ein SSL basiertes VPN umzusteigen wie OpenVPN. Da hat man diese ganzen Probleme die IPsec dir bereitet nicht mehr !
OpenVPN Server installieren auf pfSense Firewall, Mikrotik. DD-WRT oder GL.inet Router
Member: dirkkk
dirkkk May 08, 2012 at 18:08:16 (UTC)
Goto Top
Also ich kann diesen Router wirklich empfehlen.

http://www.lte-info.at/lte-hardware/router/fritzbox-6840/

Soweit ich weiß, wir das VPN Protokoll kompllet mit IPsec mit ESP unterstütz, oder?

Grüße
Member: aqui
aqui May 12, 2012, updated at Oct 18, 2012 at 16:50:52 (UTC)
Goto Top
ESP ist IMMER Teil des IPsec Protokolls ! Diese Bemerkung ist also irgendwie sinnfrei Guckst du hier:
IPSEC Protokoll - Einsatz, Aufbau, benötigte Ports und Begriffserläuterungen