blackbruce
Goto Top

Kann IP nicht pingen in einem Netz in anderem schon

Hallo zusammen,

ich habe ein Problem. Aber erst mal ein paar Daten:

Provider: Privat; www.mkth.de
Netzabschlussgerät des Providors: Genexis Box
Router: 2x Fritzbox 7170 (Freetz)
Subnet:
Standort A: 192.168.1.0/24
Standort B: 192.168.2.0/24
Client: Vista, 7

Es handelt sich um 2 verschiedene Anschlüsse bei oben genannten Anbieter. An jedem Standort ist eine Fritzbox 7170.
Nun habe ich versucht die beiden per VPN zu verbinden.

Da dies nicht funktionierte begab ich mich auf Spurensuche.

Ping von Standort A auf dyndns Standort B wird korrekt aufgelöst jedoch mit Zeitüberschreitung der Anforderung quittiert. (Sowohl Ping auf Dydns als auch öffentliche IP)
Ein Ping auf sonstige URL`s wird ohne Probleme durchgeführt.

Das gleiche ist wenn ich von Standort B den Standort A pingen will.

Ein tracert auf die IP des anderen Standort läuft bereits nach der Fritzbox ins leere.

An meinem Arbeitsplatz (welcher sich nicht in dem Provider Netz befindet) kann ich aber sowohl Dyndns Standort A wie auch Standort B ohne murren anpingen.

Firewall auf den Fritzboxen wurden zum Test beide deaktiviert.

Ich weiß momentan keine Lösung und hoffe ihr könnt mir ein bisschen unter die Arme greifen.

Vielen Dank bereits im voraus.

Gruß Black

Content-Key: 182101

Url: https://administrator.de/contentid/182101

Ausgedruckt am: 29.03.2024 um 11:03 Uhr

Mitglied: aqui
aqui 16.03.2012 um 14:22:42 Uhr
Goto Top
Normalerweise ist Ping (ICMP Protokoll) deaktiviert auf den öffentlichen Interfaces (WAN/DSL). Macht auch Sinn um diese Endgeräte nicht auspähbar und damit angreifbar zu machen.
Das machen mittlerweile alle Hersteller aus Sicherheitsgründen so, auch die übelsten Billigheimer und vermutlich auch AVM und ganz sicher Freetz.
In der Beziehung ist es dann also ganz normal was du dort als Verhalten siehst !
Man muss dann meistens wissentlich in den Security Settings des Routers das WAN/DSL Interface bewusst pingbar machen (ICMP aktivieren oder in der Accessliste zulassen). Sollte man zum Testen aber immer nur temporär machen aus den obigen bekannten Gründen.
Das die Interfaces nicht pingabr bzw. per ICMP nicht erreichbar sind (Traceroute ist auch ICMP !) besagt ja auch noch lange nicht das nicht ein IPsec Tunnel auch nicht zustandekommt.
Also ist die Ping Aussage für die VPN Fähigkeit herzlich egal bzw. sagt gar nichts aus !
Mitglied: blackbruce
blackbruce 16.03.2012 um 14:29:13 Uhr
Goto Top
Hallo aqui und vielen Dank für deine Antwort.

Da ich aber von meinem Arbeitsplatz beide Fritzboxen anpingen kann und eben nur nicht die Boxen gegenseitig, besagt mir doch, dass
sich die beiden Boxen nicht "sehen" können, oder?
Mitglied: goscho
goscho 16.03.2012 um 14:49:51 Uhr
Goto Top
Mahlzeit,
Zitat von @aqui:
Normalerweise ist Ping (ICMP Protokoll) deaktiviert auf den öffentlichen Interfaces (WAN/DSL). Macht auch Sinn um diese
Endgeräte nicht auspähbar und damit angreifbar zu machen.
Das machen mittlerweile alle Hersteller aus Sicherheitsgründen so, auch die übelsten Billigheimer und vermutlich auch
AVM und ganz sicher Freetz.
Ich habe das gerade mal mit einer FBF7270 und einer FBF7170 mit jeweils eingerichteter DYN-DNS-Adresse und (funktionierendem) VPN getestet und dort ist die WAN-IP (oder der DYNDNS-Name) anpingbar. Eine Funktion zum Ein-/Ausschalten des WAN-Ping habe ich auf der Fritzbox nicht gefunden.
Also gehe ich davon aus, dass dies immer so ist.
Mitglied: brammer
brammer 16.03.2012 um 14:53:09 Uhr
Goto Top
Hallo,

nein besagt es nicht.

irgend eine Maschine auf dem MWeg zwischen den beiden Fritzboxen leitet ICMP nicht weiter.
Auf der Strecke von dir zu den Fritzboxen ist aber wohl was anderes dazwischen. und das Gerät lässt ICMP durch.

Das dein VPN nicht Funktioniert dürfte eher ein Konfigurationsproblem sein!

brammer
Mitglied: goscho
goscho 16.03.2012 um 14:53:10 Uhr
Goto Top
Zitat von @blackbruce:
Da ich aber von meinem Arbeitsplatz beide Fritzboxen anpingen kann und eben nur nicht die Boxen gegenseitig, besagt mir doch,
dass
sich die beiden Boxen nicht "sehen" können, oder?
Wie meinst du das?
Du versuchst den Ping auf die WAN-IP von FritzBox 2 von einem Computer, der sich im Netz von Fritzbox 1 befindet?
Wenn die beiden Fritzboxen im Internet hängen und nicht durch irgend wen oder was geblockt werden, solltest du diesen Ping hinbekommen.
Mitglied: blackbruce
blackbruce 16.03.2012 um 14:54:33 Uhr
Goto Top
Zitat von @goscho:
Mahlzeit,
Ich habe das gerade mal mit einer FBF7270 und einer FBF7170 mit jeweils eingerichteter DYN-DNS-Adresse und (funktionierendem) VPN
getestet und dort ist die WAN-IP (oder der DYNDNS-Name) anpingbar. Eine Funktion zum Ein-/Ausschalten des WAN-Ping habe ich auf
der Fritzbox nicht gefunden.
Also gehe ich davon aus, dass dies immer so ist.


Korrekt.
Sie sind ja auch pingbar. Nur lassen sie sich gegenseitig nicht anpingen.

Und ich frage mich eben wieso dies so ist, obwohl es ja von sonst überall funktioniert.
Mitglied: blackbruce
blackbruce 16.03.2012 um 14:57:48 Uhr
Goto Top
Zitat von @goscho:
> Zitat von @blackbruce:
> Da ich aber von meinem Arbeitsplatz beide Fritzboxen anpingen kann und eben nur nicht die Boxen gegenseitig, besagt mir
doch,
> dass
> sich die beiden Boxen nicht "sehen" können, oder?
Wie meinst du das?
Du versuchst den Ping auf die WAN-IP von FritzBox 2 von einem Computer, der sich im Netz von Fritzbox 1 befindet?
Wenn die beiden Fritzboxen im Internet hängen und nicht durch irgend wen oder was geblockt werden, solltest du diesen Ping
hinbekommen.

Genau so wie du beschrieben hast ist es. Ping geht allerdings nicht durch.
Mitglied: blackbruce
blackbruce 16.03.2012 um 15:46:21 Uhr
Goto Top
Hier noch kurz den Fehlercode der Fritzbox zum Verbindungsversuch:

VPN-Fehler: xxxxx.dyndns.org, IKE-Error 0x2027

Ist wohl ein DPD (Dead Peer Detect) Fehler, was meine Vermutung scheinbar unterstreicht, dass sich die beiden Boxen nicht "sehen" können.


Weitere Vorschläge?
Mitglied: 104286
104286 16.03.2012 um 19:41:42 Uhr
Goto Top
Ja, ich habe einen guten Vorschlag:

Du fängst nochmal von vorn an und diesmal systematisch.

DPD ist was ganz anderes. Die Erkennung wirkt erst dann, wenn eine Verbindung schon bestanden hat. Es werden nur periodisch Info-Pakete losgeschickt, die der Empfänger quittieren muss. Macht er das nicht, weil die Verbindung nicht mehr steht, dann werden Maßnahmen ergriffen, die einen erneuten Verbindungsaufbau ermöglichen. Darauf hast du in der Konfiguration der Box aber keinen Einfluss.

Gruß
leo