oh2204
Goto Top

LANCOM - Problem bei VPN Einwahl

Hi,

muss bei Einsatz des LANCOM VPN- Client am Betrieb an einer FritzBox zB, irgendwelche POrts öffnen, Triggern o.ä.? Haben öfters Probleme das sich Leute nicht einwählen könnten. D.h. die Verbindung kommt zustande, kann aber weder das Gateway noch einen Server pingen.


MfG

Content-Key: 119295

Url: https://administrator.de/contentid/119295

Printed on: April 25, 2024 at 15:04 o'clock

Member: Arch-Stanton
Arch-Stanton Jun 29, 2009 at 10:03:03 (UTC)
Goto Top
Ein bißchen spartanisch, Deine Angaben. Haben die Benutzer in den VPN-Einstellungen das Netz eingetragen in dem sich die Server befinden? Unter Profile > Einstellungen

Gruß, Arch Stanton
Member: oh2204
oh2204 Jun 29, 2009 at 10:29:23 (UTC)
Goto Top
Ja die Netze sind ja eingetragen.


Grüße
Member: Arch-Stanton
Arch-Stanton Jun 29, 2009 at 11:34:24 (UTC)
Goto Top
bei manchen Routern wird das ipsec-Protokoll geblockt, mache mal ein Firmwareupdate. Ansonsten sind da keine Anpassungen nötig, da Du ja eine ausgehende Verbindung startest. Wenn Du zone-alarm installiert hast, oder eine ähnliche Firewall, kann es sein, daß diese Verbindung geblockt wird.

Gruß, Arch Stanton
Member: aqui
aqui Jun 29, 2009 at 12:51:48 (UTC)
Goto Top
Wenn der Lancom Client IPsec macht als VPN Protokoll dann reicht es das du NAT Traversal aktivierst.

Ansonsten wenn dein Client hinter einem DSL Router sitzt musst du wie immer folgende Ports auf die lokale IP Adresse des Clients weiterleiten:
UDP 500 (IKE)
UDP 4500 (NAT-T)
ESP Protokoll mit der IP Protokoll Nummer 50

Damit sollte es dann problemlos klappen.
Da die Weiterleitungsbeziehung auf die IP statisch ist ist es besser für den Client eine statische IP außerhalb der DHCP Range des Routers zu verwenden statt DHCP. Denn sollte die DHCP IP sich mal ändern am Client läuft die Port Weiterleitung und damit dann das VPN ins Leere !
Member: mrtux
mrtux Jun 29, 2009 at 14:01:09 (UTC)
Goto Top
Hi !

Zitat von @aqui:
Da die Weiterleitungsbeziehung auf die IP statisch ist ist es besser
des Routers zu verwenden statt DHCP. Denn sollte die DHCP IP sich mal

Oder im DHCP-Daemon eine Reservierung setzen, falls Du so wie ich, eher ein DHCP-Freak bist. face-wink

Ich arbeite, sofern es möglich ist, immer mit Reservierungen, da ich als schneller Spring ins Auto, sowieso immer auf dem Sprung bin und auch nicht jede Netzwerkkonfig von zig Kunden im Kopf behalten kann.

Was aber noch lange nicht heissen soll, dass ich auch dokumentationsfaul bin...Naja vielleicht doch ein bisschen. face-wink

mrtux
Member: Arch-Stanton
Arch-Stanton Jun 29, 2009 at 14:25:07 (UTC)
Goto Top

Ansonsten wenn dein Client hinter einem DSL Router sitzt musst du wie
immer folgende Ports auf die lokale IP Adresse des Clients
weiterleiten:
UDP 500 (IKE)
UDP 4500 (NAT-T)
ESP Protokoll mit der IP Protokoll Nummer 50

bei ausgehenden Verbindungen sind doch keinerlei Einstellungen notwendig, eher bei eingehenden, wenn sich der VPN-Router hinter einer Firewall befindet. Der ausgehende Verkehr braucht doch keine reverse Freigabe, oder habe ich bislang nur Glück gehabt?

Gruß, Arch Stanton
Member: mrtux
mrtux Jun 29, 2009 at 14:54:08 (UTC)
Goto Top
Hi !

Zitat von @Arch-Stanton:
Freigabe, oder habe ich bislang nur Glück gehabt?

Nein, das passt schon! Aqui meinte natürlich die eingehenden Verbindungen, ausser sie sind per echter Firewall nach aussen auch noch geblockt aber davon war ja nicht die Rede.

Aber nach den teilweise chaotischen Konstellationen und dem vielfachen Halbwissen mancher Fragesteller, muss ich so mache Frage auch mehrmals lesen, um dahinter blicken zu können, was eigentlich gemeint ist. face-smile

mrtux
Member: Arch-Stanton
Arch-Stanton Jun 29, 2009 at 15:21:21 (UTC)
Goto Top
andererseits habe ich schon ein paar Male Ärger mit den Speedports der Telekom gehabt, da ging ipsec erst durch, nachdem die neueste Firmware drauf war.

Ich finde es manchmal abenteuerlich, was manche user sich zutrauen. Ohne Ahnung mal eben mehrere Filialen per VPN zusammenschalten und dann das Wissen hier erst erwerben, oder erbetteln, da ist Hilfestellung doch grob fahrlässig, oder?

Gruß, Arch Stanton

der Monate seines Lebens mit Versuchsaufbauten verbracht hat, nur damit der Kunde von den Umstellungen nichts "merkt".
Member: mrtux
mrtux Jun 29, 2009 at 15:49:56 (UTC)
Goto Top
Hi !

Zitat von @Arch-Stanton:
Speedports der Telekom gehabt, da ging ipsec erst durch, nachdem die
neueste Firmware drauf war.

Ein leidiges Thema bei den Speedports, es klemmt manchmal nicht nur beim VPN, auch beim WLAN hatte ich schon einigen Ärger, ein Firmwareupdate und plötzlich waren die Probleme weg. Wenn ich dürfte wie ich wollte, dann würde ich aus allen SPs eine Fritzbox machen, ob nun umgeflasht oder durch eine original FB ersetzt, Hauptsache weg mit den Dingern. face-smile Aber leider sind die halt, durch die Preispolitik der Telegum, weit verbreitet..... face-sad

Ich finde es manchmal abenteuerlich, was manche user sich zutrauen.

Genau und dafür belohnen wir sie ja auch oftmals zurecht mit Spott und Seitenhieben. Nicht aus Boshaftigkeit, sondern immer in der Hoffnung, dass wenigstens noch ETWAS zu retten ist. face-smile

Hilfestellung doch grob fahrlässig, oder?

Ja und die Ergebnisse von sowas, lesen wir ja tagtäglich hier face-smile

der Monate seines Lebens mit Versuchsaufbauten verbracht hat, nur
damit der Kunde von den Umstellungen nichts "merkt".

Ja, wem sagst Du das, wenn möglich, probiere ich auch lieber nochmal vorher im Trockenen bevor ich eine neue Konfiguration auf den Kunden loslasse.

mrtux
Member: oh2204
oh2204 Jun 29, 2009 at 15:55:34 (UTC)
Goto Top
Zitat von @Arch-Stanton:
Ich finde es manchmal abenteuerlich, was manche user sich zutrauen.
Ohne Ahnung mal eben mehrere Filialen per VPN zusammenschalten und
dann das Wissen hier erst erwerben, oder erbetteln, da ist
Hilfestellung doch grob fahrlässig, oder?

Sorry wir abreiten sonst mit NetGear, und dieser neue Kunde hat halt LANCOM, mit dessen Routern ich mich nicht auskenne...

Frag mich was es da gleich zu "meckern" gibt...
Member: mrtux
mrtux Jun 29, 2009 at 16:00:02 (UTC)
Goto Top
Hi !

Zitat von @oh2204:
Frag mich was es da gleich zu "meckern" gibt...

Wenn Du dich angesprochen fühlst, ansonsten ist doch alles Ok... face-devilish

mrtux
Member: Arch-Stanton
Arch-Stanton Jun 29, 2009 at 17:46:41 (UTC)
Goto Top
Es war jetzt nicht auf Dich gemünzt, fühle Dich bitte nicht angesprochen. Es war nur eine Reaktion auf die vielen Fragesteller, die sich nicht einmal die Mühe machen, hier die Suchfunktion zu bedienen.

Gruß, Arch Stanton