tttron
Goto Top

Windows VPN Client lauscht nach Verbindungsaufbau auf Port 1723 - warum?

Hallo zusammen,

mich treibt seit einiger Zeit die Frage um, warum der in Windows XP (und ebenso Win2000) integrierte VPN Client nach Verbindungsaufbau zu einem VPN Server auf Port 1723 lauscht.

Die Ausgangslage war so: Ich habe seit kurzem einen Account bei swissvpn.net. Da ich bisher durch NAT (Fritzbox 5140) einigermaßen geschützt war und zudem noch eine Personal Firewall installiert hatte, hab ich mir um offene Ports bis jetzt noch nicht so viele Gedanken gemacht. Da ich durch den VPN-Zugang aber quasi direkt im Internet hänge, hab ich mir dann doch mal die Mühe gemacht, das alles abzuklopfen.

Ich hab dann in einer VM ein Windows XP so weit abgespeckt, dass dort jetzt nur noch 4 Ports offen sind (netstat -ano) (den Zeitdienst auf 123 werde ich evtl. auch noch deaktivieren und IPSec (500/4500) bräuchte ich für PPTP wohl auch nicht!?)

Proto Local Address Foreign Address State PID
UDP 0.0.0.0:500 *:* 504
UDP 0.0.0.0:4500 *:* 504
UDP 127.0.0.1:123 *:* 1132
UDP 192.168.1.22:123 *:* 1132

Wenn ich mich jetzt über den Windows VPN Client mit SwissVPN verbinde, ändert sich die Ausgabe so:

Proto Local Address Foreign Address State PID
TCP 0.0.0.0:1723 0.0.0.0:0 LISTENING 4
TCP 192.168.1.22:1046 80.254.79.44:1723 ESTABLISHED 4
UDP 0.0.0.0:500 *:* 504
UDP 0.0.0.0:4500 *:* 504
UDP 80.254.74.22:123 *:* 1132
UDP 127.0.0.1:123 *:* 1132
UDP 192.168.1.22:123 *:* 1132

Und diese oberste Zeile ist es, die ich ums Verrecken nicht verstehe. Dass ich eine ausgehende TCP-Verbindung zum VPN-Server auf Port 1723 habe, leuchtet vollkommen ein, da darüber ja die Control Session von PPTP läuft. Aber warum muss der Client nun seinerseits auf Port 1723 lauschen!? Ich hab den RFC für PPTP etwas überflogen und meine verstanden zu haben, dass prinzipiell die Control Session in beide Richtungen aufgebaut werden kann. Aber zumindest in meiner Konstellation verläuft sie halt immer vom Client zum Server und spätestens wenn sie dann steht, bräuchte doch nicht mehr auf dem Port gelauscht zu werden.

Natürlich kann ich mit der Firewall den Port nach außen zu machen, aber das ist ja nur die zweitbeste Lösung. Wenn ich die Firewall probehalber abschalte, bekomme ich auch konsequenterweise von einem Portscanner (z.b. bei dem von heise) "1723 offen VPN-Server (PPTP)" gemeldet.

Hab ich da irgendwas komplett falsch verstanden? Ist mein System aus irgendeinem Grund so konfiguriert, dass es tatsächlich den Serverdienst anbieten soll (eingehende Verbindungen sind natürlich keine konfiguriert)? Muss man sich damit abfinden, dass der Client während der Verbindung auf dem Serverport lauscht? Ist der MS Client einfach schlecht oder ist das Verhalten systemimmanent?

Bin für jede hilfreiche Antwort sehr dankbar. face-smile

Content-Key: 104803

Url: https://administrator.de/contentid/104803

Printed on: April 24, 2024 at 01:04 o'clock