chrisxmas
Goto Top

Kein Zugriff auf NAS über VPN bei einigen Providern

Hallo zusammen,
ich habe auf einem Win10 Laptop eine VPN ins Firmennetz mit ShrewSoft eingerichtet und diese funktioniert bei meinem Chef soweit auch sehr zuverlässig, wenn er sich von zuhause (VDSL Telekom) aus einwählt oder wenn er sein iPad (Carrier-Telekom) als Hotsport verwendet. Die Netzlaufwerke sind per IP-Adresse gemappt.
Wenn er jetzt aber z.B. sein iPhone (Carrier-Vodafone) als Hotspot verwendet, kann man den Tunnel zwar auf dem Laptop aufbauen, jedoch gibt es dann weder Zugriff auf die Netzlaufwerke noch Internetzugriff. Das gleich Phänomän hatte er auch bei einem Gemeinschaftsbüro, bei dem er nur 1x die Woche ist.- Das Büro hat einen DSL Anschluss und FritzBox von 1&1.

Hat hier einer eine Idee, was das Problem sein kann? Es scheint ja mit den Providern zu tun zu haben, aber wenn man da anruft, sagen die einem, dass bei denen alles ganz normal funktioniert und das Problem an einer anderen Stelle zu suchen sei.

Ich würde mich über Tipps sehr freuen.

Viele Grüße
Chris

Content-Key: 309697

Url: https://administrator.de/contentid/309697

Printed on: April 26, 2024 at 21:04 o'clock

Member: pablovic
pablovic Jul 13, 2016 updated at 12:37:34 (UTC)
Goto Top
Was sind die IP Bereiche der LANs?
Verwendet der Carrier NAT?
Member: ChrisXmas
ChrisXmas Jul 13, 2016 at 13:18:36 (UTC)
Goto Top
Windows 10 Rechner
bekommt die IP vom Hotsport zugewiesen jetzt gerade z.B.
iPad über Telekom
IP: 172.20.10.x
Sub: 255.255.255.240
Gate: 172.20.10.1
Ohne VPN Internet funktioniert
Mit VPN Internet und LAN Zugriff funktioniert

iPhone über Vodafone
IP: 172.20.10.x
Sub: 255.255.255.240
Gate: 172.20.10.1
Ohne VPN Internet funktioniert
Mit VPN Internet und LAN Zugriff funktioniert nicht

IP Bereich im Office mit der FritzBox
IP: 192.168.2.x

Es ist eine gute Frage, ob die Carrier NAT verwenden, das werde ich mal versuchen herauszufinden. Wenn es ein NAT Problem ist, dann unterstützt die Telekom dies wohl auf jeden Fall im Festnetz und Mobilfunk-Bereich.
Member: LordGurke
LordGurke Jul 13, 2016 at 17:19:58 (UTC)
Goto Top
Ich glaube eher, dass es ein MTU-Problem des Tunnels ist.
Dreh da mal doe MTU auf 1300 Bytes runter und schau, ob es dann geht.
Unabhängig davon, ob Carrier-NAT beim Provider gemacht wird, gehst du mit dem Tunnel ja an allen Filtern und Firewalls des Providers vorbei, denn der kann ja optimalerweise nicht in den verschlüsselten Traffic des Tunnels hineingucken.
Member: pablovic
pablovic Jul 14, 2016 at 07:45:16 (UTC)
Goto Top
Kann die Verbindung überhaupt hergestellt werden, mit fehlerhafter MTU?
Member: LordGurke
LordGurke Jul 14, 2016 at 08:13:30 (UTC)
Goto Top
Sicher. Du hast halt nur Probleme, wenn die Pakete größer werden als die MTU des Providers zulässt.
Bei TCP kommt meistens MSS-Clamping auf den Carrier-Routern zum Einsatz um Probleme zu vermeiden.
Bei anderen Protokollen funktioniert das aber nicht, da kann es dir dann passieren dass zu große Pakete einfach nicht durchkommen.
Ping funktioniert, SYN-ACK funktioniert, aber sobald das erste große Paket kommen soll und irgendwo bein Provider versandet bekommst du halt die Timeouts.
Member: ChrisXmas
ChrisXmas Jul 15, 2016 at 06:20:15 (UTC)
Goto Top
Danke für den Tipp LordGurke,

ich habe die MTU Einstellung in der Doku überprüft und da ist 1380 eingestellt. Soll ich trotzdem mal mit 1300 austesten oder liegt dann das Problem an einer anderen Stelle?

Ich bekomme das Laptop heute Nachmittag und könnte dann testen.
Member: LordGurke
LordGurke Jul 15, 2016 at 07:29:37 (UTC)
Goto Top
Probiere es trotzdem mal - evtl. muss aber auch der VPN-Router von euch konfiguriert werden, wenn das nicht automatisch ausgehandelt wird. Das sollte aber vernachlässigbar sein, solange der Client korrekte MTU-Werte liefert.
Member: ChrisXmas
ChrisXmas Jul 18, 2016 at 06:24:02 (UTC)
Goto Top
Ich habe in dem VPN-Client die MTU-Werte auf 1300 angepasst und weiterhin klappt es bei 1&1 (Festnetz und Vodafone (mobil) nicht.
Member: LordGurke
LordGurke Jul 19, 2016 at 17:47:42 (UTC)
Goto Top
Ich merke gerade dass ich die wichtigste Frage gar nicht gestellt habe:
Kann man denn in beiden Fällen das NAS vom Client aus anpingen?