Nochmal zum HW-Setup (ISDN lasse ich weg, weil nur VPN Probleme macht): Bisher:
Code:
Bäckerei FB7390 - Internet - FB7490 Filiale
- FB7580 bei mir zuhause zwecks Fernadministration
VPN1: FB7390 - FB7490 Datenaustausch Vectron Kassen untereinander und mit PC-SW "Commander"
VPN2: FB7390 - FB7580 Fernadministration
VPN3: FB7490 - FB7580 Fernadministration
Alle 3 VPNs gehen via MyFritz, VPN1 wurde eingerichtet vom Kassenfachbetrieb. Mein Versuch, VPN2 und 3 zusätzlich einzurichten war zunächst fehlgeschlagen, weil die FBs nur eine MyFritz-User-Anmeldung zulassen - alles unnötiger Zeitverbrauch, bis man das herausfindet. Ich habe dann VPN1 auf meinen MyFritz-User umgestellt und VPN2 und 3 neu eingerichtet => funktioniert.
Wegen der All-IP-Zwangsumstellung und der Anforderung, 2 S0-Schnittstellen für die Hicom118 an einem DSL-Anschluss zur Verfügung zu haben, sowie 3 WLAN-APs einzubinden, muss die FB7390 ersetzt werden, die Wahl fiel auf be.IP. Da die natürlich kein MyFritz kennt, war als nächstes ein passender DynDns-Provider zu suchen - auch keine Task für wenige Stunden. Die Wahl fiel auf ddnss.de, eingerichtet in den 3 FBs und in der be.IP => funktioniert.
Dann die Einrichtung VPN zwischen FB und be.IP - YouTube "
Digitalisierungsbox Tutorial - Site-to-Site VPN zwischen Fritzbox und Digitalisierungsbox" gefunden - als Szenario wird mehrfach explizit "
Lan zu LAN-Verbindung, also Site-to-Site" genannt. Nach der Einrichtung in der "Digitalisierungsbox" (mit genau diesem Szenario) wird in der FB dann mit "Diese FRITZ!Box mit einem Firmen-VPN verbinden" gearbeitet, was offenbar aber zur Einwahl eines einzelnen Users in ein Firmennetz gedacht ist und daher mit
ID_USER_FQDN arbeitet - wusste ich zu diesem Zeitpunkt noch nicht. Eine LAN-LAN-VPN-Verbindung mit einem nicht-AVM-Produkt wird in der FB-GUI offenbar nicht unterstützt und funktioniert nur via "Eine VPN-Konfiguration aus einer vorhandenen VPN-Einstellungsdatei importieren" - habe ich bisher nirgends gelesen. Erst die weitere Suche nach fehlgeschlagenen Tests führte zu der Anleitung im
Routerforum, die aber für die FB sowohl bei
localid als auch bei
remoteid mit
ID_USER_FQDN arbeitet, was von der FB7490 mit OS06.93 offenbar noch akzeptiert wird und zu einem funktionsfähigen VPN-Tunnel mit der be.IP führt, wenn man bei der auch die identischen Parameter einstellt. Bei meiner FB7580 hatte ich am 09.09.2018 die 07.00-FW installiert, was dazu führte, dass ich keine VPN.cfg importieren konnte (das blöde Tastendrücken bei jedem Datenexport hatte ich schon lange abgestellt). Also wieder recherchieren - die 07.01 wurde nicht in der GUI angezeigt - und neue FW auf FB7580 bringen, alles zeitaufwendig, weil ich den Verlust der Eventlogs durch Abzug der Supportdaten vermeide. Dann VPN.cfg importieren - nachdem es in der FB7490 zum funktionierenden VPN geführt hat, habe ich es versäumt, die aktuelle VPN.cfg zurückzulesen. Der Test ging schief, ist auch kein Wunder, wenn auf der einen Seite
ID_FQDN versandt wird und die andere Seite
ID_USER_FQDN erwartet.
Zu der Erkenntnis
für 54 Minuten (bzw. eine Stunde) existierte ein Tunnel zwischen den Peers
kann ich nur sagen, dass zu dem Zeitpunkt, an dem ich (zuhause) die (wegen
ID_USER_FQDN ungeeignete) VPN.cfg in meine FB7580 importiert habe (wobei die FB7580
ID_FQDN daraus gemacht hat), die be.IP gar nicht am Netz war, sondern die FB7390 (in der Bäckerei), die natürlich über dieselbe DDNSS-DyDns-Adresse erreichbar ist wie die be.IP, wenn sie (in der Bäckerei) am Netz ist. Der besagte Tunnel kann also nur zwischen den 2 FBs bestanden haben. Wie das funktionieren soll, verstehe ich eigentlich nicht, denn die FB7390 in der Bäckerei hat nur 2 MyFritz-VPN-Profile, bei denen als
remotehostname die MyFritz-DNS-Adresse (meiner FB7580 und der Filial-FB7490) steht. Vermutlich werden sowohl die DDNSS- als auch die MyFritz-Adresse zur selben IP-Adresse aufgelöst, aber die FQDNs können nicht übereinstimmen und der PSK schon erst recht nicht...
Ich habe jetzt also für meine FB7580 und für die Filial-FB7490 je ein neues VPN.cfg erstellt mit
ID_FQDN (siehe
#23) und die Werte in der be.IP darauf umgestellt. Test heute Abend.
Zum Thema "Suche im Internet": Ich bin - wie gesagt - zunächst auf das Video und dann auf das Routerforum gekommen (und dort dokumentiert, dass es so, wie es dort beschrieben ist, nicht funktioniert); im IPPF habe ich nichts passendes gefunden und erst als ich wegen des fehlschlagenden VPN.cfg-Imports weiter gesucht habe, bin ich auf den aktuellen Thread gestossen, in dem ich - zunächst - nur dokumentieren wollte, dass ich Probleme auch mit der OS07.0
1 habe. Beiträge in 2 Foren synchron korrekt zu halten ist m.E. fast unmöglich, weshalb ich jetzt nur noch hier ausführlich poste und im Routerforum hierher verlinke, wenn denn alles funktioniert.
Und nein, die Telekom hat uns nicht nur 3 Wochen Zeit gegeben. Wie die HW-Lösung aussehen wird, war relativ bald klar. Inhouse musste ein Cat-Kabel vom HVT ins Büro verlegt werden, da die FB bisher im Büro stationiert ist und ein S0 über die existierende Fernmeldeverkabelung realisierbar war (aber nicht 2). Als WLAN-APs wollte ich ürsprünglich die neuen Bintec W2022ac-ext einsetzen, deren Lieferbarkeit sich aber von Monat zu Monat verzögerte, sodass ich jetzt W2003ac-ext einsetze, was den Beschaffungsprozess unnötig verzögert hat. Aufgrund weiterer Umstände (leider hat sich meine Frau auf dem Nachhauseweg von der Arbeit einen Mittelfussknochen gebrochen und war 6 Wochen ausser Gefecht mit entsprechenden Auswirkungen auf meine (häusliche) Arbeitsbelastung) und der Tatsache, dass die Telekom den ISDN-Anschluss nicht wie angekündigt zu Ende November, sondern bereits zu Ende September gekündigt hat, hat zu dem besagten Zeitdruck geführt. Die Telekom agiert allerdings manchmal extrem unkooperativ - bei der Umstellung des Haupt-ISDN-Anschlusses im März 2017 hat man der Bäckerei vor der Beauftragung gesagt, "dass sich nichts ändert", weshalb ich über die Umstellung nicht informiert wurde - da war dann die Not gross, als am Umstellungstag kein Telefon mehr ging, gelöst durch provisorische "fliegende" Verlegung eines S0-Kabels vom Büro zum HVT...
Morgen habe ich ein Treffen mit dem Spezialisten vom Kassenfachbetrieb zwecks Sicherstellung der Datenverbindung für die Kassen - hoffentlich erlebe ich da nicht weitere böse Überraschungen - konkrete technische Angaben waren von diesem Betrieb bis jetzt nicht zu erhalten.
Cheers
-hg