Gut, ich werd's auch langsam angehen. Ich scheue mich noch das neue image auf die fritze zu packen, aber irgendwann in einem unüberlegten Moment wird es schon noch dazu kommen
Zur Not hab ich ja noch den serial port.
Das trac ist im moment anscheinend für schreibzugriff gesperrt? Sonst hätte ich auch da mal gepostet...
Wichtig wäre jetzt für mich noch zu wissen ob es generell ohne grossen Aufwand möglich wäre die generic conntrack sachen auszuschalten sobald dsld und multid weg sind. Hängt im kernel viel von diesen 3 Komponenten ab?
Falls das nicht irgendwie einfach hinzubekommen ist lohnt es sich leider überhaupt nicht pppd auf der box zu nutzen, da es wenige Anwendungsfälle gibt wo man mit fehlendem masquerade auskommen kann.
Eine Alternative wäre für mich 2 subnets zu erstellen (eine bridge aus guest wifi und guest ethernet port 4, und ein subnet für die restlichen ethernet ports). Dann könnte man noch iptables nutzen um die Netze voneinander zu trennen und mit "ip rule" für das guest Netz den Tunnel als default route festlegen.
Eine route und der äußere Teil des Tunnels würde dann ganz normal über den dsld gehen, voip würde auch noch funktionieren.
Benötigt nur funktionierendes ip rule, iptables funktioniert jetzt schon, und man braucht halt diese Auflösung in 2 Subnetze (leider gibt es in meiner fritz gui nichts, aber früher ging das mal direkt von der gui. Vielleicht geht es manuell).
Falls ip rule nicht geht würde ich am liebsten einfach nur falsche dsl zugangsdaten eingeben, das modem mit einem ethernet port bridgen und mit iptables sicherstellen, dass alle guest sachen nur zu dem haupt router gehen können, auch sollte alles gedropped werden was mit falschem subnet in irgend einen port kommt.
Da diese iptables Funktionen kein conntrack benötigen braucht man den dsld, voipd, etc. nicht anfassen, man muss nur wieder die Bridge der ethernet ports auflösen, damit iptables funktioniert (denn wir brauchen L3, auf L2 würde nur ebtables funktionieren und das ist auch nicht im Trunk zu finden).
Vorteil zu dem vorherigen Vorschlag ist nur, dass man ip rule nicht benötigt. Die fritze macht also nur pppoe, lokales Routing+iptables-firewall und braucht keinen Tunnel aufbauen.