IPSec Netz zu Netz zu einer Fritzbox

phernas

Neuer User
Mitglied seit
1 Apr 2016
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Hallo Zusammen,

es gibt ja die Möglichkeit eine IPSec Verbindung zu einer Fritzbox "Netz zu Netz" herzustellen.

Jetzt habe ich allerdings den Fall, dass ich eine Fritzbox hinter einem anderen Router betreibe und die Fritzbox in dem von AVM "IP Client" Modus betrieben wird.

Besteht die Möglichkeit IPSec Verbindung zu dieser Fritzbox herzustellen? Wenn ich auf anderen Fritzboxen (7390 und 7490) die im normalen Router Modus betrieben werden dann finde ich unter Internet -> Freigaben -> die Option um die VPN Config einzuspielen. Wenn ich auf der besagten nachsehe, dann finde ich diese Option nicht. Jetzt ist die Frage, ob es daran liegt weil diese im IP Client Modus ist oder weil es nur eine 7330 ist.

Vielleicht hatte ja schon mal jemand damit zu tun und kann mir vielleicht helfen.

Danke im Voraus

Gruß
Patrick
 
Client-Mode -> kein Interface, kein (AVM-)VPN.
 
Statt "Interface" passt wohl Routing besser bei dir Peter.
 
Statt "Interface" passt wohl Routing besser bei dir Peter.
Nein, ich meinte tatsächlich "kein Interface". Im Client-Mode ist nämlich das "dsl"-Interface (aka WAN), an dem die Möglichkeit der Ausleitung und Transformation des Traffics für das AVM-VPN besteht, nicht vorhanden. Eine Box im IP-Client-Mode könnte mit OpenVPN problemlos als VPN-Gateway arbeiten, auch wenn sie andere Merkmale des "Routerbetriebs" (Firewall/NAT/ConnectionTracking) nicht bietet. Wenn auf beiden Seiten einer OpenVPN-Verbindung die Routen stimmen, braucht es da nichts weiter. Auch eine Box im IP-Client-Mode kann ja "routen", solange sie zwei Interfaces hat (das "lan"-Interface und ein TUN/TAP-Interface bei OpenVPN), zwischen denen sie "vermitteln" kann.
 
Eine Box im IP-Client-Mode könnte mit OpenVPN problemlos als VPN-Gateway arbeiten
ich gehe davon aus, dass Du den OpenVPN-Bridgemode meinst

auch wenn sie andere Merkmale des "Routerbetriebs" (Firewall/NAT/ConnectionTracking) nicht bietet.
ohne Firewall (z.B. iptables) würde ich das nicht betreiben wollen, da ich ohne FW nicht steuern kann, welches Remote Device auf welchen meiner lokaler Rechner im LAN zugreifen darf bzw. verbieten kann; da ist ja sonst Tür und Tor für alles offen.
 
Vielen Dank! Das hilft mir schonmal weiter. Also zumindest, dass ich nicht danach zu suchen brauche.

Hintergrund der Geschichte sieht so aus. Im Ferienhaus steht ein Comcast Router und verbindet das Netzwerk mit dem Internet. Dahinter steht eine 7330 und stellt die Telefonie zur Verfügung.
Jetzt hätte ich es gerne, dass die Rechner und auch andere Geräte stellenweise mit einer deutschen IP ins Netz gehen. Also wollte ich die Fritzbox einfach als alternatives Gateway einsetzen, welches über ein VPN den Traffic zu einer Endian Firewall in Deutschland Routet. Je nachdem welches Gateway man somit angesprochen hätte, Comcast oder Fritzbox hätte man dann entweder die eine oder die andere IP.

Habt ihr vielleicht eine Idee wie das gewünschte Ergebnis am praktikabelsten zu erzielen wäre. Ein Rechner, hat auch jetzt schon einen Zugang über Open VPN. Will aber mehr als nur die Rechner mit dem DE Netz verbinden.

Danke euch!
 
ich gehe davon aus, dass Du den OpenVPN-Bridgemode meinst
Nein, meine ich nicht.

Warum sollte es nicht funktionieren, ein gesondertes TUN/TAP-Interface neben der "lan"-Bridge in einer FRITZ!Box mit OpenVPN zu betreiben? Zumindest Dienste auf der FRITZ!Box selbst sind darüber dann für einen OpenVPN-Peer direkt zu erreichen und ob man dann Pakete zwichen dem TUN-Interface und der "lan"-Bridge routet, kann man sich ja aussuchen. Ansonsten kann man bei einer FRITZ!Box im Router-Modus mit OpenVPN ja auch nicht weiter selektiv steuern, welcher OpenVPN-Peer auf welchen Dienst im LAN zugreifen darf.

Welches Problem sehe ich hier nicht?
 
phernas als TE schreibt doch nichts von openVPN, was ggf. auch Freetz erfordert ect.

Und als IP Client gibt es im WebIF keine Firewall, Routen oder VPN, da die FB als Switch mit Extras läuft.
 
Zuletzt bearbeitet von einem Moderator:
1. OpenVPN erfordert für das eigene Kompilieren der Programme vielleicht Freetz, aber nicht für den Betrieb auf der Box.

2. Das AVM-VPN braucht tatsächlich den Router-Mode, weil es ein WAN-Interface benötigt. Bei OpenVPN ist das anders, nichts weiter wollte ich zum Ausdruck bringen. Ob, wie und wo der TE bereits OpenVPN einsetzt, spielt für diesen Aspekt (eine FRITZ!Box im "IP-Client-Mode" kann trotzdem als OpenVPN-Gateway dienen) gar keine Rolle, das war rein die Erwähnung einer anderen Möglichkeit, ein VPN zu verwenden und der Widerspruch dagegen, daß dafür unbedingt der "Router-Modus" der FRITZ!Box aktiv sein müsse. Das bezieht sich auch nur auf das, was hier im Normalfall als "Router-Mode" betrachtet wird, da ist nicht das reine IPv4-Forwarding mit gemeint und genau das funktioniert eben mit passender Konfiguration auch bei einer FRITZ!Box, solange sie mind. zwei Interfaces hat (das kann auch ein virtuelles wie TUN/TAP sein), zwischen denen ein Forwarding möglich oder notwendig ist. Die Frage, welche Änderungen an einer FRITZ!Box dafür notwendig wären, steht auf einem anderen Blatt.

3. In dem vom TE in #6 geschilderten Szenario hilft auch eine FRITZ!Box im Router-Modus erst einmal gar nichts. Wenn die Clients direkt hinter dem Comcast-Router hängen und da ist die FRITZ!Box ebenfalls als Client (im Router-Modus und mit ihrem WAN-Interface, also als kaskadierter Router) eingebunden wird, dann kann sie nicht gleichzeitig in demselben LAN mit ihrem eigenen LAN-Interface präsent sein - sie kann ja nicht auf dem WAN- und dem LAN-Interface dieselbe Konfiguration verwenden. Da fehlen dann also mindestens mal weitere Details, wie Du Dir das vorstellen würdest (komme ich später noch mal drauf zurück).

4. Auch bei Verwendung eines zweiten (logischen) Netzwerks auf derselben L2-Struktur ist eine "manuelle Umschaltung" des Gateways für einen einzelnen Client nur mit einer anderen Interface-Konfiguration für einen Client verbunden - bei Linux (oder anderen Systemen mit passender Unterstützung) wäre das sogar mit "network namespaces" zu lösen, daß nur Pakete für bestimmte Ziele an das eine Gateway gehen und andere wieder an ein zweites (sogar eine Lastverteilung wäre denkbar). Alternativ oder für andere Systeme (ich nehme mal solche aus, wo der Besitzer gar keine "händische" IP-Konfiguration im erforderlichen Umfang vornehmen kann, aber selbst für Windows funktioniert das) läßt sich das mit zwei IP-Adressen auf demselben Interface und passenden Einträgen in der Routing-Tabelle (bei der Angabe "next hop") auch ohne "namespaces" so konfigurieren, daß sie für bestimmte Ziele (eines davon ist die Standard-Route, auch die kann man bekanntlich ändern, selbst wenn man eine Konfiguration per DHCP erhalten haben sollte (was hier noch nicht einmal als Bedingung angegeben ist)) verschiedene Gateways benutzen. Das setzt aber tatsächlich eine (ggf. umfangreiche) Anpassung der Netzwerk-Konfiguration jedes einzelnen Gerätes im LAN voraus, welches ein anderes Gateway benutzen soll. Aber das sind eigentlich getrennte Aspekte ... die Verwendung eines abweichenden Gateways oder eines zweiten logischen Netzes (solange "Abhörsicherheit" zwischen diesen Netzen im LAN kein Thema ist) hat ja erst einmal nichts damit zu tun, ob eines dieser Gateways den Traffic im Anschluß über ein VPN sendet oder nicht.

5. Nach #6 wäre eine Möglichkeit tatsächlich eine FRITZ!Box (oder besser noch ein zusätzlicher RasPi wg. der Leistung, wobei das vom Traffic-Aufkommen abhängig ist), wo das System aus dem LAN eingehende Pakete mit einer Ziel-IP, die nicht der eigenen entspricht (für die sie also als "gateway" fungieren soll, sonst würden die ja gar nicht bei ihr landen), über OpenVPN einpackt und diesen VPN-Traffic dann über die Internetverbindung des Comcast-Routers zur Endian-Firewall weiterleitet. Warum sollte das nicht funktionieren? Bitte einfach eine "technische" Erklärung, was aus Netzwerksicht dagegen spricht (im Kontext von #6 wohlgemerkt).

6. Will man unbedingt das AVM-VPN (IPSec mit IKEv1) verwenden, könnte man den Weg nach 4. nehmen ... bei einer Gegenstelle, die auch andere Möglichkeiten bietet, ist das aber vielleicht die zweitbeste Lösung.

6. Was willst Du mir (oder uns) mit
HabNeFritzbox schrieb:
Und als IP Client gibt es im WebIF keine Firewall, Routen oder VPN, da die FB als Switch mit Extras läuft.
sagen?
Ich habe nie behauptet, daß es im IP-Client-Mode der FRITZ!Box keine Einschränkungen gäbe oder (wie Du in #8), daß eine FRITZ!Box im Router-Modus für den TE (weil Du darauf solchen Wert legst am Beginn von #8) eine Lösung beim Szenario nach #6 wäre. Ich habe in #2 geschrieben, daß es im IP-Client-Mode kein AVM-VPN gibt - period (steht immer noch oben) - und daß mangels WAN-Interface das (AVM-)VPN auch nicht funktionieren kann oder wird, selbst wenn man irgendwie die Dienste starten könnte.
Dabei meinte ich tatsächlich das fehlende zweite Interface - ohne ein solches wird gar keine (herkömmliche) VPN-Lösung funktionieren, denn irgendwo muß der unverschlüsselte ja vom verschlüsselten Traffic unterschieden werden. Da die beliebteste VPN-Lösung mit "virtuellen" Interfaces (das sind die TUN/TAP-Devices) nun mal OpenVPN ist, habe ich das als Beispiel angeführt und das Anlegen eines TUN/TAP-Interfaces funktioniert auch auf einer FRITZ!Box im IP-Client-Mode ... aber natürlich nicht über das GUI, das war aber auch keine Bedingung seitens des TE und die reine Erwähnung, daß man auf einer FRITZ!Box auch andere VPN-Lösungen als das AVM-VPN benutzen könnte, kann auch kaum OT oder verboten sein. Die "Eingangsfrage" war also nach der Antwort in #2 eigentlich "durch". Wenn ich dann auf Deine Nachfrage antworte und OpenVPN als Beispiel für eine VPN-Lösung anführe, die auch ohne "Router-Mode" funktioniert, nachdem Du den als Voraussetzung postuliert hast (so habe ich jedenfalls Dein
HabNeFritzbox schrieb:
Statt "Interface" passt wohl Routing besser bei dir [...]
verstanden), gilt das nicht mehr direkt der Frage des TE.

Die Auskunft, daß es mit einer Box im Client-Mode nicht funktionieren kann, hat der TE seit #2, die Auskunft in #8 (m.E. bei Berücksichtigung der Angaben in #6 wenig zielführend, solange sie so lapidar erfolgt), daß das AVM-VPN im Router-Modus funktionieren würde, hat er nun auch. Auf der Suche nach einer Lösung (#6) hat er auch noch Alternativen genannt bekommen.

Warum ein VPN-Gateway nun unbedingt noch eine eigene Firewall haben oder gar NAT benutzen muß (#5), müßte man vielleicht mal begründen ... solange die Gegenstelle (hier die Endian-Firewall) ihrerseits nur "erlaubte" Daten in den VPN-Tunnel steckt, braucht das Gateway auf der anderen Seite sich um eine Filterung (für ingress) keine Gedanken zu machen und für egress (a la Kindersicherung in der FRITZ!Box) machen das auch nur die wenigsten Consumer-Router (und es war hier auch nicht Teil der Aufgabenstellung).
 
Zuletzt bearbeitet:
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.