@thorsten-ac:
Die Einrichtung über die FRITZ!OS-Oberfläche funktioniert bei einem derartigen Szenario aber gar nicht zuverlässig, zumindest nicht nach dem, was bisher hier als "gefestigtes Wissen" galt.
Welche FRITZ!OS-Version ermöglicht denn die Einrichtung einer funktionierenden(!) VPN-Verbindung zwischen zwei FRITZ!Boxen, bei denen eine der beiden Seiten eben keine öffentliche IPv4-Adresse hat? AVM empfiehlt zwar in der eigenen KB, auf das "VPN-Verbindung dauerhaft halten" zu verzichten und alles wäre schön, das funktioniert aber nur bei passendem Timing und geht z.B. dann schief, wenn die Box mit der nicht-öffentlichen Adresse neu gestartet wird, während von der anderen Seite ein Verbindungsaufbau in Folge eines Zugriffs auf eine IP-Adresse im entfernten Netz im Gange ist. Dem trägt AVM dadurch Rechnung, daß man "Probieren Sie es später noch einmal." für eine probate Strategie der Fehlerbehebung hält.
Für die wirklich wirksame Einstellung, bei der Box mit der "responder"-Rolle keine Angaben zur Erreichbarkeit des Peers zu hinterlegen (weder "remote_ip" noch "remotehostname"), gibt es im AVM-GUI gar keine Einstellung (zumindest nicht bis zu derzeit aktuellen Release-Versionen) und offenbar hat AVM auch bisher nicht die Absicht, das in FRITZ!OS 7 tatsächlich zu ändern ... dabei wäre es tatsächlich nur eine Kleinigkeit und angesichts der hier in anderen Threads damit schon erzielten Erfolge, kann man wohl auch von einer "erprobten Lösung" sprechen. Dafür müßte man den eigentlichen IKE-Daemon gar nicht anfassen und auch die anderen Reste der VPN-Implementierung nicht (z.B. die Transformationen) - es würde vollkommen reichen, wenn man das GUI und den "ctlmgr" als Verantwortlichen für das Speichern der VPN-Einstellungen entsprechend anpaßt, daß mit einem weiteren Parameter die erwähnten Angaben einfach ausgelassen werden können bzw. daß es eine Trennung zwischen der "remote_id" (für P1) und der "remote_ip" (bzw. dem "remotehostname") geben kann.
Mit dem Einrichten spezieller Routen hat das (bei FRITZ!Boxen zumindest) auch nichts zu tun, weil man dort gar keine Routen definieren kann, die nicht in Richtung LAN weisen und genau da befindet sich der "VPN-Peer" eben nicht.
Um eine Konfigurationsdatei hier zeigen zu können, muß man die auch nicht unbedingt von Hand erstellt haben (zumindest nicht bei einem Szenario, wo die automatisch generierten auch tatsächlich funktionieren) ... aber auch das steht in anderen Threads sehr ausführlich, wo man diese Daten ansonsten noch "abgreifen" kann und dafür braucht man nur etwas Zeit, die Lesebrille und eine originale AVM-Firmware - es hat also auch nichts mit irgendwelchen Modifikationen am FRITZ!OS als Voraussetzung für irgendetwas anderes zu tun.
Und die prinzipielle Antwort lautet: "Ja." (es lebt oder auch "es ist machbar") bzw. "42", wenn die Frage eine andere ist.