Nach gefühlten 20 Stunden eigenständiger Arbeit, welche sich über das gesamte vergangene Wochenende verteilt und sich auch heute einen gewissen Anteil genommen haben, gebe ich nun auf. Ich bin mit meinem Wissen echt am Ende und erbitte nun eure Hilfe.
Mein Ziel ist es, den gesamten Traffic der Fritz!Box über einen VPN-Service, für den ich bezahle, zu schleusen (d.h., ich habe keinen Zugriff auf Serverkonfigurationen).
Zuerst etwas zum VPN-Service: Der Server hat dieselbe IP und mir wird VPN-intern dieselbe IP zugewiesen.
Nun zur Fritz!Box: Fon WLAN 7141, Firmware 41.04.76, geflasht mit freetz-devel-11050, also der aktuelle Trunk. Zusatzpakete sind eben OpenVPN 2.3 mit den ganzen nicht abwählbaren Komponenten wie OpenSSL und so. Dazu das Webinterface avm-firewall.
Noch etwas zur Geschichte. 18 Stunden davon verbrachte ich mit dem Versuch, es mit OpenVPN 2.1 (ebenfalls openssl) und iptables zu vollenden. 18 Stunden Such-, Build-, Flash-, und Configarbeit. Ich habe sogar unerwartet viel Neues über iptables gelernt, hat also auch seine Vorteile gehabt. Problem ist aber dieses hochbescheuerte Routing, der Internet-Verkehr der Geräte im LAN wollte einfach nicht durch den Tunnel und ich hatte eben immer noch die ISP-IP.
So nun. Ich habe den Trunk genommen, weil ich, durch die SuFu hier, in einem Post gelesen habe, dass im aktuellen Trunk OpenVPN in der Version 2.3 enthalten ist und es keine probleme mit dem Routing geben soll. Nun hab ich es versucht. BÄM, keines der Geräte hat Internet gehabt, hatte also denselben Blödsinn wie wenn ich auf dem "alten" release die Routen mittels route in der Rudi-Shell geändert habe. Firefox sagte permanent "Verbinde zu [Website]", tracert (auf Windows) endete mit timeouts nach dem ersten Hop, und zwar der zur Fritz!Box.
Führt man in der Rudi-Shell netstat -nr aus, kommt dies hier.
Leider sehe ich momentan einfach nicht das Problem dabei.
ifconfig zu tun0
Ich habe bemerkt, dass es nach einer Zeit immer mehr TX (transmit) packets gibt; das sind keepalives. Die Zahl der RX (receive) packets bleibt aber nahezu konstant bei 0.
Ich würde daraus schließen, dass es ein Problem mit dem Routing der vom VPN-Server kommenden Pakete gibt. Meine Idee wäre eventuell iptables zu benutzen, aber die Regeln sind immer sone Sache. MASQUERADE ist klar, doch was danach folgt, wird im Internet immer und immer anders vorgeschlagen. Mal mit SNAT, mal mit DNAT, mal beides, mal gar nicht, und das verwirrt einen doch sehr.
Weitere Versuche: Rein aus Neugierde Kernel-Replacement mit gemessenen 0.1 Veränderungen. Die Update-Datei ist größer; komischerweise noch im Rahmen des Möglichen, aber keine Wirkung auf die Verbindung.
Ich danke schon einmal jedem, der sich eigene Zeit nimmt, sich meinem Problem zu widmen und wünsche einen guten Abend, eine gute Nacht oder schon einmal guten Morgen oder einen guten Tag im Voraus.
bStuB
Mein Ziel ist es, den gesamten Traffic der Fritz!Box über einen VPN-Service, für den ich bezahle, zu schleusen (d.h., ich habe keinen Zugriff auf Serverkonfigurationen).
Zuerst etwas zum VPN-Service: Der Server hat dieselbe IP und mir wird VPN-intern dieselbe IP zugewiesen.
Nun zur Fritz!Box: Fon WLAN 7141, Firmware 41.04.76, geflasht mit freetz-devel-11050, also der aktuelle Trunk. Zusatzpakete sind eben OpenVPN 2.3 mit den ganzen nicht abwählbaren Komponenten wie OpenSSL und so. Dazu das Webinterface avm-firewall.
Noch etwas zur Geschichte. 18 Stunden davon verbrachte ich mit dem Versuch, es mit OpenVPN 2.1 (ebenfalls openssl) und iptables zu vollenden. 18 Stunden Such-, Build-, Flash-, und Configarbeit. Ich habe sogar unerwartet viel Neues über iptables gelernt, hat also auch seine Vorteile gehabt. Problem ist aber dieses hochbescheuerte Routing, der Internet-Verkehr der Geräte im LAN wollte einfach nicht durch den Tunnel und ich hatte eben immer noch die ISP-IP.
So nun. Ich habe den Trunk genommen, weil ich, durch die SuFu hier, in einem Post gelesen habe, dass im aktuellen Trunk OpenVPN in der Version 2.3 enthalten ist und es keine probleme mit dem Routing geben soll. Nun hab ich es versucht. BÄM, keines der Geräte hat Internet gehabt, hatte also denselben Blödsinn wie wenn ich auf dem "alten" release die Routen mittels route in der Rudi-Shell geändert habe. Firefox sagte permanent "Verbinde zu [Website]", tracert (auf Windows) endete mit timeouts nach dem ersten Hop, und zwar der zur Fritz!Box.
Führt man in der Rudi-Shell netstat -nr aus, kommt dies hier.
Code:
Kernel IP routing table
Destination Gateway Genmask Flags MSS Window irtt Iface
46.165.208.65 0.0.0.0 255.255.255.255 UH 0 0 0 dsl
192.168.180.1 0.0.0.0 255.255.255.255 UH 0 0 0 dsl
192.168.180.2 0.0.0.0 255.255.255.255 UH 0 0 0 dsl
10.4.72.225 0.0.0.0 255.255.255.255 UH 0 0 0 tun0
10.4.0.1 10.4.72.225 255.255.255.255 UGH 0 0 0 tun0
84.133.0.131 0.0.0.0 255.255.255.255 UH 0 0 0 dsl
192.168.178.0 0.0.0.0 255.255.255.0 U 0 0 0 lan
169.254.0.0 0.0.0.0 255.255.0.0 U 0 0 0 lan
0.0.0.0 10.4.72.225 128.0.0.0 UG 0 0 0 tun0
128.0.0.0 10.4.72.225 128.0.0.0 UG 0 0 0 tun0
0.0.0.0 0.0.0.0 0.0.0.0 U 0 0 0 dsl
Leider sehe ich momentan einfach nicht das Problem dabei.
ifconfig zu tun0
Code:
tun0 Link encap:UNSPEC HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00
inet addr:10.4.72.226 P-t-P:10.4.72.225 Mask:255.255.255.255
UP POINTOPOINT RUNNING NOARP ALLMULTI MULTICAST MTU:1500 Metric:1
RX packets:0 errors:0 dropped:0 overruns:0 frame:0
TX packets:16 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
RX bytes:0 (0.0 B) TX bytes:1344 (1.3 KiB)
Ich würde daraus schließen, dass es ein Problem mit dem Routing der vom VPN-Server kommenden Pakete gibt. Meine Idee wäre eventuell iptables zu benutzen, aber die Regeln sind immer sone Sache. MASQUERADE ist klar, doch was danach folgt, wird im Internet immer und immer anders vorgeschlagen. Mal mit SNAT, mal mit DNAT, mal beides, mal gar nicht, und das verwirrt einen doch sehr.
Weitere Versuche: Rein aus Neugierde Kernel-Replacement mit gemessenen 0.1 Veränderungen. Die Update-Datei ist größer; komischerweise noch im Rahmen des Möglichen, aber keine Wirkung auf die Verbindung.
Ich danke schon einmal jedem, der sich eigene Zeit nimmt, sich meinem Problem zu widmen und wünsche einen guten Abend, eine gute Nacht oder schon einmal guten Morgen oder einen guten Tag im Voraus.
bStuB
Zuletzt bearbeitet: