Auch wenn viele Köche ja den Brei verderben, mische ich mich trotzdem mal (zumindest am Rande) ein - manche Theorie hier ist schon ganz schön wild und es schadet eigentlich auch selten, wenn man solche Theorien nicht nur aufstellt, sondern auch (zumindest rudimentär) begründet ... ja, manchmal fällt es einem selbst auch auf beim Versuch, eine solche zu schreiben, daß da irgendetwas nicht so richtig zur Theorie paßt; dann sollte man ja versuchen, die Theorie entsprechend zu ändern und nicht nach weiteren Argumenten suchen, um sie doch noch irgendwie logisch erscheinen zu lassen. Und daß man eigene Theorien am besten auch auf (bestätigte) Fakten stützt und nicht aus der Glaskugel liest (je weniger Fakten, desto mehr Rauchschleier in der Kugel), sollte sich eigentlich auch von selbst verstehen.
Wenn ich auf der FB 6591 irgendwelche Logs finden könnte, die weitere Info enthalten, wäre es natürlich toll.
Wie sollte das funktionieren? Die FRITZ!Box 6591 ist da ja nur der Router, der ist es (ziemlich) egal, welcher Traffic da von einem LAN-Client an irgendwelche Ziele im Internet gesendet wird, solange da keine Filterung des erlaubten Traffics auf der 6591 (früher mal als "Kindersicherung" eingeführt, mittlerweile aber auch - mit manchen Kindern - mitgewachsen) aktiviert wurde.
Aber auf dem anderen Endpunkt der IPSec-Verbindung (also irgendeiner 7590) gibt es dann genau dazu (und nicht erst seit gestern) im FRITZ!OS die Möglichkeit, sich die "Support-Daten" aus dem laufenden OS als Datei ausgeben zu lassen.
Deren Inhalt (der weit über VPN-Informationen hinausgeht, aber das selektive Erstellen zieht AVM wohl auch nie mehr in Erwägung, obwohl das bereits in getrennten Skript-Files gesammelt wird) mag zwar an manchen Stellen auch etwas kryptisch aussehen (vor allem für den Laien) und viele Interna der AVM-Komponenten mit irgendwelchen (vielleicht sinnvollen, vielleicht aber auch sinnentleerten, weil "vererbten") Abkürzungen sind sicherlich auch weiterhin schwer zu interpretieren ... aber für den VPN-Teil trifft das eigentlich nicht mehr zu und seitdem AVM die Protokollierung dort auch massiv ausgebaut hat (sicherlich fanden es die eigenen Mitarbeiter auch nicht so prickelnd, wenn sie oftmals selbst auch nur raten konnten), ist das eine wahre Fundgrube bei solchen Problemen.
Die ganzen Fragen zu Portnummer, Weiterleitungen, DS-Lite, IPv4, etc. kann man ganz einfach dadurch klären, daß man sich die
ike.log
in der Support-Datei ansieht. Kommt dort eine Verbindung an, wenn der PC einen Versuch startet, dürfte die generelle "Erreichbarkeit" schon mal geklärt sein und da dann bei IPSec (mit ISAKMP/IKEv1) eine rege Diskussion zwischen den Peers beginnt, kann man aus dem weiteren Verlauf auch auf entsprechende Probleme schließen.
Wie so oft, tippe ich hier tatsächlich auch erst einmal (bis zum Beweis des Gegenteils, durch das Vorhandensein oder Fehlen entsprechender Protokolleinträge in der FRITZ!Box) auf ein MTU-Problem, was dadurch verursacht wird, daß der Windows-PC nicht "weiß" (und es auch nicht ohne weiteres ermitteln kann), daß er noch den Overhead für den IPv6-Tunnel, in dem die IPv4-Pakete vom Router (der 6591) zum AFTR des Providers weitergeleitet werden, bei der max. Größe der IPSec-Pakete berücksichtigen muß.
Zumindest müßte man mal ermitteln, welche MTU für den Tunnel überhaupt gesetzt ist. Wenn sich das beim FRITZ!Fernzugang nicht ermitteln läßt (das Faß, warum es nun unbedingt diese Software sein soll, mache ich gar nicht erst auf), kann man auch mal an der 6591 den internen LAN-Verkehr mitschneiden lassen - selbst wenn man mit dem Inhalt der Pakete nichts anfangen kann (das ist ja der Sinn des VPN, daß die Daten verschlüsselt sind), sollte man (m.W. werden die Pakete bei den AVM-Programmen/-Komponenten nicht aufgefüllt, um die Größe der enthaltenen "echten" Daten zu verschleiern) anhand der Größen der übertragenen Pakete erkennen können, ob die MTU zu groß angesetzt wurde, weil dann einem voll ausgelasteten Paket i.d.R. noch ein kleineres mit dem "hinteren Fragment" folgen sollte.
Aber auch das wäre alles erst der zweite Schritt ... zuerst sollte man mal ermitteln, ob der Verbindungsversuch überhaupt vom Windows-PC über die FRITZ!Box 6591 bei der FRITZ!Box 7590 ankommt - dazu muß man allerdings an die Support-Datei der 7590 kommen können.
EDIT: Markdown und BBCode verwechselt, korrigiert.