jannik2018
Goto Top

IPFire IPSec Zugang per Fritzbox in ein bestimmtes Netz

Hallo zusammen,
weiß einer wie ich bei IPFire einstellen kann dass der VPN zugang zum beispiel nur in das Blaue netz funktioniert
ich möchte nämlich eine fritzbox mittels ipsec mit dem blauen netz des Ipfire verbinden da da wo die fritzbox aufgestellt werden soll ein anderes netz ist
Bitte um Rückmeldung

Content-Key: 534746

Url: https://administrator.de/contentid/534746

Printed on: April 19, 2024 at 04:04 o'clock

Member: Jannik2018
Jannik2018 Jan 14, 2020 at 17:38:32 (UTC)
Goto Top
Die Fritzbox ist 192.168.178.0 Netz mit der ip 192.168.178.100 verbunden
und soll sich per ipsec in das 172.20.0.0 Netz einwählen sind die einstellungen dafür so korrekt ?
ipsec_config_1
Member: aqui
aqui Jan 14, 2020 updated at 18:08:12 (UTC)
Goto Top
Da gibt es 2 Möglichkeiten das zu lösen:
  • 1.) Die Quick an Dirty Methode: Einfach Firewall Regeln auf der IPFire für den Tunnel definieren die den Traffic in das nicht gewollte IP Netz blocken. Unschön, da der geblockte Traffic am Ziel geblockt wird und den Tunnel belastet (Performance). Funktioniert aber problemlos.
  • 2.) Besser: Eintrag über die Phase 2 SAs. Dort definierst du ja immer das oder die remote(n) Subnetz(e). Das bestimmt dann welcher Traffic in den VPN Tunnel geroutet wird. Hier lässt du einfach das zweite IP Netz weg was du nicht im Tunnel haben willst und dann wird es gar nicht erst in den Tunnel geroutet.
Will sagen. Wenn an der IP Fire mehrere IP Netze sind und du die per VPN Tunnel angebundenen FB aber nur in ein einziges Netz dort kommunizieren lassen willst, dann trägst du auch einzig nur dieses IP Netz unter Remote (Entferntes Netzwerk, Subnetzmaske) bei der FB ein. Dann kann die FB auch rein nur in das eine IP Netz via VPN Tunnel sprechen.
Wenn du zum Gürtel noch den Hosenträger willst machst du beides zusammen, was dann wirklich wasserdicht ist.
Beide Wege führen zum Ziel.
Grundlagen dazu, wie immer, auch hier:
IPsec VPN Praxis mit Standort Vernetzung Cisco, Mikrotik, pfSense, FritzBox u.a
Member: Jannik2018
Jannik2018 Jan 14, 2020 updated at 18:14:17 (UTC)
Goto Top
bisher bekomme funktioniert die IPSEC verbindung von der fritzbox zum IPfire noch nicht deswegen meine frage ob die konfig so passt siehe Screenshot oben
nochmal die fritz config dabei Habe LAN to LAN gewählt als vpn typ
fritz_config_ipsec
Member: aqui
aqui Jan 14, 2020 updated at 18:30:05 (UTC)
Goto Top
Nein, die ist leider falsch ! Siehst du vermutlich auch selber, oder ?
Mit der Entfernten IP ist natürlich niemals die lokale IP Adresse der FritzBox im lokalen LAN gemeint, sondern die öffentliche IP Adresse der FB im Internet. (DSL oder Internet Port der FB)
Das könnte aus dem Grunde schon nicht funktionieren da die privaten_RFC1918_IP_Adressen im Internet gar nicht geroutet werden. Eine Ziel IP von 192.168.178.100 wäre technisch unerreichbar !
Hier wird also immer die öffentliche Internet IP der FB eingetragen. (Check mit https://www.myexternalip.com )
Sofern die FritzBox eine wechselnde, öffentliche IP Provider Adresse hat gibt man dort 0.0.0.0 an dann akzeptiert die IPFire auch wechselnde bzw. beliebige VPN Tunnel IPs.
Den gleichen (Anfänger) Fehler hast du auch auf der FritzBox selber gemacht ! Bitte auch mal lesen was da im GUI steht !! Geben sie die Internet IP Adresse ein ! Eine private RFC 1918 IP Adresse ist keine Internet IP Adresse da sie da gar nicht vorkommt. Siehe oben !
nochmal die fritz config dabei Habe LAN to LAN gewählt als vpn typ
Das ist richtig !
Member: Jannik2018
Jannik2018 Jan 14, 2020 updated at 18:27:09 (UTC)
Goto Top
also So oder in der Fritzbox Config ?
ipsec_config_2
Member: aqui
aqui Jan 14, 2020 updated at 18:45:04 (UTC)
Goto Top
Das ist doch ein Screenshot der IPFire, oder ?
Dann ist das wieder FALSCH ! face-sad
Das entfernte Subnetz der FritzBox ist doch niemals 0.0.0.0. oder ? So ein Subnetz gibt es doch außerdem gar nicht, das solltest du doch wissen als Administrator. IP Grundschule, 1. Klasse ! face-wink
IP Fire:
Lokales Subnetz: 172.20.0.0 255.255.255.0
Entfernte IP: Öffentliche Internet IP des remoten VPN Routers/Firewall.
Entferntes Subnetz: Lokales LAN Netz des remoten VPN Routers/Firewall.
FritzBox:
Internet Adresse: Öffentliche IP Adresse des gegenüberliegenen VPN Routers/Firewall.
Entferntes Netzwerk: Lokales IP LAN Netz des gegenüberliegenen VPN Routers/Firewall.
Subnetz Maske: Subnetz Maske des lokalen IP LAN Netzes des gegenüberliegenen VPN Routers/Firewall.
Fertisch....
Eigentlich doch ganz einfach und logisch... Beide Seiten müssen immer das jeweilige Gegenüber kennen. face-wink
Einfach wirklich mal einen Blick in das o.a. Tutorial werfen. Das ist bei allen VPN Routern immer gleich so.
Irgendwie ist auch deine Shift Taste am Keyboard defekt...
Member: Jannik2018
Jannik2018 Jan 14, 2020, updated at Jan 20, 2020 at 16:24:06 (UTC)
Goto Top
Die Fritzbox hat keine Dierekte öffentliche IP
Member: radiogugu
radiogugu Jan 22, 2020 updated at 07:23:15 (UTC)
Goto Top
Zitat von @Jannik2018:

Die Fritzbox hat keine Dierekte öffentliche IP

Hallo.

Doch hat sie.

Registriere Dir doch zwei DynDNS Adressen bei den einschlägigen bekannten Diensten. Diese DynDNS Adressen musst Du dann in den jeweiligen Konfigurationen hinterlegen.

Gehe bitte mal auf den Vorschlag von aqui ein und besuche die Website https://www.myexternalip.com.

Dort steht ganz oben Deine öffentliche IP, von Deinem Provider Dir zugewiesen.

Ist das eigentlich ein Kabel (eventuell DS-Lite Anschluss) oder "normales" (A oder V)DSL?

Gruß
Radiogugu
Member: aqui
aqui Jan 22, 2020 updated at 09:38:34 (UTC)
Goto Top
Besteht das Problem denn noch ?
Wenn ja wäre eine kurze Skizze des IP Adressdesign hier hilfreich für eine finale Lösung !
Member: Jannik2018
Jannik2018 Jan 28, 2020 at 17:02:25 (UTC)
Goto Top
ja ok fertige ich mal an