Nein, ganz so einfach ist das bei VPN nicht. Zumindest nicht bei L3.
Da das entfernte Gerät (hier 10.0.0.202) im lokalen Netz (10.0.0.0/8)
selber keine physikalische Präsenz, also kein eigenes physikalisches
Interface, hat muss irgendjemand diese Rolle übernehmen. D.h.
irgendjemand muss im lokalen Netz auf einen arp-Request für 10.0.0.202
antworten und eine MAC-Adresse liefern.
Wer/was kann das wohl sein? Bei L3 VPN muss das das ominöse VPN-Gateway,
welches den Tunnelendpunkt zum entfernten Gerät hat, machen. Wenn es die
Fritz!Box ist, was ich glaube, dann antwortet die auf einen arp-Request
mit ihrer LAN MAC-Adresse.
Daher die Frage nach arp für 10.0.0.202 und 10.1.1.10. Sind die gleich
ist die FB das ominöse VPN-Gateway. Dafür spricht, dass bei dem tracert
1 | C:\Users\administrator>tracert 192.168.2.27
|
2 |
|
3 | Routenverfolgung zu 192.168.2.27 über maximal 30 Abschnitte
|
4 |
|
5 | 1 <1 ms <1 ms <1 ms fritz.box [10.1.1.1]
|
6 | 2 7 ms 7 ms 7 ms 217.5.98.16
|
zuerst die FB auftaucht. Deshalb ist es weiter interessant, wie die FB
eine Reverse-Namensauflösung für 10.0.0.202 macht.
Was auch noch merkwürdig ist ist, dass das Gateway in der
Routing-Tabelle immer 10.1.1.10 ist, in dem Tracerout die FB aber mit
10.1.1.1 steht. Entweder wissen wir immer noch nicht alles über die
Netzwerktopologie (Netzwerkplan, was ist das?), wir haben falschen
Ausgaben bekommen, die FB trickst und hat ein paar Macken.
DHCP ist deshalb interessant, weil die FB zwar per Default
192.168.178.20 bis .199 für lokale DHCP-Adressen verwendet, wir aber
nicht wissen auf was sie momentan eingestellt ist (außer vermutlich das
LAN mit 10.0.0.0/8), und ob 10.0.0.202 nicht eventuell im DHCP-Bereich
liegt. Die FB mag es gar nicht, wenn sich statische und dynamische
IP-Adressen überschneiden und sie kann keine IP-Adressen per DHCP an
entfernte Geräte im VPN vergeben.
Noch was zur Namensauflösung. Natürlich werden Namen auch im lokalen
Netz aufgelöst. Die FB hat sogar einen eigenen DNS Server / Proxy und
kann Reverse-DNS. Als Daten verwendet sie die Rechnernamen unter
"Heimnetz", die sowohl die dynamischen (für DHCP), als auch statische
Hostnamen enthält. Der Trick, das FB LAN-IPs zu "fritz.box" und
umgekehrt aufgelöst werden können (wie in dem tracert vermutlich
geschehen) ist ebenfalls im lokalen (r)DNS der FB implementiert.