Hallo zusammen, ich habe mir nach dieser Anleitung VPN mit Strongswan auf meinem Netgear Router eingerichtet. https://openwrt.org/docs/guide-user/services/vpn/ipsec/strongswan/roadwarrior Die VPN-Verbindung mit Zertifikaten und so weiter funktioniert auch soweit. Allerdings komme ich bei bestehender VPN-Verbindung nur auf das Webinterface des Routers. Andere Geräte im Netzwerk sind nicht erreichbar. Laut der Anleitung sollte das aber gehen. Auf dem Router läuft OpenWrt Chaos Calmer 15.05. Welche Infos werden noch benötigt? Vielen Dank für eure Hilfe. Viele Grüße, Robert
Gast
#5762148
Robert K. schrieb: > Hallo zusammen, > > ich habe mir nach dieser Anleitung VPN mit Strongswan auf meinem Netgear > Router eingerichtet. > https://openwrt.org/docs/guide-user/services/vpn/ipsec/strongswan/roadwarrior > > Die VPN-Verbindung mit Zertifikaten und so weiter funktioniert auch > soweit. Allerdings komme ich bei bestehender VPN-Verbindung nur auf das > Webinterface des Routers. Andere Geräte im Netzwerk sind nicht > erreichbar. Laut der Anleitung sollte das aber gehen. Ja, aber nur wenn die Firewall weiß, dass sie Pakete ins LAN durchlassen soll. Hast Du der VPN-Verbindung eine eigene Zone bzw. eine Forwarding-rule ins LAN in »/etc/config/firewall« spendiert?
ein G.a.s.t., wer sonst ;-) schrieb: > Ja, aber nur wenn die Firewall weiß, dass sie Pakete ins LAN durchlassen > soll. Hast Du der VPN-Verbindung eine eigene Zone bzw. eine > Forwarding-rule ins LAN in »/etc/config/firewall« spendiert? Nein, bisher nicht. Ich hatte die Anleitung so verstanden, dass das nicht nötig ist. > You can also create a custom zone called “VPN” if you want to get fancy. Die iptables configs für die firewall.user sollten das doch erledigen. Oder nicht? Hatte mal Forwarding von WAN nach LAN zugelassen. Das hatte aber auch nicht geholfen. Kannst du mir sagen was ich genau einstellen muss? Ich beschäftige mich schon seit Wochen immer mal wieder damit, komme aber einfach nicht dahinter, wo genau das Problem ist.
Gast
#5762238
Robert K. schrieb: > ein G.a.s.t., wer sonst ;-) schrieb: >> Ja, aber nur wenn die Firewall weiß, dass sie Pakete ins LAN durchlassen >> soll. Hast Du der VPN-Verbindung eine eigene Zone bzw. eine >> Forwarding-rule ins LAN in »/etc/config/firewall« spendiert? > > Nein, bisher nicht. Ich hatte die Anleitung so verstanden, dass das > nicht nötig ist. >> You can also create a custom zone called “VPN” if you want to get fancy. > > Die iptables configs für die firewall.user sollten das doch erledigen. > Oder nicht? Nein, die lassen nur IPsec-Pakete durch. > Hatte mal Forwarding von WAN nach LAN zugelassen. Das hatte aber auch > nicht geholfen. Nein, dass kann nicht sinnvoll funktionieren. > Kannst du mir sagen was ich genau einstellen muss? Ich beschäftige mich > schon seit Wochen immer mal wieder damit, komme aber einfach nicht > dahinter, wo genau das Problem ist. Einfach der »/etc/config/firewall« eine Zone und ein Forwarding hinzufügen. Wobei hier ohne Einschränkungen zwischen LAN und VPN ausgetauscht werden (ggf. anpassen, wenn es restriktiver gewünscht ist).
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
8 | |
9 | |
10 | |
11 | |
12 | |
13 | |
14 | |
15 | |
16 | |
17 | |
18 | |
19 | |
Ggf. musst Du noch ein virtuelles Interface für das VPN-Device XXXX (»ifconfig« oder »ip addr show« ist Dein Freund) der »/etc/config/network« hinzufügen.
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
Gast
#5762317
Nunja es steht ja nur der Tunnel. Die PC müssen dann noch wissen wie sie in das andere Segment kommen (ich hoffe es gibt ein 2. Segment). Beide Netze müssen verschieden sein. Also Route prüfen. Forwardings dergleichen werden nicht gemacht und nicht benötigt. Wenn die Verbindung steht muss ein Ping gehen. Bitte die IP pingen, DNS geht nicht mit jedem VPN. Wenn DNS unterstützt wird ist gut, sonst muss noch die lmhost angepasst werden, wenn das nicht der DNS Server macht.
Gast
#5762333
Frag doch einfach im OpenWrt Forum nach, da wird dir geholfen. https://forum.openwrt.org/
Gast
#5762400
Stephan schrieb: > Nunja es steht ja nur der Tunnel. Die PC müssen dann noch wissen wie sie > in das andere Segment kommen (ich hoffe es gibt ein 2. Segment). Ja, in der Tat ist dies hilfreich, dass der Client weiss, wie er das entfernte Netz erreichen kann. Das wird Robert ja beachtet haben. > Beide Netze müssen verschieden sein. Also Route prüfen. Jawohl. > Forwardings dergleichen werden nicht gemacht und nicht benötigt. Wieso werden diese nicht benötigt? Die Interfaces des Routers stehen ja hoffentlich nicht »nackt« herum. > Wenn die Verbindung steht muss ein Ping gehen. Ja, die Frage ist welche IP meinst Du? > Bitte die IP pingen, DNS geht nicht mit jedem VPN. Wenn DNS unterstützt wird ist gut, sonst muss noch die lmhost angepasst werden, wenn das nicht der DNS Server macht. Warum sollte DNS nicht funktionieren? Wieso muss man lmhost anpassen? tmomas schrieb: > Frag doch einfach im OpenWrt Forum nach, da wird dir geholfen. > > https://forum.openwrt.org/ Das ist sicher der einfachste und bequemste Weg, aber eigentlich nicht mehr notwendig, da Robert schon fast am Ziel ist.
Vielen Dank für die ausführlichen Antworten! Allerdings verstehe ich das irgendwie noch nicht. Ich habe zwei Zonen. Die Pakete kommen über die Zone WAN in den Router. Dafür sind ja diese Portfreigaben:
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
8 | |
9 | |
10 | |
11 | |
12 | |
13 | |
14 | |
15 | |
16 | |
17 | |
18 | |
19 | |
20 | |
21 | |
22 | |
23 | |
24 | |
25 | |
Dann noch die Regeln in der firewall.user:
1 | |
2 | |
3 | |
4 | |
Ich dachte die wären auch für das Forwarding auf andere Geräte. Hier noch meine ipsec.conf:
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
8 | |
9 | |
10 | |
11 | |
12 | |
13 | |
14 | |
15 | |
16 | |
17 | |
18 | |
19 | |
20 | |
Mein Handy bekommt per DHCP eine IP aus meinem LAN zugewiesen, aus dem selben Adressbereich wie alle lokalen Geräte. Nach meiner Vorstellung fehlt jetzt das Forwarding aus der Zone WAN in die Zone LAN. Wofür brauche ich denn jetzt noch ein Zone VPN? Sorry, aber irgendwie habe ich dieses Firewallkonzept von OpenWRT wohl noch nicht ganz verstanden.
Gast
#5762497
Robert K. schrieb: > Mein Handy bekommt per DHCP eine IP aus meinem LAN zugewiesen, aus dem > selben Adressbereich wie alle lokalen Geräte. > > Nach meiner Vorstellung fehlt jetzt das Forwarding aus der Zone WAN in > die Zone LAN. > Wofür brauche ich denn jetzt noch ein Zone VPN? > Sorry, aber irgendwie habe ich dieses Firewallkonzept von OpenWRT wohl > noch nicht ganz verstanden. Poste mal (anonymisiert) die Ausgabe von »ifconfig« und »route -n«.
ein G.a.s.t., wer sonst ;-) schrieb: > Poste mal (anonymisiert) die Ausgabe von »ifconfig« und »route -n«. Hier ifconfig:
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
8 | |
9 | |
10 | |
11 | |
12 | |
13 | |
14 | |
15 | |
16 | |
17 | |
18 | |
19 | |
20 | |
21 | |
22 | |
23 | |
24 | |
25 | |
26 | |
27 | |
28 | |
29 | |
30 | |
31 | |
32 | |
33 | |
34 | |
35 | |
36 | |
37 | |
38 | |
39 | |
40 | |
41 | |
42 | |
43 | |
44 | |
45 | |
46 | |
47 | |
48 | |
49 | |
50 | |
51 | |
52 | |
53 | |
54 | |
55 | |
56 | |
57 | |
58 | |
59 | |
60 | |
und route -n:
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
Ist alles unverändert, so wie es bei der Installation konfiguriert wurde.
Gast
#5762536
Robert K. schrieb: > ein G.a.s.t., wer sonst ;-) schrieb: >> Poste mal (anonymisiert) die Ausgabe von »ifconfig« und »route -n«. > > Hier ifconfig:br-lan Link encap:Ethernet HWaddr 02:24:B2:DF:7C:FF > inet addr:192.168.1.1 Bcast:192.168.1.255 Mask:255.255.255.0 > inet6 addr: fd9f:5bdb:3a7f::1/60 Scope:Global > inet6 addr: fe80::24:b2ff:fedf:7cff/64 Scope:Link > UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 > RX packets:3025576 errors:0 dropped:0 overruns:0 frame:0 > TX packets:3298950 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:0 > RX bytes:332494996 (317.0 MiB) TX bytes:2788155760 (2.5 GiB) > > eth0 Link encap:Ethernet HWaddr 02:24:B2:DF:7C:FF > inet6 addr: fe80::24:b2ff:fedf:7cff/64 Scope:Link > UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 > RX packets:3134654 errors:0 dropped:0 overruns:4 frame:0 > TX packets:3289279 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:1000 > RX bytes:424912966 (405.2 MiB) TX bytes:2792877156 (2.6 GiB) > Interrupt:4 > > eth0.1 Link encap:Ethernet HWaddr 02:24:B2:DF:7C:FF > UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 > RX packets:3134558 errors:0 dropped:0 overruns:0 frame:0 > TX packets:3289232 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:0 > RX bytes:368478795 (351.4 MiB) TX bytes:2779714384 (2.5 GiB) > > eth1 Link encap:Ethernet HWaddr 00:24:B2:DF:7D:00 > inet addr:1234 Bcast:1234 Mask:255.255.255.0 > inet6 addr: 1234 Scope:Link > UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 > RX packets:5246174 errors:0 dropped:0 overruns:0 frame:0 > TX packets:2907048 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:1000 > RX bytes:2904388472 (2.7 GiB) TX bytes:355594957 (339.1 MiB) > Interrupt:5 > > lo Link encap:Local Loopback > inet addr:127.0.0.1 Mask:255.0.0.0 > inet6 addr: ::1/128 Scope:Host > UP LOOPBACK RUNNING MTU:65536 Metric:1 > RX packets:1124 errors:0 dropped:0 overruns:0 frame:0 > TX packets:1124 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:0 > RX bytes:99238 (96.9 KiB) TX bytes:99238 (96.9 KiB) > > wlan0 Link encap:Ethernet HWaddr 00:24:B2:DF:7C:FF > inet6 addr: fe80::224:b2ff:fedf:7cff/64 Scope:Link > UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 > RX packets:14242 errors:0 dropped:0 overruns:0 frame:0 > TX packets:131314 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:1000 > RX bytes:1718751 (1.6 MiB) TX bytes:30976531 (29.5 MiB) > > wlan1 Link encap:Ethernet HWaddr 00:24:B2:DF:7D:01 > inet6 addr: fe80::224:b2ff:fedf:7d01/64 Scope:Link > UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 > RX packets:423 errors:0 dropped:0 overruns:0 frame:0 > TX packets:118148 errors:0 dropped:0 overruns:0 carrier:0 > collisions:0 txqueuelen:1000 > RX bytes:117924 (115.1 KiB) TX bytes:21672275 (20.6 MiB) > > und route -n:Kernel IP routing table > Destination Gateway Genmask Flags Metric Ref Use > Iface > 0.0.0.0 1234. 0.0.0.0 UG 0 0 0 > eth1 > 1234. 0.0.0.0 255.255.255.0 U 0 0 0 > eth1 > 1234. 0.0.0.0 255.255.255.255 UH 0 0 0 > eth1 > 192.168.1.0 0.0.0.0 255.255.255.0 U 0 0 0 > br-lan > > Ist alles unverändert, so wie es bei der Installation konfiguriert > wurde. Du verwendest das für LAN und VPN den gleichen IP-Adressbereich, diese sollten jedoch verschiedene IP-Adressbereiche verwenden. Versuche dies mal anzupassen, siehe: https://openwrt.org/docs/guide-user/services/vpn/ipsec/strongswan/roadwarrior#ipsecconf
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
8 | |
9 | |
10 | |
11 | |
12 | |
13 | |
14 | |
15 | |
ein G.a.s.t., wer sonst ;-) schrieb: > Du verwendest das für LAN und VPN den gleichen IP-Adressbereich, diese > sollten jedoch verschiedene IP-Adressbereiche verwenden. Oh man, das wars schon. Ich dachte immer, da es mit dem Webinterface des Routers funktioniert, ist es ein Firewallproblem. Deshalb habe ich es auch nicht mit einem anderen Adressbereich versucht. Vielen, vielen Dank für deine Hilfe! Bin so froh, dass es endlich funktioniert :-) Jetzt ist mir auch der Satz > You may want to assign IPs from a subnet which doesn't overlap neither your > home nor your guest's LAN. aufgefallen. Manchmal sieht man halt den Wald vor lauter Bäumen nicht... Bißchen peinlich eigentlich ;-)
Antwort schreiben
Bitte melde dich an, um einen Beitrag zu schreiben.
