• Geschlossen

Home Office, VPN ins Firmennetzwerk

Tux0ne
Level 9
21 von 46

Um was für eine Art VPN handelt es sich welches du aufbauen möchtest?

Wie sehen die Portweiterleitungen aus?

Bist du nicht auf CGNAT geschaltet?

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
a.jaeger72
Level 1
22 von 46

Wer von euch kennt den die PPPoE angaben als private Kunde von der Swisscom? Ich wollte diese anfragen, haben aber von der Swisscom nie eine Antwort erhalten. Somit funktioniert es halt leider auch nicht. Weiss jemand wie man zu diesen Angaben kommt? Gruss AJ

Tux0ne
Level 9
23 von 46

Welches Kundensegment du hast spielt keine Rolle. Wichtig ist das Produkt welches du verwendest.

Im Falle von Vivo gibt es kein PPPoE. Das läuft über DHCP mit DHCP Option 60 und bei Fiber zusätzlich über die VLAN ID 10.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
a.jaeger72
Level 1
24 von 46
@Tux0ne: Hallo und guten Tag TuxOne, danke für deine super schnelle Antwort. Ich habe das folgende Produkt (https://www.swisscom.ch/de/privatkunden/kombi-angebote/angebote/vivo-m.html) von der Swisscom. Somit kann ich gar kein PPPoE machen? Wie bringe ich den die offizielle IP von Swisscom (kann auch via DynDNS sein) auf den WAN Port meiner ZyWall? Es ändert sich ja nichts ob ich eine fixe oder eine DynDNS IP habe, oder? Sorry aber ich habe irgendwie einen Knopf und verstehe das ganze Zusammenspiel bei der Swisscom nicht mehr. Danke für deine Unterstützung. Gruss und en guetä AJ
Tux0ne
Level 9
25 von 46

Kein Problem. Es ist auch etwas kompliziert. Habe mir letzhin selber ein Ei gelegt 😄

 

Mit diesem Produkt bekommst du mit keinem aktuellen Router die öffentliche IP auf das WAN Interface deiner Firewall.

Die Alternative wäre ein zertifiziertes Zyxel Modem welches man in den Bridge Mode schaltet.

A: Du müsstest die Swisscom TV Geschichten somit hinter deiner Zywall managen. Geht aber nicht. Das Gegenteil hat mir bis heute keiner bewiesen...

B: Falls du Swisscom Telefonie verwendest, so müsstest du eine SIP Konfiguration selbständig vornehmen. Geht eigentlich auch nicht, das Swisscom diese Zugangsdaten bis voraussichtlich Ende Jahr unter Verschluss hält.

Falls du aber weder A noch B verwendest hast du natürlich Glück.

 

Du hast also eine echt doofe Konstellation.

Mit deiner Zywall musst du aktuell also auf ein my KMU Office mit mind. 1 fixer IP wechseln.

 

Es gibt hier einer, der hat über 40 Installationen mit Zywalls und dem IP Passthrough des Centro Grande ADB gemacht und hofft nun das die Swisscom solch einen Modus in die Internet Box implementiert.

Würde ich in diesem Fall auch hoffen. Den dieser Typ ist echt am Arsch 😄

 

http://supportcommunity.swisscom.ch/t5/myCloud-Ideenchallenge/Internetbox-Plus-Routing-M%C3%B6glichk...

 

 

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Apfelbiss
Level 2
26 von 46
Ich habe das gleich Problem mit meiner SonicWall 😞
Auch mit Vivo-M und IB-Plus
(Authentication Methode: IKE using Preshared Secret)

Die VPN verbindung funzt nur noch von innen nach aussen.

Tux0ne
Level 9
27 von 46

Dann müsst ihr das als Bug melden. Selbst wenn ich wollte kann ich das nicht testen. An meinem Dual Session Internet Anschluss von Swisscom laufen diese Dinger nicht.

 

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
GianniBern
Level 1
28 von 46

Hallo a.jaeger72

 

Also, ich hab bei mir zu Hause genau diese Konstellation und die Funktioniert auch mit der IB einwandfrei! OK, mann muss das ganze etwas umkonfigurieren, aber wenn Du das mit dem Centro Grande schon am laufen hattest, ist das eigentlich nur noch eine Einstellung die Du setzen musst, dann sollte das ganze einwandfrei funktionieren...

 

Aber um Dir im Detail helen zu können, bräuchte es etwas mehr angaben wie das konfiguriert ist.

 

Gruess

Gianni

 

a.jaeger72
Level 1
29 von 46
@Tux0ne: Und wem müssen wir diesen Bug melden? Es will ja niemand was wissen bei der Swisscom. Hast du da eine Ansprechperson?
a.jaeger72
Level 1
30 von 46
Hallo Cianni, was musst du den von mir alles wissen? Ich habe eine ZyWall im Geschäft und eine ZyWall zu Hause. Mit dieser ZyWall muss ich ein side-2-side VPN ins Geschäft aufbauen können. Zur Zeit mach ich das auf einem Centro Grande und der Funktion IP-Passthrough. So bekomme ich auf dem WAN Port der ZyWall die öffentliche IP der Swisscom. Natürlich ist dahinter noch etwas DynDNS im Spiel damit die öffentliche IP immer automatisch angepasst wird. Reichen dir diese Angaben oder musst du noch mehr wissen? Ich habe auch eine IB ich kann diese ohne Probleme anschliessen und konfigurieren. Gruss und Danke AJ
Tux0ne
Level 9
31 von 46
Also einen Bug sollte man auch nur melden wenn es wirklich einer ist.
Bei der Zywall gäbe es ja noch den Punkt Nat traversal...
Bei der NSA findet sich sicher auch ein Log.

Mann muss wissen wo ansetzten. Geht nicht gibts nicht. Es hat immer einen Grund 🙂
Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
andiroid
Level 6
32 von 46

@Tux0ne schrieb:

 

 

Du hast also eine echt doofe Konstellation.

Mit deiner Zywall musst du aktuell also auf ein my KMU Office mit mind. 1 fixer IP wechseln.

 

Es gibt hier einer, der hat über 40 Installationen mit Zywalls und dem IP Passthrough des Centro Grande ADB gemacht und hofft nun das die Swisscom solch einen Modus in die Internet Box implementiert.

Würde ich in diesem Fall auch hoffen. Den dieser Typ ist echt am Arsch 😄

 


Ist es ungerechtigt vereinfacht, wenn ich sage, dass die freie Routerwahl dieses Problem eigentlich lösen würde? Wenn ich das richtig gelesen / verstanden habe, gibt es bei CGNAT ja ein Opt-out verfahren und Dyndns eine Möglichkeit? Zumindest für den Privatbastler, welcher mal über VPN auf den heimischen NAS zugreifen möchte?

GianniBern
Level 1
33 von 46

Hi AJ

 

Also, wenn Du die IB anhängst, bekommt die ZyWALL ja eine "interne" IP z.B. 192.168.1.45.

 

D.h. DEIN Internes Netz hinter der ZyWALL muss dann z.B. im Range 192.168.2.x sein ( darf NICHT der selbe Range wie der Range der IB sein). 

 

Weiter muss die VPN Konfig so angepasst werden, dass die Verbindung nur von der ZyWALL hinter der IB aufgebaut wird. Alle anderen Einstellung der IPsec VPN Konfiguration kannst Du so belassen.

 

Wie gesagt, ich arbeite seit nunmehr 8 Monate so und das ganze läuft eigentlich SEHR Stabil. Voraussetzung: beide ZyWalls müssen mit der aktuellsten Firmware ausgestattet sein.

 

Gruess

Gianni

Apfelbiss
Level 2
34 von 46

Ich habe für mich eine Lösung gefunden!

An der Internet-Box Plus folgendes einstellen:
1. DMZ-Funktion aktiviert für 192.168.1.101 (meine SonicWall am Ethernet Port1)
2. Portweiterleitung erlauben = off
3. DynDNS konfigurieren
4. bei IPv6 Firewall Grundverhalten für Datenverkehr: Ein- und Ausgehend erlauben
5. keine Regeln aktivieren

an der SonicWall habe ich folgende Einstellungen geändert.
1. IKE (Phase 1) Proposals: Aggressive Mode
2. Policy Type: Site to Site
3. Local IKE ID: Firewall Identifier (vorher war es auf IPv4 Address)
4. Peer IKE ID: Firewall Identifier (vorher war es auf IPv4 Address)

Ich habe in einem US Forum gelesen, dass einige Firewalls mit der WAN IP 192.168.1.1 Probleme haben.
Da die Internet-Box der Swisscom die WAN IP nicht mehr weiterleitet, macht es Sinn bei der IKE Authentication den Firewall Identifier anzugeben.

und Freude herrscht, bei mir funktioniert jetzt alles.

have fun

Editiert
Tux0ne
Level 9
35 von 46

Die goldene Regel bei VPN lautet schon, verwende keine Standardnetze.

Damit erspart man sich einfach viel viel Ärger. Es handelt es sich also nicht um einen Bug, sondern um ein Designproblem.

Solche VPN Basics sollte man schon im Griff haben: http://supportcommunity.swisscom.ch/t5/Diskussionen-%C3%BCber-Ger%C3%A4te-und/Internet-Box-kann-quot...

 

Erst wenn dies scheitert, kann man überhaupt mal anfangen über die höheren Protokolle zu sprechen.

 


@andiroid schrieb:

@Tux0ne schrieb:

 

 

Du hast also eine echt doofe Konstellation.

Mit deiner Zywall musst du aktuell also auf ein my KMU Office mit mind. 1 fixer IP wechseln.

 

Es gibt hier einer, der hat über 40 Installationen mit Zywalls und dem IP Passthrough des Centro Grande ADB gemacht und hofft nun das die Swisscom solch einen Modus in die Internet Box implementiert.

Würde ich in diesem Fall auch hoffen. Den dieser Typ ist echt am Arsch 😄

 


Ist es ungerechtigt vereinfacht, wenn ich sage, dass die freie Routerwahl dieses Problem eigentlich lösen würde? Freie Routerwahl heilt alles 🙂 Wenn ich das richtig gelesen / verstanden habe, gibt es bei CGNAT ja ein Opt-out verfahren und Dyndns eine Möglichkeit? Zumindest für den Privatbastler, welcher mal über VPN auf den heimischen NAS zugreifen möchte? Nein du verwechselst da was. In diesem Thread geht es um das Problem, dass mit den neuen Router bei Privatkundenabos die öffentliche IP nicht auf dem WAN Interface eines nachgeschalteten Netzelementes abgebildet werden kann. Dies würde manche Dinge vereinfachen, hauptsächlich weil man damit weniger Netze und Fehlerquellen dazwischen hat. (Weitere Probleme welche durch doppeltes NAT oder aller Routersoftware entstehen können mal ausgenommen)

 

CGNAT ist eine Variante um mit den knappen IPv4 Ressourcen umzugehen. Bei Swisscom geht man davon aus, dass in einigen Jahren 20% aller Kunden über CGNAT (IPv4) angeschlossen sein müssen. Dann wird es keinen opt out mehr geben.

Was dies anbelangt bin ich die falsche Anprechperson.

 

Aber wir können irgendwann mal in einem anderen Thread über die verschiedenen Opt Out Möglichkeiten sprechen welcher ein Kunde hat 😉 Das wird sicher lustig. hihi

 

Gemäss Umfragen vertrauen Kunden zB. Suchmaschinenanbieter mehr als dem eigenen ISP aber noch weniger den Socialen Netzwerken, was den Umgang mit Daten anbelangt... tbc


 

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
andiroid
Level 6
36 von 46

Danke @Tux0ne für die fachmännische Antwort auf eine unfachmännische Frage. Äxgüsi auch allen anderen, dass ich da Äpfel und Birnen durcheinander gebracht habe. Werde das Thema CGNAT in einem eigenen Themenfaden zu einem späteren Zeitpunkt noch einmal aufgreifen.

:smileywink: 

a.jaeger72
Level 1
37 von 46
Hallo Gianni, genau so ist es bei mir konfiguriert. Ich habe ein Swisscom (ich nenne es mal TV und Tel Netz) 192. 168.1.xxx 255.255.255.0 und beid er ZyWall für meine PC usw ein (ich nenne es mal ZyWall Netz) mit einer 192.168.17.xxx 255.255.255.0. Das VPN wird nur von der ZyWall aufgebaut. Was muss ich den nun bei der ZyWall umkonfigurieren, damit das VPN funktioniert? Ich verstehe es leider nicht, sorry Gianni. Gruss AJ
PS: War ein paar Tage weg und hatte somit nichts gelesen.
a.jaeger72
Level 1
38 von 46
Hallo Gianni, wie kann ich dich den erreichen? Gib es die Möglichkeit von einem Tel? Du erreichst mich unter 079 355 82 12. Gruss AJ
GianniBern
Level 1
39 von 46

Hi AJ

 

Sende mir doch mal ein PR von der VPN Konfig via PN.... dann kann ich Dir sagen, was da geändert werden muss....

 

Gruess

Gianni

 

a.jaeger72
Level 1
40 von 46
Man und schon wieder bin ich da überfordert. Was meinst du mit PR? Gruss Andy
Nach oben