• Der Fragesteller hat diesen Beitrag als gelöst markiert.
  • Geschlossen

Internet-Box DMZ und Synology mit iPfire

L4stJudgment
Level 3
1 von 18

Hallo Zusammen

 

Nach einem etwas anstrengendem Start mit der Installation der iPfire läuft alles. 
VPN, QOS & Webproxy laufen rund.

 

Ich tu mich aber gerade etwas schwer mit den Cloud-Diensten der Synology.
Langsam verblöde ich wirklich, hab schon alles was mir einfällt versucht.
Kurzer überblick:

Ich betreibe hinter der I-Box (I-Box über DDNS erreichbar) die IPfire. Im Orangen netz ist meine Synology angeschlossen. 
DMZ auf der I-Box ist aktiv und leitet alles an die IPfire. Der TCP-Port 6690 (für Cloud-station) wird von der IPfire RED an Orange weitergeleitet wo die Syno sitzt. Auf der Syno ist der Port ebenfalls offen. Also sollte das ja eigentlich klappen? ... tuts aber irgendwie nicht. 

Hier noch paar Bilder zur Konfig.

DDNS.PNG

********************************

DMZ_Internetbox.PNG

********************************

ipFire_Firewall.PNG

 

*************************

ipFire_Firewall_2.PNG

 

*************************

 

Noch einen schönen Abend.

 

 

 

@Anonym, hoffe es ist eine Kleinigkeit für dich 😉

--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
HILFREICHSTE ANTWORT1

Akzeptierte Lösungen
Tux0ne
Level 9
14 von 18
Nein das Firewall Interface muss eben RED sein!
Melde dich ansonsten im ipfire Forum. Da können dir mehr Leute helfen.
Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
17 Kommentare 17
Tux0ne
Level 9
2 von 18

Ja du musst das Firewall Interface bei NAT auf RED oder automatisch stellen. Orange ist nicht korrekt.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
L4stJudgment
Level 3
3 von 18
Hab ich mal so probiert. Probehalber auch Port 5001 mal weitergeleitet und über meinedyndns.internet-box.ch:5001 versucht den Login-Screen der DS zu erreichen. Funktioniert leider alles nicht.

Ich zweifle langsam daran dass die IB das ganze sauber weiterleitet. Hatte damals mit dem CG bereits Probleme was Portweiterleitung betrifft.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Tux0ne
Level 9
4 von 18

Versucht du das über ein externes Netz? Ansonsten müsstest du einen Eintrag unter Netzwerk Host machen damit du vom internen Netz über den fqdn auf den Server gelangst.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
L4stJudgment
Level 3
5 von 18
Ja, habe einen AP erstellt mit dem Smartphone. Weder mit der Android-APP noch mit dem Windows-Client (beide im Swisscom 4G-Netz) klappt die Verbindung.

Hab grad einen Port-Scan meiner DYNDNS gemacht. Anscheinend ist nur Port-80 offen.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Tux0ne
Level 9
6 von 18

Wie fängt die externe IP an welche dir in der Internet Box angezeigt wird?

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
L4stJudgment
Level 3
7 von 18
85.xxx.xxx.xxx
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Tux0ne
Level 9
8 von 18

Also ich habe die Internet Box auch schon so betrieben. Ich vernichte idR. kein Gerät welches ich nicht schon live ertragen durfte 🙂

Jedenfalls leitet die Box mehr oder weniger schon alle TCP/UDP Anfragen an das DMZ Ziel.

Auch bist du nicht auf CGNAT geschaltet, daher auch kein Problem.

 

Ich denke es liegt schon an der NAT Konfiguration in ipfire oder allenfalls an der Firewall der Syno.

Schalte also die Firewall in der Syno mal aus und poste nochmals die NAT Regeln.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
L4stJudgment
Level 3
9 von 18

Ich hoffe doch das ich nicht in einem CGANT hänge. Habe extra kontrolliert das IP-v6 aktiviert ist. Und hoffe doch die Swisscom vergibt mir ne v6 IP wenn ihnen die v4er ausgehen und hängt mich nicht in ein Sub-Netz von ihnen :smileywink:

Firewall auf der DS wurde ausgeschaltet.

NAT auf der IPfire wurde so konfiguriert wie von dir vorgeschlagen.
Destination-IP wurde nochmals kontrolliert und stimmt mit der IP der DS überein.
Die IP der DS ist auf statisch und wird nicht über DHCP bezogen (was ja eh nicht geht im Orangen-Netz).

 

 

Portforwarding_ipfire.PNG

--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Tux0ne
Level 9
10 von 18

Bei Protocol darfst du bei Source nichts eintragen.

Die Anfragen der Clients kommen ja nicht von diesem Port. Nur das Ziel (Destination Port) ist entsprechend anzugeben.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
L4stJudgment
Level 3
11 von 18

Dann würden ja alle TCP-Anfragen welche auf RED gehen auf den TCP-Port 6690 der DS umgeleitet.
Habs jedenfalls mal so probiert, klappt aber nicht :smileysad:

 

Probehalber hab ich auch mal alle Ports von RED auf die DS weitergeleitet, klappt auch nicht.

--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Tux0ne
Level 9
12 von 18

Das ist schon so.

Steht auch hier im Wiki:

http://wiki.ipfire.org/en/configuration/firewall/rules/port-forwarding

 

Hier eine Konfiguration bei mir:

2016-01-19 20_05_54-.png

 

Ich habe bei der Quelle zB. auch Alle. Aber gemäss Wiki kannst du dort auch RED lassen.

 

Ist die IP Konfiguration auf der Synology auch korrekt?

Da muss neben der IP auch das Gateway eingetragen sein. In der DMZ hat es wie erwähnt keinen DHCP Server, da muss man auch auf solch vermeintlich kleine Dinge acht geben.

 

Jedenfalls wenn du die NAT Regel geschafft hast, schwieriger kann es zugegeben nicht mehr werden. Da man mit der Regelkonfiguration eigentlich alles konfigurieren kann, ist das simple NAT relativ tricky herausgekommen. Ich musste damals doch auch 2-3 mal üben bis es gepasst hat 🙂

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
L4stJudgment
Level 3
13 von 18

Einstellungen auf der DS sehen wie folgt aus: IP_Konfiguration_Syno.PNG

IP-Adresse: fixe IP aus dem Sub-Netz des ORANGEN Teil.
Gateway: IP-Fire IP aus ORANGE

DNS-Server: IP-Fire IP aus GRÜN, der soll das ganze dann an den Router weiterleiten. (Könnte auch direkt die Daten aus dem Swisscom-Router rüberkopieren aber find es so besser, wieso auch immer :smileyvery-happy:)

 

Portforwarding wurde nun so konfiguriert: 

 

 

IP_Konfiguration_Syno.PNG

 

Tuts aber immer noch nicht 😞

--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Tux0ne
Level 9
14 von 18
Nein das Firewall Interface muss eben RED sein!
Melde dich ansonsten im ipfire Forum. Da können dir mehr Leute helfen.
Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Globe
Level 3
15 von 18

Hätte jetzt auch gesagt, dass das Firewall-Interface auf RED sein muss. Wähl mal unten als Ziel unter Host "Synology DS" aus.

 

Wie gehst du ins Internet, Glas oder Kupfer?

L4stJudgment
Level 3
16 von 18

Super, hat geklappt. :smileylol:
Firewall Interface auf RED umgestellt und funktioniert.

Mir ergibt sich aber noch nicht genau die Bedeutung dieses Ausdrucks "Firewall Interface".

Ich definiere ja im oberen Teil unter Source und sag ihm da wenn wer auf RED anklopft soll es über das ORANGE-Interface an IP xxx.xxx.xxx.xxx weitergeleitet werden. Steh da etwas auf dem Schlauch.

@Globe"Synology DS" hab ich ausgewählt klappt auch mit diesem, hab im Host-Verzeichnis eifach die IP der DS eingetragen um für spätere Pinholes übersicht zu schaffen. Zum testen hab ich jedoch die IP händisch eingegeben. Funktioniert beides 🙂

--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Globe
Level 3
17 von 18

:smileyvery-happy:

 

Musste auch ab und zu probieren. Schau dir mal dieses Video an:

http://planet.ipfire.org/post/video-tutorials

 

Wenn du auf die Internet-Box verzichten willst, lies mal den Beitrag:

http://supportcommunity.swisscom.ch/t5/Diskussionen-zu-Swisscom/Ipfire-mittels-SFP-PCI-Karte-betreib...

 

Funktioniert einwandfrei, hatte das auch so in Betrieb...

 

Viel Spass noch mit ipfire :smileywink:

L4stJudgment
Level 3
18 von 18

Danke für den Video-Link 🙂

Bin soweit mit der Internet-Box gut bedient 🙂
Nutze gerne die Vorzüge von DECT, Telefonbuch, SC-TV über WLAN & gratis Swisscom-DDNS.

Hätte auch gerne fibre-cable wie du :smileylol: Upload von 10Mbit/s ist nicht so das gelbe vom Ei um einen NAS zu betreiben ...

--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
--- SIGNATURE ---
Wir hatten eine Steinzeit, Bronzezeit, Eisenzeit. Und wenn nicht alles täuscht, stehen wir schon mitten drin in der Siliziumzeit.
Nach oben