OpenVPN und dynamische IPs

Status
Für weitere Antworten geschlossen.

TheFlow

Benutzer
Mitglied seit
06. Mrz 2013
Beiträge
21
Punkte für Reaktionen
0
Punkte
1
Hallo Zusammen, ich habe eine DS 213+ und habe mir den VPN-Server (Version 1.2-2414) installiert.
DSM 5.0-4483 Update 2.
Ich nutze auf meinem Windows-Rechner OpenVPN GUI v5 in Verbindung, mit dem in der Installation des GUIs enthaltenen TAP-Devictreibers.
Als dynamischen IP-Bereich, woraus mir bei der VPN-Verbindung eine IP zugewiesen wird, habe ich 172.16.0.0/16 eingestellt.
Das Ganze läuft lokal in einem 192.168.0.0/24-er Netz hinter meinem Router.
Lokal wird die VPN-Verbindung anstandslos aufgebaut, und mit Traceroute konnte ich auch beobachten, dass die Daten dann über die DS 213+ geleitet werden.
Ich nutze den dynamischen DNS von Synology, habe an meinem Router den Port 1194 nach draußen geöffnet. Der Dynamische IP-Status zeigt auch keine Fehler an.
Wenn ich meine Domain ("meinedomain".synology.me) in die openvpn.ovpn, anstelle der festen, lokalen IP 192.168.0.7 mit "remote meinedomain.synology.me" eintrage, dann erhalte ich beim Verbindungsaufbau im Log folgende Meldungen:
Rich (BBCode):
Sun Jul 13 14:18:44 2014 UDPv4 link remote: [AF_INET]dynamischeip:1194
Sun Jul 13 14:19:44 2014 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Sun Jul 13 14:19:44 2014 TLS Error: TLS handshake failed
Sun Jul 13 14:19:44 2014 SIGUSR1[soft,tls-error] received, process restarting
Ich bin langsam ratlos.
Meine openvpn.ovpn sieht, bereinigt von allem, was ein Kommentarzeichen davor hatte, also nur die wirksamen Zeilen (Der Domainname ist aber Fantasie ;-) so aus:
Rich (BBCode):
dev tun
tls-client

remote meinedynamischedomain.synology.me

float

redirect-gateway

dhcp-option DNS 192.168.0.1

pull

proto udp
script-security 2

ca ca.crt

comp-lzo

auth-nocache

reneg-sec 0

auth-user-pass

ns-cert-type server

Hat jemand eine Idee, woran das liegen könnte mit dem Verhalten?
Ich starte die OpenVPN GUI als Administrator.
Ich dachte, es würde daran liegen ob ich "float" oder nicht reinschreibe.
Wenn jemand, der das liest, bescheid weiß, würde ich mich über sachdienliche Tips und Hinweise freuen.
Ich bin nämlich mit meinem Latein am Ende.

Ich möchte erreichen, dass ich von überall im Netz meine DS213+ als Zugangpunkt für das Internet verwenden kann. Ich sehe darin den Vorteil, auch in offenen, unverschlüsselten WLANs relativ sicher zu sein.
Gruß,
TheFlow.
 
Zuletzt bearbeitet:

TheFlow

Benutzer
Mitglied seit
06. Mrz 2013
Beiträge
21
Punkte für Reaktionen
0
Punkte
1
Ich habe eben noch getestet, ob das klappt, wenn ich die gegenwärtig extern konfigurierte IP meines Internetanbieters in der openvpn.ovpn angebe, aber damit bekomme ich das gleiche Verhalten, wie oben schon beschrieben.
 

fpo4711

Benutzer
Mitglied seit
26. Mai 2010
Beiträge
2.772
Punkte für Reaktionen
1
Punkte
0
Hallo,

nimm einfach die Config wie sie Dir die DS zur Verfügung stellt trage dort deine DDNS ein und gegebenfalls noch die dhcp option und redirect-gateway. Fertig.

Auch verstehe ich nicht warum viele unbedingt den IP-Bereich des Tunnels anders einstellen müssen. Aber naja, Du wirst schon deine Gründe haben.

Vermutlich besteht dein Problem in der Weiterleitung im Router. Hier muß Port 1194 UDP weitergeleitet werden. Und so nebenbei im lokalen Netz solltest Du nur zum Test einmal die Verbindung zum Server aufbauen. Funktionieren wird das nach einer Weile mit Sicherheit nicht mehr. Chic wäre es auch wenn Du in deinem heimischen Netz nicht gerade das sehr populäre Subnetz 192.168.0.0/24 verwenden würdest. Das wird früher oder später zu einem Problem führen. Deshalb hier noch einmal der Leitsatz zum Verständnis.

Client-Subnetz ungleich Tunnel-Subnetz ungleich Server-Subnetz

Gruß Frank
 

TheFlow

Benutzer
Mitglied seit
06. Mrz 2013
Beiträge
21
Punkte für Reaktionen
0
Punkte
1
Hallo,

nimm einfach die Config wie sie Dir die DS zur Verfügung stellt trage dort deine DDNS ein und gegebenfalls noch die dhcp option und redirect-gateway. Fertig.

Damit hat dann erst mal überhaupt Nichts funktioniert.
Ich habe dann die notwendigen Anpassungen der Datei vorgenommen.
Dummerweise gings dann immer noch nicht.

Ich habe die Datei nicht ohne Sinn und Verstand so bearbeitet, wie ich sie gezeigt habe.

Auch verstehe ich nicht warum viele unbedingt den IP-Bereich des Tunnels anders einstellen müssen. Aber naja, Du wirst schon deine Gründe haben.

Vermutlich besteht dein Problem in der Weiterleitung im Router. Hier muß Port 1194 UDP weitergeleitet werden.
Sei Dir sicher, ich hatte die Portfreigabe von UDP-Port 1194 schon gemacht bevor Du mich jetzt darauf hingewiesen hast.
Den IP-Bereich habe ich anders eingestellt, weil es möglich ist. Was gibts daran zu beanstanden? Eine sachliche Begründung wäre schon angebracht, oder?

Und so nebenbei im lokalen Netz solltest Du nur zum Test einmal die Verbindung zum Server aufbauen. Funktionieren wird das nach einer Weile mit Sicherheit nicht mehr.
Ich frage mich gerade, was Du meinst, was nach einer Weile sicher nicht mehr funktionieren soll. Vielleicht mangelt mir es da an Erfahrung, aber Das hättest Du auch klarer darlegen können. Man muss sich ja nicht immer nen Wolf tippen, manchmal reicht schon ein Link. Lesen bildet ;).
Im Übrigen habe ich ja im lokalen Netz, mit genau der beschriebenen Konfiguration, schon eine VPN-Verbindung aufbauen können.

Chic wäre es auch wenn Du in deinem heimischen Netz nicht gerade das sehr populäre Subnetz 192.168.0.0/24 verwenden würdest. Das wird früher oder später zu einem Problem führen.
Zu welchem bitte?
Eines wäre, könnte ich mir vorstellen, dass ich dann vom offenen WLAN eine Art Bridge in mein Netz baue, sofern das IPs im gleichen Bereich vergibt.
Aber für die allerersten VPN-Gehversuche reicht das doch fürs Erste einmal, oder?

[..]

Sei mir jetzt bitte nicht böse, aber ich bin:
1. OpenVPN-Anfänger
und
2. Ich will nicht undankbar klingen, immerhin hast Du versucht zu helfen, kannst Du es daher bitte als konstruktives Feedback auffassen, dass fühle ich mich nach Deiner Antwort noch mehr verunsichert fühle, wie vor meiner Frage?
Gruß,
Flo
 

fpo4711

Benutzer
Mitglied seit
26. Mai 2010
Beiträge
2.772
Punkte für Reaktionen
1
Punkte
0
Ich frage mich gerade, was Du meinst, was nach einer Weile sicher nicht mehr funktionieren soll. Vielleicht mangelt mir es da an Erfahrung, aber Das hättest Du auch klarer darlegen können. Man muss sich ja nicht immer nen Wolf tippen, manchmal reicht schon ein Link. Lesen bildet ;).

Du hast ja völlig recht ich muß mir definitiv keinen Wolf tippen. Deshalb mal deinem Wunsch entsprechend die nötigen Links.

Routing, Subnet und OpenVPN.

Du wirst das ja sicherlich mit Sinn und Verstand umsetzen können.
Viel Erfolg
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat