VPN per PPTP nur bei deaktivierter Firewall Zugriff intern/extern

Status
Für weitere Antworten geschlossen.

Christoph89

Benutzer
Mitglied seit
23. Okt 2014
Beiträge
16
Punkte für Reaktionen
0
Punkte
1
Hallo,

ich habe zwar viele ähnliche Themen gefunden, aber ein bisschen anders gelagert ist es bei mir schon:

Hardware: DS414 (Beide LAN Ports angeschlossen, jeweils mit eigener interner IP)
DSM: 6.0-7321
Externer Zugriff: iPhone 6s

Grundgedanke:
Ich habe auf meiner Diskstation einen VPN Server für PPTP eingerichtet. Dieser ist auf LAN2 eingestellt. Auf meinem Router habe ich den VPN Port (TCP1723) und die drei UDP Ports (500, 1701 und 4500) auf den LAN2 der Diskstation weitergeleitet. Zusätzlich dazu leite ich noch die Ports für die DSM Weboberfläche zum LAN2 weiter. Von meinem iPhone kann ich problemlos eine VPN Verbindung herstellen, diese wird auch korrekt im VPN Server angezeigt. Soweit so gut. PPTP ist natürlich mit einem anderen IP-Bereich konfiguriert als das Hauptnetz.

Firewall:
Ich habe jeweils Regeln für LAN1 und LAN2 konfiguriert. Wenn keine der Regeln zutrifft, soll der Zugriff verweigert werden. Folgendes ist konfiguriert:
LAN1:
- Erlaube DSM Oberfläche, Plex und weitere Standardpakete und Ports von internen IP-Adressen (Range vom IP-Bereich des VPN bis Hauptnetz)
LAN2:
- Erlaube PPTP, DSM Weboberfläche und File Station von IPs aus DE
- Erlaube speziellen Port für SFTP von IPs aus DE

Versuche ich bei bestehender VPN Verbindung bspw. den Router oder die DS per IP zu erreichen, schlägt dies fehl. Ebenso kann ich bei bestehender VPN Verbindung nicht auf Internetseiten zugreifen.

Folgendes habe ich probiert:
1. Firewall aktiviert lassen, LAN1 und LAN2 auf „Falls keine Regel zutrifft, Zugriff gewähren“:
a. VPN Verbindung funktioniert, Zugriff intern/extern nicht
2. Firewall aktiviert lassen, LAN1 und LAN2 alle Regeln deaktiviert und auf „Falls keine Regel zutrifft, Zugriff gewähren“
a. VPN Verbindung funktioniert, Zugriff intern/extern nicht
3. Firewall komplett deaktiviert
a. VPN Verbindung funktioniert, Zugriff intern/extern funktioniert auch
Das ganze habe ich auch nochmal probiert und nur im VPN den LAN Port geändert. Das Verhalten war gleich.

Ich weiß, dass zwei LAN-Ports mit aktiver Nutzung nicht optimal sind (das geht aus vielen Beiträgen hier im Forum hervor), ich würde trotzdem gerne verstehen was hier das Problem ist und es im besten Fall auch gerne lösen um weiter die beiden LAN Ports dediziert für interne und externe Nutzung zu kapseln.

Ich hoffe jemand weiß Rat oder hat Lust sich dem Thema anzunehmen. Ich danke schon mal vorab.

Grüße
Christoph
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
also wenn beide LAN Ports eine IP aus demselben Subnetz haben dann wird das sehr schnell problematisch. Gerade wenn du den Router auf seiner LAN IP ansprechen willst ist ein Problem vorprogrammiert. Denn beide Interfaces haben dieselbe Netzwerkroute für dein LAN, welches Interface soll also die DS nehmen? Das ist in dem Fall nicht mehr eindeutig und nicht mehr eindeutig ist ganz schlecht beim Thema Routing. Bei zwei Interfaces im selben Netz musst du auf sogenanntes Policy Based Routing setzen, zudem muss der Router eine Route haben, um die VPN IPs (als Sourcen einer Anfrage) an die DS zu schicken. Ohne diese Route kennt der Router dieses VPN Subnetz nicht und wird seine Antworten an seinen Default Gateway schicken. Was im Normalfall der Gateway beim Provider ist und der kann erst recht nichts mit diesen Paketen anfangen und verwirft sie.
Du brauchst also zwei Dinge: einerseits auf der DS ein Policy Based Routing, welches es eindeutig macht über welches Interface eine Antwort der DS zurück soll und andererseits auf dem Router (eigentlich jedem Gerät im LAN, welches du via VPN auf seiner LAN IP ansprechen willst) eine Route, die das VPN Subnetz an die DS routet. Das ist der Grund wieso man nach Möglichkeit den VPN auf dem Gateway (Router) terminieren soll, dann braucht es keine Routenanpassung bei den Clients im LAN. Zum Thema Policy Based Routing findest du was hier im Forum, da bin ich sicher. Und wie du die Route auf deinem Router setzen kannst müsstest du im Manual deines Router erkunden
 

Christoph89

Benutzer
Mitglied seit
23. Okt 2014
Beiträge
16
Punkte für Reaktionen
0
Punkte
1
Super. Danke für die schnelle Antwort. Die Infos habe ich gefunden :)

Edit: Sorry war etwas vorschnell. Kann soweit zwar alles nachvollziehen, aber warum geht es dann wenn die Firewall deaktiviert ist?
 
Zuletzt bearbeitet:
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat