AVM LAN-LAN-Brücke (Wireguard) läuft nur in eine Richtung

BalthasarBux

Commodore Pro
🎅Rätsel-Elite ’08
Registriert
Jan. 2005
Beiträge
4.727
Ich will zwei entfernte Haushalte und deren FritzBoxen zusammenschalten. Das klappt leider nur einseitig.

Haushalt A: Fritzbox 7590 AX
Haushalt B: Fritzbox 7490

Beide haben das jeweils aktuellste FritzOS, beide haben unterschiedliche IP-Netze. Haushalt A hat eine MyFritz-Adresse und Haushalb B ein anderes DNS über einen anderen DNS-Anbieter https://dyndnsfree.de/

Wenn ich die LAN-LAN-Brücke über diese Anleitung https://fritz.com/apps/knowledge-ba...zwischen-zwei-FRITZ-Box-Netzwerken-einrichten versuche einzurichten, funktioniert immer nur die eine Richtung: Ich kann von Haushalt B auf A zugreifen. Von A auf B geht es leider nicht, da bekomme ich nur timeouts. Woran kann das liegen? Muss ich das manuell einrichten, wenn es nicht myfritz auf beiden Seiten ist?
 
Hast du eventuell limitiert welche Geräte verfügbar sind?
Internet > Freigaben > VPN (WG) > WG-Netzwerkverbindung > Stift
Erweiterte Einstellungen zum Netzwerkverkehr > Haken bei "Nur bestimmte Geräte im Heimnetz sollen über diese WireGuard®-Verbindung erreichbar sein" drin?
Kannst du die IPs der Geräte pingen?
 
haben beide Haushalte unterschiedliche IPs
Site A also 192.168.178.x und B muss andere haben
 
@derChemnitzer

Hat er doch im Text beschrieben.
Ergänzung ()

@BalthasarBux

Hast Du mal probiert ob sich die Situation unter IPSEC ändert?

Und man muss natürlich daran denken, dass die 7490 eine Version Fritz!OS 7.62 hat und die 7590 AX eine 8.25, wenn beide auf aktuellem Stand sind. Eventuell gibt es da zwischen denen implementieren Versionen dann Probleme?

Andere Frage wäre, benötigst Du das ganze Netz oder nur einen bestimmten Rechner auf der jeweils anderen Seite?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: gaym0r
CubeID schrieb:
Hast du eventuell limitiert welche Geräte verfügbar sind?
Das kann ich nur auf der 7590 AX machen, also für B->A, für die Richtung, die funktioniert.
Die 7490 kann das nicht limitieren.
CubeID schrieb:
Kannst du die IPs der Geräte pingen?
Also für die nicht funktionierende Richtung A->B: Nein

TomTDooley schrieb:
Hast Du mal probiert ob sich die Situation unter IPSEC ändert?
Noch nicht, aber das kann ich noch ausprobieren. Ich dachte, Wireguard wäre IPSEC vorzuziehen?
TomTDooley schrieb:
Andere Frage wäre, benötigst Du das ganze Netz oder nur einen bestimmten Rechner auf der jeweils anderen Seite?
Eigentlich benötige ich hauptsächlich Zugriff auf ein NAS, was da steht.
 
BalthasarBux schrieb:
Also für die nicht funktionierende Richtung A->B: Nein
Mach mal ein tracert auf die IP wo nicht geht bzw. auch in die Richtung wo es geht. In die funktionierende Richtung müsste es etwa so aussehen:
Code:
tracert 192.168.2.100

Routenverfolgung zu 192.168.2.100 über maximal 30 Hops

  1    <1 ms    <1 ms    <1 ms  192.168.1.1 (Fritzbox 1)
  2     1 ms     1 ms     1 ms  192.168.2.1 (Fritzbox 2)
  3    27 ms    25 ms    25 ms  192.168.2.100 (Remote-Ziel-System)
  4    26 ms    24 ms    24 ms  192.168.2.100

Ablaufverfolgung beendet.

Weiß grad nicht warum das Ziel 2x kommt - es funktioniert bei mir 🙈

Siehst du die WG-Verbindung in beiden Fritzboxen als WG-Netzwerkverbindung? Oder ist es auf einer Seite eine WG-Geräteverbindung?
Ergänzung ()

BalthasarBux schrieb:
Noch nicht, aber das kann ich noch ausprobieren. Ich dachte, Wireguard wäre IPSEC vorzuziehen?
Rein von der Leistung her ja, da der Wireguard Code DEUTLICH schlanker ist als der von IPSec (~4000 vs bis zu 600.000!). Das bringt bei höheren Bandbreiten dann mehr Durchsatz, bei DSL hängt man i.d.R. eher im Upload-Limit als dass die FB nicht hinterher kommt.

Da du jedoch unterschiedliche Fritz OS Stände hast, kann es sein dass es mit IPSec besser geht. Hab es selber bei mir nur mit WG bisher gemacht, und Fritzboxen mit gleichen Major Versionen (8.0x bzw. jetzt 8.25).
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: BalthasarBux
CubeID schrieb:
Mach mal ein tracert auf die IP wo nicht geht bzw. auch in die Richtung wo es geht. In die funktionierende Richtung müsste es etwa so aussehen:
Code:
tracert 192.168.2.100

Routenverfolgung zu 192.168.2.100 über maximal 30 Hops

  1    <1 ms    <1 ms    <1 ms  192.168.1.1 (Fritzbox 1)
  2     1 ms     1 ms     1 ms  192.168.2.1 (Fritzbox 2)
  3    27 ms    25 ms    25 ms  192.168.2.100 (Remote-Ziel-System)
  4    26 ms    24 ms    24 ms  192.168.2.100

Ablaufverfolgung beendet.

Weiß grad nicht warum das Ziel 2x kommt - es funktioniert bei mir 🙈
Interessant. Bei mir wird auch 2x das Remote System angezeigt, aber dafür die 2. FritzBox (192.168.100.1) nicht.
Habe kaskadierende Router, also Zeile 1 kann man ignorieren.
1 1 ms 1 ms 1 ms vRouter01.home.xxxx.de [10.20.30.254]
2 1 ms 1 ms 1 ms fritz.box [192.168.1.1]
3 21 ms 21 ms 21 ms HeltecV4.fritz.box [192.168.100.42]
4 24 ms 23 ms 22 ms HeltecV4.fritz.box [192.168.100.42]
Die 7490 kann eh nur alle Geräte über den Tunnel lassen. Die konnte keine selektiven Tunnel.
Wie sieht denn jeweils der Endpunkt auf beiden Seiten aus?
Vor allem "Entfernte Netzwerke", Filter für NetBIOS (je nachdem auf was du zugreifst) und interessant wäre auch, wie du den Zugriff bisher testest.
 
Hat der andere Anschluss nur ds-lite ohne IPv6?
 
CubeID schrieb:
Mach mal ein tracert auf die IP wo nicht geht bzw. auch in die Richtung wo es geht. In die funktionierende Richtung müsste es etwa so aussehen:
Da habe ich
traceroute to 192.168.2.1 (192.168.2.1), 64 hops max, 40 byte packets
1 fritz-nas.box (172.17.2.1) 1.591 ms 1.276 ms 1.162 ms
2 195.78.189.147 (195.78.189.147) 14.747 ms 15.136 ms 14.588 ms
3 * * *
usw.
CubeID schrieb:
Siehst du die WG-Verbindung in beiden Fritzboxen als WG-Netzwerkverbindung? Oder ist es auf einer Seite eine WG-Geräteverbindung?
Zweimal WG-Netzwerkverbindung
Renegade334 schrieb:
Wie sieht denn jeweils der Endpunkt auf beiden Seiten aus?
Vor allem "Entfernte Netzwerke", Filter für NetBIOS (je nachdem auf was du zugreifst) und interessant wäre auch, wie du den Zugriff bisher testest.
Also Zugriff teste ich per Browser bzw. per ping auf beiden Seiten von unterschiedlichen Geräten im Netzwerk.
NetBIOS-Filter ist auf beiden Boxen aktiv.
Auf beiden Seiten wird die WG-Netzwerkverbindung als aktiv angezeigt, mit grünem Punkt.
Auf der FritzBox, auf der es geht, wird die Ziel-IPv6 angezeigt und in Klammern noch die MyFritz-Adresse.
Auf der FritzBox, auf der es nicht geht, wird nur die Ziel-IPv6 angezeigt, ohne die DNS-Dienst-Adresse.
Ich habe in diesem Netz noch ein PiHole für DNS laufen, aber DHCP macht die FritzBox. Das sollte ja egal sein?
Dieser Punkt hier macht mich aber auch stutzig: Obwohl die Verbindung als aktiv angezeigt wird, ist in den Details zur Verbindung die "Internetadresse der Gegenstelle" leer?
34A1030D-95DC-4667-BCC7-4C4F63BA31D3.png


chrigu schrieb:
Hat der andere Anschluss nur ds-lite ohne IPv6?
Der Anschluss B hat Telekom-Glasfaser und IPv6

IPSEC teste ich noch, aber nicht mehr heute.
 
BalthasarBux schrieb:
traceroute to 192.168.2.1 (192.168.2.1), 64 hops max, 40 byte packets
1 fritz-nas.box (172.17.2.1) 1.591 ms 1.276 ms 1.162 ms
2 195.78.189.147 (195.78.189.147) 14.747 ms 15.136 ms 14.588 ms
3 * * *
Da ist etwas falsch konfiguriert, da die Netzwerkpakete nicht über das VPN geroutet werden bzw. das VPN verlassen.

Cu
redjack
 
Hop 2 sollte definifiv nicht auf eine öffentliche IP gehen. Dann doch mal IPSec probieren.
 
hildefeuer schrieb:
Seit wann geht mit der 7490 Wireguard vpn side by side?
nein das ging noch nie.
Türlich geht das. Und Du meinst site to site.
Nachteil der 7490 ist, dass Wireguard sehr langsam läuft. Für NAS-Zugriff würde ich auf eine modernere Fritzbox aufrüsten, 7590 reicht.
 
  • Gefällt mir
Reaktionen: BalthasarBux
Zurück
Oben