AWS und Mullvad trotz ISP Sperre erreichbar – warum?

Griffind0r

Cadet 1st Year
Registriert
Juli 2024
Beiträge
12
Hallo Forum,

ich interessiere mich privat und beruflich für den Bereich Netzwerk, insbesondere große Netze, on-premises und in der Cloud, habe damit aber bisher keine beruflichen Berührungspunkte gehabt. Ich lerne aktuell für den CCNA, der sich bekanntlich auf OSPF, also lokale Netze, beschränkt. (e)BGP kommt dann mit CCNP ENCOR und ENARSI.

Gleichwohl bin ich hier sehr wissbegierig und habe Fragen zu einem tatsächlichen Vorfall.
Ich hoffe, hier sind einige Netzwerker, idealerweise sogar welche, die bei einem ISP arbeiten und das aus Erfahrung beantworten können.
Ich bin selbstredend offen, Neues zu lernen.

Jetzt komme ich endlich zum eigentlichen Anliegen.
Am 10. Januar 2026 schrieb mir meine Mutter auf Signal, dass viele Websites seit 2 Tagen nicht mehr erreichbar waren. (Hier schon mal erstes Indiz: In ihrem WLAN ging Signal ohne Probleme)
Weiterer Hinweis: Sie hat eine Fritzbox 7490, wofür es genau in dem Zeitraum bekanntlich ein FritzOS Update gab, welches aber NICHT installiert wurde. Daran lag es also nicht.

Ich spoiler erst mal den Grund für den Internetausfall in Kurzform: Es war kein technisches Problem bei einer der Parteien, sondern ein rein buchhalterisches.
Denn aufgrund vieler Missverständnisse und Kommunikationsprobleme auf unterschiedlichen Ebenen konnte der ISP nach einem Bankkontowechsel meiner Mutter seit Mitte 2025 für sechs Monate kein Geld abbuchen und hat ihr dann Anfang 2026 eine Internetsperre verhängt.
Doch das Internet ging teilweise in jenen Tagen immer noch, was irritierend ist.
Das Vertragliche wurde dann innerhalb von 7 Werktagen geregelt und schon ging wieder alles.

Aber zurück zum technisch interessanten.
Wir haben dann am selben Tag ihrer Meldung versucht, eine AnyDesk Session zu öffnen, was nicht ging.
Ich hatte zu dem Zeitpunkt nur die übliche Laienmeldung „Internet geht nicht“ erhalten, was mir natürlich genau gar nicht weiterhilft und Ferndiagnose ist immer schwierig.
Ich habe ihr dann blind geholfen, indem ich ihr CMD Kommandos für Pings und Tracerts diktiert habe.

Folgende Seiten gingen im Test NICHT, weder per Ping noch per tracert:
GMX
Wetter.com
Bankwebseiten
Etsy
Amazon Prime Videoverleih

Folgende Beispieladressen gingen aber per normalen Traffic im Browser anzusurfen:
Googlemail
Amazon.de Shop

DNS Auflösungen per NextDNS (Ist als primärer DOT Resolver in der Fritzbox eingestellt) gingen ebenfalls.
Es hieß natürlich erst, dass mein eingestellter NextDNS Filter daran schuld ist.
An dem wurde aber nichts geändert und der hat eh nur 2 Filterlisten.
Ich hatte mich zu Hause an meinem Laptop in ihrem NextDNS Account eingeloggt und konnte ja sehen, was alles an DNS Requests von der Fritzbox reinkam und es wurde alles aufgelöst.
Auch, als wir den DNS Server des ISPs nutzten, waren die o.g. Seiten nicht erreichbar.

Ich hatte im Telefonat an meinem Laptop dann gleichermaßen Pings und tracerts abgesetzt. Es wurde überwiegend aufgelöst, bzw. ich konnte die Hops sehen. Banken blocken Pings bekanntlich ab. (Dazu gleich mehr)

Mit einem Nachbarn, der sich auch ganz gut auskennt, hatte ich am nächsten Tag telefoniert. Er hat mehr oder weniger bestätigt, dass mein Vorgehen soweit kompetent war.
Er hat dann eine Fritzbox 7590 ausgeliehen, die dann automatisch per TR-069 die Credentials bekommen hat. Aber das half auch nicht.
In egal welcher Fritte hatten wir auch gesehen, dass sehr wohl eine Verbindung zumindest zum nächsten AdTrans aufgebaut wird. Aufseiten WAN wurde alles grün angezeigt. Wir bekamen auch eine IP von ISP.

Was kurios war: Ich hatte meiner Mutter vorgeschlagen, die Mullvad VPN App mit meinem Account an einem alten Laptop zu testen.
Tatsächlich: Schon war das Internet komplett erreichbar, wenn man sich mit einem VPN Server in FFM verbindet.

Zurück zu den CMD Tests: Meine tracerts ergaben, dass sowohl Signal als auch NextDNS bei AWS gehostet werden. (War mir eigentlich bekannt, aber wurde dann in Erinnerung gerufen.)

Daraus ziehe ich zwei Schlussfolgerungen:
  • Trotz vermeintlicher ISP Sperre konnte meine Mutter eine VPN-Verbindung aus Niedersachsen nach FFM aufbauen und dann effektiv ohne Einschränkungen weitersurfen.
  • Ebenfalls konnten ohne VPN-Verbindung die Ressourcen in der AWS Cloud genutzt werden. (Welches Rechenzentrum in ihrem Fall angesurft wurde, weiß ich nicht)
Mit meinem noch überschaubaren Wissen vermute ich ein nicht restriktiv genug eingestelltes BGP beim ISP. (Den ISP nenne ich mal aus Reputationsgründen nicht)
Heißt: Die Fritzbox nutzt NextDNS zum resolven, sagt dem Browser bzw. dem Smartphone die IP Adresse zur AWS Ressource und der Traffic wird an der ISP Sperre vorbei zum Ziel geroutet. Googlemail ging ja auch und die haben bekanntlich auch jede Menge CDNs/Nodes/AS auf dem Globus verteilt.
Also müsste es beim ISP ausreichend Peeringverbindungen zu AWS/GCP geben. Wo und wie genau, werde ich nicht herausfinden, weil das eben innerhalb des AS des ISPs geroutet wird. Da kann nur ein interner Admin das genau verfolgen. Und der hat dann die ACL/Firewallregel für eine Standard (?) Internetsperre von nicht zahlenden Kunden nicht sauber konfiguriert.


Hat einer von euch eine präzisere Darstellung meiner Überlegungen?
Ich habe hier mal mit meinem Halbwissen geflext und nach bestem Wissen und Gewissen mit Abkürzungen um mich geworfen, in der Hoffnung, dass das hoffentlich überwiegend richtig ist.
Wie gesagt: Ich lerne wirklich gerne dazu und finde das hochspannend.
Beruflich kann ich mir das sehr gut vorstellen, bloß ist es als Quereinsteiger echt schwierig, gerade in dieser Zeit in der Networking Branche Fuß zu fassen. Die Arbeitgeber können sich aktuell die Rosinen der Senior Network Admins rauspicken, suchen aber gleichzeitig keine Junioren wie mich.

Von daher erhoffe ich mir, dass ich dies als Real Life Story in einem Bewerbungsgespräch erzählen kann, was dann dem Arbeitgeber vielleicht imponiert, weil ich lösungsorientiert vorgegangen bin und mir Schlussfolgerungen überlegt habe, auch wenn sie womöglich nicht richtig sind.
„Schade“ ist tatsächlich, dass es ein kaufmännisches Problem war und gelöst wurde. Ich hätte da gerne weiter geforscht. So lernt man am besten.

Danke vorab für eure Beiträge!

PS: Wenn es bereits einen oder mehrere gleiche Threads gibt, gerne her damit.
 
wenn ein Teil der Internetseiten nicht erreichbar sind, dann liegt hier oft ein IPv4 / IPv6 Routingfehler vor.
 
  • Gefällt mir
Reaktionen: Azghul0815, redjack1000, Helge01 und 3 andere
Wurden eventuell alle Seiten, die noch gingen, auf IPV6 aufgelöst und alle anderen IPV4?
 
  • Gefällt mir
Reaktionen: Griffind0r
Als erstes, der Text war mir zu lang, ich habe nur quergelesen. Aber hier zwei Gedanken

1. Du kannst auch in Richtung IPv4/IPv6 denken. Welche öffentlichen Adressen hat der Internetanschluss, nur IPv4, nur IPv6 und gibt es so etwas wie DS-Lite? Ich hatte schon einmal den Fall, dass IPv4 down war (der Router bekam keine Adresse zugewiesen), aber IPv6 noch lief.

2. Nicht jede Site/Router reagiert auf Ping/Tracert, bzw. viele haben eine Ingress-Rate-Protection implementiert. Der Grund, Pings/Tracert werden gewöhnlich per SW bearbeitet. Man könnte jetzt Router/Server sehr leicht mit DDOS außer Betrieb nehmen. Dazu wollen manche gar nicht Einblicke in Ihr Netz/Architektur geben. Sprich man muss mit Resultaten von Ping/Tracert immer auch ein bisschen vorsichtig sein.
 
  • Gefällt mir
Reaktionen: Griffind0r
Griffind0r schrieb:
Mit meinem noch überschaubaren Wissen vermute ich ein nicht restriktiv genug eingestelltes BGP beim ISP.
Ich stecke jetzt im speziellen nicht so tief drin und analysiere nur innerhalb von Enterprise Netzwerken (die aber auch ISIS und BGP einsetzen), aber warum sollte ein ISP im BGP rumpfuschen, wenn ein Anschluss gesperrt wird. Gleiches gilt für die ACL. Gerade bei dynamischen Anschluss IPs. Das kann böse ins Auge gehen.

Ich kenne das eher so, dass PPPoE dann deaktiviert wird.
Wobei ich mir bei eine ACL noch vorstellen könnte, dass es vielleicht ein IPv4 ACL war und eben keine IPv6 ACL..... wenn nicht deny ipv6 any any da steht, sondern nur deny ip any any, dann geht ipv6 weiterhin.... ja, wäre halt n veraltetes Template.
 
  • Gefällt mir
Reaktionen: Azghul0815 und Griffind0r
Griffind0r schrieb:
Folgende Seiten gingen im Test NICHT, weder per Ping noch per tracert:
GMX
Wetter.com
Etsy
Amazon Prime Videoverleih
Das sind alles Seiten die nur per IPv4 erreichbar sind, der Anschluss bekommt daher keine IPv4 Adresse zugewiesen, oder das CG-NAT beim Provider hat einen Störung.
 
  • Gefällt mir
Reaktionen: Cokocool und Griffind0r
wie erwähnt, einfach beim Internetprovider melden. Die beheben das Problem eigentlich innerhalb von Minuten (ich habe selbst 5 Jahre im technischen Support von Vodafone gearbeitet und kenne solche "Probleme") :)
Es muss kein Techniker rauskommen, wird intern gelöst
 
  • Gefällt mir
Reaktionen: Griffind0r
Hallo,
danke für eure Antworten.

Bei dem Usenramen conf_t musste ich gleich ans Cisco iOS denken, was wohl die Idee vom Usernamen ist. :D
Also wird dein Hinweis bezüglich PPPoE wahrscheinlich am ehesten zutreffen.

Und wegen Ping: Jup, als z.B. Bank sollte man ICMP requests droppen.

In NextDNS konne ich sowohl A als auch AAAA DNS Requests sehen.

Ich habe tatsächlich vergessen zu erwähnen, dass wir in der Fritzbox sowohl eine IPv4 als auch IPv6 Adresse vom ISP erhalten haben.

Wir hatten dann in den Einstellungen getestet, was passiert, wenn wir IPv6 deaktivieren (also IPv4 only unterwegs sind) oder die Möglichkeiten wie z.B. "IPv6 als native IPv4 Verbindung verwenden" etc benutzen.

Ich kann mich leider nicht mehr erinnern, was genau herauskam, zumal ich ja am Telefon nichts sehen konnte und am anderen Ende ein Laie ist, der nur macht, was man ihm sagt.

Wir hatten dann aber bei ihr eine IPv6 Adresse getraced. Das Ergebnis weiß ich leider nicht mehr.
Kann gut sein, dass die IPv6 Adresse tatsächlich per Trace bis zum letzten Hop gelang.
Wenn GMX natürlich nur altertümlich auf IPv4 antwortet, dann hilft da nichts.

Es ist also durchaus möglich, dass es stimmt, was ihr geschrieben habt.
IPv4 wurde beim ISP gesperrt, aber IPv6 nicht.
Dann hat der ISP mächtig gepennt...


Ich habe aber eben eine Text Datei gefunden, worin meine pings und tracerts aufgeführt sind.

Code:
ping gmx.de

Ping wird ausgeführt für gmx.de [82.165.229.87] mit 32 Bytes Daten:
Antwort von 82.165.229.87: Bytes=32 Zeit=15ms TTL=243
Antwort von 82.165.229.87: Bytes=32 Zeit=15ms TTL=243
Antwort von 82.165.229.87: Bytes=32 Zeit=15ms TTL=243
Antwort von 82.165.229.87: Bytes=32 Zeit=15ms TTL=243

Ping-Statistik für 82.165.229.87:
    Pakete: Gesendet = 4, Empfangen = 4, Verloren = 0
    (0% Verlust),
Ca. Zeitangaben in Millisek.:
    Minimum = 15ms, Maximum = 15ms, Mittelwert = 15ms

Mit der IPv4 Adresse von GMX habe ich ein Tracert abgesendet:

Code:
tracert 82.165.229.87

Routenverfolgung zu redir-bs.web.de [82.165.229.87]
über maximal 30 Hops:

  1    <1 ms    <1 ms    <1 ms  xxxxx
  2    <1 ms    <1 ms    <1 ms  xxxxx
  3     7 ms     6 ms     6 ms  loopback1.0005.acln.01.ham.de.net.telefonica.de [62.52.192.112]
  4     6 ms     6 ms     5 ms  bundle-ether16.0001.cord.01.ham.de.net.telefonica.de [62.53.11.176]
  5    13 ms    13 ms    13 ms  bundle-ether3.0003.corx.01.ham.de.net.telefonica.de [62.53.6.180]
  6    15 ms    14 ms    13 ms  bundle-ether7.0002.corx.01.off.de.net.telefonica.de [62.53.0.35]
  7    14 ms    13 ms    13 ms  bundle-ether3.0002.cord.01.off.de.net.telefonica.de [62.53.4.3]
  8    14 ms    13 ms    13 ms  bundle-ether2.0002.corp.01.off.de.net.telefonica.de [62.53.28.179]
  9    14 ms    13 ms    14 ms  decix.bb-b.fr7.fra.de.net.ionos.com [80.81.193.123]
 10    15 ms    15 ms    15 ms  lo-0.rc-b.bs.kae.de.net.ionos.com [212.227.117.207]
 11    17 ms    14 ms    15 ms  lo-0-0.gw-diste2-a.bs.kae.de.net.ionos.com [212.227.112.212]
 12    16 ms    15 ms    14 ms  redir-bs.web.de [82.165.229.87]

Ablaufverfolgung beendet.

Mit IPv6 muss ich mich mal intensiver beschäftigen.
Ist aber ein Thema für sich.
Hatte neulich eine Vakanz gesehen, wo sie jemanden suchen, der ausschließlich IPv6 Segment Routing machen soll.
Man kann durch Spezialisierung also auf Graubart Niveau heranwachsen, wenn man will.
 
@MadDog du hast scheinbar zu grob quergelesen. Es liegt in der Vergangenheit, Provider hatte Anschluss aufgrund von Buchhaltungsproblemen "gesperrt", es gingen aber trotzdem noch manche Sachen...
 
  • Gefällt mir
Reaktionen: Sir Gollum, netzgestaltung und conf_t
  • Gefällt mir
Reaktionen: Griffind0r
Zurück
Oben