Fritzbox wireguard Verbindung workaround für netze ohne ipv6

theo86

Cadet 4th Year
Registriert
Okt. 2021
Beiträge
70
Grüße euch

Wireguard auf der fritzbox ist eingerichtet (dslite Anschluss, keine statische ipv4).

Der endpunkt ist also xyz.myfritz.net

Die Verbindung funktioniert einwandfrei via mobile Daten vom Handy.

Von so ziemlich allen fernen WLAN Netzen heraus scheitert der Verbindungsaufbau an der endpoint Namensauflösung.

Checke ich test-ipv6.com dann erhalte ich im mobilnetz die rueckmeldung dass ipv6 funktioniert, in den betroffenen wlan Netzen schlägt der ipv6 test fehl...

Gibt es hier einen workaround? Bspw via eines anderen dyndns als endpoint der dann zu meinem dslite Anschluss korrekt auflöst? Oder eben irgendwie anders?

Ideen , Anregungen würden mich sehr freuen

Lieben Dank und Grüße
 
Bist Du dir sicher, dass es an IPv6 liegt?

Es gibt noch weitere Möglichkeiten, die zu Fehlern führen können. Manche Netze haben VPNs gesperrt, auch der IP-Range kann Probleme machen, wenn dein Zielnetz und dein Hostnetz die gleiche IP-Range hat.
 
  • Gefällt mir
Reaktionen: StevoZsch und phillow
Zuerst mal danke für die Antwort!

Tatsächlich bin ich mir da gar nicht sicher.

Denn vom Windows Laptop aus einem der besagten wlan netze funktioniert der Verbindungsaufbau mit wireguard einwandfrei.

Android versagt im gleichen Netz
 
DS-Lite heisst aber nicht, dass du keine statische IPv4 hast sondern das du hinter einem CGNAT bist und gar keine eigene IPv4 hast - du teilst dir eine mit hunderten anderen Kunden.

Damit eine Verbindung via IPv4 zu einem Gerät hinter einem CGNAT aufgebaut werden kann muss zwingend erst eine Verbindung raus gehen damit überhaupt ein Port geöffnet wird.

Ohne das, kann das CGNAT vom Provider gar nicht zuweisen wohin die Anfrage gehen soll.

Ich würde zwingend über IPv6 gehen heute - deutlich weniger Kopfschmerz als mit IPv4 hinter einem CGNAT.

Du könntest z.B. duckdns.org nutzen und dort einzig die IPv6 deines Routers nehmen. Damit umgeht man jegliches NAT und das klappt prima.

Ich weiss gerade gar nicht, ob das myfritz ebenfalls auf die ipv6 routet oder routen kann?!

Ist von dem WLAN Netz aus in dem du dich befindest denn überhaupt IPv6 möglich?
Mobilfunk ist so gut wie ausschließlich IPv6 mittlerweile.
Hat das Gerät denn eine IPv6 vom AP bekommen bei dem du dich einwählst?
 
Zuletzt bearbeitet:
theo86 schrieb:
...

Von so ziemlich allen fernen WLAN Netzen heraus scheitert der Verbindungsaufbau an der endpoint Namensauflösung.

...
Bei IPSec mussten sich die IP Netze unterscheiden.
Ich denke das wird bei der Wireguard Verbindung ähnlich sein.
 
theo86 schrieb:
Gibt es hier einen workaround? Bspw via eines anderen dyndns als endpoint der dann zu meinem dslite Anschluss korrekt auflöst? Oder eben irgendwie anders?

Ein Reverse Tunnel mit Pangolin wäre eine Möglichkeit. Pangolin auf einem externen System, z.B. einem VPS installieren, Newt-Connector im eigenen Netzwerk deployen und dann das komplette Netz als Private Ressource tunneln.

Ich habe mir so Zugriff auf das Netz meiner Freundin verschafft, die mit Double NAT hinter einem Gateway ohne Portweiterleitung hängt.
 
Hab ich doch überlesen das der ipv6 Test im WLAN-Netz fehlgeschlagen ist.
Einfachste möglichkeit wäre, sofern du zugriff drauf hast, ipv6 zu aktivieren. Habe mich auch mal eben schlau gemacht und das myfritz hinterlegt auch die ipv6 - so das man kein anderen DynDNS braucht.

Wenn du keinen Zugriff auf das WLAN hast und kein ipv6 aktivieren kannst benötigst du das was @CoMo schreibt. Pangolin oder Tailscale z.B.
 
Danke euch

Wie gesagt vom Windows Laptop funktioniert der Verbindungsaufbau im gleichen wlan wo es vom android nicht klappt
 
Also.... wenn es aus dem selben WLAN heraus mit einem Windows Laptop geht aber mit dem Smartphone aus dem selben WLAN nicht, dann ist das Problem nicht das Netz - das müsste IPv6 können dann.

Da es über Mobilfunk geht muss das Problem in den WLAN Einstellungen zu tun haben.

Ich tippe mal: hast du zufällig ein Samsung Smartphone?
Wenn ja, dann ist bei dir vermutliche "Sicheres WLAN" oder "Secure-Wifi" aktiviert. Das würde erklären, warum du im WLAN die Probleme hast mit dem Connecten aber im Mobilfunk nicht.
 
Es kann trotzdem das Netz sein.
Windows bevorzugt standardmäßig IPv6, falls beides vorhanden ist. Bei Android muss das nicht der Fall sein.

Am sinnvollsten wäre eh bei DynDNS keinen A-Record zu veröffentlichen, sondern ausschließlich AAAA. Dann wird auch nie eine Verbindung mit IPv4 auf die nicht funktionierende Adresse versucht.
Wobei ich bisher immer davon ausgegangen bin, dass die Fritzbox bei DSLite ausschließlich AAA veröffentlicht:(
 
Renegade334 schrieb:
Wobei ich bisher immer davon ausgegangen bin, dass die Fritzbox bei DSLite ausschließlich AAA veröffentlicht
Das macht FritzOS mittlerweile, aber ältere Versionen haben das nicht gemacht.
Man kann sich auch im Browser bei myfritz.net anmelden und dort die DNS Anmeldung prüfen (oder es per nslookup oder dig nachschauen…)
Aber der Wireguard Client probiert eigentlich selbst IPv6 und IPv4 wenn es für beides einen DNS Eintrag gibt.
 
  • Gefällt mir
Reaktionen: Renegade334
Solange das Secure-Wifi oder etwaige Anbieter-Sicherheitsfeatures (gibt ja noch weitere) abgestellt sind und das Problem damit nicht gelöst wäre, ist die Aussage 'Es liegt am Netz' tatsächlich ungenau bzw. falsch.

Das WLAN stellt IPv6 ja sauber bereit – der Windows-Laptop beweist das im selben Netz einwandfrei. Das Problem entsteht erst im Client - hier Android.

Android entscheidet sich durch seinen 'Happy Eyeballs'-Algorithmus im WLAN aktiv für den IPv4-Pfad (z. B. weil die IPv4-DNS-Antwort ein paar Millisekunden schneller war). Das Netz blockiert also nichts, sondern das Smartphone wählt schlicht die falsche Ausfahrt und rennt damit in die nicht erreichbare IPv4 der DS-Lite-FritzBox. Da die Pakete dann gedroppt werden und Wireguard ja mit UDP arbeitet findet ja kein ACK statt.

Es könnte also tatsächlich helfen einen Trick mit DuckDNS Account zu machen und diesem von der Fritzbox mittels DynDNS dann nur die IPv6 für sein AAAA Record zur Verfügung zu stellen. Man müsste in der Wireguard Config im Smartphone dann nur die myFritz-Adresse gegen die neue duckdns austauschen und dann kommt als Antwort sowieso immer eine IPv6

Damit umgehen wir dann, dass der myFritz-Account eine IPv4 Adresse meldet die von Außen gar nicht erreichbar ist.
 
"Checke ich test-ipv6.com dann erhalte ich im mobilnetz die rueckmeldung dass ipv6 funktioniert, in den betroffenen wlan Netzen schlägt der ipv6 test fehl..."
Ja das habe ich auch vor 4 Jahren mit einem DG Zugang festgestellt.
Bei keinem öffentlichen WLAN ist ipv6 eingerichtet, nicht mal bei den Speedports und Telekom, bei den Heimnetzen schon.

Ich hatte diese Diskussion schon in anderen Foren und habe als Antwort erhalten, macht ja Arbeit.
Komisch, wenn ich auf einer Fritzbox ein WLAN konfiguriere, brauche ich bezgl. ipv6 gar nix machen.
Bei OpenWRT auch nicht. Bei Speedports auch nicht.
Die ipv6 Problematik kann man nur durch einen Server oder Side by side Verbindungen lösen.
Bei side by side kannst Du Dual Stack und DS-Lite und CGNAT mischen.
Mein Bruder hat nur eine private ipv4, also hinter einer CGNAT des Providers. Keine ipv6. Da bleibt dann nur Teamviewer.
 
hildefeuer schrieb:
Mein Bruder hat nur eine private ipv4, also hinter einer CGNAT des Providers. Keine ipv6. Da bleibt dann nur Teamviewer.
Welcher Provider ist das denn? Das is das Sprichwörtliche Einhorn in der ISP-Landschaft. Sicher das nicht einfach nur der Router falsch konfiguriert ist?

Es scheint übrigens kein Problem mit IPv6 zu sein @hildefeuer da ein Win-Laptop im selben Netz ohne Probleme connecten kann. Muss also andere Ursachen haben, siehe oben.

Ich dachte es auch erst, aber TE hat klargestellt, dass Win-Laptop geht nur das Smartphone irgendwie nicht.
 
Nochmal herzlichen Dank fuer die vielen Antworten und regen Austausch hier

Also es ist tatsächlich ein Samsung Telefon aber die Funktion Sicheres WLAN war noch nicht einmal frei geschalten (muss erst xyz AGBs bestaetigen in dem Menue), daher sicher nicht aktiviert.

Jep es ist Recht skurril , nochmal zusammengefasst:
  • Samsung S25 verbindet mit mobilen Daten problemlos zum xyz.myfritz.net wireguard endpoint (Ipv6 test geht hier auch einwandfrei durch). In den meisten WLANs die ich ausprobiert habe schlägt die Verbindung fehl WG der DNS Endpoint Aufloesung -- ich habe nur ein fernes WLAN bisher auf Ipv6 testen können dort schlug der Test fehl, daher war das mein erster Gedanke. Im HeimWlan kann ich wireguard ebenfalls problemlos aktivieren und die Fritzbox zeigt die Verbindung auch als aktiv an, wobei ich nicht weiss ob der traffic wirkl getunnelt wird.

  • Windows Laptop verbindet im WLAN wo Android versagt jedoch einwandfrei

Früher war ich bei Vodafone mit Kabel und hatte eine feste ipv4 , da hatte ich nie Probleme, weshalb ich da jetzt den Verdacht hatte aber das Verhalten vom Laptop ergibt dann eben nicht so wirklich Sinn fuer mein Verstaendnis.

Daher war meine Idee irgendwie einen zusaetzlichen dyndns vor die myfritz.net Adresse zu schalten um so das Problem zu umgehen? Aber euren Kommentaren nach zu folgen Stelle ich mir das wohl zu einfach vor :/
 
Zuletzt bearbeitet:
theo86 schrieb:
Daher war meine Idee irgendwie einen zusaetzlichen dyndns vor die myfritz.net Adresse zu schalten um so das Problem zu umgehen? Aber euren Kommentaren nach zu folgen Stelle ich mir das wohl zu einfach vor :/
Genau genommen gar nicht.

Du kannst das relativ einfach probieren. Du gehst auf www.duckdns.org und machst dir ein Konto.
Du erstellst dir dann eine subdomain und gehst dann anschließend oben auf "install"
Dann wählst du Fritzbox aus und unten dann deine erstellte Subdomain.
Du bekommst dann ein Update-Link.
Der sieht z.B. so aus:

Code:
https://www.duckdns.org/update?domains=muster&token=token-zahlenkette-bla&ip=<ipaddr>&ipv6=<ip6addr>

Diesen Link packst du in dein DynDNS in der Fritzbox rein, entfernst aber den Teil "ip=<ipaddr>&" So das quasi nach dem Token nur "&ipv6=<ip6addr>" steht.

Username "none"
Als domain trägst du deine domain ein "muster.duckdns.org"
als Passwort kopierst du den Token von der Duckdns Website und fügst ihn da ein.

Nun solltest du bei dem DynDNS einzig die ipv6 geupdated haben.

Anschließend gehst du in dein Smartphone in deine wireguard config und suchst die Adresse von dem myfritz.net kram und ersetzt diesen part mit deiner neuen DynDNS domain.

Danach sollte es laufen, da er nur eine IPv6 aufgelöst bekommt.
 
  • Gefällt mir
Reaktionen: Renegade334
Pass nur auf, sobald du einmal aus Versehen deine IPv4 eingetragen hast.
Die muss man dann im Portal händisch entfernen, sonst bleibt die ewig und stört die Auflösung.

Hatte das mal ähnlich mit dynv6.net gelöst.
 
  • Gefällt mir
Reaktionen: Efaniel
@Efaniel Das ist Northern Access und ein Glasfaseranschluss, wo nur eine private ipv4 geliefert wird. Kein konfig Fehler, da Nachbarn mit Provider Router auch nur eine private ipv4 haben. Keine ipv6.
@theo86
Bei Deinen Test mit dem S25 via Mobile Daten geht. Im identischen WLAN geht S25 nicht, aber win Lappi.
Guck doch mal auf meine ip ob Du wirklich eine ipv6 hast.
Ein weiterer Fehler kann der DCHP Server sein. Wenn der von 2 bis 254 steht, geht kein VPN. Weil die ip des VPN Clients oberhalb des ip Range vergeben wird. Oberhalb von 254 ist nix möglich zuzuteilen. 255 ist Broadcast.
Auch ich hatte das vor Jahren getestet. Bei nahezu allen WLAN Hotspots geht es nicht. Nicht mal wenn man beim S25FE den Hotspot einschaltet und während es auf dem S25FE im WLAN des Nachbarn (FB7590+DG)geht und im Mobil-Netz von T-Mobile. Freilich muss man meistens die APN ändern.
Beim Bekannten mit xdsl Telekom Speedport4 ging es vom Heimnetz, vom Telekom Hotspot nicht. Weil der Telekom Hotspot keine ipv6 zuteilt.
Alle WLANs mit Fritzboxen und Speedports die vom Provider automatisch eingerichtet wurden geht es im Heimnetz. In Gastnetz der FB ebenfalls. Im Telekom Hospot nicht. Man muss halt nur bei den Frizten myfritz anmelden, bei den Speedports ein Dyndns Dienst.
 

Anhänge

  • RainerFB.JPG
    RainerFB.JPG
    34,8 KB · Aufrufe: 12
Zuletzt bearbeitet:
@hildefeuer Danke, jetzt weiss ich welchen ISP ich auf jeden Fall niemanden empfehlen kann. 2026 und nur eine private IPv4 und alles über CGNAT Regeln ist mal der absolute Hammer.

Da würde ich persönlich eher zu VDSL2/Coax greifen und wenn nicht verfügbar - dann lieber Starlink.

Zum Thema: ich denke nicht das es am DHCP-Scope liegt, sonst hätte der Laptop - bei dem es einwandfrei klappt - das selbe Problem.

Das wird ziemlich sicher sein, dass Android dank Happy Eyeballs erstmal auf IPv4 zielt. Windows nutzt primär ipv6.
 
Zurück
Oben