NAS -> Internet -> NAS - Mit VPN

MickH74

Lieutenant
Registriert
Apr. 2009
Beiträge
638
Liebes Forum,

ich möchte gerne zwei Synology Diskstations per VPN verbinden, um von A nach B Daten zu sichern. Ein Problem dabei ist, dass auf der B-Seite eine Anbindung über IPv6 mit Dual-Stack besteht, während die A-Seite mit IPv4 angebunden ist.
Damit ist das NAS auf der B-Seite nicht direkt erreichbar.

Nun habe ich aber gelesen, dass man ein VPN einrichten kann, womit das NAS auf der B-Seite wieder über eine IPv4-Adresse erreichbar wäre. Leider finde ich keine detailierten Informationen dazu, zwischen welchen Geräten man das VPN einrichtet. Beide Netzwerke laufen über eine Fritzbox 6490.

Frage:
Richte ich nun das VPN direkt zwischen den beiden NAS ein? Oder verbinde ich besser die beiden Fritzboxen per VPN? Und welche Seite ist Server und welche Client?

Danke schon mal!
Mick
 
Hast du auf der A-Seite nicht zusätzlich noch eine IPv6 Adresse? Wenn ja kannst direkt mit denen das VPN aufbauen. Evtl. musst du IPv6 auf der A-Seite auch noch aktivieren.
 
Ja, IPv6 kann ich in der Fritzbox auf der A-Seite auch aktivieren und es werden dann auch IPv6-Adressen an die Geräte vergeben. Aber reicht das denn? Hatte irgendwo gelesen, dass es nicht reicht, wenn man intern ein IPv6-Netzwerk aktiviert, solange der Internetanschluss über IPv4 geht. Da werden irgendwelche Infos vom Provider nicht übertragen oder so ähnlich. Sorry, genauer weiß ich es nicht mehr.

In jedem Fall aber danke für den Tipp! Werde es testen, sobald es geht.
 
Das geht ohne Probleme, die Geräte bekommen dann eine öffentliche IPv6-Adresse und damit kannst dann direkt einen VPN aufbauen. Hast nicht einmal ein NAT dazwischen was es sogar Performanter macht und weniger Probleme obendrein. Spreche meinen Server soweit es geht auch immer über IPv6 von extern an :)

Du musst aber IPv6 unter Internet->Zugangsdaten->IPv6 aktivieren. Dann bekommt die FritzBox öffentliche Adressen vom Provider welche automatisch weiterverteilt werden.

Würde ich übrigens immer machen wenn es geht.
 
Ic3HanDs schrieb:
Du musst aber IPv6 unter Internet->Zugangsdaten->IPv6 aktivieren. Dann bekommt die FritzBox öffentliche Adressen vom Provider welche automatisch weiterverteilt werden.
Aber behalte ich trotzdem zusätzlich meine IPv4-Adresse? Die brauche ich nämlich auch.
 
Ja IPv4 bleibt erhalten :) IPv6 ist immer zusätzlich.
 
Immer gerne :) Ich lass den Thread mal auf Beobachten falls noch etwas kommt.
 
Cool, danke ) Ich sag Bescheid, sobald ich es testen kann. Wird aber ein paar Tage dauern.
 
Ja normal gucke ich hier fast jeden Tag einmal rein. Nur Wochenenden sind jetzt ziemlich voll :D
 
Moment mal, IPv6 ist doch überhaupt nicht notwendig! Solange eine Seite des VPNs via IPv4 erreichbar ist, ist das doch gar kein Problem. Einfach diese Seite als VPN-Server nutzen und die DS-Lite-Seite wird der Client.

Bei DS-Lite ist man nur nicht von außen via IPv4 erreichbar, aber von innen kann man IPv4 ohne Probleme nutzen. Wäre das nicht so, könnte man gefühlt die Hälfte des Internets gar nicht nutzen, weil weite Teile des www nach wie vor mit IPv4 laufen.
 
  • Gefällt mir
Reaktionen: 1beginner
Naja, aber mit DSLite kannst du kein IPSec aufbauen weil du da eben auf beiden Seiten eine öffentliche, erreichbare IP brauchst. SSLVPN nach außen einwählen geht, aber eben kein Site-to-Site Tunnel welcher bei seinen Anforderungen dem entspricht was er möchte.
 
Bereite gerade die beiden NAS im lokalen Netz vor. Hab auf NAS B das Paket "VPN Server" installiert. Da starte ich den L2TP/IPSec Server und vergebe den Schlüssel. Die Firewall auf NAS B habe ich auch konfiguriert.
Auf NAS A richte ich ein VPN-Profil für L2TP/IPSec ein.
Aber welche Adresse nehme ich denn? Ist die Geräte-IP bei IPv6 immer die gleiche? Wenn ich in der Fritzbox unter Heimnetz die Details von NAS B ansehe, dann stehen da 3 verschiedene IPv6-Adressen. Welche davon ist die richtige? ...wenn überhaupt eine :)

In der Fritzbox von Anschluss B muss ich unter Internet/Freigabe/IPv6 dem NAS B erlauben, erreichbar zu sein, oder? Ist die hier angezeigte Interface-ID die Ziel-Adresse für NAS A?

Kann ich das auch lokal testen?

Oh, und noch eine Frage: kann ich die VPN-Verbindung ständig aktiv lassen oder stört das irgendwie?

Danke und Gruß,
Mick
 
Zuletzt bearbeitet:
Mit OpenVPN ist das aber kein Problem. Synology kann auch OpenVPN also ist IPsec keine zwingende Anforderung.
 
Kannst du ständig aktiv lassen. Und richtig ist die permanente 2a06 (müsste in Europa zumindest damit anfangen da dies der Block vom RIPE ist ;) ) am Anfang als IP. Das ist die, die auch im Internet geroutet wird.

Normalerweise bleibt das IPv6 Subnetz vom Provider dauerhaft erhalten da die dafür mehr als genug Adressen bekommen haben.

Das du 3 Adressen hast ist übrigens ganz normal. Eine ist die Link-Lokale (fe80, in IPv4 169.254.0.0/16), und zweimal eine 2aXX::, die eine permanent, die andere temporär durch privacy extensions. Das ist dafür da das sich deine Adresse regelmäßig für anfragen nach außen ändern kann und du eben nicht so leicht nachverfolgbar bist im Internet.
 
2a06 gibt es nicht. Ich habe alle Adressen ausprobiert, aber erhalte immer den gleichen Fehler (siehe Screenshot). Hab auch mal einen Screenshot von allen Adressen gemacht und auch von der Freigabe in der Fritzbox.
Den Verbindungstest mache ich während beide NAS im gleichen lokalen Netz stehen. Spielt das eine Rolle?
Den Schlüssel habe ich mehrmals überprüft. Der stimmt. Was mache ich falsch?
 

Anhänge

  • NAS 3xIPv6.JPG
    NAS 3xIPv6.JPG
    40,2 KB · Aufrufe: 275
  • NAS A Fehler.JPG
    NAS A Fehler.JPG
    23,3 KB · Aufrufe: 283
  • NAS B Interface ID.JPG
    NAS B Interface ID.JPG
    37,4 KB · Aufrufe: 264
Also 2002::/16 sind immer 6to4 Tunneladressen. Da wird quasi die IPv4 in eine IPv6 eingebunden. Aber keine davon ist eine Adresse die öffentlich geroutet wird..

Evtl. ist es für dich einfacher es wie vorgeschlagen mit einem anderem Tool wie OpenVPN den DS-Lite Anschluss eine SSL-VPN Verbindung zum zweitem NAS aufzubauen?
 
Wollte noch kurz vermelden: auch über das Internet klappt das Backup nun wie gewünscht. Vielen Dank noch einmal an euch beide!
 
Freut mich zu hören :)
 
Zurück
Oben