Dual NAT: UDM Pro hinter Fritzbox 6591 (Kabel) ist von außen nicht erreichbar

Es gibt 99 Antworten in diesem Thema, welches 43.078 mal aufgerufen wurde. Der letzte Beitrag () ist von matijaF.

  • gr00ve

    Ja, in beiden "..." cfg-Dokumenten ist das gleiche PSK. Ping funktioniert, über das Netzwerk 192.168.10.0/24 kann ich FB B (Büro) 192.168.178.1 anpingen, andere Geräte hinter FritzBox B (Büro) Ich kann nicht anpingen, aber ich kann über "Remotedesktopverbindung" eine Verbindung zu ihnen herstellen. Ich werde Bilder anhängen.


    Ping 192.168.178.1 (FB B - Büro)

    Ping 192.168.178.85 (Client hinter FB B)

    Ping 10.1.1.1 (UDM Pro)

    Remotedesktopverbindung - funktioniert normal



    Bilder der FW-Regeln und der statischen Route :


    FW Group:


    FW Rules:


    Rule für FB A


    Static Route in FB B


    Static Route in UDM Pro


  • gr00ve

    Ich möchte auch beide cfg-Dateien hinzufügen, um sicherzustellen, dass alles korrekt eingegeben wird.


    Ich habe diese Datei in FB A (Home) importiert:


    Ich habe diese Datei in FB B (Büro) importiert:



    Beide FritzBox geben an, dass die VPN-Verbindung aktiv ist (grüner Kreis)


    VG, Matija

  • gr00ve

    Ja, in beiden "..." cfg-Dokumenten ist das gleiche PSK. Ping funktioniert, über das Netzwerk 192.168.10.0/24 kann ich FB B (Büro) 192.168.178.1 anpingen, andere Geräte hinter FritzBox B (Büro) Ich kann nicht anpingen, aber ich kann über "Remotedesktopverbindung" eine Verbindung zu ihnen herstellen. Ich werde Bilder anhängen.


    Das bezieht sich jetzt auf den PC hinter dem Cisco Switch, oder? Möglicherweise blockiert der den Ping, lässt Remote Desktop aber durch.


    Ist die IP Adresse, die die UDM von Box B bekommt fix oder kann sich die ändern? Dann könnte die Route nicht mehr passen. Die Route in der UDM halte ich für falsch, da die UDM ihr Gateway Box B sowieso kennt. Da muß m.M.n. das Netz von Box A mit Next Hop Box B rein. So ist es bei mir.


    ubiquiti-networks-forum.de/attachment/1964/


    Sonst sticht mir mir jetzt gerade kein Fehler ins Auge. Der einzige Unterschied zu meinem Setup ist, daß Du doppeltes NAT hast (Fritzbox und UDM), während ich das bei meinem USG ausgeschaltet habe. Das funktioniert aber bei der UDM nicht mehr.


    Gruß,

    gr00ve

    FRITZ!Box 7490 - USG-Pro-4 - Cloud Key Gen2+ - Pi-hole - USW-24-POE - US-8-60W - 2x USW-Flex-Mini - 3x UAP-AC-PRO

  • axelb und razor

    Lacht mich bitte nicht aus, ich habe mein Bestes gegeben, um dem Kollegen zu helfen, aber jetzt komme ich grad nicht weiter. Bei mir funktioniert es, bei ihm nicht. Könnten die Herren "Gurus" da mal drüberschauen und uns sagen, was wir übersehen haben? :winking_face:


    Grüße,

    gr00ve

    FRITZ!Box 7490 - USG-Pro-4 - Cloud Key Gen2+ - Pi-hole - USW-24-POE - US-8-60W - 2x USW-Flex-Mini - 3x UAP-AC-PRO

  • gr00ve

    Ist die IP Adresse, die die UDM von Box B bekommt fix oder kann sich die ändern? Dann könnte die Route nicht mehr passen. Die Route in der UDM halte ich für falsch, da die UDM ihr Gateway Box B sowieso kennt. Da muß m.M.n. das Netz von Box A mit Next Hop Box B rein. So ist es bei mir.

    DHCP ist in den FritzBox B-Einstellungen aktiv. FritzBox B hat bei der Konfiguration der Einstellungen automatisch eine UDM Pro-Adresse zugewiesen. DHCP wird auch in den UDM Pro WAN-Einstellungen festgelegt. Ich werde die Route auf UDM Pro ändern, vielleicht ist das ein Fehler. Ich habe jetzt das Destination Network festgelegt: 192.168.10.0/24, Next Hop: 192.168.178.1







    Das bezieht sich jetzt auf den PC hinter dem Cisco Switch, oder? Möglicherweise blockiert der den Ping, lässt Remote Desktop aber durch.

    Ja genau PC hinter dem Cisco Switch.


    Sorry, ich kann den Link nicht öffnen -> Fehler: Seite nicht gefunden.


    Ja, NAT kann mit UDM Pro leider nicht ausgeschaltet werden :frowning_face:


    Ich weiß nicht, was der Fehler ist .

  • Ja, NAT kann mit UDM Pro leider nicht ausgeschaltet werden :frowning_face:

    Vielleicht doch. https://community.ui.com/quest…bf-4ebf-a899-0c4271e8e6a2

    Ich fürchte, Dein Problem ist tatsächlich das doppelte NAT. Versuch mal den Weg in dem Thread. Mehr kann ich dazu leider nicht mehr beitragen.

    Viel Glück!


    Gruß,

    gr00ve

    FRITZ!Box 7490 - USG-Pro-4 - Cloud Key Gen2+ - Pi-hole - USW-24-POE - US-8-60W - 2x USW-Flex-Mini - 3x UAP-AC-PRO

  • Da ich genau die gleich Situation (eigentlich will ich USG - FB <-> FB - USG) habe und es irgendwie nicht weiter geht, hänge ich mich hier mal ran.


    Warum sollte denn eine static route in der UDM Pro eingetragen sein und dann mit diesen Einstellungen? Diese Richtung ist doch eigentlich nicht das Problem. Die static route in der FB ist ja hinterlegt und sollte das Entscheidende sein. Dies hast du aber schon gemacht.


    Weiterhin erscheint es mir sinnvoller in der UDM Pro bei den WAN Settings nicht auf DHCP zu stellen, sondern auf die Static IP = 192.168.178.141

  • Beim genauen Abgleich erscheinen mir die beiden FB Configs hinsichtlich der phase2localid vertauscht.

    Nein, das stimmt so. Das ist genau die Konfiguration, die bei mir funktioniert. Ich kann aus meinem UniFi Netz über die LAN zu LAN Koppelung auf das Remotenetz und umgekehrt von dort auf alle meine Subnetze zugreifen. Heimnetz(e) <-> USG Pro 4 <-> FritzBox 7490 <-> FritzBox 4020.

    Du hast übrigens Recht, die Outbound Route ist unnötig. Die habe ich bei der Fehlersuche installiert, weil ich mal irgendwo gelesen hatte, daß Router Anfragen für private Adressbereiche normalerweise nicht über die WAN Schnittstelle routen. Aber die Info war wohl nicht richtig, es geht auch ohne die Route.


    Wo hängst Du? In diesem Thread findest Du alles, was Du brauchst. Bei zwei USGs musst Du halt nur die Configs in beiden FBs anpassen.


    Gruß,

    gr00ve

    FRITZ!Box 7490 - USG-Pro-4 - Cloud Key Gen2+ - Pi-hole - USW-24-POE - US-8-60W - 2x USW-Flex-Mini - 3x UAP-AC-PRO

  • Okay, Trommelwirbelt, ich habe das Problem gelöst. Sowohl bei dir als auch bei mir.


    Nachdem ich alle möglichen Settings immer wieder überprüft hatte, ging mir ein Licht auf. Du hattest den Fehler sogar bereits vorher bemerkt, aber, genauso wie ich, nicht weiter beachtet.


    Das Problem liegt an der Fritzbox. Wir hatten beide bereits vorher eine Lan to Lan Verbindung hergestellt. Beim Importieren der cfg hattest du auch schon angemerkt, dass in der VPN Übersicht keine neue VPN Verbindung angezeigt wird. Das Problem hatte ich auch. Tatsächlich wurde die VPN Verbindung nie richtig überschrieben oder angepasst.

    Du musst an beiden Fritzboxen die alten VPN Lan to Lan Verbindungen löschen. Im Anschluss die cfg importieren. Sollte dies geklappt haben, wird dir in der Übersicht auch keine manuelles Editieren mehr angezeigt.


    Danach hat bei mir alles geklappt und ich bin zu 100% sicher, dass dies auch bei dir der Fehler ist.

    Grüße

    Christian

  • Hallo Christian und gr00ve, Christian danke dass du an der Diskussion teilgenommen has.

    Das Problem liegt an der Fritzbox. Wir hatten beide bereits vorher eine Lan to Lan Verbindung hergestellt. Beim Importieren der cfg hattest du auch schon angemerkt, dass in der VPN Übersicht keine neue VPN Verbindung angezeigt wird. Das Problem hatte ich auch. Tatsächlich wurde die VPN Verbindung nie richtig überschrieben oder angepasst.

    Du musst an beiden Fritzboxen die alten VPN Lan to Lan Verbindungen löschen. Im Anschluss die cfg importieren. Sollte dies geklappt haben, wird dir in der Übersicht auch keine manuelles Editieren mehr angezeigt.

    Ich habe dies am Freitag getan, aber es war mir immer noch nicht möglich, vom FB A (Home) über den VPN-Tunnel zum UDM Pro-Netzwerk zu gelangen. Ich werde heute erneut versuchen, den vorhandenen L-2-L-VPN-Tunnel zu löschen und die cfg-Dateien in beiden FritzBoxen erneut zu importieren. Christian können Sie Ihre CFG-Dateien hochladen, die Sie in beide FritzBoxen importiert haben? Bitte. Um sicherzugehen, dass bei mir alles in Ordnung war.



    Weiterhin erscheint es mir sinnvoller in der UDM Pro bei den WAN Settings nicht auf DHCP zu stellen, sondern auf die Static IP = 192.168.178.141

    Vielleicht liegt das Problem in diesen Einstellungen? Muss ich die statische IP (192.168.178.141) in den WAN-Einstellungen des UDM Pro einstellen und DHCP deaktivieren?


    Christian Sie haben NAT auch auf USG deaktiviert?


    VG, Matija

    Einmal editiert, zuletzt von matijaF ()

    • Offizieller Beitrag

    ACHTUNG! Die aus meiner Sicht viel zu kurzen Passwörter (<10 Zeichen) in der Config löschen!

    Ich werde mir das dann auch ansehen.

    Mich wundert es, dass Du bei einer Site-2-Site-Verbindung zwischen zwei FBs den Adress-Raum 192.168.178.0/24 auf einer Box erhalten konntest. :thinking_face: In meiner Erinnerung war das nicht möglich.

  • Hallo razor,


    IPv4 Adresse FritzBox B (Büro)

    Mich wundert es, dass Du bei einer Site-2-Site-Verbindung zwischen zwei FBs den Adress-Raum 192.168.178.0/24 auf einer Box erhalten konntest. :thinking_face: In meiner Erinnerung war das nicht möglich.

    In "Fritzferzugang einrichten" konnte ich den Adressraum 192.168.178.0/24 nicht erhalten, ich habe 192.168.20.0/24 eingegeben, aber später in der Datei habe ich ihn in 192.168.178.0/24 geändert, da es sich um ein Netzwerk von FritzBox B (Büro) handelt.


    Ist das falsch? Muss ich das ändern?


    VG, Matija


    Einmal editiert, zuletzt von matijaF ()

    • Offizieller Beitrag

    MMn ist es nicht nötig, das zu ändern - zumal die Verbindung zwischen den beiden Boxen funktioniert, wenn ich alles andere richtig gelesen habe. Das (192.168.178.0/24) kann natürlich zu Problemen führen, falls noch jemand anderes in Deinem "Darknet" (alle Teilnehmer Deines VPNs) auch diesen Bereich verwendet oder verwenden will. Dann geht das nicht mehr.

    Nur deswegen. :winking_face:

  • razor Ich denke, mit den Bildern wird es einfacher :


    MyFRITZ!-Adresse von FritzBox A (Home)


    Netzwerk von FritzBox A (Home)


    MyFRITZ!-Adresse von FritzBox B (Büro)


    Netzwerk von FB B (Büro)


    Das letzte Bild zeigt den Fehler, den ich bekomme, wenn ich versuche, 192.168.178.0 einzugeben. Aus diesem Grund habe ich 192.168.20.0 eingegeben.
    Jetzt habe ich eine Frage, ob ich das Raster 192.168.20.0 in der cfg-Datei belassen oder in 192.168.178.0 (Raster von FritzBox B) ändern soll.

    Bisher habe ich jedes Mal im Dokument das Netzwerk 192.168.20.0 in 192.168.178.0 geändert. Sie denken, das ist ein Fehler?


    VG, Matija

    • Offizieller Beitrag

    Moin matijaF ,

    ich denke nicht, dass das ein Fehler ist. In dem Tool sehe ich das eher als "Hinweis" für den unbedarften Benutzer, dass das so nicht geht. Es gibt technisch keinen Grund, warum man den Adressraum nicht verwenden kann. Da ja die Verbindung zwischen beiden Boxen zustande kommt und auch der Zugriff auf die direkt an den FRITZ!Boxen angeschlossenen Clients fuinktioniert, ist es nicht nötig.

  • ... In dem Tool sehe ich das eher als "Hinweis" für den unbedarften Benutzer, dass das so nicht geht. Es gibt technisch keinen Grund, warum man den Adressraum nicht verwenden kann. ...

    So ist es, das war bei mir auch so. Alle Fritzboxen haben als Default ab Werk das Netz 192.168.178.0/24, was man natürlich, wenn man zwei verbindet, bei mindestens einer Box ändern muß. Daher kommt der Hinweis. Ich war auch zu faul, bei meiner Box zu Hause alles umzustellen und habe es in der .cfg geändert.


    Gruß,

    gr00ve

    FRITZ!Box 7490 - USG-Pro-4 - Cloud Key Gen2+ - Pi-hole - USW-24-POE - US-8-60W - 2x USW-Flex-Mini - 3x UAP-AC-PRO

  • Hallo noch einmal
    aktueller Status: Wie oben von Christian vorgeschlagen, habe ich die alte LAN-2-LAN-Verbindung gelöscht und eine neue "cfg" -Datei in beide FritzBoxen importiert (ich sehe keine manuelle Bearbeitung mehr). Was ich möchte, funktioniert jedoch immer noch nicht für mich.


    Ich habe nicht versucht, in den WAN-Einstellungen von UDM Pro von DHCP auf statische IP zu wechseln. Das werde ich später versuchen.


    Gibt es eine andere Idee, warum es bei mir nicht funktioniert und bei Ihnen alles normal funktioniert? Die Einstellungen sind identisch ... Ich verstehe nicht warum


    UDM Static IP:

    Kann mir jemand sagen, ob ich alles genau in die Bedürfnisse des Feldes eingegeben habe?





    Einmal editiert, zuletzt von matijaF ()

    • Offizieller Beitrag

    Hallo,


    Config-Files schaue ich mir gleich nochmal an. Du könntest die UDM auch auf DHCP lassen und in der FRITZ!Box eine Reservierung machen. Dann musst Du hier nix einstellen. Die Konfiguration (im Screenshot) sieht korrekt aus.