Posts by phino

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen

    Die zweite Idee war, die 2-Faktor-Authorisierung an der Synology zu aktivieren.

    Anmerkung: Ich war jahrelang Firewall-Administrator an einem mittelgroßen Unternehmen. Dort kamen Juniper-Firewalls zum Einsatz. Und wenn mich meine Erinnerung nicht täuscht ( kann aber sein bei meinem Alter), dann konnte man dort bei den Rules in die Quell-ID auch eine URL eintragen... Die Juniper hat diese URL dann beim Check vorher aufgelöst.

    Keine Frage, das kann funktionieren, aber nur unter zwei Voraussetzungen.
    Die IP-Adresse ist eine feste IP‑Adresse und die IP-Adresse ist nur einer einzigen Domain zugeordnet. Schon bei Subdomains wird es schwierig.

    Sprich, im Jupiter-Umfeld geht man davon aus, dass die externen Beteiligten so groß und wichtig sind, dass sie zu einer URL auch eine feste IP-Adresse haben.

    Hier das Beispiel, warum es fast immer in die Hose geht. Die Domain heißt lein.de
    Erst die Namensauflösung zur Domain. Im Anschluss die Namensauflösung zu der IP‑Adresse, die das Ergebnis war.
    elastic-ssl.ui-r.com)ist eine technische Standard-Domain des Hosting-Anbieters IONOS, die für Reverse-DNS-Einträge (rDNS) verwendet wird. Dahinter verbergen sich schnell mal einige Hundert Domains.

    Die Liste der Domains zu dieser IP‑Adresse ist sehr lang. :D:D:D

    Einfach dies gar nicht so zulassen/nutzen von Synology, selbe gilt für Qnap. Dafür gibt es VPN in mehreren Arten auf dem Gateway.

    Du richtest im Gateway dafür einen dynDNS ein. Dann aktivierst du eine VPN auf dem Gateway. Welche Art hängt von dem Client, den du nutzen möchtest.

    Am einfachsten ist Teleport i.V.m. Handy, sonst noch OpenVPN oder Wiregard. Am einfachsten auf dem Handy mit der App WiFi man von UNIFI.

    Das Problem kann man nicht lösen ohne statische IP-ADRESSE. Datenverkehr kommt immer mit der IP-Adresse des Absenders. Um deinem Wunsch nachzukommen, müsste die IP-Adresse dem Namen nach aufgelöst werden, damit die fw im Router weiß, das Packet darf rein.

    Nur wenn du eine dynamische IP-Adresse eines Internetprovider auflöst, kommt zwar ein Name raus, aber nie dein dynDNS, sonder der des ISP. Und dieser ändert sich mit jeder neuen Einwahl.

    Telekom: [IP in Hex].dip0.t-ipconnect.de

    Woher soll die fw wissen welchen dynDNS sie fragen muss mit einer IP-Adresse um den Namen zu bekommen. Das ganze System funktioniert nur andersrum.

    Man fragt nach einem Namen irgendeinen DNS Server und er sagt dir die IP dazu. Hinzu kommt, dass eine IP-Adresse viele Namen/Domains haben kann.

    Ich habe die Anleitung von giffinet gelesen. Damit spricht alles für DS-Lite.

    Auf den Seiten von Fritz gibt es umfangreiche Hilfen, die Box ist für ein Millionen Publikum konzipiert.

    Wie ist den die IPv4-Adresse? Beginnt sie mit 100.... Oder 10....

    Insgesamt ist DS-LITE nicht 100% festgeschrieben, viele ISP kochen da ihre eigene Suppe.

    Ich kenne die Verwaltungsabläufe bei denen nicht. Aber normalerweise geht die Umstellung von jetzt auf gleich.

    Wenn die FB läuft, sollte man sehen können, wie sie sich verbindet und ob SLAAC oder DHCP bei IPv6. Bei DS-Lite wird die erste Verbindung immer per IPv6 aufgebaut. Wenn die nicht funktioniert, geht gar nichts.
    Schaue auch mal bei der IPv6‑Adresse, die in der FB anliegt. Ist sie hinten /56 oder /64.

    Wie zuvor erwähnt: Die Alternative, und aus meiner Sicht bessere Lösung ist, sich die öffentliche, dynamische IPv4-Adresse zu holen. Dann gibt es Dual-Stack. Da funktionieren dann IPv4 und IPv6 separat und sind nicht voneinander abhängig.

    Die erste Konfi ging auch nicht. SLAAC probiere ich jetzt. Aber ich muss jedes Mal die Fritzbox zwischenschalten, weil er mich ohne Internet im Browser nicht in die Einstellungen lässt obwohl ich im UbiFi WLAN bin. Aber ist halt "ohne Internet". Die App lässt mich das zum Beispiel machen.

    Noch was anderes. Wie dolle liegt es erfahrungsgemäß dran, wenn etwas nicht funktioniert, dass die vorherigen Mac Adressen der Fritzbox noch gespeichert sind und den schnellen Switch blockieren? Hatte auch viel mit KI probiert, was auch schon viel geholfen hat und da wurde das des öfteren genannt. Wenn ich so oft die Fritzbox zwischenschalten muss, ist das im Zweifelsfall natürlich ein Thema.

    Edit: SLAAC ging auch nicht. Immernoch no connection.

    Das mit dem neuen Verbindungsaufbau eines anderen Gerätes ist eine Sache des DHCP‑Servers beim ISP. Da tickt jede Firma etwas anders.
    Was helfen kann, ist, dass du die FB über das Menü neu startest und dann vom Strom trennst, wenn sie kurz ausgeht. Damit wird dem DHCP-Server auf der anderen Seite klargemacht, dass es einen kompletten neuen Verbindungsaufbau gibt. Dies funktioniert nach Aussage aus dem Gf-Forum häufig. Die Regel ist sonst eine 1 Std. plus Minuten. Dies hat mit der Release-Time der Vergabe von IP‑Adressen vom DHCP-Server zu tun. So sind wohl die meisten eingestellt, auf 3600 Sek.

    Ja die App ist schon eingeschränkt.

    Es ist nun mal einfach so, dass auf einem Handy einfach nicht genug Platz ist, um alles darzustellen, muss ja mit Finger bedient werden.

    Gerade die Logs und FW‑Regeln passen da nicht in Gänze rauf.

    Hier mal eine Desktop-Ansicht aus den Logs der Datenströme. Dies passt auf kein Handy/Tablet, genau wie die FW-Regeln.

     

    PS: Habe neue IPv4 und IPv6-Präfix ;)

    Bei IPv6 kannst du alternativ auch SLAAC testen. Da hat man im Glasfaserforum schon festgestellt, dass dies nicht immer innerhalb eines ISP konsistent ist, halt standortabhängig. Hier als Beispiel.

    Sollte dies nicht klappen, bleibt immer noch der Weg, sich eine dynamische öffentliche IP zu erkaufen. Die ca. 20 € einmalig sind okay. Andere ISP nehmen 2–5 € monatlich. Öffentliche IPv4‑Adressen sind nun mal rar.
    Man hat mit einer öffentlichen IP es nachher bei einigen Konfigurationen leichter oder sie funktionieren nur so.

    Der Tipp einem Laptop mit Browser zu nutzen ist wichtig!

    Und ich lese was von „WAN2“. Was ist auf 1?

    WAN2 alleine funktioniert meines Wissens nicht.

    Warum soll es nicht funktionieren, man kann je nach Hardware 5-8 WAN einrichten. Im Anschluss kann man diese den benötigten Ports zuweisen.

    Ich habe hier 5 x WAN konfiguriert. Dabei nutze ich drei aktiv. Glasfaser über SFP+, DSL an Port 8 und Mobilfunk an Port 9 an der UDM SE.

    Die Konfiguration bei den verschiedenen WAN ist nur Software, und erst mit der Zuweisung zu einem Port werden sie aktiv. Man kann da zum Testen verschieden vorhalten.

    Das einzige Nervige ist, man bekommt WAN 1 nicht gelöscht im Gegensatz zu den anderen. Aber man muss es nicht verwenden.

    Ja, du schließt das Gateway hinter der Fritz an und setzt den WAN Ports einfach nur auf DHCP bei der Einrichtung*. Dann einfach stehen lassen nach einiger Zeit fängt er an sich die aktuellen UnifiOS zu ziehen. Danach solltet ihr noch von Standard auf EA umschalten. Wenn dann aktuell ist richtet man einen 2. WAN ein mit IPv6 und IPv4-Adresse DS-Lite iVm. PPPoE. Das an einen anderen Port und dort dann die Verbindung direkt zur ONT.

    • Grundsätzlich einen Account bei ui.com einrichten. Neben dem Fernzugriff gibt es dort sehr viele Informationen, insbesondere auch unter Community.ui.com

    Richtig - und die tollsten Messergebnisse bringen einem nichts, wenn man diese nicht deuten kann um zu wissen was gut oder schlecht ist.

    Naja, wenn man ein Messgerät in der Preisklasse hat wie Fluke und dies es nicht schafft mir eine sinnvoll Zusammenfassung mitzuteilen, sollten die Entwickler zurück an die Arbeit gehen.

    Die Geräte werden im Feld eingesetzt von Menschen, die als Handwerker draußen und nicht im Labor unterwegs sind. Da ist keine Zeit für Auswertung/Interpretation von Messwerte, dafür Kauf man ja ein 1000 € plus Geräte.

    Wenn ich die Post von davor richtig interpretiere handelt es sich scheinbar im Standard um DS-Lite. Damit kann ein Unifi Gateway Probleme haben wenn es nicht die neuste EA Versionen von UnifiOS und Network drauf ist.

    Wenn man sich die öffentliche, dynamische IPV4-ADRESSE bestellt umgehend man diesen Stolperstein. Dann hat man vermutlich Dual-Stack.

    Naja so ganz hinkt der Vergleich nicht. Da musst du top Werte an der verlegten Leitung und dann kommt der Nutzer um die Ecke und hat bescheidene Kabel, einen Switch der sich nicht mit der Netzwerkkarte versteht oder falsche Treiber.

    Das ist dann wie beim Auto: fahrverhalten, welche Bereifung und wo fährt man (Stadt/Autobahn).

    Meine Erfahrungen nach 25 Jahre Netzwerke ( inclusive Serverräume), dass das Messen der aufgelegten Leitung wichtig ist für eine Abnahme, aber nicht für die tatsächliche Nutzung.