@heiko3001 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox:
Also quasi als reines VPN-Gateway. Die VPN Verbindung steht soweit und ich kann von der Server-Seite die PfSense 192.168.178.220 erreichen und anpingen. Was muss ich tun (vermutlich eine Route setzen, oder?) um die anderen Geräte der Fritzbox hinter der PfSense vom anderen Standort zu erreichen?
Vielen Dank für eure Hilfe im Voraus.
Das wird ungemütlich und schreit nach Problemen, da es asymetrisches Routing ist!
@Snoopy354 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox:
Du musst auf der Server Seite eine Statische Route eintragen, zum Netzwerk hinter der FRITZ!Box, über deine VPN Verbindung.
Nein muss man nicht. Die Route wird in OpenVPN konfiguriert. Nicht statisch irgendwo reingeklöppelt :)
@viragomann said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox:
Besser wäre es aber, die pfSense in ein gesondertes Netzwerksegment zu verlagern und die Route am Standardgateway, also der FB zu setzen. Ich kenne aber deren Fähigkeiten nicht, weiß nicht, ob du da noch ein zusätzliches Subnetz einrichten kannst.
Antworten
Genau das. Die Sense direkt ins gleiche Netz wie den restlichen Kram zu hängen gibt immer Ärger. An der Fritte ist aber nun sonstiger Kram stark limitiert. Das macht es leider nicht einfach. Besser wäre an der Stelle schlichtweg die Sense auf der Seite zwischen Fritte und Rest zu hängen und sie zum Default GW zu machen und die Fritte lediglich als Internet zu nutzen. Das wäre für alle besser.
@eagle61 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox:
Mich würde mal interessieren, warum man das so kompliziert macht? Offenbar willst Du ja nur Geräte erreichen, die am zweiten Standort direkt an der Fritzbox angeschlossen sind.
Weil man ansonsten asymetrisches Routing hat und damit "im Kreis" oder "im Dreieck" routet was sehr häufig zu allerlei Problemen, langsamer Datenübertragung oder Verbindungs-Abbrüchen, Problemen bei der Verbindung, Lags und Latenzen führt.
@eagle61 said in OpenVPN Site-to-Site Routing Frage hinter Fritzbox:
Das wiederum könnte man doch viel einfacher per Wireguard statt openVPN erreichen. Die FritzBoxen mit aktueller Firmware können doch alle Wireguard und die pfsense auch, wenn man das WireGuard-Paket istalliert. Dann können pfsense und FritzBox einen permanenten Wiregurad-VPN-Tunnel errichten.
Aber Wireguard ist viel besser "yada yada"...
Das ist in diesem Fall völlig irrelevant, da der Tunnel steht. Egal ob WG oder nicht, das zu Grunde liegende Problem von Routing löst auch Wireguard nicht "magisch" in Luft auf. Es macht das Ganze nur noch unübersichtlicher. Und die Fritte als WG Device zu nutzen ist auf andere Art "challenging", weil AVM hier auch wieder einige Fußangeln eingebaut hat. Sobald das Netz nicht simpel nur "dieses eine FB Netz" routen ist, löst sich das "ist viel einfacher" schnell in Luft auf.
Zumal ich hier nicht sehe, warum man - wenn eh schon eine Box mit pfSense vor Ort ist - man die lieber abschaltet als schlicht vollends als Router in Betrieb zu nehmen. Oder hat die Box ggf. nur einen NIC und kann deshalb keinen Router spielen? Das wäre dann natürlich unglücklich.
Cheers