Fritzbox (IPSec) - Deutsche Glasfaser (CGNAT) LAN-to-LAN zu pfsense funktioniert nicht
-
Hi,
ich habe bereits erfolgreich zwei LAN-to-LAN Kopplungen zwischen Fritzboxen und meiner pfsense aufgebaut. Hierbei hat jeder Teilnehmer eine "echte" öffentliche IPv4-Adresse.
Nun wollte ich eine weitere Fritzbox zu meiner pfsense verbinden. Der Unterschied hier ist, dass diese Fritzbox hinter einem CGNAT steckt und somit keine eigene öffentliche IPv4-Adresse besitzt.
Aus diesem Grund habe ich die Einstellung für diese Verbindung in meiner pfsense angepasst:
Remote Gateway auf "0.0.0.0" und Child SA Start Action zu "None (Responder Only)
Der Rest ist identisch mit den anderen Fritzbox-Konfigurationen.
Hab ich hier einen groben Denkfehler drin oder geht eine solche Verbindung gar nicht? Jedenfalls funktioniert das mit diesen Einstellungen leider nicht. Die Fritzbox ist ebenfalls identisch konfiguriert wie die beiden anderen IPv4 Fritzboxen.
-
@enjoyit nach meiner erfahrung kannst du das vergessen, die andere seite sollte schon am besten eine erreichbare ipv4 haben.
alternativ mit openvpn oder wireguard versuchen (notfalls bei der client seite einen raspi mit einer linux installation und openvpn/wireguard drauf) -
Jo habe schon befürchtet, hatte aber die Hoffnung, dass es doch irgendwie geht.
Mal sehen wenn bald wireguard auf die Fritzbox kommt... Wird ein neuer Versuch gestartet.
-
Siehst du denn überhaupt was eingehend im Log?
Meine Eltern hatten wegen einem missglücktem Gerätetausch DS-Lite erhalten.Da konnte ich mich über den Tunnel hier her Einwählen.
Raus geht ja.
Ich hatte den weiterhin mit den DynDNS Namen hinterlegt, nur halt hier auf Responder Only gestellt.Das ist aber auch zwischen den beiden Netgates gewesen. Die Fritz ist ja eh immer sehe eigen was VPN angeht.
-
@nocling
Ich schaue mir das bei Gelegenheit nochmal an. Speziell in den Logs hatte ich blöderweise nicht geschaut. Momentan habe ich an diesem Anschluss einen GL.iNet GL-AR300M der per OpenVPN reinkommt. Wollte aber gerne direkt an der Fritzbox die VPN Verbindung, dass wirklich alle angeschlossenen Clients ohne "Gefummel" der Verbindung nutzen können.