<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[VPN Point to Site ICMP funktioniert, TCP nicht]]></title><description><![CDATA[<p dir="auto">Hallo zusammen,</p>
<p dir="auto">ich versuche Point to Site VPN Verbindung mit Wireguard VPN aufzubauen. Ziel ist vom VPN-Client zum OnPrem Server kommunizieren zu können.<br />
Ping funktioniert aus beiden Richtungen.<br />
Versuche ich jedoch die Website aufzurufen, welche der Server bereitstellt, scheitert dies.<br />
Das VPN Interface des OnPrem-Routers ist als Gateway hinterlegt mit einer statischen Routingregel für das Netz 192.168.1.0/24.<br />
Die Firewallregeln sind Any-Any für beide VPN Interfaces der pfSense. Auf dem WAN-Interface sind noch die Ports für die Wireguard-Tunnel freigegeben: 51280 &amp; 51281.<br />
Ich konnte feststellen, dass die SYN Pakete auf dem Server ankommen. Die SYN,ACK Pakete konnte ich mittels Packet Capture auf dem Interface 10.111.111.17 noch sehen. Auf dem Interface 10.111.111.193 hingegen nicht mehr.</p>
<p dir="auto">Wo liegt mein Fehler bzw. was fehlt in der Konfiguration? Ich habe wenig Erfahrung mit pfSense, also gern die Erklärung für Dummies <img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/1f60a.png?v=717669fab53" class="not-responsive emoji emoji-android emoji--blush" style="height:23px;width:auto;vertical-align:middle" title=":blush:" alt="😊" /> Für Sonstige Verbesserungsvorschläge bin ich ebenfalls offen. Vielen Dank</p>
<pre><code>                                         +---+                                      +---+                                                    
                                         |WAN|                                      |WAN|                                                    
                                         |   |                                      |   |                                                    
                                         |   |                                      |   |                                                    
+---------+       192.168.1.0/24       +-+---+--+         10.111.111.16/28       +--+---+--+          10.111.111.192/26        +------------+
|         |----------------------------|        |--------------------------------|         |-----------------------------------|            |
|  Server | 192.168.1.2    192.168.1.1 | Router | 10.111.111.18    10.111.111.17 | pfSense | 10.111.111.193     10.111.111.194 | VPN-Client |
|         |----------------------------|        |--------------------------------|         |-----------------------------------|            |
+---------+                            +--------+                                +---------+                                   +------------+
</code></pre>
]]></description><link>https://forum.netgate.com/topic/189583/vpn-point-to-site-icmp-funktioniert-tcp-nicht</link><generator>RSS for Node</generator><lastBuildDate>Sun, 06 Sep 2026 03:20:08 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/189583.rss" rel="self" type="application/rss+xml"/><pubDate>Sat, 10 Aug 2024 19:55:13 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Wed, 14 Aug 2024 16:32:41 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/micneu">@<bdi>micneu</bdi></a><br />
Das ich die Fritzbox nehme liegt hauptsächlich daran, dass sie da ist und bisher alle meine Anforderungen erfüllt hat. Ich bräuchte sie auch weiterhin, da schien es zu Beginn des Projektes "einfach" sie zu behalten und als VPN Endpunkt zu benutzen. Die Überlegung Sie ersetzen startet bei mir als erst jetzt <img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/1f60c.png?v=717669fab53" class="not-responsive emoji emoji-android emoji--relieved" style="height:23px;width:auto;vertical-align:middle" title=":relieved:" alt="😌" /> Das mit den Netzen ist vorallem Gewohnheit. Als ich den Thread erstellt habe ging ich davon aus, das ich einen einfachen Fehler gemacht habe und das genaue private Netz nicht von belang ist. Naja, wieder was gelernt.</p>
]]></description><link>https://forum.netgate.com/post/1180603</link><guid isPermaLink="true">https://forum.netgate.com/post/1180603</guid><dc:creator><![CDATA[TheBlackOne]]></dc:creator><pubDate>Wed, 14 Aug 2024 16:32:41 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Tue, 13 Aug 2024 11:00:09 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> said in <a href="/post/1180413">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Du meinst für dein Transfernetz?</p>
</blockquote>
<p dir="auto">Genau. Technisch mag die Begrifflichkeit aber hier nicht ganz zutreffen, weil die Fritzbox kein Transfernetz nutzt, die Sense aber irgendwie schon.</p>
<p>
                <button class="btn btn-primary extended-markdown-spoiler" data-bs-toggle="collapse" data-bs-target="#spoiler1180414" aria-expanded="false" aria-controls="spoiler1180414">
                    Spoiler <i class="fa fa-eye"></i>
                </button>
                </p><div class="collapse" id="spoiler1180414">
                    <div class="card card-body spoiler"><p dir="auto"><br />
<img src="/assets/uploads/files/1723546143998-screenshot-2024-08-13-124725.png" alt="Screenshot 2024-08-13 124725.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723546778197-screenshot-2024-08-13-at-12-51-36-pfsenseoracle.home.arpa-system-routing-gateways-edit.png" alt="Screenshot 2024-08-13 at 12-51-36 pfSenseOracle.home.arpa - System Routing Gateways Edit.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723546790501-screenshot-2024-08-13-at-12-52-31-pfsenseoracle.home.arpa-system-routing-static-routes-edit.png" alt="Screenshot 2024-08-13 at 12-52-31 pfSenseOracle.home.arpa - System Routing Static Routes Edit.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723546805953-screenshot-2024-08-13-at-12-53-19-pfsenseoracle.home.arpa-status-gateways.png" alt="Screenshot 2024-08-13 at 12-53-19 pfSenseOracle.home.arpa - Status Gateways.png" class=" img-fluid img-markdown" /><br />
</p></div>
                </div><p></p>
]]></description><link>https://forum.netgate.com/post/1180414</link><guid isPermaLink="true">https://forum.netgate.com/post/1180414</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Tue, 13 Aug 2024 11:00:09 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Tue, 13 Aug 2024 10:44:27 GMT]]></title><description><![CDATA[<p dir="auto">@Bob-Dig said in <a href="/post/1180407">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Hab nun das /30 durch /32 ersetzt.</p>
</blockquote>
<p dir="auto">Du meinst für dein Transfernetz? Für alle anderen Netze wird alles seitens der FB akzeptiert. /24 oder auch /27.</p>
<p dir="auto">Ich z.B. nutze auch /27-Netze und weder pfsense noch FB haben damit ein Problem. Aber ich habe eben auch noch kein Transfernetz für die FB konfiguriert.</p>
]]></description><link>https://forum.netgate.com/post/1180413</link><guid isPermaLink="true">https://forum.netgate.com/post/1180413</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Tue, 13 Aug 2024 10:44:27 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Tue, 13 Aug 2024 09:37:38 GMT]]></title><description><![CDATA[<p dir="auto">Hab nun das /30 durch /32 ersetzt. Keine Ahnung, ob das schon von Anfang hätte funktioniert, die Fritte ist da leider sehr eigen und zeigt Probleme erst ganz am Ende, nach Abschluss des Assistenten, an, teilweise ohne das Problem zu benennen.  Dabei trennt sich auch noch jedes mal die WAN-Verbindung, was das Ganze remote zu einem Alptraum werden lässt.</p>
]]></description><link>https://forum.netgate.com/post/1180407</link><guid isPermaLink="true">https://forum.netgate.com/post/1180407</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Tue, 13 Aug 2024 09:37:38 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Tue, 13 Aug 2024 07:17:05 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> Hab ich nicht gelesen, weil die wohl dem Interface und Gateway keine IP geben. <img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/1f609.png?v=717669fab53" class="not-responsive emoji emoji-android emoji--wink" style="height:23px;width:auto;vertical-align:middle" title=":wink:" alt="😉" /></p>
]]></description><link>https://forum.netgate.com/post/1180394</link><guid isPermaLink="true">https://forum.netgate.com/post/1180394</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Tue, 13 Aug 2024 07:17:05 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Tue, 13 Aug 2024 06:09:53 GMT]]></title><description><![CDATA[<p dir="auto">@Bob-Dig said in <a href="/post/1180386">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Man kann doch relativ leicht Allowed IPs hinzufügen, habe ich gerade festgestellt</p>
</blockquote>
<p dir="auto">Das ist ziemlich genau die Methode aus der von mir gestern verlinkten Anleitung bei v64.tech, nach der ich das auch gemacht habe. Wird dort in einem Kommentar von Oktober 2023 beschrieben.</p>
]]></description><link>https://forum.netgate.com/post/1180388</link><guid isPermaLink="true">https://forum.netgate.com/post/1180388</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Tue, 13 Aug 2024 06:09:53 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Tue, 13 Aug 2024 05:56:57 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> Man kann doch relativ leicht Allowed IPs hinzufügen, habe ich gerade festgestellt.</p>
<p dir="auto"><img src="/assets/uploads/files/1723528543201-screenshot-2024-08-13-074309.png" alt="Screenshot 2024-08-13 074309.png" class=" img-fluid img-markdown" /></p>
<ul>
<li>Einfach die "WireGuard<img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/00ae.png?v=717669fab53" class="not-responsive emoji emoji-android emoji--registered" style="height:23px;width:auto;vertical-align:middle" title="®" alt="®" />-Einstellungen" anzeigen und exportieren.</li>
<li>In der Datei die neuen Allowed IP hinzufügen und speichern.</li>
<li>Die bestehende WireGuard<img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/00ae.png?v=717669fab53" class="not-responsive emoji emoji-android emoji--registered" style="height:23px;width:auto;vertical-align:middle" title="®" alt="®" />-Verbindung in der Fritte löschen.</li>
<li>Eine neue Verbindung anlegen, dabei auswählen, dass die WG-Verbindung bereits auf der Gegenstelle erstellt wurde.</li>
<li>Einen Namen vergeben und die editierte Datei laden.</li>
</ul>
<p dir="auto">Solange die Fritte vor Ort gemanaget wird, ist das kein größeres Problem. Das läuft jedenfalls und damit würde ich natürlich auch kein NAT benutzen wollen bei der Site2Site-Verbindung.</p>
]]></description><link>https://forum.netgate.com/post/1180386</link><guid isPermaLink="true">https://forum.netgate.com/post/1180386</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Tue, 13 Aug 2024 05:56:57 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 19:34:01 GMT]]></title><description><![CDATA[<p dir="auto">@Bob-Dig said in <a href="/post/1180322">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">MTU habe ich einfach möglichst gering gesetzt, weil ich nicht weiß, was die Fritte nutzt.</p>
</blockquote>
<p dir="auto">1392 ist die voreingestellte MTU der Fritte für Wireguard-Tunnel.</p>
<p dir="auto">Kannste dir aber anzeigen lassen. Linux tracepath zeigt die an.</p>
]]></description><link>https://forum.netgate.com/post/1180343</link><guid isPermaLink="true">https://forum.netgate.com/post/1180343</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Mon, 12 Aug 2024 19:34:01 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 18:14:34 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> Ich hab jetzt auch mal so eine Verbindung gebaut, aber mit Gateway und NAT. Habe selbst aber keinen Anwendungsfall dafür.</p>
<p>
                <button class="btn btn-primary extended-markdown-spoiler" data-bs-toggle="collapse" data-bs-target="#spoiler1180322" aria-expanded="false" aria-controls="spoiler1180322">
                    Spoiler <i class="fa fa-eye"></i>
                </button>
                </p><div class="collapse" id="spoiler1180322">
                    <div class="card card-body spoiler"><p dir="auto"><br />
<img src="/assets/uploads/files/1723483410167-screenshot-2024-08-12-191549.png" alt="Screenshot 2024-08-12 191549.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723483419151-screenshot-2024-08-12-191722.png" alt="Screenshot 2024-08-12 191722.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723483423563-screenshot-2024-08-12-192241.png" alt="Screenshot 2024-08-12 192241.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723483432086-screenshot-2024-08-12-191828.png" alt="Screenshot 2024-08-12 191828.png" class=" img-fluid img-markdown" /><br />
</p></div>
                </div><p></p>
<p dir="auto">MTU habe ich einfach möglichst gering gesetzt, weil ich nicht weiß, was die Fritte nutzt.</p>
<p dir="auto">Die Fritte selbst NATet übrigens nicht über den Tunnel. Eine Frage, die ich mir lange selbst gestellt habe, nun kenne ich die Antwort.<br />
<img src="/assets/uploads/files/1723483771996-screenshot-2024-08-12-192910.png" alt="Screenshot 2024-08-12 192910.png" class=" img-fluid img-markdown" /></p>
]]></description><link>https://forum.netgate.com/post/1180322</link><guid isPermaLink="true">https://forum.netgate.com/post/1180322</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Mon, 12 Aug 2024 18:14:34 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 16:54:21 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/theblackone">@<bdi>TheBlackOne</bdi></a> leider hast du mir die frage nicht beantwortet, warum stellst du dir nicht alternativ eine pfSense zuhause hin. Für mich war es die beste entscheidung meine Fritzbox (2015/2016) zu einer Sense zu wechseln.<br />
Du hast so viel möglichkeiten, es macht für mich vieles einfacher als mit einer Fritzbox.  Mir ist noch eine frage aufgefallen, warum hast du erst ein 0er netzt angebeben und später wird es doch ein 178er netz. was bezewckst du damit, private IP bereiche kannst du posten wie du willst, da sind keine geheimnisse?</p>
<p dir="auto">Wenn du der Anleitung von v64.tech abarbeitest, hast du einen wireguard tunnel der mit einer fritzbox funktioniert. ich habe ihn genau so konfiguriert und habe halt ein vpn zu dem 190er netz.<br />
<img src="/assets/uploads/files/1723481648014-scr-20240812-qgpk-2-resized.png" alt="SCR-20240812-qgpk-2.png" class=" img-fluid img-markdown" /></p>
]]></description><link>https://forum.netgate.com/post/1180318</link><guid isPermaLink="true">https://forum.netgate.com/post/1180318</guid><dc:creator><![CDATA[micneu]]></dc:creator><pubDate>Mon, 12 Aug 2024 16:54:21 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 16:28:39 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> said in <a href="/post/1180313">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Kann man das? WOher bekommt die Fritte dann den private Key?</p>
</blockquote>
<p dir="auto">So wie ich das gelesen habe, erstellt Du diese WG-Config mit privatem Key und allem wie sonst außer, dass Du keine Adresse mitgibst, die setzt die Fritte automatisch, auf ihre LAN-Adresse.<br />
Ich hatte das so auch heute probiert und ging, allerdings habe ich die Verbindung nicht getestet, da ich keine Anwendungsfall dafür habe, also die Config war nur ausgedacht. Es wurde mir aber alles passend in der Fritte angezeigt.</p>
]]></description><link>https://forum.netgate.com/post/1180317</link><guid isPermaLink="true">https://forum.netgate.com/post/1180317</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Mon, 12 Aug 2024 16:28:39 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 16:12:55 GMT]]></title><description><![CDATA[<p dir="auto">@Bob-Dig said in <a href="/post/1180311">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Man kann aber auch eine Config im Voraus erstellen und dann an die Fritte übergeben, mit allen Netzen</p>
</blockquote>
<p dir="auto">Kann man das? WOher bekommt die Fritte dann den private Key? Soweit ich das verstehe muss man dazu mindestens einmal eine Wireguard-Verbindung per Konfigurationsassistenten erstellen. genau deswegen darf man ja auch nicht alle erstellten Verbindungen löschen, wenn man die Vrbindung nachträglich manuell editiert. Dann löscht die Fritte nämlich alle Keys umd man fängt wieder von vorn an.</p>
]]></description><link>https://forum.netgate.com/post/1180313</link><guid isPermaLink="true">https://forum.netgate.com/post/1180313</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Mon, 12 Aug 2024 16:12:55 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 16:10:41 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> Ok, etwas sehr frickelig für meinen Geschmack. Man kann aber auch eine Config im Voraus erstellen und dann an die Fritte übergeben, mit allen Netzen.<br />
Was dir aber noch fehlt ist z.B. gateway-monitoring.<br />
Dafür nutzt Du auf Seite der pfSense ein Transfernetz und musst dieses natürlich der Fritte auch noch als allowed IP verklickern. Dann machst Du auf das WG Interface einfach eine IP aus dem Transfernetz. Für das Gateway kannst Du dann die IP der Fritte nutzen (Use non-local gateway aktivieren). So sollte das sauber laufen.<br />
Ich würde vermutlich nur ein Subnet bekannt machen, das Transfernetz, und dann NATen.</p>
]]></description><link>https://forum.netgate.com/post/1180311</link><guid isPermaLink="true">https://forum.netgate.com/post/1180311</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Mon, 12 Aug 2024 16:10:41 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 16:07:56 GMT]]></title><description><![CDATA[<p dir="auto">@Bob-Dig said in <a href="/post/1180300">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">kannst Du NATen, was Du vermutlich auch musst, wenn mehr als das eine Subnet mit der Fritzbox kommunizieren können soll.</p>
</blockquote>
<p dir="auto">Mit mehr als das eine Subnet meinst du mehr als ein SUbnetz auf Seiten der pfsense, also neben dem LAN der pfsense noch andere Subnetze wie DMZ, IoT?</p>
<p dir="auto">Ja, das geht, sogar ohne zu NATen. Das kann nur der Wireguard-Konfigurationsassist der FritzBox nicht. Manuell kann man das aber nachträglich einrichten. Wie das geht beschreibt "Biberbaer" auch in seiner Anleitung auf v64.tech. Unter <strong>Erweiterte Methode zum hinzufügen, bearbeiten oder ergänzen von Peers in der FritzBox.</strong> von Oktober 2023. WIchtig ist sein Hinweis  "mindestens eine WireGuard Verbindung gespeichert zu haben" bevor man dann die Config-Datei per Hand editiert und dort die von z.B. <strong>AllowedIPs = 192.168.0.0/24</strong> ändert auf <strong>AllowedIPs = 192.168.0.0/24,192.168.10.0/24</strong></p>
<p dir="auto">So habe ich es auch gemacht und kann nun alle Subnetze hinter meiner pfsense vom Netzwerk der FB aus erreichen und umgekehrt klappt es auch.</p>
<p dir="auto">In der FB sieht das dann so aus:<br />
<img src="/assets/uploads/files/1723478670450-bildschirmfoto_2024-08-12_17-58-54.png" alt="Bildschirmfoto_2024-08-12_17-58-54.png" class=" img-fluid img-markdown" /><br />
Wobei der zweite Eintrag der ursprüngliche Eintrag aus dem Konfigurationsassistenten war. der erste Eintrag der von mir manuell editierte ist, über den ich nun die drei genannten Subnetze erreichen kann.</p>
<p dir="auto">Wie man auch sehen kann habe ich nicht nur die erreichbaren Netze ergänzt, sondern auch die DNS-Adresse der pfsense verändert. Geht auch.</p>
]]></description><link>https://forum.netgate.com/post/1180305</link><guid isPermaLink="true">https://forum.netgate.com/post/1180305</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Mon, 12 Aug 2024 16:07:56 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 15:00:22 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> said in <a href="/post/1180299">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Zudem fällt mir auf, dass du am WAN interface eine private, also nicht öffentlich routebare IPv4-Adresse anliegen hast. 172.31.1.1</p>
</blockquote>
<p dir="auto">Sind schon ein paar Merkwürdigkeiten aufgefallen. <img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/1f609.png?v=717669fab53" class="not-responsive emoji emoji-android emoji--wink" style="height:23px;width:auto;vertical-align:middle" title=":wink:" alt="😉" /></p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/eagle61">@<bdi>eagle61</bdi></a> Hast Du denn mit deinem Ansatz überhaupt eine IP-Adresse? Ein WireGuard-Interface braucht zwar nicht zwingend eine IP, aber es hat doch Vorteile, wenn es eine hat. Z.B. kannst Du NATen, was Du vermutlich auch musst, wenn mehr als das eine Subnet mit der Fritzbox kommunizieren können soll. Also Dein Ansatz sieht auch eher suboptimal aus.</p>
]]></description><link>https://forum.netgate.com/post/1180300</link><guid isPermaLink="true">https://forum.netgate.com/post/1180300</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Mon, 12 Aug 2024 15:00:22 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 14:48:08 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/theblackone">@<bdi>TheBlackOne</bdi></a></p>
<p dir="auto">Zudem fällt mir auf, dass du am WAN interface eine private, also nicht öffentlich routebare IPv4-Adresse anliegen hast. 172.31.1.1</p>
<p dir="auto">Somit hast du vor der pfsense noch einen Router, was doppeltes NAT bei IPv4 bedeutet. Auch das kann natürlich zu Routingproblemem führen.</p>
]]></description><link>https://forum.netgate.com/post/1180299</link><guid isPermaLink="true">https://forum.netgate.com/post/1180299</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Mon, 12 Aug 2024 14:48:08 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 14:41:10 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/theblackone">@<bdi>TheBlackOne</bdi></a> said in <a href="/post/1180275">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Ich habe allerdings noch nicht verstanden wie ich das lösen kann. Mit Statischen Routen?</p>
</blockquote>
<p dir="auto">Ich frage mich gerade zu welchem Wireguard-Tunnel der Eintrag WGtoHOME aus deinem Bild (<strong>Status / Gateways</strong>) gehört. Bei mir sieht das ganz anders aus, Weder bei meinem Wireguard-Tunnel zur Fritz-Box noch dem WIreguard-Tunnel für mobile Geräte, wie Smartphone, Tablet und Notebooks sieht das Gateway so aus wie bei dir.</p>
<p dir="auto">Stattdessen zeigt bei mir der <strong>Status / Gateways</strong> für das Gateway des Wireguard-Tunnels zwischen FritzBox und pfsense unter <strong>Gateway</strong> den Wert <strong>dynamic</strong> und unter <strong>Monitor</strong> keinen Eintrag.<br />
<img src="/assets/uploads/files/1723473132112-bildschirmfoto_2024-08-12_16-29-05.png" alt="Bildschirmfoto_2024-08-12_16-29-05.png" class=" img-fluid img-markdown" /><br />
<img src="/assets/uploads/files/1723473666489-bildschirmfoto_2024-08-12_16-37-36.png" alt="Bildschirmfoto_2024-08-12_16-37-36.png" class=" img-fluid img-markdown" /><br />
Ich hatte dir ja bereits gestern diesen Hinweis geschickt:<br />
https://v64.tech/t/anleitung-site2site-wireguard-verbindung-zwischen-pfsense-und-fritzbox/438/13<br />
Mit dieser Anleitung und mit meiner Ergänzung in den Kommentaren am Ende hat es bei mir funktioniert und läuft seit Wochen fehlerfrei durch.<br />
(pfsense bei mir Zuhause, FritzBox an entferntem Standort)</p>
<p dir="auto">Du scheinst einen komplett anderen Ansatz zu verfolgen und offenbar ein Transfernetz zwischen pfsense und fritzbox zu haben, sofern der Eintrag zur Verbindung Fritzbox pfsense gehört.</p>
<p dir="auto">Fritzboxen unterstützen aber kein Transfernetz, oder wenn dann nur mit ziemlichen Verrenkungen. Vielleicht solltest du daher deinen bisherigen Ansatz verwerfen und den aus der oben verlinkten Anleitung auf v64.tech verfolgen. Bei mir klappt der Ansatz von v64.tech jedenfalls ganz wunderbar und läuft stabil.</p>
]]></description><link>https://forum.netgate.com/post/1180292</link><guid isPermaLink="true">https://forum.netgate.com/post/1180292</guid><dc:creator><![CDATA[eagle61]]></dc:creator><pubDate>Mon, 12 Aug 2024 14:41:10 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 13:07:33 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/theblackone">@<bdi>TheBlackOne</bdi></a> said in <a href="/post/1180275">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">TCP:SA</p>
</blockquote>
<p dir="auto">Das ist das SYN-ACK Paket, also die Antwort auf ein initiales SYN Paket.</p>
<p dir="auto">Das bedeutet nun, das SYN Paket hat den Server erreicht, ansonsten würde er kein SYN-ACK schicken, jedoch hat es den Router nicht passiert, der dann das SYN-ACK blockiert.<br />
Es muss also seinen Weg zum Server gefunden haben, jedoch nicht jenen, den das SYN-ACK Paket nimmt.</p>
<p dir="auto">Vielleicht hilft das, rauszufinden, wie es zu dem Problem kommt.<br />
Ich habe mich nicht so weit mit deinem Setup geschäftig, dass ich da nun mehr sagen könnte.</p>
<p dir="auto">TCP:R ist wohl eher ein Reset.</p>
]]></description><link>https://forum.netgate.com/post/1180277</link><guid isPermaLink="true">https://forum.netgate.com/post/1180277</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 12 Aug 2024 13:07:33 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 12:53:27 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a></p>
<p dir="auto">Dein Tip war richtig, ich kann im Firewall Log die Blockaden der SYN ACK und wenig später der Resend Pakete.</p>
<pre><code>x Aug 12 14:44:51	WGTOHOME	10.111.111.18:8096	10.111.111.194:38768	TCP:SA
x Aug 12 14:44:51	WGTOHOME	10.111.111.18:8096	10.111.111.194:38766	TCP:SA
.
.
.
x Aug 12 14:44:57	WGTOHOME	10.111.111.18:8096	10.111.111.194:38768	TCP:R
x Aug 12 14:44:57	WGTOHOME	10.111.111.18:8096	10.111.111.194:38766	TCP:R
</code></pre>
<p dir="auto">Ich habe allerdings noch nicht verstanden wie ich das lösen kann. Mit Statischen Routen? Wenn ja wer ist in dem Fall der Gateway oder welchen müsste man hinzufügen?</p>
<p dir="auto"><img src="/assets/uploads/files/1723467153396-41050962-7dd8-46ea-86bb-341d32ce6df8-image.png" alt="41050962-7dd8-46ea-86bb-341d32ce6df8-image.png" class=" img-fluid img-markdown" /></p>
]]></description><link>https://forum.netgate.com/post/1180275</link><guid isPermaLink="true">https://forum.netgate.com/post/1180275</guid><dc:creator><![CDATA[TheBlackOne]]></dc:creator><pubDate>Mon, 12 Aug 2024 12:53:27 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 10:48:45 GMT]]></title><description><![CDATA[<p dir="auto">Bei AVM Kisten muss man doch noch NetBios über VPN zulassen für SMB Zugriff.<br />
Nicht das hier mal wieder mehr hinter steckt als der Name vermuten lässt.<br />
Mal einschalten und den Tunnel neu aufbauen.</p>
]]></description><link>https://forum.netgate.com/post/1180263</link><guid isPermaLink="true">https://forum.netgate.com/post/1180263</guid><dc:creator><![CDATA[NOCling]]></dc:creator><pubDate>Mon, 12 Aug 2024 10:48:45 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 10:37:47 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/theblackone">@<bdi>TheBlackOne</bdi></a> said in <a href="/post/1180258">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Bisher dachte ich, wenn Ping funktioniert, dann ist zumindest bei dem Thema Routing/NAT alles passend konfiguriert und meine Probleme liegen eher bei Firewall, MTU Size etc. Irre ich mich da?</p>
</blockquote>
<p dir="auto">Nicht so ganz. Wie du schon im Titel geschrieben hattest, sind das verschiedene Protokolle (ICMP und TCP). TCP ist anders als ICMP "stateful". D.h. die Pakete müssen den Router in einer bestimmten Abfolge passieren. Die Verbindung muss mit einem SYN Paket geöffnet werden, dann lässt der Router SYN-ACK aus der anderen Richtung durch, usw.<br />
Bei ICMP ist das nicht relevant.</p>
<p dir="auto">So führt beispielsweise ein asymmetrisches Routing zu einem Nicht-funktionieren von TCP. ICMP beeinträchtigt das nicht.</p>
<p dir="auto">Asymmetrisches Routing bedeutet, dass die Pakete in der einen Richtung (Request) einen anderen Weg nehmen als in der entgegengesetzten (Respond).</p>
<p dir="auto">In der pfSense ist ein solches Problem im Firewall Log sichtbar, wenn TCP Pakete mit anderen Flags als S oder SEC blockiert werden.<br />
Voraussetzung ist, dass das Logging der Default Block Rule aktiviert ist.</p>
]]></description><link>https://forum.netgate.com/post/1180261</link><guid isPermaLink="true">https://forum.netgate.com/post/1180261</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 12 Aug 2024 10:37:47 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 10:23:08 GMT]]></title><description><![CDATA[<p dir="auto">Ich hänge hier auch mal noch den die Packet Capture Ausgaben von den beiden Tunnelinterfaces auf der pfSense dran. Es wird vom VPN-Client (10.111.111.194) der Homeserver (192.168.178.40) erst gepingt und dann versucht eine https Verbindung zu Port 8096 aufzubauen.</p>
<p dir="auto">Protokoll von "WGtoHome" das Interface der pfSense mit der Fritzbox auf der anderen Seite</p>
<pre><code>10:18:29.528761 IP 10.111.111.194 &gt; 192.168.178.40: ICMP echo request, id 1629, seq 1, length 64
10:18:29.544324 IP 10.111.111.18 &gt; 10.111.111.194: ICMP echo reply, id 1629, seq 1, length 64
10:18:30.641733 IP 10.111.111.194 &gt; 192.168.178.40: ICMP echo request, id 1630, seq 1, length 64
10:18:30.657190 IP 10.111.111.18 &gt; 10.111.111.194: ICMP echo reply, id 1630, seq 1, length 64
10:18:31.769912 IP 10.111.111.194 &gt; 192.168.178.40: ICMP echo request, id 1631, seq 1, length 64
10:18:31.785601 IP 10.111.111.18 &gt; 10.111.111.194: ICMP echo reply, id 1631, seq 1, length 64
10:18:38.241731 IP 10.111.111.194.42492 &gt; 192.168.178.40.8096: tcp 0
10:18:38.248959 IP 10.111.111.194.42500 &gt; 192.168.178.40.8096: tcp 0
10:18:38.257544 IP 10.111.111.18.8096 &gt; 10.111.111.194.42492: tcp 0
10:18:38.264558 IP 10.111.111.18.8096 &gt; 10.111.111.194.42500: tcp 0
10:18:39.249772 IP 10.111.111.194.42492 &gt; 192.168.178.40.8096: tcp 0
10:18:39.249794 IP 10.111.111.194.42500 &gt; 192.168.178.40.8096: tcp 0
10:18:39.262905 IP 10.111.111.18.8096 &gt; 10.111.111.194.42492: tcp 0
10:18:39.278293 IP 10.111.111.18.8096 &gt; 10.111.111.194.42500: tcp 0
10:18:41.242700 IP 10.111.111.194.42500 &gt; 192.168.178.40.8096: tcp 0
10:18:41.242733 IP 10.111.111.194.42492 &gt; 192.168.178.40.8096: tcp 0
10:18:41.278328 IP 10.111.111.18.8096 &gt; 10.111.111.194.42492: tcp 0
10:18:41.293476 IP 10.111.111.18.8096 &gt; 10.111.111.194.42500: tcp 0
10:18:45.293411 IP 10.111.111.18.8096 &gt; 10.111.111.194.42500: tcp 0
10:18:45.293509 IP 10.111.111.18.8096 &gt; 10.111.111.194.42492: tcp 0
</code></pre>
<p dir="auto">Protokoll von "WGfromInternet" das Interface der pfSense mit den Tunneln zu den Endgeräten irgendwo in freier Wildbahn</p>
<pre><code>10:20:37.481752 IP 10.111.111.194 &gt; 192.168.178.40: ICMP echo request, id 1665, seq 1, length 64
10:20:37.497618 IP 10.111.111.18 &gt; 10.111.111.194: ICMP echo reply, id 1665, seq 1, length 64
10:20:38.601706 IP 10.111.111.194 &gt; 192.168.178.40: ICMP echo request, id 1666, seq 1, length 64
10:20:38.617664 IP 10.111.111.18 &gt; 10.111.111.194: ICMP echo reply, id 1666, seq 1, length 64
10:20:39.728646 IP 10.111.111.194 &gt; 192.168.178.40: ICMP echo request, id 1667, seq 1, length 64
10:20:39.744584 IP 10.111.111.18 &gt; 10.111.111.194: ICMP echo reply, id 1667, seq 1, length 64
10:20:44.848783 IP 10.111.111.194.47004 &gt; 192.168.178.40.8096: tcp 0
10:20:44.848897 IP 10.111.111.194.47002 &gt; 192.168.178.40.8096: tcp 0
10:20:45.841665 IP 10.111.111.194.47002 &gt; 192.168.178.40.8096: tcp 0
10:20:45.849767 IP 10.111.111.194.47004 &gt; 192.168.178.40.8096: tcp 0
10:20:48.041692 IP 10.111.111.194.47002 &gt; 192.168.178.40.8096: tcp 0
10:20:48.041751 IP 10.111.111.194.47004 &gt; 192.168.178.40.8096: tcp 0
</code></pre>
<p dir="auto">Die Firewallregeln sind momentan für die Wireguard Interfaces Any Any. Auch unter <strong>Firewall / Rules / WireGuard</strong> ist erstmal Any Any konfiguriert.</p>
]]></description><link>https://forum.netgate.com/post/1180260</link><guid isPermaLink="true">https://forum.netgate.com/post/1180260</guid><dc:creator><![CDATA[TheBlackOne]]></dc:creator><pubDate>Mon, 12 Aug 2024 10:23:08 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 10:10:59 GMT]]></title><description><![CDATA[<p dir="auto">Hier brauche ich glaube ich noch mal ein Auffrischung: Bisher dachte ich, wenn Ping funktioniert, dann ist zumindest bei dem Thema Routing/NAT alles passend konfiguriert und meine Probleme liegen eher bei Firewall, MTU Size etc. Irre ich mich da?</p>
]]></description><link>https://forum.netgate.com/post/1180258</link><guid isPermaLink="true">https://forum.netgate.com/post/1180258</guid><dc:creator><![CDATA[TheBlackOne]]></dc:creator><pubDate>Mon, 12 Aug 2024 10:10:59 GMT</pubDate></item><item><title><![CDATA[Reply to VPN Point to Site ICMP funktioniert, TCP nicht on Mon, 12 Aug 2024 06:34:59 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/theblackone">@<bdi>TheBlackOne</bdi></a> said in <a href="/post/1180213">VPN Point to Site ICMP funktioniert, TCP nicht</a>:</p>
<blockquote>
<p dir="auto">Das ist alles was ich für WG an der FritzBox konfiguriert habe.</p>
</blockquote>
<p dir="auto">Das ist nicht korrekt, da der Assistent das macht. Wie gesagt, es ist der andere Button, der die Tunnel-Config auf Seite der Fritzbox anzeigt. Und da darf nur die IP der FB auftauchen, die musst Du nämlich in der Config von der anderen Seite schon dort eintragen.</p>
]]></description><link>https://forum.netgate.com/post/1180245</link><guid isPermaLink="true">https://forum.netgate.com/post/1180245</guid><dc:creator><![CDATA[Bob.Dig]]></dc:creator><pubDate>Mon, 12 Aug 2024 06:34:59 GMT</pubDate></item></channel></rss>