1721 VPN Annex B vom WAN mit Lanconfig konfigurieren

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

pascalgrabe
Beiträge: 63
Registriert: 15 Okt 2005, 18:47
Wohnort: Kassel

1721 VPN Annex B vom WAN mit Lanconfig konfigurieren

Beitrag von pascalgrabe »

Hallo,

ich versuche vergeblich einen LC 1721 VPN (Annex B) mit LCOS 5.21 bzw. 5.20 von Anfang Dezember 2005 mit der aktuellen Lanconfig-Software anzusprechen und zu konfigurieren. Ich bekomme keine Verbindung, das Prüfen ist nicht erfolgreich. Im LAN selber geht alles einwandfrei.
Ich kann auch vom WAN her mit dem LANmonitor alle Daten einsehen und abrufen, jedoch nicht mit Lanconfig etwas erreichen. HTTP, HTTPS, TFTF, SNMP, SSH sind alle schreib&lesbar offen für lokal und entfernte Netze, Host-Ausnahmen sind nicht eingestellt...

Brauche dringend Hilfe,

Grüße Pascal
EDDI
Beiträge: 101
Registriert: 14 Apr 2005, 12:32

Beitrag von EDDI »

Vom WAN her einstellen reicht nicht, falls mit WAN das DSL-Interface (oder interne ADSL-Modem) gemeint ist. Dann muessen die entsprechenden Ports auch in der Servicetabelle weitergeleitet werden, nur ... wer will schon einen Lancom, der dadurch von aussen evtl. angreifbar wird ?

In so einem Fall konfiguriert man sich normalerweise einen ISDN-Einwahlzugang und konfiguriert das Lancom via ISDN, dann entfallen auch die Portweiterleitungen in der Servicetabelle.
Gruß

Ort: Niedereschach
Router: LC1783VAW Annex B
ISP: T-Online
T-Home VDSL 25000 / 5000
Weitere Standorte: 2x1783VAW, 2x1783VA, 1x 1781VA, 6x 1781VAW, 2x 1781AW, 3x 1722, 1x 1711+, 1x 1681V
pascalgrabe
Beiträge: 63
Registriert: 15 Okt 2005, 18:47
Wohnort: Kassel

Beitrag von pascalgrabe »

Hallo,

hab leider kein ISDN von überall und wollte schon gerne mit Lanconfig dran arbeiten können über das ADSL Interface. Was müsste ich denn in die Tabelle eintragen? Komme jetzt nur per SSH dran von hier außen. Bitte mal um eine entsprechende Kommandozeile,

danke,
Grüße aus Kassel, Pascal
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi EDDI
Dann muessen die entsprechenden Ports auch in der Servicetabelle weitergeleitet werden
nein. Wenn er das LANCOM selbst ansprechen will, dann reicht es, die Konfigurationsprotokolle freizuschalten - natürlich muß er das LANCOM dann auch unter seiner WAN-Adresse ansprechen.

Gruß
Backslash
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi pascalgrabe
Komme jetzt nur per SSH dran von hier außen.
Dann solltest du auch per Telnet oder HTTP(S) dran kommen.

Leider bedeutet das noch lange nicht, daß du mit LANconfig dran kommst. Spätestens wenn du hinter einer Firewall hängst - z.B. dem ISA-Server - hast du ein Problem. Viele Firewalls - so auch der allseits beliebte ISA-Server - können nämlich nicht mit TFTP umgehen und verwerfen die Antwort des LANCOMs als "Angriff von aussen", weil die Antwort nicht von dem Port kommt, an den der Request geschickt wurde...

Gruß
Backlsash
EDDI
Beiträge: 101
Registriert: 14 Apr 2005, 12:32

Beitrag von EDDI »

backslash hat geschrieben:Hi EDDI
Dann muessen die entsprechenden Ports auch in der Servicetabelle weitergeleitet werden
nein. Wenn er das LANCOM selbst ansprechen will, dann reicht es, die Konfigurationsprotokolle freizuschalten - natürlich muß er das LANCOM dann auch unter seiner WAN-Adresse ansprechen.

Gruß
Backslash
Ach so, ist ja WAN IP ... sorry.
Aber bei einer Deny-All auf der Firewall muss ich die Ports dort mit Hilfe von Regeln freischalten, oder ?
Gruß

Ort: Niedereschach
Router: LC1783VAW Annex B
ISP: T-Online
T-Home VDSL 25000 / 5000
Weitere Standorte: 2x1783VAW, 2x1783VA, 1x 1781VA, 6x 1781VAW, 2x 1781AW, 3x 1722, 1x 1711+, 1x 1681V
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5052
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,
Aber bei einer Deny-All auf der Firewall muss ich die Ports dort mit Hilfe von Regeln freischalten, oder ?
Nein, musst Du nicht. Es reicht dies in der Admin Konfiguration zu erlauben. Das geht nicht durch die Firewall.


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi EDDI
Aber bei einer Deny-All auf der Firewall muss ich die Ports dort mit Hilfe von Regeln freischalten, oder ?
nein. Die Firewall ist nur für den "Forwarding"-Zweig da. Ein "Inbound" oder "Outbound" Zweig ist unnötig, da du ja keine weitere Software auf dem gerät installieren kannst, die du "manuell" absichern (d.h. Zugangsrechte verteilen etc.) müßtest.

Für die Konfiguration stellst du die Zugangsrechte unter Management -> Admin -> Zugriffs-Rechte bzw. Zugriffs-Stationen ein

Gruß
Backslash
EDDI
Beiträge: 101
Registriert: 14 Apr 2005, 12:32

Beitrag von EDDI »

Danke, wieder was gelernt :D
Gruß

Ort: Niedereschach
Router: LC1783VAW Annex B
ISP: T-Online
T-Home VDSL 25000 / 5000
Weitere Standorte: 2x1783VAW, 2x1783VA, 1x 1781VA, 6x 1781VAW, 2x 1781AW, 3x 1722, 1x 1711+, 1x 1681V
pascalgrabe
Beiträge: 63
Registriert: 15 Okt 2005, 18:47
Wohnort: Kassel

Beitrag von pascalgrabe »

So Leute,

danke für die Diskussion, leider komme ich auf keinen grünen Zweig. Habe nochmal als ich gestern in der Firma war direkt vor Ort die Konfig geprüft mit Lanconfig, mit dem ssh ist immer leicht was übersehen....
Also, ich habe die Einstellungen:

Management --> Admin --> Zugriffs-Rechte --> Von entfernten Netzen **> alles erlaubt

dto. --> Zugriffs-Stationen **> alle

Ich kann dennoch nicht mit Lanconfig vom Wan-Interface her zugreifen, verwende dazu die IP, die vom Provider her statisch vergeben wurde. Hab auch schon ein Loopback definiert mit einer IP aus unserem IP Adress-Pool und mit der versucht, geht auch nicht. Kann aber z.B. vom Firmen-Netz aus unter der internen als auch unter der externen wan-ip auf den LC mit Lanconfig zugreifen. Ich verstehe das nicht. Von hier außen geht auch mit ssh und https und http, aber eben nicht mit dem Lanconfig was ich so gern nehmen möchte.
Ideen??

Danke schonmal,

Pascal
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5052
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,

sperrt evtl. Eure Firewall in der Firma TFTP? Waehl Dich mal ueber ISDN/Modem ins Internet ein und probiers nochmal. Am LANCOM selbst muss ausser dem Erwaehnten nichts konfiguriert werden.

Obwohl ich persoenlich Telnet, http, SNMP und TFTP ueber das Internet eh schon fuer grob fahrlaessig halte, da die Passwoerter im Klartext uebertragen werden!


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
pascalgrabe
Beiträge: 63
Registriert: 15 Okt 2005, 18:47
Wohnort: Kassel

Beitrag von pascalgrabe »

Also wenn würd ich denn dann eh Lanconfig mit der neuen https option verwenden wollen.
Also, ich hab mal ausprobiert, eine modem-einwahl bzw isdn geht auch nicht, hab auch schon von meinem privat-anschluß ohne firewall getestet, geht auch nicht. den lanconfig hab ich auf meinem notebook, mit dem arbeite ich auch in der firma im lan wo es geht, also daran sollte es nicht liegen. hab auch schonmal die windoof-firewall disabled, aber das bringt auch nichts. verstehe das wirklich ganz und gar nicht
Benutzeravatar
tunichtgut
Moderator
Moderator
Beiträge: 214
Registriert: 19 Okt 2005, 10:21

Beitrag von tunichtgut »

Hi,

nur so ein Verdacht... Wie sieht denn aktuell Deine Service Tabelle aus ?
Gruss
tunichtgut
pascalgrabe
Beiträge: 63
Registriert: 15 Okt 2005, 18:47
Wohnort: Kassel

Beitrag von pascalgrabe »

Service ist http, https, tftp, snmp usw. offen. ich weiß ja auch nicht was da phase ist. werde wohl die tage mal mit lancom support sprechen...
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5052
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,

ich glaube tunichgut meint mit "Service-Tabelle" die Eintraege unter "Konfiguriere: IP-Router/Maskierung/Service-Tabelle". Hast Du da evtl. irgendwelche der benoetigten Ports ge"forwarded"?


Ciao
LoUiS

P.S.: Noch was, auch wenn Du per https auf das LANCOM mit LANconfig ueber WAN zugreifen willst, muss TFTP aktiviert sein, da LANconfig ueber TFTP das Geraet erst prueft. Wenn also TFTP nicht aktiviert ist, funktioniert https auch nicht ueber WAN.
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Antworten