PPTP Weiterleitung auf einen Server hinter dem Lancom

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
hkhkhk
Beiträge: 8
Registriert: 29 Sep 2008, 09:19

PPTP Weiterleitung auf einen Server hinter dem Lancom

Beitrag von hkhkhk »

Hallo,
ich habe mir einen Lancom-i10+ zugelegt, um ein Loadbalancing zw. einer Alice und einer T-Online DSL Leitung zu fahren. Das klappt auch recht gut.
Der Lancom steckt noch vor der eigentlichen Firewall (mit Vierenfilter, Spamfilter und VPN-Server) die leider kein Loadbalancing kann.
Daher habe ich im Lancom eine Portweiterleitung für die PPTP-Ports auf die "externe" Adresse der richtigen Firewall gelegt. Leider ist nun der Aufbau einer VPN-Verbindung reines Glückspiel.

Weiss hier vielleicht jemand Rat und kann mir sagen was ich falsch bzw. nicht eingestellt habe?

Vielen Dank!
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi hkhkhk
Daher habe ich im Lancom eine Portweiterleitung für die PPTP-Ports auf die "externe" Adresse der richtigen Firewall gelegt.
welche PPTP-Ports? Für PPTP mußt du nur den einen TCP-Port 1723 weiterleiten.
Leider ist nun der Aufbau einer VPN-Verbindung reines Glückspiel.
Wie äußert sich das? Läuft die PPP-Verhandlung gar nicht erst an oder wird die Einwahl vom VPN-Server abgelehnt?

Gruß
Backslash
hkhkhk
Beiträge: 8
Registriert: 29 Sep 2008, 09:19

Beitrag von hkhkhk »

Ich habe genau den Port und auch den GRE Port genommen.
Manchmal kann man keine Verbindung aufbauen und manchmal bricht sie bei Datenverkehr zusammen und manchmal geht sie einfach.

Kann es sein, dass man für das Connection-Tracking noch Irgendwas einstellen muss?
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi hkhkhk
Ich habe genau den Port und auch den GRE Port genommen.
die 47 bei GRE bezeichnet keinen Port, sondern das Protokoll GRE selbst (wie die 6 für TCP und die 17 für UDP).
Manchmal kann man keine Verbindung aufbauen und manchmal bricht sie bei Datenverkehr zusammen und manchmal geht sie einfach.
Könnte da nicht eher ein (Überlastungs-)Problem der Firewall vorliegen. Schneide doch mal die gescheiterten Versuche mit Wireshark mit.
Kann es sein, dass man für das Connection-Tracking noch Irgendwas einstellen muss?
nein, du mußt nur den TCP-Port 1723 weiterleiten. Die GRE-Geschichte läuft automatisch im Hintergrund ab....

Falls du in der (LANCOM-) Firewall eine Deny-All Strategie fährst, dann brauchst du natürlich noch eine Regel, die den TCP-Port 1723 erlaubt (auch hier wird das GRE automatisch mitbehandelt).

Gruß
Backslash
hkhkhk
Beiträge: 8
Registriert: 29 Sep 2008, 09:19

Beitrag von hkhkhk »

Habe jetzt das so eingestellt, dass nur der 1723 weitergeleitet wird. Ich hoffe das bringt Besserung.
Was mir noch einfällt, kann es auch was mit dem Loadbalancing zu tun haben? Das er vielleicht manchmal Pakete über die andere Leitung schickt und dadurch lok. Firewalls/Router das nicht sauber interpretieren?
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi hkhkhk
Was mir noch einfällt, kann es auch was mit dem Loadbalancing zu tun haben? Das er vielleicht manchmal Pakete über die andere Leitung schickt und dadurch lok. Firewalls/Router das nicht sauber interpretieren?
eigentlich nicht, weil du die Verbindung ja von aussen aufbaust und dadurch das Interface auf dem die PPTP-Session läuft festlegst. Das kannst du dir auch in der Verbindungsliste das LANCOMs anschauen (/Status/IP-Router/Connection-List)

Gruß
Backslash
hkhkhk
Beiträge: 8
Registriert: 29 Sep 2008, 09:19

Beitrag von hkhkhk »

Ok,
vielen Dank für Deine Hilfe!
Ich werde das mal so beobachten.. im Moment gehts sauber und in der Connection-List siehts auch sauber aus und er hat auch die GRE Verbindungen sauber offen.
Antworten