1. Startseite
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
  5. Digital Signage Info
  6. Glasfaserinternetanbieter bewerten
  7. Blog
    1. Artikel
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Blog-Artikel
  • Erweiterte Suche
  1. Glasfaserforum.de - Das Informations- und Hilfeforum rund um das Glasfaser-Internet.
  2. Forum
  3. Alles über das Glasfaser-Internet
  4. Glasfaser-Technik: Modem, Router, Netzwerk & Verkabelung

Lösungsansatz DG DSLITE/CGNAT

  • neo999
  • 9. Oktober 2024 um 10:12
  • neo999
    Beiträge
    2
    • 9. Oktober 2024 um 10:12
    • #1

    Ich brauche einen Lösungsansatz für folgende Problematik.

    Ich betreibe einen David Server (Unified Messaging System) hinter einem DG Privatanschluss, also DSLITE.
    Dieser Server ist leider immer noch auf IPV4 beschränkt. Portanfragen die über IPV6 reinkommen werden
    vom Server nicht beantwortet. Der Server empfängt auch ausschließlich seine Zertifikate über IPV4 Ports 80/81.

    Habt ihr hierfür einen Lösungsansatz ?

    Alle anderen benötigten Dienste habe ich über Wireguard und 6Tunnel am laufen.


    besten Dank

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.635
    • 9. Oktober 2024 um 10:46
    • #2

    Vielleicht hilft dir dies hier weiter.

    Thema

    Meta-Beitrag zur Erreichbarkeit via IPv4/IPv6 in Heimnetzen

    Da es immer wieder Fragen gibt, wie man sein Heimnetzwerk weiterhin "von außen" erreichen kann, wenn der Anschluss auf CG-NAT oder DS-Lite umgestellt wurde, sammele ich hier meine (und auch gerne andere Beiträge), die ich dafür mal erstellt habe.

    Diese decken unterschiedliche Ansätze und Techniken ab und zielen darauf ab, praxisnahe Beispiele zu beschreiben, die natürlich keinen Anspruch auf Vollständigkeit haben.



    • Erreichbarkeit durch ein WireGuard-VPN und VPS
      IPv4-Erreichbarkeit via VPS und VPN
    …
    mbo77
    30. Juni 2024 um 10:58
  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 9. Oktober 2024 um 10:57
    • #3
    Zitat von neo999

    Ich betreibe einen David Server (Unified Messaging System) hinter einem DG Privatanschluss, also DSLITE.

    Nein, es ist kein DS-Lite, sondern CGNAT. Das ist ein Unterschied, der gerade in deinem Fall einen Unterschied machen kann.

    Zitat von neo999

    Alle anderen benötigten Dienste habe ich über Wireguard und 6Tunnel am laufen.

    6tunnel ist ein Problem, wenn der Dienst so gar kein IPv6 spricht, aber Wireguard sollte auch in diesem Fall funktionieren. Man muss lediglich die entsprechende Weiterleitung auf der Gegenseite, also z.B. einem VPS, einrichten.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • neo999
    Beiträge
    2
    • 9. Oktober 2024 um 11:25
    • #4
    Zitat von frank_m

    Nein, es ist kein DS-Lite, sondern CGNAT. Das ist ein Unterschied, der gerade in deinem Fall einen Unterschied machen kann.

    6tunnel ist ein Problem, wenn der Dienst so gar kein IPv6 spricht, aber Wireguard sollte auch in diesem Fall funktionieren. Man muss lediglich die entsprechende Weiterleitung auf der Gegenseite, also z.B. einem VPS, einrichten.

    Den Wireguard Tunnel baue ich zwischen meinen mobilen Geräten und der UDM Pro auf. Darüber komme ich auch an alle IPV4 Adressen im Heimnetz. Allerdings telefoniert der David Server ja von einer internen IP nach draußen und will die Pakete über Port 80/81 zurück. Das ist hier mein größtes Problem.

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 9. Oktober 2024 um 11:39
    • #5
    Zitat von neo999

    Allerdings telefoniert der David Server ja von einer internen IP nach draußen und will die Pakete über Port 80/81 zurück.

    Also entweder hab ich die Funktionsweise des Servers nicht verstanden, oder du hast kein Problem.

    Wenn der Server nach draußen telefoniert, hast du auf jeden Fall eine ausgehende Verbindung, auf der die angesprochenen Gegenstellen antworten können. Das ist auch bei CGNAT kein Problem, dafür gibt es Connection Tracking in den Firewalls. Allerdings ist das eher die Arbeitsweise eines Clients, nicht eines Servers.

    Ich vermute daher eher, dass der Server als klassischer Server arbeitet und von außen kontaktiert werden möchte. Da wäre dann die Frage: Wenn du andere Dienste bei dir mit 6tunnel nutzt, wo endet denn dieser Tunnel? Zwar kannst du 6tunnel nicht für David nutzen, aber vielleicht die Gegenstelle, um darüber auch David verfügbar zu machen, z.B. mit Wireguard.

    Zitat von neo999

    Den Wireguard Tunnel baue ich zwischen meinen mobilen Geräten und der UDM Pro auf. Darüber komme ich auch an alle IPV4 Adressen im Heimnetz.

    Dann ist es ja kein Problem, darüber auch den David Server anzusprechen. Kannst du alle Clients mit Wireguard Zugang versorgen? Auf der UDM wird es ja kein Problem sein, den Zugang auch auf den David Server zu beschränken, falls die nichts anderes sehen sollen.

  • bananajoe
    Reaktionen
    10
    Beiträge
    45
    • 9. Oktober 2024 um 11:46
    • #6

    neo999
    Schau Dir mal einen Cloudflare Tunnel an.
    Das könnte helfen.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • beA
    Reaktionen
    3
    Beiträge
    42
    • 9. Oktober 2024 um 14:02
    • #7

    Wäre sowas eine alternative:

    Https://www.esv-kossmann.de/festip

    Habe ich zwar selber nicht in Benutzung, aber soll wunderbar funktionieren.
    Es gibt jedoch Einschränkungen wie z.b nur 100 Mbits und kostet monatlich.

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.635
    • 9. Oktober 2024 um 14:04
    • #8

    Krass, 11,90 €/Monat. Ein VPS kostet 1 €/Monat.

  • beA
    Reaktionen
    3
    Beiträge
    42
    • 9. Oktober 2024 um 14:06
    • #9

    Was soll ich sagen ist nicht günstig, aber angebot und Nachfrage. Letztes Jahr war der Preis glaube ich noch bei 10.

    Die haben wihl im richtigen Moment eingekauft und verdienen sich dumm und dusselig.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 9. Oktober 2024 um 15:14
    • #10

    Da ist die NOEZ Lösung günstiger. Die hab ich mal für einen Monat getestet, die funktioniert auch sehr gut. Man braucht natürlich ein passendes Endgerät, das dauerhaft läuft, auf dem der GRE Tunnel terminiert, ein Raspi zum Beispiel.

  • Online
    Phino
    Erleuchteter
    Reaktionen
    819
    Beiträge
    3.078
    • 9. Oktober 2024 um 18:03
    • #11

    Und was ist mit einem Server bei DomainFactory, Hetzer etc. Da hast du mit hoher Wahrscheinlichkeit ein sehr stabile anbingung und kannst auch gleich Backup fahren.

    So etwas Zuhause zu betreiben finde ich "schwierig".

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.635
    • 9. Oktober 2024 um 18:17
    • #12

    Sehe ich auch so. Da er für die externe IPv4-Anbindung ohnehin Hilfe braucht, kann man es auch gleich etwas besser aufsetzen.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 9. Oktober 2024 um 18:44
    • #13

    Moin, ich hab dir mal gerade privat geschrieben.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 9. Oktober 2024 um 19:01
    • #14
    Zitat von frank_m

    Da ist die NOEZ Lösung günstiger. Die hab ich mal für einen Monat getestet, die funktioniert auch sehr gut. Man braucht natürlich ein passendes Endgerät, das dauerhaft läuft, auf dem der GRE Tunnel terminiert, ein Raspi zum Beispiel.

    Hehe, NOEZ benutze ich auch. Bin zwar Telekom Kunde, aber so ein eigenes /29 zuhause für manche Dienste ist schon cool :) Läuft auch extrem stabil und hab nahezu den selben Speed wie ohne den Tunnel. Latenz ist ebenfalls super.


    Hab ein VLAN angelegt hinter dem die Clients direkt mittels DHCP ne externe IP zugeteilt bekommen. Eingerichtet ist das ganze auf OPNsense, hier ein Latenztest direkt von der OPNsense:


    Speedtest "normal" (direkt per WAN):


    Speedtest hinter GRE (Client mit externer IP):

    Aus Oberhausen nach Frankfurt zum NOEZ Endpunkt.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

    2 Mal editiert, zuletzt von kerneltask (9. Oktober 2024 um 19:16)

  • Elemir
    Fortgeschrittener
    Reaktionen
    144
    Beiträge
    522
    • 9. Oktober 2024 um 19:37
    • #15
    Zitat von frank_m

    Also entweder hab ich die Funktionsweise des Servers nicht verstanden, oder du hast kein Problem.

    Er schreibt zur Zertifikatserneuerung. Also vermutlich LetsEncrypt, und die wollen zur Zertifikatserneuerung den Server über HTTP Port 80 und über den im Zertifikat eingetragenen Namen erreichen.

    Zitat von frank_m

    Wenn der Server nach draußen telefoniert, hast du auf jeden Fall eine ausgehende Verbindung, auf der die angesprochenen Gegenstellen antworten können. Das ist auch bei CGNAT kein Problem, dafür gibt es Connection Tracking in den Firewalls. Allerdings ist das eher die Arbeitsweise eines Clients, nicht eines Servers.

    Der Server "telefoniert" also nach außen z.B. zu LetsEncryt und sagt LetsEncrypt "Du kannst bei mir auf Port 80 verifizieren, dass ich es bin". Dazu nutzt er den lokalen Webserver (oder startet temporär selber einen auf Port 80), über den LetsEncrypt dann per HTTP einen Key zur Verifikation holt und so die Richtigkeit sicherstellt.

    Da hilft Connection Tracking nicht wirklich, das ist eher mit FTP zu vergleichen. Die bestehende Verbindung will LE da genau nicht verwenden, es will ja selber verifizieren.

    Und wenn er sonst nur per Wireguard zugreift, hilft das an dieser Stelle nicht, denn LetsEncrypt prüft natürlich die Erreichbarkeit des ausgestellten Zertifikats im öffentlichen Internet und nicht im VPN.


    Lösung wäre neben einem wie schon beschriebenen Tunnel nur noch, das Zertifikat über DNS verifizieren zu lassen, aber dazu braucht man automatisierten Zugriff auf seinen DNS und eine eigene Domain.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 9. Oktober 2024 um 20:03
    • #16
    Zitat von rode

    Lösung wäre neben einem wie schon beschriebenen Tunnel nur noch, das Zertifikat über DNS verifizieren zu lassen, aber dazu braucht man automatisierten Zugriff auf seinen DNS und eine eigene Domain.

    DNS Challenge wäre jetzt auch mein Vorschlag gewesen.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 9. Oktober 2024 um 20:05
    • #17

    Ok, ja, der Zugriff von Lets Encrypt ist natürlich ein Zugriff von außen.

    Da bleibt dann nur die vServer Lösung oder so ein IP Tunnel von Kossmann oder NOEZ.

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.635
    • 9. Oktober 2024 um 20:07
    • #18

    Zu DNS-Challenge steht auch was in verlinkten Beiträgen im Meta-Beitrag.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • HubeBube
    Erleuchteter
    Reaktionen
    1.738
    Beiträge
    7.405
    • 9. Oktober 2024 um 20:15
    • #19

    Die sauberste Lösung wäre es, wenn tobit ihrem David Webserver die Unterstützung von IPv6 gönnt. So neu und ungetestet ist IPv6 nun auch nicht mehr...

    Let's encrypt bevorzugt sogar über das ACME-API IPv6 gegenüber IPv4, daran liegt es also nicht. Lediglich an oller Software.

    Ganz abgesehen davon würde ich mich hüten ein Ticket bei DG zu öffnen, es sei denn man möchte unbedingt einen Businesstarif. Weiteres spare ich mir an dieser Stelle.

  • lycra
    Fortgeschrittener
    Reaktionen
    48
    Beiträge
    497
    • 14. Oktober 2024 um 09:36
    • #20
    Zitat von kerneltask

    Hehe, NOEZ benutze ich auch. Bin zwar Telekom Kunde, aber so ein eigenes /29 zuhause für manche Dienste ist schon cool :) Läuft auch extrem stabil und hab nahezu den selben Speed wie ohne den Tunnel. Latenz ist ebenfalls super.


    Hab ein VLAN angelegt hinter dem die Clients direkt mittels DHCP ne externe IP zugeteilt bekommen. Eingerichtet ist das ganze auf OPNsense, hier ein Latenztest direkt von der OPNsense:


    Speedtest "normal" (direkt per WAN):


    Speedtest hinter GRE (Client mit externer IP):

    Aus Oberhausen nach Frankfurt zum NOEZ Endpunkt.

    Alles anzeigen

    Wie kommt man eigentlcih an diese Geschwindigkeiten bei einem 1000/500 Tarif?
    Bei meinen DG Glasfaser DG Giga Tarif komme ich auf 940/500 maximal.

    Das liegt wurde mir gesagt am Ethernetz des GF TA bzw des GF NT

    ist ein AON Anschluss.

Glasfaseranbieter jetzt bewerten

Du bist mit deinem Glasfaseranbieter (un)zufrieden?

Dann nutze unsere community-getriebene Bewertungsplattform glasfaseranbieter.de - jetzt mit dem Glasfaserforum Login unkompliziert bewerten!

Jetzt in wenigen Sekunden fair bewerten!
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™ 6.2.6

Wir respektieren Deine Privatsphäre

Wir nutzen Cookies und ähnliche Technologien für den Betrieb der Seite, Reichweitenmessung und Werbung. Du entscheidest, was Du erlaubst. Details in unserer Datenschutzerklärung. Deine Auswahl kannst Du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich ändern.

Cookie-Einstellungen

Wähle aus, welche Kategorien Du erlaubst. Für jede Kategorie kannst Du über „Details anzeigen“ sehen, welche Cookies und Skripte konkret geladen werden, welche Empfänger beteiligt sind und wie lange gespeichert wird.

Weitere Informationen: Datenschutzerklärung · Impressum