1. Startseite
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
  5. Digital Signage Info
  6. Glasfaserinternetanbieter bewerten
  7. Blog
    1. Artikel
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Blog-Artikel
  • Erweiterte Suche
  1. Glasfaserforum.de - Das Informations- und Hilfeforum rund um das Glasfaser-Internet.
  2. Forum
  3. Allgemeine Themen
  4. Internet Allgemein

Lösung für DS-Lite/CGNAT - Öffentliche IPv4 Adressen zuhause via GRE Tunnel

  • kerneltask
  • 9. Oktober 2024 um 21:59
  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 9. Oktober 2024 um 21:59
    • #1

    Hier eine coole Lösung für Nutzer von OPNsense mittels GRE Tunnel, so kann man ebenfalls DS Lite oder auch CGNAT umgehen. Anstelle von IPv4 Endpunkten wird dann natürlich IPv6 verwendet. Ich z.B. habe dadurch ein bestimmtes VLAN welches allen Clients dahinter mittels DHCP direkt öffentliche IPv4 Adressen verteilt. Das ganze ohne NAT, als Anbieter für den GRE Tunnel verwende ich NOEZ.

    Falls es Fragen oder Probleme gibt, einfach raus damit.


    Schritt 1: GRE-Tunnel einrichten

    • Navigiere zu „Interfaces: Other Types: GRE“ und füge einen neuen GRE-Tunnel hinzu:
      • Lokale Adresse: WAN-IP
      • Entfernte Adresse: Externe IP der Gegenstelle
      • Tunnel-Lokale Adresse: z. B. 10.0.6.2
      • Tunnel-Entfernte Adresse: z. B. 10.0.6.1
      • Tunnel-Netzmaske/Präfix: 30
      • Beschreibung: z. B. NOEZ
    • Speichern

    Schritt 2: Client-Interface erstellen

    • Lege ein neues Interface für die Clients an (z. B. VLAN), hier unter dem Namen „DMZ_EXT_IP“.

    Schritt 3: Interfaces zuweisen

    • Navigiere zu „Interfaces: Assignments“ und weise ein neues Interface zu:
      • gre0 (NOEZ)
      • Das zuvor erstellte Interface „DMZ_EXT_IP“
    • Speichern

    Schritt 4: DMZ-Interface konfigurieren

    • Gehe zu „Interfaces: DMZ_EXT_IP“ und aktiviere das Interface:
      • IPv4-Konfigurationstyp: Statische IPv4
      • IPv4-Adresse: Die erste IP des gewünschten Subnetzes (z. B. 5.230.167.168) mit Netzmaske
      • Hinweis: Bei einem /29-Subnetz wird z. B. /28 gesetzt, bei /27 entsprechend /26.
    • Speichern

    Schritt 5: NOEZ-Interface konfigurieren

    • Gehe zu „Interfaces: NOEZ“ und aktiviere das Interface:
      • MTU: 1468 bei PPPoE WAN oder 1476 bei Ethernet WAN
    • Speichern

    Schritt 6: Firewall-Regeln hinzufügen

    • Gehe zu „Firewall: Rules: NOEZ“ und füge eine neue Regel hinzu:
      • Alle Standard-Einstellungen beibehalten
      • Speichern
    • Gehe zu „Firewall: Rules: DMZ_EXT_IP“ und füge eine neue Regel hinzu:
      • Quelle: DMZ_EXT_IP-Netz
      • Ziel (invertiert): Alle LAN-Netze (z. B. per Alias)
      • Gateway: NOEZ_TUNNELV4
      • Speichern

    Schritt 7: DHCP für DMZ-Interface aktivieren

    • Gehe zu „Services: ISC DHCPv4: [DMZ_EXT_IP]“ und aktiviere den DHCP-Server:
      • Bereich definieren
      • DNS-Server nach Wunsch eintragen
      • Gateway: IP des „DMZ_EXT_IP“-Interfaces (z. B. 5.230.167.168)
    • Speichern

    Schritt 8: NAT-Regeln konfigurieren

    • Gehe zu „Firewall: NAT: Outbound“ und wähle „Manuelle NAT-Regelgenerierung“:
      • Füge eine neue Regel hinzu:
        • Interface: WAN
        • Quelladresse: Alle LAN-Netze (z. B. per Alias)
        • Ziel (invertiert): Alle LAN-Netze
        • Translation/Target: WAN-Adresse
      • Speichern

    Schritt 9: Konfiguration übernehmen

    • Wende die Änderungen an.

    Jetzt sollten Clients hinter dem „DMZ_EXT_IP“-Interface eine externe IPv4-Adresse aus dem Pool erhalten und sowohl aus dem Internet erreichbar sein als auch ins Internet gelangen können.


    Speedtest "normal" (direkt per WAN):


    Speedtest hinter GRE (Client mit externer IP):

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

    Einmal editiert, zuletzt von kerneltask (10. Oktober 2024 um 09:57)

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.635
    • 10. Oktober 2024 um 07:32
    • #2

    Danke für das Beispiel. Im Sinne der Übersichtlichkeit: Könntest du den Beitrag im Meta-Bereich wieder entfernen? Ich führe dann den Link im ersten Beitrag ein.

    Noch eine Frage dazu: GRE funktioniert nur, wenn die jeweiligen Endpunktadressen statisch sind, oder?

  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 10. Oktober 2024 um 07:59
    • #3
    Zitat von mbo77

    Danke für das Beispiel. Im Sinne der Übersichtlichkeit: Könntest du den Beitrag im Meta-Bereich wieder entfernen? Ich führe dann den Link im ersten Beitrag ein.

    Noch eine Frage dazu: GRE funktioniert nur, wenn die jeweiligen Endpunktadressen statisch sind, oder?

    Gerne. Hab ich gelöscht.


    Und nein, nicht zwingend. NOEZ ist aber statisch.

    Die haben eine API (wie zB DynDNS), über welche du dann die IP neu setzen kannst und dadurch baut sich dann der tunnel neu auf.


    Ich zB habe das einfach über einen Custom Link bei DynDNS eingetragen.

    Werde die Anleitung später noch damit erweitern.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 10. Oktober 2024 um 09:56
    • #4

    Für die, die kein OPNSense oder einen anderen geeigneten Router nutzen: Man kann den Tunnel auch auf einem Gerät im Heimnetz enden lassen, z.B. einem Raspi. Auf Wunsch kann ich das auch noch mal genauer beschreiben.

  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 10. Oktober 2024 um 09:58
    • #5
    Zitat von frank_m

    Für die, die kein OPNSense oder einen anderen geeigneten Router nutzen: Man kann den Tunnel auch auf einem Gerät im Heimnetz enden lassen, z.B. einem Raspi. Auf Wunsch kann ich das auch noch mal genauer beschreiben.

    Mach das gerne :) Ich würde es dann in meinem POST direkt hinzufügen unten, wenn das für dich okay ist (wirst natürlich erwähnt).


    Ich wollte die Antworten auf den POST hier nämlich hauptsächlich für Fragen oder Hilfe nutzen.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

  • kingpin42
    Fortgeschrittener
    Reaktionen
    260
    Beiträge
    484
    • 10. Oktober 2024 um 10:02
    • #6

    Für statisches IPv6 würde es auch mit Fritzboxen funktionieren.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 10. Oktober 2024 um 10:11
    • #7
    Zitat von kingpin42

    Für statisches IPv6 würde es auch mit Fritzboxen funktionieren.

    Wenn du eine Anleitung hast dann schreib Sie gerne hier rein und ich übernehme Sie im Hauptpost.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 10. Oktober 2024 um 10:13
    • #8

    Wo kann man denn auf Fritzboxen einen GRE Tunnel einrichten?

  • tuttimann
    Beiträge
    6
    • 11. November 2024 um 11:17
    • #9

    Wäre es möglich, dass du noch Screenshots in deinem Tutorial einbindest?

    Ich habe nämlich noch ein paar Fragen, z.B. wenn du ein neues VLAN Interface erstellst ob LAN oder WLAN als Parent ausgewählt werden müssen.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • kerneltask
    Reaktionen
    1
    Beiträge
    33
    • 21. November 2024 um 12:45
    • #10
    Zitat von tuttimann

    Wäre es möglich, dass du noch Screenshots in deinem Tutorial einbindest?

    Ich habe nämlich noch ein paar Fragen, z.B. wenn du ein neues VLAN Interface erstellst ob LAN oder WLAN als Parent ausgewählt werden müssen.

    Müsste ich mal schauen. Hab dir aber eben privat geantwortet.

    Firewall: DIY OPNsense (i5-10400, 16GB DDR4, 2x 25G Mellanox Connect-X4 Lx)

    Anschluss: Telekom FTTH @ GPON (1000/500)

    ONT: Zyxel PMG3000-D20B SFP

    PC: MacBook Pro 16" M3 Max (25G Mellanox Connect-X4 Lx via Thunderbolt 3 Adapter)

Glasfaseranbieter jetzt bewerten

Du bist mit deinem Glasfaseranbieter (un)zufrieden?

Dann nutze unsere community-getriebene Bewertungsplattform glasfaseranbieter.de - jetzt mit dem Glasfaserforum Login unkompliziert bewerten!

Jetzt in wenigen Sekunden fair bewerten!

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™ 6.2.6

Wir respektieren Deine Privatsphäre

Wir nutzen Cookies und ähnliche Technologien für den Betrieb der Seite, Reichweitenmessung und Werbung. Du entscheidest, was Du erlaubst. Details in unserer Datenschutzerklärung. Deine Auswahl kannst Du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich ändern.

Cookie-Einstellungen

Wähle aus, welche Kategorien Du erlaubst. Für jede Kategorie kannst Du über „Details anzeigen“ sehen, welche Cookies und Skripte konkret geladen werden, welche Empfänger beteiligt sind und wie lange gespeichert wird.

Weitere Informationen: Datenschutzerklärung · Impressum