1. Startseite
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
  5. Digital Signage Info
  6. Glasfaserinternetanbieter bewerten
  7. Blog
    1. Artikel
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Blog-Artikel
  • Erweiterte Suche
  1. Glasfaserforum.de - Das Informations- und Hilfeforum rund um das Glasfaser-Internet.
  2. Forum
  3. Alles über das Glasfaser-Internet
  4. Glasfaser-Technik: Modem, Router, Netzwerk & Verkabelung

VPN (L2TP/IPSec) via IPv6 nicht möglich bei DG

  • glandulin
  • 13. August 2021 um 15:16
1. offizieller Beitrag
  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 13. August 2021 um 15:16
    • #1

    Hallo Forum,

    ich bekomme über IPv6 keine Verbindung via L2TP/IPSec zu meinem VPN Server. Die Ports 1701 und 500 sind in der Firewall freigegeben. Der VPN Server (RRAS) ist für v6 konfiguriert. Lokal funktioniert der Verbindungsaufbau über IPv6. Remote (T-Mobile) jedoch nicht (testweise eine Port 80 Freigabe in der Firewall allerdings korrekt).

    Die ein oder andere Ressource im Netz sagt, dass L2TP/IPSec über IPv6 nicht möglich (oder bei der DG nicht möglich) ist. Stimmt das?


    Falls das Szenario so definitiv nicht möglich ist, würde IKEv2 funktionieren?


    Viele Grüße!

  • Online
    frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 13. August 2021 um 15:28
    • #2
    Zitat von glandulin

    Die Ports 1701 und 500 sind in der Firewall freigegeben.

    Was ist mit ESP?

  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 13. August 2021 um 16:09
    • #3

    frank_m ESP und AH hatte ich solange das über IPv4 lief seltsamerweise nicht benötigt. Aber ich sehe gerade, wohl nur weil ich zusätzlich NAT-T (4500) hatte. Mal sehen, ob es mit ESP klappt…

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 13. August 2021 um 16:21
    • #4

    frank_m Das hat nun funktioniert (von Windows Clients), danke für den Tipp!


    Leider kann der IOS VPN Client jedoch für L2TP scheinbar kein IPv6 (findet Server über AAAA als auch die IP nicht). Muss wohl auch IKEv2 umsteigen, da geht angeblich auch IPv6…

  • Online
    frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 13. August 2021 um 16:24
    • #5

    Mit IOS kenne ich mich leider nicht aus. Keine Ahnung, ob deren VPN client ein IPv6 Problem hat. Aber vielleicht finden sich andere hier, die weiterhelfen können.

  • Expalmi
    Reaktionen
    10
    Beiträge
    49
    • 13. August 2021 um 17:31
    • #6

    Ich setze mehrere IOS Geräte ein.

    Diese bauen VPN Verbindungen, IKEv2, zu zwei verschiedenen Lancom Routern, via IPV6 auf.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • HubeBube
    Erleuchteter
    Reaktionen
    1.738
    Beiträge
    7.407
    • 13. August 2021 um 17:35
    • #7

    Von welchem iOS sprechen wir hier, von dem aus Cuppertino oder dem richtigen?

  • Expalmi
    Reaktionen
    10
    Beiträge
    49
    • 13. August 2021 um 17:38
    • #8

    ich hatte verstanden, dass das Betriebssystem von Apple gemeint sei.

  • alfalfa
    Gast
    • 13. August 2021 um 18:00
    • Offizieller Beitrag
    • #9

    Die beiden werden offiziell subtil anders geschrieben: iOS und IOS. Der Hinweis auf T-Mobile im ersten Kommentar legt das Apple-Produkt nahe, die Schreibweise IOS das andere.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 13. August 2021 um 18:14
    • #10

    Sorry, ich spreche von iOS (iPhone).


    L2TP/IPSec klappt weiterhin nicht, ich vermute der Client kann die IPv6 Adresse nichts verarbeiten. Schade! Oder gibt es irgendeinen Trick?


    Expalmi Wie hast du das über IKEv2 realisiert? Geht das nur mit Zertifikaten? Der iOS Client hat zumindest keine Möglichkeit, einen preshared Key zu hinterlegen… VPN Server ist ein Server 2019.

  • Expalmi
    Reaktionen
    10
    Beiträge
    49
    • 13. August 2021 um 18:21
    • #11

    ich habe das mit preshared Keys realisiert, es wäre auch möglich mit Zertifikaten zu arbeiten, das war mir aber zu umständlich.

    In meinen Routern war es kein Problem die Gegenstellen anzulegen, die Lancom Router bieten dazu Assistenten, die das erledigen. Lt. Lancom ist bei Verwendung von IPV6 nur eine IKEv2 Verbindung eine stabile Lösung.

  • HubeBube
    Erleuchteter
    Reaktionen
    1.738
    Beiträge
    7.407
    • 13. August 2021 um 18:22
    • #12
    Zitat von glandulin

    Sorry, ich spreche von iOS (iPhone).

    Alles in Ordnung, manchmal muss ich einfach nachfragen. So wie ich das verstehe, wirst Du um IKEv2 nicht herumkommen.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 13. August 2021 um 19:32
    • #13
    Zitat von Expalmi

    ich habe das mit preshared Keys realisiert, es wäre auch möglich mit Zertifikaten zu arbeiten, das war mir aber zu umständlich.

    Expalmi Aber deine Clients sind nicht iOS, richtig? Denn hier kann für IKEv2 kein preshared Key hinterlegt werden :(


    HubeBube Ja, das fürchte ich auch. Leider stellt sich hier dann die Zertifikat Problematik, insbesondere für die iOS Clients. Bei den Windows Clients dürfte sich das einigermaßen automatisieren lassen.

  • HubeBube
    Erleuchteter
    Reaktionen
    1.738
    Beiträge
    7.407
    • 13. August 2021 um 20:28
    • #14

    Im Prinzip sind Zertifikate kein Hexenwerk, es wird leider sehr häufig als Mysterium dargestellt und viele Anleitungen strotzen vor Halbwissen und unreflektiertem Abschreiben.

    Meines Erachtens ist folgendes wichtig zu wissen:

    • Die Zertifikatkette muss vollständig sein (also die Zertifikate der Root-CA und Issuing-CA müssen im Zertifikatstore hinterlegt sein).
    • Der Common Name (CN) muss zwingend auch als Subject Alternate Name (SAN) im Zertifikat vorkommen
    • Private Key und Certificates Signing Requests (CSR) haben kein Ablaufdatum.
    • Viele Appliances können mit passwortgeschütztem private Key nicht umgehen.
    • Der private Key gehört gesichert und vor Zugriffen Dritter geschützt aufbewahrt. Im Idealfall besitzt der PK ein Passwort.
    • Wenn das ausgestellte Zertifikat abläuft, reicht es aus, den "alten" CSR bei einer CA erneut einzureichen. Damit braucht nur das abgelaufene Zertifikat durch das neue ersetzt werden.

    Von self-signed Zertifikaten rate ich ab. Es sei denn in vollständig isolierten Laborumgebungen. Let's encrypt ist in sehr vielen Fällen (leider nicht in allen) eine gute Alternative.

  • Expalmi
    Reaktionen
    10
    Beiträge
    49
    • 13. August 2021 um 20:29
    • #15

    Meine Clients sind iOS , iPhone und iPad.


    Ich verwende Shared Secrets, für mein Verständnis sind das preshared keys.


    Wenn nicht, mag man mich korrigieren.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 13. August 2021 um 20:38
    • #16

    Expalmi Wo Bitte kannst du auf dem iPhone in den VPN Einstellungen bei IKEv2 ein Shared Secret (Preshared Key) eingeben? Ich habe die aktuelle iOS Version, da geht das nicht!? Nur bei L2TP/IPSec. Aber du sagtest ja dass du IKEv2 nutzt.


    HubeBube Danke für deine Motivation. Unter Windows habe ich da keine Hemmungen, aber lassen sich die Zertifikate automatisiert für iOS Geräte ausstellen und automatisiert auf dem Device installieren?

  • Expalmi
    Reaktionen
    10
    Beiträge
    49
    • 13. August 2021 um 20:44
    • #17

    Wenn ich neues Profil anlege, und Anmeldeinformationen Benutzer angebe kann ich als Pasword den PreShared Key eingeben

  • HubeBube
    Erleuchteter
    Reaktionen
    1.738
    Beiträge
    7.407
    • 13. August 2021 um 20:51
    • #18

    glandulin ich persönlich mag keine Apple Betriebsysteme, kenne mich daher mit deren Möglichkeiten nicht aus.

    Um let's encrypt ist ein umfangreiches Tool-Universum entstanden, evtl. gibt es auch da etwas für die Äpfelchen.

    Überschätze da mal Windows nicht, bis heute habe ich keine Möglichkeit gefunden, wie man unter einem Windows Server OS den private Key mit einem Passwort versehen kann. Export als pfx zählt nicht, da da nur der Container mit einem Passwort versehen wird (ähnlich einem passwortgeschütztem ZIP File).

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Joerg
    Reaktionen
    2
    Beiträge
    16
    • 13. August 2021 um 22:09
    • #19

    Also ich nutze Wireguard auf dem iPhone als auch auf dem Macbook.

    Funktioniert meiner Meinung nach sehr gut.

    Habe heute bei einem Bekannten einen Glasfaser Anschluss in Betrieb genommen, und konnte von meinem Heimnetzwerk Daten mit 140Mbit /s herunterladen.

    Ich habe einen 400/200 Anschluss von DG..

  • glandulin
    Reaktionen
    1
    Beiträge
    38
    • 14. August 2021 um 17:24
    • #20

    Expalmi  HubeBube


    So, VPN via IKEv2 läuft nun (nativ unter iOS und Windows).


    Letztendlich hat ein im RRAS noch eingetragener Preshared Key (vom vorherigen L2TP/IPSec) die IKEv2 Authentifizierung behindert, darauf muss man erst mal kommen ;)


    Im nächsten Step werde ich die EAP-MSCHAP v2 Authentifizierung vielleicht noch eliminieren zugunsten von Client Zertifikaten.


    Danke für eure Denkanstöße :)

Glasfaseranbieter jetzt bewerten

Du bist mit deinem Glasfaseranbieter (un)zufrieden?

Dann nutze unsere community-getriebene Bewertungsplattform glasfaseranbieter.de - jetzt mit dem Glasfaserforum Login unkompliziert bewerten!

Jetzt in wenigen Sekunden fair bewerten!

Tags

  • dg
  • vpn
  • l2tp
  • ipsec

Benutzer online in diesem Thema

  • 2 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™ 6.2.6

Wir respektieren Deine Privatsphäre

Wir nutzen Cookies und ähnliche Technologien für den Betrieb der Seite, Reichweitenmessung und Werbung. Du entscheidest, was Du erlaubst. Details in unserer Datenschutzerklärung. Deine Auswahl kannst Du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich ändern.

Cookie-Einstellungen

Wähle aus, welche Kategorien Du erlaubst. Für jede Kategorie kannst Du über „Details anzeigen“ sehen, welche Cookies und Skripte konkret geladen werden, welche Empfänger beteiligt sind und wie lange gespeichert wird.

Weitere Informationen: Datenschutzerklärung · Impressum