Es gibt hier schon etliche Beiträge zu 5530/5590 in Spanien und speziell auf Mallorca. Vielleicht ist da was dabei.
Beiträge von frank_m
-
-
-
-
Die Symptome sind gleich. Ob das Problem gleich ist, weißt du nicht. Meines Erachtens steht nun folgendes an:
- Paketmitschnitte über die Fritzbox anstatt über diese Bridge
- Konkrete Überprüfung der verwendeten Adressen: Wann kommt die WAN Adresse der Box zum Einsatz, wann die LAN Adresse?
- gezielte Verbindungsversuche zur WAN und zur LAN Adresse der Box mit einem detaillierten Vergleich der Ergebnisse in den Traces (Fritzbox und Gegenseite).
-
wenn die Firewall der FritzBox die Präfix-basierten Adressen der FritzBox nicht filtert sind die genau so gut wie die /64 Adresse der Fritzbox selber...
Genau das tut sie aber. Man kommt von außen an ihre LAN Adresse nicht heran. Zunächst von außen ein Ping auf meine WAN Adresse, dann auf die LAN Adresse meiner Fritzbox:
root@serv1:~# ping -6 fritz5530.<>
PING fritz5530.<>(2a00:6020:1000:<> (2a00:6020:1000:<>)) 56 data bytes
64 bytes from 2a00:6020:1000:<> (2a00:6020:1000:<>): icmp_seq=1 ttl=59 time=20.0 ms
64 bytes from 2a00:6020:1000:<> (2a00:6020:1000:<>): icmp_seq=2 ttl=59 time=20.4 ms
^C
--- fritz5530. ping statistics ---
2 packets transmitted, 2 received, 0% packet loss, time 1001ms
rtt min/avg/max/mdev = 20.043/20.212/20.382/0.169 ms
root@serv1:~# ping6 2a00:6020:a3<>
PING 2a00:6020:a3<>(2a00:6020:a3<>) 56 data bytes
From 2a00:6020:1000:<> icmp_seq=1 Destination unreachable: Administratively prohibited
From 2a00:6020:1000:<> icmp_seq=2 Destination unreachable: Administratively prohibited
From 2a00:6020:1000:<> icmp_seq=3 Destination unreachable: Administratively prohibited
^C
--- 2a00:6020:a3<> ping statistics ---
3 packets transmitted, 0 received, +3 errors, 100% packet loss, time 2004msUnd ich vermute, die "Antwort", die der TE oben in seinen Traces gesehen hat, war nicht die Ping Antwort, sondern die ICMP Nachricht "Administratively prohibited", die dann natürlich dazu führte, dass auf der Senderseite keine Antwort angezeigt wurde.
-
Woran soll aber die droppende Instanz im DG-Netz erkennen, dass 2a00:6020:73d7:5900:3ea6:2fff:fe44:zzzz zur Fritzbox, 2a00:6020:73d7:5900:223:55ff:fe:fc:5155 aber zu einem Webserver im LAN gehört? Es sind einfach zwei Adressen aus dem PD-Block 2a00:6020:73d7:5900::/56.
Genau das ist der Punkt. Ich hatte weiter oben ja auch schon mal den Verdacht geäußert, dass vielleicht die interne Adresse der Fritzbox aus dem delegierten Prefix genutzt wird, aber nicht die WAN Adresse der Box. Das würde dann natürlich zuverlässig erklären, warum die Antworten nicht beim Sender ankommen.
-
Ping von VPS Server zu FritzBox: Request kommt an, Fritzbox sendet nachweislich den Reply raus, Reply kommt nie beim VPS Server an. Wird höchstwahrscheinlich vom DG BNG Router gedroppt.
Hier besteht ein gewisses Restrisiko, dass die Annahme falsch ist. Das hast du bislang nur von deinem merkwürdigen Bridgekonstrukt überprüft, von dem wir nicht wissen, wie es den Verkehr beeinflusst.
-
Man muss halt genau hinschauen beim Buchen. Es ist beschrieben, aber viele lassen sich von der Beschreibung "2. Leitung" blenden, ohne auf die Details zu achten.
-
Wie in den Traces oben zu sehen ist, ist seine Fritzbox absolut tot in Bezug auf ICMP Nachrichten.
-
Telefonie läuft oft nicht auf 2 Leitungen gleichzeitig wie für 3 Euro Aufpreis gebucht,
Da muss man vorsichtig sein. Die Telefonie-Pakete bei der DG sind etwas undurchsichtig, und damit man mit dem kleinen Paket 2 Telefonate gleichzeitig führen kann, müssen diverse Voraussetzungen erfüllt sein. Es müssen meines Wissens 2 VoIP Accounts mit unterschiedlichen Rufnummern zum Einsatz kommen, die auf unterschiedliche Endgeräte gemapped werden. Das ist nicht zu vergleichen mit der Komfort-Telefonie für 5 EUR im Monat! Da sind schon andere drüber gestolpert.
-
-
-
Woran machst du fest, dass der Rückweg über Zayo geht? Wie gesagt, komm jetzt nicht mit der Trace Seite von weiter oben, da geht auch der Hinweg nicht über Telia. Da ist das Routing komplett anders.
-
Und falls dem so ist, könnte es evtl. daran liegen, dass LAN1 hier als Ersatz für einen echten WAN-Port herhalten muss - das mag dann zu solchen Effekten führen.
Das wäre aber schon mal aufgefallen, oder? Wie viele nutzen eine Fritzbox hinter dem ONT in diesem Modus? Gäbe es da ein generelles Problem, ich glaube, wir wären hier im Forum drüber gestolpert.
Ansonsten klingt das prinzipiell plausibel.
-
Deine Box taucht dort aber auch nicht auf. Sie scheint also keine ICMPs zu senden.
Übrigens fungiert die WAN Adresse deiner Box ja als Router für dein Prefix. Von daher kann die WAN Adresse auf jeden Fall aus dem Netz der DG erreicht werden, sonst würde auch dein delegiertes Prefix nicht funktionieren.
-
Hast du die eine Stunde Wartezeit beim Routerwechsel bedacht? Dein Anschluss steht auf "kundeneigener Router"? Sonst musst du VLANs einrichten und kann die Telefonie nicht nutzen.
-
Mich würde interessieren, ob VPN bei Dir funktioniert?
Ja, natürlich. Der Regel-VPN Zugang geht von einem VPS auf einen Raspi, aber ich habe einen Notfall Zugang direkt in der Fritzbox. Hab ich gerade noch mal getestet, überhaupt kein Problem. Ich komme auf mein Heimnetz und die Netze dahinter.
Der Regelzugang besteht eh 24 Stunden am Tag.
-
Tscha, und was soll ich sagen, hängt am gleichen Hop wie wenn ich die dedizierte FB IPv6 Adresse verwende
Das ist der letzte Hop vor der Fritzbox. Kann auch einfach daran liegen, dass die Box keine ICMPs aussendet.
-
Wenn Du uns also netterweise mitteilen könntest, welche Einstellungen Du unter "Internet > Zugangsdaten > IPv6" bei Dir hast, könnten wir ja das schon mal weitgehend ausschließen.
Das hat ja nichts mit VPN zu tun. Und wir hier auch schon mehrfach nachzulesen ist: IPv6 aktiv mit "Nativ IPv4". Das ist die beste Einstellung für die DG.
Da bei Dir alles funktioniert und wir "glasfaserseitig" alle die gleichen Eingangsvoraussetzungen haben, läuft es ja darauf hinaus, dass wir nicht imstande sind die Fritzbox richtig zu konfigurieren.
Hier muss man unterscheiden: Glasfaserseitig sind die Voraussetzungen gleich, aber da passiert bei der VPN Konfiguration nur wenig, außer, dass ein Port geöffnet wird. Die glasfaserseitigen Einstellungen befinden sich eher beim Zugang und dyndns etc. Auch hier helfen euch meine Einstellungen nur zum Teil weiter. Die Internetzugangseinstellungen hab ich oben beschrieben, und bei dyndns betreibe ich einen eigenen Server, dessen Einstellungen euch nicht weiterhelfen.
Bei der VPN Konfiguration sind die IP-Einstellungen wichtig, z.B. die Allowed IPs, und die sind bei mir auf meine Subnetze im Heimnetz optimiert und helfen euch ebenfalls nicht. Die müsst ihr natürlich passend zu euren Netzen einrichten.
Das ist auch der Grund, warum ich hier zum wiederholten Male sage: Es geht im Moment noch nicht um VPN. Es geht darum, herauszufinden, ob IPv6 am Anschluss funktioniert, aber es werden weder die Endgerätekonfigurationen noch gescheite ein- oder ausgehende Traces zur Verfügung gestellt. Wie soll man das auf der Basis beurteilen?
-
Zweitens: Läuft bei Dir ein Anschluss von Deutsche-Glasfaser MIT VPN und am besten noch FB?
Natürlich. Und meine Einstellungen helfen dir nicht weiter. Das müssen wir schon passend für dich einrichten.