Open VPN Firewall Problem -> kein Internet

Status
Für weitere Antworten geschlossen.

Corona84

Benutzer
Mitglied seit
16. Nov 2017
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Hallo,

bin neu hier im Forum und möchte mich erstmal bedanken für die tolle "Arbeit" hier.
Konnte schon viele Dinge mit eurer Hilfe lösen.

Nun zu meinem Problem (habe lange hier im Forum gesucht, viel ähnliches gefunden, aber nichts, was genau diesem Problem entspricht):
Habe OpenVPN auf einer DS218+ (über DSM aktiviert/Konfigdatei runtergeladen etc.) hinter einer Fritz 7490 am Laufen und verbinde mich über Android und Windows.
In der Config-Datei ist redirect-gateway gesetzt.
Verbindung herstellen klappt einwandfrei und ich kann mich auch auf Geräten im Heimnetz über IP-Eingabe aufschalten.
Nur kann ich leider nicht "nach draußen telefonieren", also keine externen Internetseiten aufrufen.
Da die VPN-Verbindung v.A. für sicheres Surfen in fremden WLANs genutzt werden soll, ist das natürlich schlecht :D
Gleiche Problematik auch bei L2TP/IPSec.

Als Problem habe ich die DSM-Firewall identifiziert.
Diese ist folgendermaßen eingestellt:

Firewall_alle.jpg
1. Zeile diverse Dienste für mein Heimnetz freigeschaltet (u.a. Weboberfläche/HTTP/HTTPS, ...)
2. Zeile verweigert diversen Ländern grundsätzlich den Zugriff
3. Zeile VPN Ports für Open VPN und L2TP ausgewählt für alle IP's

bie Schnittstelle LAN und PPPoE keine Regeln, nur Zugriff verweigern gesetzt.

Firewall_VPN.png
hier sind jeweils HTTP/HTTPS und Windows Dateiserver für die Subnetze der VPN's freigegeben.

Folgendes habe ich getestet:
1) Wenn ich bei Schnittstelle VPN den Filter auf die Ports rausnehme, funktioniert das Internet über VPN.
2) Wenn ich aus der Liste der eingebauten Anwendungen auswähle und alles anhake, geht es schon nicht mehr.
Es scheint also irgendein anderer Port benötigt zu werden...

Da ich die Firewall möglichst "dicht" machen möchte, würde ich ungern Variante 1) nehmen.

Hab ich hier irgendeinen Denkfehler drin?
Wär super wenn mir jemand auf die Sprünge helfen könnte.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Wenn du bei Schnittstelle VPN die VPN Ports nicht erlaubt hast, bringt es auch nichts, wenn sie bei Alle Schnittstellen erlaubt sind.
Ein Verbot wiegt normal höher als eine Erlaubnis.
Meine Vermutung.
 

Corona84

Benutzer
Mitglied seit
16. Nov 2017
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Hallo Fusion,

danke für die Antwort.
Es funktioniert leider auch nicht wenn ich in der Schnittstelle VPN die VPN Ports mit freigebe (auch nicht wenn ich alle Anwendungen zulasse).
Habe das Ganze so verstanden, dass die Regeln in "alle Schnittstellen" stechen, nur wenn dort für die aktuelle Anfrage keine Regel hinterlegt ist guckt er in den anderen Schnittstellen nach (unten bei alle Schnittstellen steht "Wenn keine Regeln in 'Alle Schnittstellen' zutreffen, werden Regeln in jeder Schnittstelle angepasst").
Dafür spricht dass VPN an sich und Zugriff aufs interne Netzwerk ja gehen. Sehe ich das falsch?
Nur wenn ich ALLE Ports unter Schnittstelle VPN für die VPN-Subnetze durchlasse funktioniert es. Bedeutet für mich dass ein anderer Port als 80/443 benötigt wird.
Nur welcher?
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Müsste ich selber nachsehen, nutze die DS Firewall nicht.

Surfen braucht halt noch mehr.
z.b. 53/853 für DNS/DNSsec
 

Corona84

Benutzer
Mitglied seit
16. Nov 2017
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Mit UDP 53 (Port des Zielordners) funktioniert's.
Vielen Dank.
Hast mir ne Menge try and error erspart ;)
 
Zuletzt bearbeitet:
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat