VPN-L2TP Einwahlproblem mit Fehlermeldung nach Router Wechsel

Dechlein

Benutzer
Mitglied seit
13. Nov 2014
Beiträge
137
Punkte für Reaktionen
2
Punkte
18
Hallo Synology Profis,

Ich brauche eure Hilfe denn ich finde nach 2 Tage Fehlersuche keine Lösung meines Problems.
Nach Router tausch zur Fritz!Box 7590 AX kann ich mich nicht mehr per VPN L2TP auf meine
DS 214play einwählen.
Im Protokoll des VPN-Server kann ich sehr schön sehen, dass ich mich bis zum 13.03.2023 per VPN problemlos per IPhone, Mac und IPad auf die NAS einwählen konnte.

Nun zum Ablauf:
Am Samstag morgen den 11.03.23 musste ich feststellen, dass ich kein WLAN mehr zu Hause hatte.
Der Router FritzBox 7490 hatte sich verabschiedet.
Da ich die FritzBox Einstellungen als Datei auf meiner DS gesichert hatte, machte ich mir keine großen Gedanken über das Einrichten einer neuen FritzBox.
Ich hatte mir dann am selben Tag eine neue FritzBox 7590 AX gekauft und aufgestellt.
Die Einrichtung verlief problemlos und nach Einspielen der gespeicherten FritzBox Einstellungen lief alles rund, so dachte ich.
Ich musste alle WLAN-Geräte neu einbinden denn das Netzwerk hatte sich geändert. Auch das funktionierte problemlos und ich dachte, ich sei fertig.
Aber nein denn ich versuchte mich per VPN auf die DS einzuwählen.

Am IPhone machte ich das WLAN aus und betätigte den VPN-Butten in den IPhone Einstellungen. Nach ca. 3 sec. Kam die folgende Fehlermeldung:
VPN-Verbindung
Der L2TP-VPN Server war nicht erreichbar. Prüfe die Serveradresse und versuche es erneut oder wende dich an deinen Admin.
Dann fing die Fehlersuche an.

- Ich überprüfte in der FritzBox die Portfreigaben.
Die Ports 500, 1701 und 4500 (UDP) werden auf die DS weitergeleitet und sind freigeschaltet.

- Dann habe ich die DynDns Einträge in der Fritz Box geprüft.
Alles richtig eingetragen.

- Dann habe ich die VPN-Einstellungen auf dem IPhone geprüft.
Server Adresse, Accountname, Passwort und der Code für Shared Secret sind meines Erachtens korrekt.

- Dann habe ich mir die Einstellungen im VPN-Server angesehen. Da dürfte sich eigentlich nichts geändert haben, aber ich habe sie
trotzdem überprüft.

Unter VPN-Dienst verwalten: L2TP Server ist aktiviert, die Netzwerkschnittstelle ist richtig eingetragen.
Unter VPN-Server einrichten, L2TP: L2TP ist aktiv, unter Dynamische IP-Adresse steht 10.11.0.0, MTU=1400, Manuelle DNS
verwenden ist nicht aktiv, im Kernel Modus ausführen ist aktiv, vorinstallierter Schlüssel ist eingetragen,
SHA2-256 kompatiblen Modus ist nicht aktiv.

- Dann habe ich geprüft, ob per VPN die Einwahl funktioniert, wenn ich mich im WLAN-Netz befinde.
Dazu habe ich im IPhone unter VPN die Server Adresse von der DynDns Adresse gegen die IP-Adresse der DS geändert.
Nachdem ich WLan eingeschaltet und VPN aktiviert hatte, wählte sich das IPhone problemlos ins VPN-Netz ein.

- Dann habe ich wieder alles zurück geändert und versucht, ob die Einwahl von außen funktioniert.
Im IPhone die IP-Adresse gegen die DynDns Adresse gewechselt, WLan ausgeschaltet und eine VPN-Einwahl probiert. Leider
blieb das Problem mit der Fehlermeldung und keiner Einwahl per VPN.

- Dann habe ich im Internet mein Problem über Google geschildert und Hinweise gelesen und ausprobiert. Natürlich waren auch
einige Seiten von Synology dabei die mir eine gute Anleitung waren. Leider ohne Erfolg.

- Dann habe ich in der Fritz Box alle Portweiterleitungen gelöscht und neu angelegt.
Ich dachte mir, dass es vielleicht bei der Einspielung der Daten aus der gesicherten Datei mit den FritzBox Einstellungen zu
Fehler kam und Ports doch nicht zur DS offen waren. Das war anscheinend leider nicht so denn nachdem ich die Ports neu
angelegt hatte, machte ich einen neuen Test, der wieder negativ ablief.


Nun, da ich nicht mehr weiter weiß möchte ich euch um Hilfe bitten mir bei meinem Problem zur Seite zu stehen. Wenn ihr noch weitere Infos benötigt
so meldet euch bitte bei mir.
Sorry aber ich bin kein Profi und hoffe das ich mein Problem ausreichend geschildert habe.


Vielen Dank vorab und schöne Grüße
Detlef Lehmann
 

Stationary

Benutzer
Sehr erfahren
Mitglied seit
13. Feb 2017
Beiträge
3.605
Punkte für Reaktionen
1.036
Punkte
194
Warum nochmal machst Du nicht die Fritzbox zum VPN-Server, sondern die DS? Die Fritzbox macht ein gut funktionierendes IPSec und auf der 7590 sogar schon ein noch besser funktionierendes Wireguard. Auf der 7590 AX geht Wireguard bisher nur in den Laborversion, aber es kommt auch bald eine finale Version. Ich mache jetzt keine Andeutungen wann, sonst kommt @EDvonSchleck wieder und sagt mir, daß es aber erst 13 Stunden später herausgekommen ist🤣🤣🤣
 

Dechlein

Benutzer
Mitglied seit
13. Nov 2014
Beiträge
137
Punkte für Reaktionen
2
Punkte
18
Ok, verstehe zwar nicht ganz aber wie mache ich das? Gibt es da eine Anleitung? Wenn ich VPN auf der Fritz Box hinbekomme wie komm ich dann auf die DS?
Was ist Wireguard?
Sorry aber so IT fest bin ich nicht 😁😁
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Wireguard gibt es für die 7590AX aktuell noch nicht, soll aber mit der kommenden Firmware 7.50/7.51 Final kommen. Oder du probierst es jetzt schon mal mit der aktuellen 7.39er Beta - Hier zu finden.
Edit: Ich hab's auf meiner 7590 (ohne AX) bereits im Einsatz (da gibt es die 7.50 Final schon) und bin begeistert.
 
Zuletzt bearbeitet:

Dechlein

Benutzer
Mitglied seit
13. Nov 2014
Beiträge
137
Punkte für Reaktionen
2
Punkte
18
Wann soll denn ungefähr die neue Firmware mit Wireguard kommen?
Mit Beta Versionen habe ich Respekt denn wenn dann irgendwelches nicht funktioniert habe ich ein Problem.
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Die sollte schon längst da sein. AVM hat sich da ein bisschen verzettelt. Die Betas haben aber nur noch Fixe der kosmetischen Natur.
Wenn es dir so wichtig ist, mach ein Backup deiner Einstellung und teste es aus. Wenn es nicht gut genug ist, setzt du die Fritz!Box zurück.
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Das weiß keiner :rolleyes:, aber auch die aktuelle Beta soll schon halbwegs stabil laufen. Allerdings gilt gerade die 7590AX als ziemlich "zickig".
Musst du wissen, ob du diesen Schritt schon wagst oder wartest.
Edit: Ich hatte auf meiner 7590 (ohne AX) auch lange Zeit eine 7,39er-Beta drauf - ohne Probleme. Leider kommt AVM aber nicht zu Potte.
Edit2: Aber diesen Schritt solltest du gehen, VPN zur Fritte und nicht durch auf die DS, und wenn auch nur aber über das alte IPSec - vorerst.
 
Zuletzt bearbeitet:

Dechlein

Benutzer
Mitglied seit
13. Nov 2014
Beiträge
137
Punkte für Reaktionen
2
Punkte
18
Danke euch für eure Kommentare und Hilfen.
ich warte auf die neue FW und werde dann versuchen, VPN zur FritzBox aufzubauen.
- Wie leitet denn dann die FB zur NAS weiter? Reicht die Portweiterleitung aus?

Noch einmal zum Eingangsthema.
Hat einer von euch eine Idee warum das VPN zur DS nicht mehr funktioniert? Habe nichts geändert.
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Wie leitet denn dann die FB zur NAS weiter? Reicht die Portweiterleitung aus?
Portweiterleitung braucht man dann nicht. Bei bestehender VPN-Verbindung ist man einfach "zu Hause", ähnlich wie wenn man zu Hause in seinem eigenen WLAN ist.

Hat einer von euch eine Idee warum das VPN zur DS nicht mehr funktioniert? Habe nichts geändert.
Doch, den Router getauscht. Es wird wohl halt irgendwas noch nicht so eingestellt sein wie vorher.
Prüf halt nochmal alle Einstellungen, angefangen mit einem nslookup auf deinen DDNS-Namen um zu sehen, ob die IP stimmt, ...
 

Dechlein

Benutzer
Mitglied seit
13. Nov 2014
Beiträge
137
Punkte für Reaktionen
2
Punkte
18
Der DDNS Name funktioniert.
Wenn ich meinen DDNS Namen eingebe dann komm ich auf den Anmeldebildschirm der DS mit Port 5001 nach dem DDNS Namen.
Bei Eingabe Port 442 hinter dem DDNS Namen komme ich auf den Anmeldebildschirm zur FritzBox.
Sollte passen, oder?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Bei Eingabe Port 442 hinter dem DDNS Namen komme ich auf den Anmeldebildschirm zur FritzBox.
Probierst du's grad von "innen" (LAN/WLAN)?
Das war mir auch mal aufgefallen und ich hatte das an AVM als Bug gemeldet. Die sagten mir, dass das nur bei NAT-Loopback so wäre, konnten mir aber nicht sagen warum. Von außen wäre das ein Hammer und passiert da auch nicht.

Dein VPN verwendet UDP, da ist die Erreichbarkeit etwas schwer zu testen. Aber schau einfach mal in den Bericht Diagnose, Sicherheit. Da sieht man die aktiven Portfreigaben/-weiterleitungen von außen schön übersichtlich (2. Tabelle).
 

Dechlein

Benutzer
Mitglied seit
13. Nov 2014
Beiträge
137
Punkte für Reaktionen
2
Punkte
18
Ich hatte es heute Morgen von außen probiert denn ich war nicht zu Hause.
Beides war erreichbar, also die Oberfläche der DS und auch der Fritz Box.
Im Bereich Sicherheit auf der FritzBox habe ich gerade nachgesehen. Die Weiterleitungen 500, 1701 und 4500 sind auf die DS eingetragen.
433, 5000 und 5001 habe ich zur Zeit auch auf die DS eingerichtet.
War aber ein guter Hinweis von dir. Ist eine schöne Übersicht.
Was kann ich noch machen?
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Ich würde als Erstes nicht die Standardports nutzen. Dazu solltest du die Firewall in der DS richtig einstellen und das Block-List-Script einsetzen.

Was möchtest du denn alles erreichen? Hast du den Zugang auf der Fritz!Box auch aktiviert? Auch würde ich soweit möglich, alles über den Port 443 laufen lassen.

Was hindert dich daran, das alte VPN bis zum Release zu nutzen?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Auf UDP und TCP bei den Ports hast du geachtet und keiner Ports wird durch Fritzbox selbst genutzt (1. Tabelle)?
Poste doch bitte mal einfach einen Screenshot von den beiden Tabellen aus Diagnose, Sicherheit.

@EDvonSchleck Ich denke, das will er ja.
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Wozu muss man dafür eine Weiterleitung machen? Bisschen durcheinander alles.
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Lies nochmal oben, @Dechlein hatte einen funktionierenden VPN-Tunnel durch zu seinem NAS. dann wurde der Router getauscht, seitdem ging's nicht mehr. Das war die Ausgangslage.
 
  • Like
Reaktionen: Dechlein

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Das ist ja richtig, aber ich denke, wir sind jetzt bei der Fritz!Box?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.317
Punkte für Reaktionen
2.870
Punkte
423
Nö, so wie ich ihn verstehe, will er seine alte Lösung wiederhaben, bis es für seine 7590AX die Final 7.50/51 mit Wireguard gibt.
 
  • Like
Reaktionen: Dechlein

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat