Externer Zugriff auf DS während bestehender OpenVPN-Verbindung zu anderer DS

Status
Für weitere Antworten geschlossen.

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Hallo liebe Forumgemeinde!

Im Netz meines Bekannten (Netz A) steht eine Diskstation DS 115 auf der ich für Dateiaustauschzwecke auf einen Ordner Zugriffsrechte habe.
Auf der DS 115 läuft ein aktivierter OpenVPN-Server.
Die Verbindung zu dieser Diskstation stelle ich bislang über einen OpenVPN-Client auf meinem Laptop her. Auf dem Laptop habe ich den Ordner auf der DS 115 als Netzlaufwerk eingerichtet. Das läuft alles wunderbar. Sobald die VPN-Verbindung steht, kann ich problemlos auf den Ordner zugreifen und entsprechend Dateien übertragen. Die Übertragungsgeschwindigkeit ist sehr gut – teilweise über 3MB/sec.Damit bin absolut zufrieden.

Ich wollte jetzt einmal testen, ob meine DS 215J als OpenVPN-Client die VPN-Verbindung zur DS 115 dauerhaft bereitstellen kann und ich das Netzlaufwerk auf dem Laptop nutzen kann, ohne erst den OpenVPN-Client auf dem Laptop starten zu müssen.

Die OpenVPN-Verbindung zwischen den beiden Diskstations bekomme ich problemlos hin.
Auf meiner Fritzbox 7490 habe ich zwei Statische IP-Routen angelegt (siehe unten).
Das Netzlaufwerk auf dem Laptop kann ich entsprechend problemlos nutzen, ohne erst den OpenVPN-Client bemühen zu müssen. Soweit so gut.

Das Problem ist aber, dass ich von extern nicht mehr über die DYNDNS-Adresse (Selfhost) auf die Anmeldeseite meiner DS 215J zugreifen kann. Getestet habe ich das über den Browser auf meinem Handy (ohne WLAN) und auch über den Laptop mit Wifi-Hotspot über mein Handy.
Wenn ich die Adresse – gefolgt von von Port :5001 eingebe, bekomme ich eine Sicherheitswarnung „Dies ist keine sichere Verbindung“. Unter „Erweitert“ wird bemängelt, dass das Sicherheitszertifikat von der Selfhost-Adresse meines Bekannten im Netz A stammt. Wenn ich auf „Weiter zu [meine Selfhost-Adresse] (unsicher)“ klicke, wird die Seite entweder nicht geladen oder ich werde auf die Anmeldeseite der DS 115 meines Bekannten geleitet

Weiter ist mir aufgefallen, dass ich auch nicht mehr über meine Selfhost-Adresse auf meine Fritzbox 7490 gelange. Es erscheint nun die Meldung im Browser: „Die Website ist nicht erreichbar“.
Die Selfhost DYNDNS ist auf der Fritzbox 7490 und auch auf der DS215J hinterlegt.

Daher meine Frage:

Kann ich nicht von extern auf die DS 215J zugreifen, solange die VPN-Verbindung zur DS 118 besteht? Oder muss ich noch irgendwelche Einstellungen vornehmen? Z.B. etwas an den Routen in der Fritzbox 7490 ändern? Oder muss eine interne Einstellung auf der DS 215J angepasst werden?
Ich habe schon hier im Forum und auch sonst im Netz gesucht, konnte bislang aber leider keine Lösung finden.

Ich verstehe außerdem nicht, warum ich nicht mehr von extern auf die meine Fritzbox 7490 komme.

Ich würde mich über Hilfe sehr freuen!
Vielen Dank schonmal vorab.

Viele Grüße Christoph


Detailangaben:

Netz A (meines Bekannten):

IP Adresse: 192.168.178.0
Subnetzmaske: 255.255.255.0

FritzBox 6490 Cable
FritzOS: 07.12 (aktuelle Version)
DYNDNS Selfhost hinterlegt (wie in der DS 115)
Port 1194 geöffnet für OpenVPN

Internetanbieter: KabelDeutschland bzw. Vodafone
Echte IPv4-Adresse vorhanden
Download: 200 Mbit
Upload: 12 Mbit

Diskstation DS 115
DSM 6.2.2-24922 Update
192.168.178.89

Extern erreichbar über DYNDNS Selfhost (wie in der FritzBox 6490 Cable)

Lets Encrypt-Zertifikat hinterlegt

OpenVPN-Server:
Status: Aktiviert
IP-Bereich: 10.8.0.0 – 10.8.0.255
Dynamische IP-Adresse: 10.8.0.1
Max. Anzahl Verbindungen: 5
Max. Anzahl Verbindungen mit demselben Konto: 3
Port: 1194
Protokoll: UDP
Verschlüsselung: AES-256-CBC
Authentifizierung: SHA512
Komprimierung auf der VPN-Verbindung verwenden: ja
Clients den Server-LAN-Zugriff erlauben: ja
IPv6-Servermodus aktivieren: nein


Netz B (mein Netz):

IP-Adresse: 172.31.255.0
Subnetzmaske: 255.255.255.0

Fritzbox 7490
FritzOS: 07.12 (aktuell)
DYNDNS Selfhost hinterlegt (wie in der DS 215J)

Lets Encrypt Zertifikat hinterlegt

Internetanbieter: 1&1
Echte IPv4-Adresse vorhanden
Download: 100 Mbit
Upload: 40 Mbit

Aktivierte Statische IPv4 Routen in der FritzBox 7490:

1.
IPv4-Netzwerk: 192.168.178.0 (Netz A)
Subnetzmaske: 255.255.255.0 (Netz A)
Gateway: 172.31.255.21 (IP-Adresse der DS 215J in Netz B)

2.
IPv4-Netzwerk: 10.8.0.0 (VPN-Netzwerk in Netz A)
Subnetzmaske: 255.255.255.0 (hier bin ich mir nicht sicher, ob das richtig ist)
Gateway: 172.31.255.21 (IP-Adresse der DS 215J in Netz B)

Diskstation DS 215J
DSM 6.2.2-24922 Update 4
172.31.255.21

Extern erreichbar über DYNDNS Selfhost (wie in der Fritzbox 7490)

OpenVPN-Client:
Konfiguriert über importierte OVPN-Datei und Zertifikatsdatei
Keine erweiterten Optionen eingetragen
Erweiterte Einstellungen: alle drei Haken gesetzt (Standard-Gateway auf Remote-Netzwerk verwenden, Anderen Netzwerkgeräten ermöglichen, Verbindung über die Internetverbindung dieses Synology Servers herzustellen, Wieder verbinden, wenn die VPN Verbindung verloren wurde)

Nach Verbindungsherstellung:
IP-Adresse: 10.8.0.6
Gateway: 10.8.0.5
 
Zuletzt bearbeitet:

the other

Benutzer
Sehr erfahren
Mitglied seit
17. Okt 2015
Beiträge
2.100
Punkte für Reaktionen
541
Punkte
154
Moinsen,
ich muss gestehen, dass ich dein Setting und Vorhaben nicht so recht verstehe:
warum die Statische Route wenn du über vpn gehen willst? Ich hab das Szenario hier nicht, daher die vielleicht doofe Frage...

Eigentlich kannst du doch zwischen den NAS einen dauerhaften VPN Tunnel aufbauen (dann vielleicht wieder mit Alternativen zu openVPN) und mit dem Notebook wählst du dich eben bei Neustart /nach dem Booten automatisch in den Tunnel ein. Ob man das aus sicherheitstechnischen Überlegungen schlau findet, lass ich jetzt mal runter fallen.
Eine dauerhafte (oder auch bei Reboot/nach dem Hochfahren) automatisch erstellte openVPN Verbindung zwischen den NAS ist für Backups gut, wenn diese in kurzer Zeit angefertigt werden. Für einen mobilen Client würd ich davon absehen...dann lieber so automatisieren, dass nur noch die Passworteingabe aufploppt.

Aber wie gesagt: so ganz hab ich dein Ansinnen nicht verstanden...
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Der erste Test wäre, ob du über die externe/öffentliche IP aus der Fritzbox 7490 auf deine DS zugreifen kannst?
Wenn das geht, dann liegt es nur an falschen DNS-IP Zuweisungen.
Geht das auch nicht muss man sich die IPs und Routen und Default Gatways nochmal anschauen.
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Hallo Fusion,
Du meinst, ob ich über die DYNDNS Adresse (in der Fritzbox und in der DS 215J gleich) auf die DS 215 J zugreifen kann, wenn die OpenVPN Verbindung zur DS 118 nicht aktiv ist? Ja das geht problemlos.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Nein, ich meine, ob du auf die öffentliche IP deiner Fritzbox 7490 zugreifen kannst und via Portweiterleitung auf die DS.
NICHT dynDNS, und ja, mit aktivem VPN Tunnel.
Test mit Domain-Namen sind erst der zweite Schritt. Da dann vor allem, ob die dynDNS auf die aktuell richtige IP zeigt und dynDNS nur in der Fritzbox. Sonst trägt die DS eventuell eine andere öffentliche IP ein, die sie über den VPN Tunnel ermittelt.
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Also bei aktivierter VPN Verbindung kann ich nicht mit der externen IP-Adresse + Port auf die DS Anmeldeoboberfläche kommen.
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Hallo the other,

Du hast Recht, man könnte das genau so machen wie Du beschrieben hast.
Es interessiert mich einfach, ob man das so machen könnte, wie ich es überlegt habe.
Die Statische Route muss ich einrichten, damit die FritzBox weiß, dass das Gateway die DS mit dem VPN Tunnel ist, wenn auf das entfernte Netz 192.168.178.0 zugegriffen werden soll. So habe ich es jedenfalls verstanden.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Wie hast du die openVPN Client Verbindung angelegt?
Wenn per openVPN.conf Import, wie sieht die Datei aus?
Steht das Default Gateway der DS noch auf deine Fritzbox/lokales Netz?
Statische Route > Routing Tabelle > Haupt?
Ist die Firewall auf der DS aktiv?
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Ja, ich habe die Datei importiert.
Sie sieht so aus:

dev tun
tls-client

remote "xxx".selfhost.eu 1194

# The "float" tells OpenVPN to accept authenticated packets from any address,
# not only the address which was specified in the --remote option.
# This is useful when you are connecting to a peer which holds a dynamic address
# such as a dial-in user or DHCP client.
# (Please refer to the manual of OpenVPN for more information.)

#float

# If redirect-gateway is enabled, the client will redirect it's
# default network gateway through the VPN.
# It means the VPN connection will firstly connect to the VPN Server
# and then to the internet.
# (Please refer to the manual of OpenVPN for more information.)

#redirect-gateway def1

# dhcp-option DNS: To set primary domain name server address.
# Repeat this option to set secondary DNS server addresses.

#dhcp-option DNS DNS_IP_ADDRESS

pull

# If you want to connect by Server's IPv6 address, you should use
# "proto udp6" in UDP mode or "proto tcp6-client" in TCP mode
proto udp

script-security 2


comp-lzo

reneg-sec 0

cipher AES-256-CBC

auth SHA512

auth-user-pass
<ca>
-----BEGIN CERTIFICATE-----
MIIDSjCCAjKgAwIBAgIQRK+wgNajJ7qJMDmGLvhAazANBgkqhkiG9w0BAQUFADA/
MSQwIgYDVQQKExtEaWdpdGFsIFNpZ25hdHVyZSBUcnVzdCBDby4xFzAVBgNVBAMT
.
.
.

-----END CERTIFICATE-----

</ca>

Das Default Gateway steht auf 10.8.0.5 (VPN)

tempsnip.png

Hier die Routingtabelle:

Routingtabelle.JPG

Die Firewall auf der DS ist deaktiviert.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Setzt und ändert er das default gateway wenn die VPN Verbindung an/ausgeht?
Denke ja nicht, dass du sämtlichen ein/ausgehenden Verkehr über den VPN Tunnel und den Internetanschluß deines Bekannten laufen lassen willst solange der Tunnel steht.
Nur Ziele/Verkehr mit 192.168.178.x sollen durch den Tunnel.
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Ja, er ändert das Gateway, wenn VPN aus ist auf die FritzBox 7490.

Gateway.JPG

Ganz genau. Nur Ziele/Verkehr mit 192.168.178.x sollen durch den Tunnel.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Dann kannst ja mal testen das Default Gatway mit aktivem Tunnel von Hand zu ändern, oder mal im VPN profil nachsehen, ob du dort ausschalten kannst, dass er das default gateway umbiegt, wenn der Tunnel aktiv wird.
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Ich glaube das war die Lösung.
Ich habe die Fritzbox jetzt an die erste Stelle verschoben.

Gateway2.JPG

Jetzt muss ich mal beobachten, ob das dauerhaft so bleibt.

Ich danke Dir auf jeden Fall für Deine Hilfe!!
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Wenn es hilft, gerne.

Meistens ist es ja einfach Fleißarbeit im Auschlußverfahren.
 

Christoph_80

Benutzer
Mitglied seit
16. Apr 2020
Beiträge
8
Punkte für Reaktionen
0
Punkte
1
Das hat mir sehr geholfen. Ganz herzlichen Dank dafür!

Fleißarbeit zum einen - aber die VPN-Thematik ist ja auch nicht so ganz ohne. Toll, dass man hier im Forum dazu im Fall des Falles Unterstützung findet!
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat