Hallo allerseits,
tl;dr: Wie konfiguriere ich (falls überhaupt) in der FritzBox die IPv6-Firewall für Hosts, die *nicht* in dem IPv6-Netz hängen, das direkt von der FritzBox verwaltet word?
Wir haben in unserem Hackerspace einen KD-Zugang mit FritzBox 6360. Dahinter hängt unser eigener Router (ein RouterOS-Gerät von MikroTik, aber das tut nicht viel zu Sache) und spannt drei Subentze auf: Für Mitglieder, Gäste und DMZ. Die FritzBox delegiert via DHCPv6 zwei IPv6-Netze an unseren Router, der diese dann in zwei unserer Subnetze per Router Advertisment bekannt gibt. Das klappt alles so weit ganz gut (abgesehen von dem Ärgernis, dass wir von den vier IPv6-Netzen, die KD uns zuteilt, nur zwei nutzen können).
Nun zum Problem: In der DMZ sollen Server hängen, die aus dem Internet erreichbar sein sollen, und zwar via IPv4 und IPv6. IPv4 nutzt wie gehabt NAT und Port-Forwarding, soweit noch alles i.O. Die IPv6-Adressen der Server sind jedoch global gültige Adressen, entsprechend sollten die Maschinen ohne Port Forwarding direkt verfügbar sein. Das Problem ist nun die IPv6-Firewall der FritzBox: So weit ich das sehe, lässt diese sich nicht komplett ausschalten. Alles, was wir tun können, ist einzelne Hosts freizugeben. Diese werden durch ihren Interface-Identifier beschrieben, also dem Host-Teil der IPv6-Adresse (die letzten 64bit). Das schaltet jedoch den entsprechenden Host nur in dem Subnetz frei, das die FritzBox direkt und selbst via RA verteilt. Die anderen Subnetze, die sie via DHCPv6 delegiert hat, scheinen sich nicht konfigurieren zu lassen. Das heißt wiederum, dass die Server in unserer DMZ hinter einer Firewall hängen, was natürlich dem Prinzip eines Servers zuwiderlauft...
Das Ergebnis ist, dass jeder Versuch eines Verbindungsaufbaus zu dem Server via IPv6 von außen fehlschlägt. Die Firewall unseren zweiten Routers ist für die DMZ durchlässig, und außerdem klappt der Zugang von anderen internen Subnetzen - das Problem ist also die FritzBox.
Hat jemand hier Erfahrungen gemacht mit via DHCPv6 delegierten Subnetzen hinter der FirtzBox? Insb. würde mich natürlich interessieren, ob jemand einen Weg gefunden hat, die Firewall auszuschalten - oder sonst irgendeinen Trick, der uns helfen könnte. Eine eigene Firmware kann man offenbar nicht aufspielen, zumindest habe ich dazu nichts vernünftiges entdeckt. Ich habe das Tutorial zum Bridge-Modus der FirtzBox gefunden, aber dort steht ja, dass das nicht wirklich funktioniert - trotzdem will ich das morgen mal ausprobieren. Mein momentaner Eindruck ist aber, dass wir wohl KD dazu bringen müssen, uns einen Bridge-fähigen Router zu geben - und die Aussicht, unser Problem dem Kundenservice zu schildern, stimmt mich nicht gerade zuversichtlich .
Vielen Dank schonmal,
Ralφnator
IPv6-Firewall für weitere Subnetze konfigurieren
Forumsregeln
Forenregeln
Bitte gib bei der Erstellung eines Threads im Feld „Präfix“ an, ob du Kunde von Vodafone Kabel Deutschland („[VFKD]“), von Vodafone West („[VF West]“) oder von O2 über Kabel („[O2]“) bist.
Außerdem gib bitte an, ob es sich bei deiner FRITZ!Box um eine Leihbox von Vodafone („[Leihbox]“) oder eine Kaufbox („[Kaufbox]“) handelt.
Forenregeln
Bitte gib bei der Erstellung eines Threads im Feld „Präfix“ an, ob du Kunde von Vodafone Kabel Deutschland („[VFKD]“), von Vodafone West („[VF West]“) oder von O2 über Kabel („[O2]“) bist.
Außerdem gib bitte an, ob es sich bei deiner FRITZ!Box um eine Leihbox von Vodafone („[Leihbox]“) oder eine Kaufbox („[Kaufbox]“) handelt.
-
- Newbie
- Beiträge: 2
- Registriert: 26.10.2014, 19:24
-
- Insider
- Beiträge: 5729
- Registriert: 12.05.2009, 18:14
- Wohnort: Region 9
Re: IPv6-Firewall für weitere Subnetze konfigurieren
Und die Aussicht, dabei mit einer Fritzbox 6360 zum Erfolg zu kommen, ist selbst bei einem verständigen Kundenberater gleich Null. Die einzige Möglichkeit ist der Wechsel zurück auf ein Hitron- oder Compal-Kabelmodem.Ralφnator hat geschrieben:Mein momentaner Eindruck ist aber, dass wir wohl KD dazu bringen müssen, uns einen Bridge-fähigen Router zu geben - und die Aussicht, unser Problem dem Kundenservice zu schildern, stimmt mich nicht gerade zuversichtlich
jetzt bei: M-net ISDN Maxi komplett Aktuelle Datenrate 21997/1277 kBit/s
VoIP-Provider: dus.net Router: [KD Homebox] AVM Fritz!Box Fon WLAN 7270 54.06.05
Telefone: Siemens OpenStage 40 SIP, Siemens optipoint 400/600 SIP, FON1 Siemens Gigaset A2
VoIP-Provider: dus.net Router: [KD Homebox] AVM Fritz!Box Fon WLAN 7270 54.06.05
Telefone: Siemens OpenStage 40 SIP, Siemens optipoint 400/600 SIP, FON1 Siemens Gigaset A2
-
- Newbie
- Beiträge: 2
- Registriert: 26.10.2014, 19:24
Re: IPv6-Firewall für weitere Subnetze konfigurieren
Der Bridge-Modus scheint sich nicht mehr so wie in dem Tutorial beschrieben aktivieren zu lassen - nach einem Klick auf "Internet" enthält die URL kein "var:pagename=inetstat". Das wird also auch, erst recht, nix
Gibt es denn eine realistische Chance, dass KD sowas macht? Ich rechne jetzt nicht damit, dass das zum Erfolg wird, wenn ich da anrufe und die bitte, uns ein anderes Gerät zuzuschicken.Kunterbunter hat geschrieben:Die einzige Möglichkeit ist der Wechsel zurück auf ein Hitron- oder Compal-Kabelmodem.
-
- Insider
- Beiträge: 5729
- Registriert: 12.05.2009, 18:14
- Wohnort: Region 9
Re: IPv6-Firewall für weitere Subnetze konfigurieren
Das hat bei Kabel Deutschland noch nie funktioniert, egal wie versucht.Ralφnator hat geschrieben:Der Bridge-Modus scheint sich nicht mehr so wie in dem Tutorial beschrieben aktivieren zu lassen
Man kann aber den Fritzbox Homebox Mietvertrag jederzeit separat kündigen.
jetzt bei: M-net ISDN Maxi komplett Aktuelle Datenrate 21997/1277 kBit/s
VoIP-Provider: dus.net Router: [KD Homebox] AVM Fritz!Box Fon WLAN 7270 54.06.05
Telefone: Siemens OpenStage 40 SIP, Siemens optipoint 400/600 SIP, FON1 Siemens Gigaset A2
VoIP-Provider: dus.net Router: [KD Homebox] AVM Fritz!Box Fon WLAN 7270 54.06.05
Telefone: Siemens OpenStage 40 SIP, Siemens optipoint 400/600 SIP, FON1 Siemens Gigaset A2
-
- Insider
- Beiträge: 4878
- Registriert: 19.02.2012, 23:43
Re: IPv6-Firewall für weitere Subnetze konfigurieren
Du kannst auch gerne diesen Link nutzen:
http://fritz.box/login.lua?page=/intern ... 0000000000
Du erhälst zwar eine IP, der Datenverkehr wird aber nicht geroutet.
http://fritz.box/login.lua?page=/intern ... 0000000000
Du erhälst zwar eine IP, der Datenverkehr wird aber nicht geroutet.