IPv6-Firewall für weitere Subnetze konfigurieren

In diesem Forum dreht sich alles um die bei Vodafone Kabel Deutschland bzw. Vodafone West oder im Rahmen der O2-Tarife über Kabel verwendeten AVM-Produkte, insbesondere der WLAN-Router mit integriertem Kabelmodem, der als FRITZ!Box vertrieben wird. Speedprobleme bitten wir im entsprechenden Forum zu behandeln, wenn ihr Ursprung nicht auf AVM-Produkte zurückzuführen ist!
Forumsregeln
Forenregeln


Bitte gib bei der Erstellung eines Threads im Feld „Präfix“ an, ob du Kunde von Vodafone Kabel Deutschland („[VFKD]“), von Vodafone West („[VF West]“) oder von O2 über Kabel („[O2]“) bist.
Außerdem gib bitte an, ob es sich bei deiner FRITZ!Box um eine Leihbox von Vodafone („[Leihbox]“) oder eine Kaufbox („[Kaufbox]“) handelt.
Ralφnator
Newbie
Beiträge: 2
Registriert: 26.10.2014, 19:24

IPv6-Firewall für weitere Subnetze konfigurieren

Beitrag von Ralφnator »

Hallo allerseits,

tl;dr: Wie konfiguriere ich (falls überhaupt) in der FritzBox die IPv6-Firewall für Hosts, die *nicht* in dem IPv6-Netz hängen, das direkt von der FritzBox verwaltet word?

Wir haben in unserem Hackerspace einen KD-Zugang mit FritzBox 6360. Dahinter hängt unser eigener Router (ein RouterOS-Gerät von MikroTik, aber das tut nicht viel zu Sache) und spannt drei Subentze auf: Für Mitglieder, Gäste und DMZ. Die FritzBox delegiert via DHCPv6 zwei IPv6-Netze an unseren Router, der diese dann in zwei unserer Subnetze per Router Advertisment bekannt gibt. Das klappt alles so weit ganz gut (abgesehen von dem Ärgernis, dass wir von den vier IPv6-Netzen, die KD uns zuteilt, nur zwei nutzen können).

Nun zum Problem: In der DMZ sollen Server hängen, die aus dem Internet erreichbar sein sollen, und zwar via IPv4 und IPv6. IPv4 nutzt wie gehabt NAT und Port-Forwarding, soweit noch alles i.O. Die IPv6-Adressen der Server sind jedoch global gültige Adressen, entsprechend sollten die Maschinen ohne Port Forwarding direkt verfügbar sein. Das Problem ist nun die IPv6-Firewall der FritzBox: So weit ich das sehe, lässt diese sich nicht komplett ausschalten. Alles, was wir tun können, ist einzelne Hosts freizugeben. Diese werden durch ihren Interface-Identifier beschrieben, also dem Host-Teil der IPv6-Adresse (die letzten 64bit). Das schaltet jedoch den entsprechenden Host nur in dem Subnetz frei, das die FritzBox direkt und selbst via RA verteilt. Die anderen Subnetze, die sie via DHCPv6 delegiert hat, scheinen sich nicht konfigurieren zu lassen. Das heißt wiederum, dass die Server in unserer DMZ hinter einer Firewall hängen, was natürlich dem Prinzip eines Servers zuwiderlauft...
Das Ergebnis ist, dass jeder Versuch eines Verbindungsaufbaus zu dem Server via IPv6 von außen fehlschlägt. Die Firewall unseren zweiten Routers ist für die DMZ durchlässig, und außerdem klappt der Zugang von anderen internen Subnetzen - das Problem ist also die FritzBox.

Hat jemand hier Erfahrungen gemacht mit via DHCPv6 delegierten Subnetzen hinter der FirtzBox? Insb. würde mich natürlich interessieren, ob jemand einen Weg gefunden hat, die Firewall auszuschalten - oder sonst irgendeinen Trick, der uns helfen könnte. Eine eigene Firmware kann man offenbar nicht aufspielen, zumindest habe ich dazu nichts vernünftiges entdeckt. Ich habe das Tutorial zum Bridge-Modus der FirtzBox gefunden, aber dort steht ja, dass das nicht wirklich funktioniert - trotzdem will ich das morgen mal ausprobieren. Mein momentaner Eindruck ist aber, dass wir wohl KD dazu bringen müssen, uns einen Bridge-fähigen Router zu geben - und die Aussicht, unser Problem dem Kundenservice zu schildern, stimmt mich nicht gerade zuversichtlich ;-) .

Vielen Dank schonmal,
Ralφnator
Kunterbunter
Insider
Beiträge: 5729
Registriert: 12.05.2009, 18:14
Wohnort: Region 9

Re: IPv6-Firewall für weitere Subnetze konfigurieren

Beitrag von Kunterbunter »

Ralφnator hat geschrieben:Mein momentaner Eindruck ist aber, dass wir wohl KD dazu bringen müssen, uns einen Bridge-fähigen Router zu geben - und die Aussicht, unser Problem dem Kundenservice zu schildern, stimmt mich nicht gerade zuversichtlich ;-)
Und die Aussicht, dabei mit einer Fritzbox 6360 zum Erfolg zu kommen, ist selbst bei einem verständigen Kundenberater gleich Null. Die einzige Möglichkeit ist der Wechsel zurück auf ein Hitron- oder Compal-Kabelmodem.
jetzt bei: M-net ISDN Maxi komplett Aktuelle Datenrate 21997/1277 kBit/s
VoIP-Provider: dus.net Router: [KD Homebox] AVM Fritz!Box Fon WLAN 7270 54.06.05
Telefone: Siemens OpenStage 40 SIP, Siemens optipoint 400/600 SIP, FON1 Siemens Gigaset A2
Ralφnator
Newbie
Beiträge: 2
Registriert: 26.10.2014, 19:24

Re: IPv6-Firewall für weitere Subnetze konfigurieren

Beitrag von Ralφnator »

Der Bridge-Modus scheint sich nicht mehr so wie in dem Tutorial beschrieben aktivieren zu lassen - nach einem Klick auf "Internet" enthält die URL kein "var:pagename=inetstat". Das wird also auch, erst recht, nix :augendreh:
Kunterbunter hat geschrieben:Die einzige Möglichkeit ist der Wechsel zurück auf ein Hitron- oder Compal-Kabelmodem.
Gibt es denn eine realistische Chance, dass KD sowas macht? Ich rechne jetzt nicht damit, dass das zum Erfolg wird, wenn ich da anrufe und die bitte, uns ein anderes Gerät zuzuschicken.
Kunterbunter
Insider
Beiträge: 5729
Registriert: 12.05.2009, 18:14
Wohnort: Region 9

Re: IPv6-Firewall für weitere Subnetze konfigurieren

Beitrag von Kunterbunter »

Ralφnator hat geschrieben:Der Bridge-Modus scheint sich nicht mehr so wie in dem Tutorial beschrieben aktivieren zu lassen
Das hat bei Kabel Deutschland noch nie funktioniert, egal wie versucht.
Man kann aber den Fritzbox Homebox Mietvertrag jederzeit separat kündigen.
jetzt bei: M-net ISDN Maxi komplett Aktuelle Datenrate 21997/1277 kBit/s
VoIP-Provider: dus.net Router: [KD Homebox] AVM Fritz!Box Fon WLAN 7270 54.06.05
Telefone: Siemens OpenStage 40 SIP, Siemens optipoint 400/600 SIP, FON1 Siemens Gigaset A2
Samchen
Insider
Beiträge: 4878
Registriert: 19.02.2012, 23:43

Re: IPv6-Firewall für weitere Subnetze konfigurieren

Beitrag von Samchen »

Du kannst auch gerne diesen Link nutzen:
http://fritz.box/login.lua?page=/intern ... 0000000000
Du erhälst zwar eine IP, der Datenverkehr wird aber nicht geroutet.