pfSense als Router am Telekom IPBSA-VDSL Anschluss

Einleitung Der s.g. IPBSA-Anschluss (Bitstream) der Telekom ist ein Vorleistungsprodukt für alternative Internetserviceprovider. Die Telekom stellt hierbei die DSL-Verbindung (Teilnehmeranschlussleitung, DSL-Port und Transport zum Backbone des alternativen Providers) bereit. Damit haben andere (kleine) Carrier die Möglichkeit, deutschlandweit DSL-Produkte anzubieten, ohne selbst in eigene Infrastruktur investieren zu müssen. Der Teilnehmer terminiert logisch und rechtlich im Netz des alternativen Providers. Endgeräte Die Telekom stellt bei diesen Leitungen kein Endgerät zur Verfügung. Sie schließt den Anschluss mit der 1. TAE ab. Das Endgerät wird vom eigentlichen Provider zur Verfügung gestellt oder muss selbst beschafft werden. Will man eine pfSense oder andere Firewall betreiben, so besorgt man idealerweise ein Modem, das den Bridgemode unterstützt. Die eigentliche Einwahl wird dann von der pfSense Box übernommen. Ich habe als Modem ein Vigor 130 von Draytek im Einsatz. ...

13. November 2016 · 2 Minuten · 309 Wörter

VPN Tunnel zwischen pfSense und Fritzbox

Seit einigen Jahren ist es mit Fritzboxen möglich, VPN Tunnel aufzubauen. Die Konfiguration ist auf der Box bewusst einsteigerfreundlich belassen, die Tunnelparameter sind größtenteils vorgegeben und können nicht verändert werden. Daher muss die Seite der pfSense Firwall sich anpassen. Mit pfSense 2.2.3 gab es ein Problem mit IPsec. Tunnel zu Fritzboxen haben damit nicht funktioniert. Es gab zunächst einen Workaround, inzwischen (ab 2.2.4) ist das Problem behoben (vgl. https://forum.pfsense.org/index.php?topic=87579.0) Sofern die Fritzbox keine feste, öffentliche IP Adresse hat, empfehle ich, sie bei MyFritz zu registrieren. Dadurch bekommt sie einen DynDNS-Namen. Dieser ist zwar relativ lang und nicht einfach zu merken, er muss aber in der Konfiguration nur zwei Mal eingetragen werden. Für den Zweck reicht das allemal. Das folgende Beispiel geht davon aus, dass die Fritzbox-Seite eine dynamische und die pfSense-Seite eine feste IP Adresse hat. ...

23. Februar 2016 · 3 Minuten · 453 Wörter

Cisco – GRE Tunnel mit dynamischer Gegenstelle einrichten

Wer einen GRE Tunnel zu einer dynamischen IP (z.B. DSL Einwahl) herstellen möchte, muss bei jeder Änderung der IP den Tunnel anpassen. Das ist nervig und hat für die Zwischenzeit auch einen Ausfall zur Folge. Mit dem Cisco Embedded Event Manager lässt sich das umgehen. Das Feature wurde mit IOS 12.3(14)T eingeführt und kann beispielsweise zeitgesteuert Befehle ausführen. Glücklicherweise kann als Tunnelendpunkt auch ein Domainname eingetragen werden. Allerdings wird mit absetzen des Befehls dieser Name einmalig aufgelöst und die IP in die Konfig eingetragen. Folgendermaßen lässt sich das automatisieren: ...

31. Dezember 2014 · 2 Minuten · 290 Wörter

Veralteten SSH Fingerprint löschen

Unter Linux wird bei jeder SSH Verbindung der Fingerabdruck des SSH-Servers lokal abgespeichert. Sollte sich der Fingerprint nun ändern und nicht mehr zur IP/zum Hostnamen passen, z.B. weil ein Gerät neu installiert wurde, wird man beim Verbindungsversuch mit folgender Meldung abgestraft: admin@xxx:~$ ssh -l admin 212.x.y.z @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY! Someone could be eavesdropping on you right now (man-in-the-middle attack)! It is also possible that the RSA host key has just been changed. The fingerprint for the RSA key sent by the remote host is d7:3e:54:ee:4d:9f:67:d6:58:d7:ff:5b:47:fc:f2:ab. Please contact your system administrator. Add correct host key in /home/admin/.ssh/known_hosts to get rid of this message. Offending key in /home/admin/.ssh/known_hosts:4 RSA host key for 212.x.y.z has changed and you have requested strict checking. Host key verification failed. Die Verbindung wird nicht aufgebaut. Wenn man sich sicher ist, dass man der Gegenstelle vertrauen kann und nicht Opfer eines Angriffs wurde, kann der betroffene Fingerprint mit dem Befehl ssh-keygen entfernt werden: ...

18. November 2014 · 1 Minute · 189 Wörter

Huawei E303 UMTS-Stick unter Linux betreiben

Der Huawei E303 liefert die Treiber direkt per Datenpartition mit. Allerdings lässt er sich nicht als UMTS-Stick betreiben, solange er als Speicherstick aktiv ist.Die Ausgabe von lsusb liefert nach dem Anstecken folgendes Bild: Die Zahlenkolonne “12d1:1446” liefert die Hersteller- und Produkt-ID. 12d1 steht also hier für Huawei, 1446 für den Stick selbst. Der Stick muss nun mit Hilfe des Tools usb_modeswitch auf den Modemmodus umgestellt werden. Der dafür notwendige Befehl sieht so aus: ...

7. November 2013 · 2 Minuten · 239 Wörter

VPN zur Fritz!Box mit Android/IOS ab Fritz!OS 06.00+

Ich habe kürzlich einen Artikel zum Einrichten einer VPN Verbindung von Android zur Fritz!Box veröffentlicht. Kurz danach hat AVM ein Firmware Update veröffentlich (Fritz!OS 06.00), das die Einrichtung sehr erleichtert. Ein eingerichteter DynDNS Account oder eine MyFritz-Registrierung werden vorausgesetzt. Die Konfiguration lässt sich nun komplett direkt auf dem Webinterface der Fritzbox erledigen. Das Windows-Tool “Fritz Fernzugang einrichten” wird nicht mehr benötigt. Zunächst loggt man sich auf der FB ein, und navigiert zu System -> Fritz!Box-Benutzer. Dort legt man sich einen neuen User an. Logischerweise muss der Haken bei VPN gesetzt werden: ...

4. November 2013 · 1 Minute · 127 Wörter

VPN von Android zur Fritz!Box

Android Smartphones und Tablets lassen sich über den eingebauten VPN-Client zu Fritzboxen verbinden. Dazu muss man lediglich die iPhone-Konfiguration etwas “missbrauchen”. AVM bietet zur Konfiguration von VPN-Tunnel (Site-to-Site und End-to-Site) ein Tool namens “Fritz!Box-Fernzugang einrichten” an. Mit Hilfe dieses Programms werden zwei Konfigurationsdateien erstellt, eine für die Fritz!Box und eine für das Handy. Es kann bei AVM im Downloadbereich kostenlos heruntergeladen werden. Kürzlich hat AVM die neue Firmware FritzOS 06.00 veröffentlicht. Dort wurde die Konfiguration erheblich erleichtert und ist auch ohne Windows Software möglich. Den Artikel gibts hier. Konfiguration erstellen Eine neue Verbindung erstellen: ...

15. Oktober 2013 · 3 Minuten · 441 Wörter

[Cisco] Redundanz mit statischen Routen

Bei manchen kleineren Netzwerken, bei denen kein dynamisches Routing eingesetzt wird, bietet es sich an, eine Redundanz über statische Routen zu realisieren. Folgendes Szenario wäre möglich: Die beiden Standorte sind über eine Festverbindung miteinander verbunden, als Backup dient ein VPN Tunnel über DSL. Der Traffic soll im Normalfall natürlich über die Standleitung geroutet werden. Nun wäre es möglich, auf dem Router A1 zwei Defaultrouten zu setzen, eine über die Standleitung, eine zum DSL-Router. Die Route in Richtung DSL wird über die Administrative Distanz dann “schlechter gemacht”, sodass die Route über die Standleitung aktiv ist. Das Problem dabei: Diese Redundanz funktioniert nur, wenn der WAN-Link an A1 in Richtung B1 abfällt und das Interface in den Down-Status fällt. ...

3. Oktober 2013 · 2 Minuten · 386 Wörter

[Cisco] Einrichtung eines Site-to-Site VPN

Der Aufbau einer IPsec Verbindung ist in zwei Phasen geregelt. Die Phase 1 gibt es in zwei Varianten, den “Main Mode” und den “Aggressive Mode”, wobei der Main Mode zu preferieren ist. Grob gesagt werden in Phase 1 die Verschlüsselungsparameter abgeglichen und in Phase 2 die Kommunikationen beschrieben (Encryption Domain). Bei Cisco wird die Phase 1 folgendermaßen konfiguriert: crypto isakmp policy 10 encr 3des authentication pre-share group 2 crypto isakmp key sicherer-key address IP.der.Gegen.stelle Es wird eine IKE Policy erstellt, in der der Verschlüsselungsalgorithmus, der Hash, die Authentifizierungsart und die DH-Gruppe definiert werden. In diesem Fall wird mit 3DES verschlüsselt, mit SHA-1 gehasht (Standard, daher nicht in der Konfig ersichtlich), mit dem Pre-Shared-Key “sicherer-key” authentifiziert und die DH-Gruppe 2 angewandt. Die Gegenstelle ist IP.der.Gege.stelle. Baut man mehrere VPNs und benötigt man aufgrund von Anforderungen der Gegenseiten andere Methoden, lassen sich weitere Policies erstellen. Dazu muss einfach die Sequenznummer erhöht werden und unter der neuen Nummer die Parameter gesetzt werden. Die beiden VPN-Partner werden sich dann hoffentlich einig. ...

3. Juli 2013 · 2 Minuten · 366 Wörter

[Cisco] Standard Administrative Distanzen

Quelle: http://www.cisco.com/en/US/tech/tk365/technologies_tech_note09186a0080094823.shtml Typ Distanz direkt verbunden 0 statisch 1 EIGRP zusammengefasste Routen 5 eBGP 20 EIGRP (intern) 90 IGRP 100 OSPF 110 IS-IS 115 RIP 120 EIGRP (extern) 170 iBGP 200

25. Juni 2013 · 1 Minute · 31 Wörter