QVPN auf TS-253Pro - aber wie beim Client mit nur Windows-PC ?

  • Hallo,

    also ich möchte mit QVPN einem in meinem QNAP angelegten Benutzer Zugriff auf einen Ordner meines NAS geben.


    Das schnellste was Up- bzw. Downloadgeschwindigkeit angeht wäre bei der Auswahl im QVPN-Menü welche Version ?


    Und was muss mein Benutzer bei sich zu Hause auf seinem Windows-PC installieren um möglichst einfach die gewünschten Daten runterladen zu können ?


    Gruß

  • Was hast du denn für einen Router? Eventuell ist VPN auch mit dem möglich, was in jedem Fall vorzuziehen wäre.

    OVPN ist in QVPN in einer uralten Version implementiert, die hat noch etliche Sicherheitslücken, daher würde ich vom Gefühl erstmal auf IPsec setzen.

    Bekommst Du eine öffentliche IPv4 von Deinem Provider? Die darf nicht mit 100 beginnen.

  • Habe eine Fritzbox 6660 und eine MyFritz-Adresse ist vorhanden:

    MyFritz.jpeg


    Und meine IP von Vodafone fängt mit 88 an. So ist die aufgebaut:

    IPv4-Adresse: 88.xxx.xxx.xx


    Was muss jetzt passieren ?

  • Na perfekt!

    Was muss jetzt passieren ?

    Am besten gehst Du nach der Anleitung von AVM vor: https://avm.de/service/fritzbo…richten-FRITZ-Fernzugang/

    Die Punkte mit "Fritz! Fernzugang" bitte auslassen, hier wird später ein anderes Programm (Shrew Soft) verwendet, das machen wir aber zum Schluss.

    Bei Fragen zur Anleitung kannst Du natürlich gerne hier nachfragen.

  • Ok,


    auf dem Client-PC also das erste mit dem "Fritz! Fernzugang" auslassen und das hier machen:

    Und dann geht es ja weiter mit den VPN-Daten erzeugen, aber das werden ja die Daten sein die ich erzeuge um Zutritt zu meinem QNAP zu gewähren, oder?


    Und die Portfreigaben in der Fritz!Box:

    Also der Port 80 ist nicht mehr freigegeben in der Fritte.

    Der Port 9188 ist nur ein Beispiel für den neuen SSL-Port. Aber er ist auch 4stellig und lautet nicht wie der Standard 8080

    SSL-Ports.jpeg



    Soweit korrekt ?


    Gruß

  • Das mit dem MyFritz Konto kannste auch überspringen, denn wie Du oben schon geschrieben hast, hast Du ja bereits ein Konto und den Domainnamen kennst Du auch (den hast Du sinniger Weise geschwärzt).

    Für Dich sollte es damit losgehen: IP-Netzwerk der FRITZ!Box anpassen

    Das ist (wenn noch nicht geschehen) der aufändigste Part! Welche IP Adressen hast Du in Deinem LAN?

    Und die Portfreigaben in der Fritz!Box:

    Wie kommst Du auf Portfreigaben? Diese werden jetzt und später nicht mehr benötigt, auch der QNAP selbst spielt bei der Einrichtung keine Rolle.

  • Ok, danke.


    Wie dann weiter ?

    Der Client hat sich also auf seinem Win-PC eine myFritz-Adresse eingerichtet.


    Und jetzt ?

  • Der Client hat sich also auf seinem Win-PC eine myFritz-Adresse eingerichtet.

    ?(

    Welcher Schritt aus der Anleitung soll das sein?
    Das hier sollte eigentlich gemacht werden:

    IP-Netzwerk der FRITZ!Box anpassen

    Dabei stellst Du den Adressbereich Deines Netzwerks um, z.B. auf 192.168.171.x, damit Du nicht mehr das Standard Netz verwendest, was alle Fritten haben.

    Jedes Gerät in Deinem LAN muss dann auf die neue Adresse umgestellt werden, sofern es sich die IP nicht automatisch per DHCP holt.

    Mein Vorschlag: erstmal alle Geräte mit fester IP (falls Du solche eingerichtet hast) auf DHCP umstellen, Adressbereich ändern und die festen IP anschließend nach Wunsch wieder einstellen.

    Wenn das erfolgt ist, beginnt die Einrichtung des VPN auf der Fritte:
    2 VPN-Einstellungen erzeugen

    Auf dem Client PC müssen wir erstmal noch gar nichts machen.

  • Also sind meine bis jetzt gültigen VPN-Einstellungen dann auch ungültig. Ich fange dann als mit neuem IP ganz von vorne an ?

    Richtig ?


    Gruß


    Edit:

    Zusatzfrage:

    Alle Geräte im Haushalt die per DHCP sich eine IP "besorgen" merken den Wechsel des IP-Bereichs also gar nicht und funktionieren wie immer ?!

    Nur die Geräte mit fester IP muss ich einmal kurz auf DHCP umstellen , warten bis neue IP zugewiesen wurde und dann kann die neue IP wieder als feste IP zuweisen ?

    Einmal editiert, zuletzt von dogfight76 ()

  • Du verwirrst mich ;)

    Welche bisher gültigen VPN Einstellungen?

    Ich denke wir fangen hier grad an das erste VPN auf zu ziehen :/

  • Hi,


    sorry, dachte ich habe es erwähnt.

    Ich habe ja für meine iPhones zwei VPN-Zugänge in der Fritzbox schon drin.

    VPN.jpeg


    Aber halt im Standard IP Bereich 192.168.178.XXX


    Einen no-ip.org Dyndns Zugang besitze ich auch, ist auch hinterlegt in der Fritte

  • :rolleyes:

    nein, hattest du nicht erwähnt :P

    Wenn nur noch "der Benutzer bei sich zu Hause" Zugriff haben soll, dann frag mal welchen Adressbereich er verwendet. Eventuell ist es dann nicht nötig, allerdings wirst du aus Netzen mit deinem Adressbereich so keine Verbindung herstellen können.

  • OK, also muss ich in meiner Fritte aufgrund des Standard IP-Bereichs doch von vorne anfangen.


    Also VPN-Einstellungen löschen.

    IP-Bereich neu anlegen,

    Meine Geräte mit fester IP neu anmelden.

    usw.


    Aber muss das "Theater" mit de geänderten/neuem IP-Bereich dann auch auf jedem Client-PC gemacht werden ?

    Oder kann da alles so bleiben, nur das die Clienten halt das Fritzbox-Tool nutzen um sich per VPN zu mir zu verbinden und die Daten runterzuladen ?


    Gruß

  • Ob eine Neukonfiguration durch die Änderung des Adressbereichs erforderlich ist weiß ich nicht (habe keine Fritte).

    Das Theater reicht auf dem Server. Es muss halt sichergestellt sein, dass Client und Server nicht im selben Bereich liegen. Das kann Dir immer mal passieren, aber den Standard Adressbereich nutzt halt "fast jeder".

    Wenn das mit dem "fritzbox Tool" (Fritz ferzugang?) funktioniert kann das weiter betrieben werden, es macht aber zu oft Probleme, sodass Du direkt auf shrew soft setzen solltest.

  • Kleiner Tipp: Wenn er den IP Bereich umgestellt hat, soll er die Fritte einmal komplett vom Strom nehmen, diese spinnt sonst rum mit den alten und neuen IP´s der einzelnen Geräte.

  • Ok, kann ich über die VPN-Freigabe in meiner Fritte denn auch dem entfernten Benutzer so einrichten das er nur auf einen Ordner meines NAS Zugriff hat ?

    Sonst ist es ja wie meine eigene VPN, und jeder Benutzer würde auf alle Daten zugriff haben.


    Gruß

  • Mir der Fritte kannst du das nicht regeln.

    Mit dem QNAP aber auch nicht.

    Jedenfalls nicht den Zugriff auf Dein gesamtes Netz.

    (man verbessere es, wenn dem nicht so ist)


    Der Client hat grundsätzlich Zugriff auf dein Netzwerk. Den Zugriff kannst Du nur im jeweiligen System durch Passwörter/ Login beschränken.

    Wenn Du das reglementieren möchtest brauchst Du einen "ordentlichen" Router/ Firewall. (wie gesagt, vielleicht geht mit der Fritte mehr als ich ihr zuspreche)

    Den Zugriff auf bestimmte Ordner auf dem NAS regelt ohnehin das NAS mit den Zugriffsrechten, da ist das VPN außen vor. Der User bekommt auf dem NAS also einen Account, der ihm nur Zugriff auf das gewährt was er haben darf. Das ist immer so, egal wie Du das VPN machst (und egal wie Du vormals Portfreigaben gemacht hast).

  • Ich denke er redet nur vom NAS nicht vom Netzwerk.

    Ich schätze für solche spezial Fälle wie du beschreibst braucht er freetz als Betriebssystem auf der Fritzbox und ich weiß auch nicht ob freetz das beherrscht

  • Ok, das geht dann nicht. Ich werde nicht mein ganzes Netzwerk freigeben.


    Dann nochmal zu QVPN, ist es damit möglich ? Und wenn ja, mit welchen Geschwindigkeiten wenn mein Upload 50.000 ist


    Gruß

  • Dann nochmal zu QVPN, ist es damit möglich ?

    In gewisser Weise könnte das möglich sein. Mit IPsec und Qbelt kenne ich mich nicht aus, PPTP gehört verboten.

    Mit OpenVPN wäre es möglich, dass Du dem Client keine Route ins Netz mitgibst, so könnte er dann nur auf das NAS zugreifen. Allerdings ist es auch nicht schwer sich diese Route selbst einzutragen (wenn man weiß welcher Netzbereich verwendet wird) und dann ist der Zugriff auf das LAN wieder möglich.

    So ne richtige Lösung hab ich da nicht ohne Firewall mit der man sowas regeln könnte.