News: This forum is now permanently frozen.
Pages: [1]
Topic: Hurrican Electric Tunnel  (Read 2276 times)
« on: February 21, 2010, 19:41:51 »
jproske *
Posts: 4

Hallo

Ich habe die Version 1.3 Final auf einem Thinkpad am laufen, hinter einem Router der meine Internetanbindung und die Telefonie erledigt.
Tunnel zu "HE" ist "UP" zumindest soweit ich das mit "ifconfig -a" auf der Kommandozeile herausfinden konnte.
Das Problem ist jetzt das alle Netzwerkpakete die für ein PING notwendig sind irgendwo weggefiltert werden.
Die Firewallregeln habe ich schon so weit aufgemacht das es eigentlich strafbar sein sollte. (Alles zu Allem erlaubt)

Trotzdem werden die Rückantworten vom Router zum "WAN" des m0n0 gefiltert (Stehen im Firewalllog).
Selbst wenn ich explizit diese Pakete in einer speziellen Regel nocheinmal zulasse.

Die Blockierung von "privaten" Netzwerken ist, soweit beeinflussbar auf der Oberfläche, abgeschaltet.

Mein WAN Interface am Router hat dieselbe IPv4 Adresse wie sie bei HE für diesen Tunnel registriert ist.
Der Router leitet das Protokoll für den Tunnel direkt an das "WAN" Interface des m0n0 weiter.

Ich kann noch nicht einmal die lokalen IPv6 Adressen per PING erreichen. (Tunnel und LAN-Interface)

Den Thread über den Tunnel zu HE habe ich schon gelesen und durchgearbeitet.
Das lokale Subnetz ist auf dem "LAN" Interface eingetragen.

Entweder übersehe ich etwas grundlegendes oder etwas ist nicht so wie es sein soll.

Gruß
        jproske
« Reply #1 on: February 21, 2010, 19:59:59 »
Manuel Kasper
Administrator
*****
Posts: 364

Poste doch mal die Ausgabe von http://m0n0wall/status.php hier - möglicherweise hilft uns das bei der Diagnose des Problems weiter.
« Reply #2 on: February 21, 2010, 20:07:23 »
jproske *
Posts: 4

Hallo

Danke für die Schnelle Antwort

STATUS angehängt.

Gruß
        jproske


* Status_m0n0_20100221.txt (101.32 KB - downloaded 426 times.)
« Reply #3 on: February 21, 2010, 21:07:37 »
Manuel Kasper
Administrator
*****
Posts: 364

Ich sehe da zwar keine durch m0n0wall blockierte Pakete im Firewall-Log, aber das hier ist mir aufgefallen:

Code:
Feb 21 19:58:10 diana ipmon[131]: 19:58:10.137459 ep0 @200:3 b 192.168.250.254 -> 192.168.250.100 PR icmp len 20 56 icmp unreach/host for 192.168.250.100 - 216.66.80.30 PR ipv6 len 20 (108) K-S IN

Ich nehme an, 192.168.250.254 ist dein bestehender Internet-Router. So wie es aussieht, schickt er ICMPv4 Host Unreachable-Pakete an deine m0n0wall - er behauptet also, 216.66.80.30 (den Tunnelendpunkt bei HE) nicht erreichen zu können.
« Reply #4 on: February 21, 2010, 22:06:42 »
jproske *
Posts: 4

Hallo

Jetzt bin ich komplett verwirrt.

Der PING vom M0n0 auf den Tunnelendpunkt "216.66.80.30" funktioniert ohne Probleme. (Webinterface "Ping/Traceroute")
Aber im Firewall-Log stehen immer noch diese Meldungen von wegen Host unreachable.

Ist es möglich das da irgendetwas verdreht ist?

Gruß
         jproske
« Reply #5 on: February 21, 2010, 22:58:25 »
Manuel Kasper
Administrator
*****
Posts: 364

Für mich sieht es danach aus, dass dein Router die verkapselten IPv6-Pakete von m0n0wall an den Tunnel-Broker nicht ins Internet rauslassen will und sie verwirft (und dies mit eben diesen Host Unreachable-Meldungen quittiert, die m0n0wall dann wiederum im Firewall-Log moniert).
« Reply #6 on: February 22, 2010, 18:23:38 »
jproske *
Posts: 4

Hallo

Ich habe jetzt sogar die Firewall soweit aufgemacht das der M0n0 alles in allen Protokollen herusgeben kann was er möchte. Trotzdem hat er diese Meldungen und es funktioniert nichts.
Er kann seinen Tunnelendpunkt nochnichteinmal per PING erreichen. Die Anfragen tauchen im Firewall-Log auf als geblockt.

Da ich im M0n0 alle IPv4 und IPv5 Regeln auf any to Any gestellt habe, habe ich mit dieser Meldung ein Problem.
Genausowenig kann der M0n0 seine eigene IPv6 Adresse im LAN per PING erreichen. Diese tauchen auch wieder im Firewall-Log als geblockt auf, trotz Any to Any Regel.

IPv6 Adressen im lokalen LAN lassen sich aber per PING erreichen, also kein grundsätzliches Problem.
Die Option für die "nichtbeachtung" der Firewall-Regeln bei Verkehr auf dem selben Interface ist aber auch gesetzt.

Gruß
 
Pages: [1]
 
 
Powered by SMF 1.1.20 | SMF © 2013, Simple Machines