Voraussetzungen
- LANCOM-Router
- Test-Zugang oder bezahlter Zugang auf unserem IP-Tunnel-Server PPTPIP (pptpip.internet-xs.de / 212.58.69.50)
- Abgeschlossene Basis-Konfiguration, also eine nutzbare Internet-Verbindung INTERNET sowie ein lokaler IP-Adress-Bereich für das INTRANET wie z.B. 192.168.1.0/24 (LANCOM-Router = 192.168.1.1, Beispiel-Server oder Firewall = 192.168.1.10)
Die Konfiguration wurde mit diesem Router getestet:
- Modell: LANCOM 1803VA-4G
- Firmware-Version: 10.80.0233RU1
Als Internet-Verbindung wurde der Setup-Assistent mit dem Modus
- “Ethernet-Interface (externes Modem/Router)” (“INTERNET”)
- “Mobilfunk-Interface (internes Modem)” (“INET_WWAN”)
verwendet. Für den Test mit Mobilfunk-Interface wurde eine Telekom 4G-SIM-Karte verwendet.
Konnektivität prüfen
Prüfen Sie die Konnektivität mit dem Internet z.B. per SSH-Konsolensitzung mittels einem Ping auf den Einwahlserver.
#
| LANCOM 1803VA-4G
| Ver. 10.80.0233RU1 / 08.11.2023
| SN. XXXXXXXXXXXXXXXX
| Copyright (c) LANCOM Systems
1803VA-4G, Connection No.: 002 (LAN)
root@1803VA-4G:/
> ping 212.58.69.50
56 Byte Packet from 212.58.69.50 seq.no=0 time=0.425 ms
56 Byte Packet from 212.58.69.50 seq.no=1 time=0.364 ms
56 Byte Packet from 212.58.69.50 seq.no=2 time=0.368 ms
56 Byte Packet from 212.58.69.50 seq.no=3 time=0.360 ms
---212.58.69.50 ping statistic---
56 Bytes Data, 4 Packets transmitted, 4 Packets received, 0% loss
root@1803VA-4G:/
> Connection to 192.168.1.1 closed.
PPTP-Gegenstelle hinzufügen
Kommunikation > Gegenstellen > PPTP > PPTP-Liste > Hinzufügen…
- Gegenstelle: IXSPPTPIP
- IP-Adresse: 212.58.69.50 (geben Sie hier nicht die Ihrem IP-Tunnel zugeteilte feste, öffentliche IPv4-Adresse ein)
- Port: 1.723
- Haltezeit: 9.999 Sekunden (der Wert 9999 sorgt für einen sofortigen Verbindungsaufbau ohne zeitliche Begrenzung)
- Routing-Tag: 1
- Verschlüsselung (MPPE): Aus
- IPv6-Profil: DEFAULT
Klicken Sie auf OK um den Eintrag zu speichern.
PPP-Protokoll hinzufügen
Kommunikation > Protokolle > PPP-Liste > Hinzufügen
- Gegenstelle: Wählen Sie die zuvor konfigurierte Gegenstelle IXSPPTIP aus der Auswahlliste aus
- Benutzername: Ihr Benutzername, z.B. ixs050-1234-a1b2c3d4
- Passwort: Das Passwort zu Ihrem IP-Tunnel-Zugang
- Wiederholen: Das Passwort zu Ihrem IP-Tunnel-Zugang
- IPv4-Routing aktivieren: Aktiviert
- NetBIOS über IP aktivieren: Deaktiviert
- IPv6-Routing aktivieren: Deaktiviert
- Authentifizierung der Gegenstelle (Anfrage): Alle deaktiviert
- Authentifizierung durch Gegenstelle (Antwort): MS-CHAPv2 (alle weiteren Deaktiviert)
- LCP Polling Zeit: 0
- LCP Polling Wiederholungen: 5
- Conf: 10
- Fail: 5
- Term: 3
Klicken Sie auf OK um den Eintrag zu speichern.
IPv4-Route hinzufügen
Durch das Setzen des Routing-Tags auf “1” wird eine neue Routing-Tabelle erzeugt, die jedoch noch leer ist.
IP-Router > Routing > IPv4-Routing-Tabelle… > Hinzufügen
- IP-Adresse: 212.58.69.50
- Netzmaske: 255.255.255.255
- Routing-Tag: 1
- Schaltzustand: Route ist aktiviert und wird immer via RIP propagiert (sticky)
- Router: INTERNET
- RIP-Distanz: 0
- IP-Maskierung: Intranet und DMZ maskieren (Standard)
- Administrative Distanz: 0
- Kommentar: z.B. IXSPPTPIP Gateway
Klicken Sie auf OK um den Eintrag zu speichern.
Anschließend wird die Default-Route hinzugefügt:
- IP-Adresse: 255.255.255.255
- Netzmaske: 0.0.0.0
- Routing-Tag: 1
- Schaltzustand: Route ist aktiviert und wird immer via RIP propagiert (sticky)
- Router: IXSPPTPIP
- RIP-Distanz: 0
- IP-Maskierung: Nur Intranet maskieren
- Administrative Distanz: 0
- Kommentar: z.B. IXSPPTPIP Default Route
Klicken Sie auf OK um den Eintrag zu speichern.
Ab diesem Schritt sollte die Ihrem IP-Tunnel-Zugang zugeteilte feste, öffentliche IPv4-Adresse aus dem Internet pingbar sein, nachdem Sie die Konfiguration auf das Gerät übertragen haben.
Ab diesem Schritt sollte nach Übertragung der Konfiguration auf das Gerät außerdem der im LANCOM-Router integrierte VPN-Server über die Ihrem IP-Tunnel-Zugang zugeteilte feste, öffentliche IPv4-Adresse erreichbar sein, sofern Sie einen VPN-Server (z.B. mittels Setup-Assistent “Einwahl-Zugang bereitstellen (RAS, VPN)”) konfiguriert haben.
SNAT / Maskierung einrichten
Damit aus dem LAN ausgehender Traffic (z.B. von einem Server oder einer Firewall) in den Tunnel geleitet wird, muss dieser mit SNAT mit dem Routing-Tag 1 versehen werden.
IPv4-Regeln > Bereich Firewall-Objekte > Aktions-Objekte… > Hinzufügen
- Name: IXSPPTPIP-SNAT
- Bedingung: Aktion nur: für Default-Route (z.B. Internet)
- Paket-Aktion: Übertragen
- Policy-basiertes NAT: 212.58.78.256 (setzen Sie hier die Ihrem IP-Tunnel zugeteilte feste, öffentliche IPv4-Adresse ein)
Klicken Sie auf OK um den Eintrag zu speichern.
IPv4-Regeln > Bereich Firewall-Regeln (Filter/QoS) > Regeln… > Hinzufügen
- Navigieren Sie zum Reiter Allgemein
- Name dieser Regel: z.B. IXSPPTPIP-SNAT-SERVER
- Routing-Tag: 1
- Navigieren Sie zum Reiter Aktionen
- Markieren Sie die Zeile mit “Trigger”: “Objekt” und “Aktion”: “REJECT” und klicken Sie auf Entfernen
- Klicken Sie auf Hinzufügen…
- Wählen Sie das zuvor angelegte Aktions-Objekt IXSPPTPIP-SNAT aus
- Navigieren Sie zum Reiter Stationen
- Bereich Verbindungs-Quelle
- Aktivieren Sie Verbindungen von folgenden Stationen
- Klicken Sie auf Hinzufügen
- Klicken Sie auf Neues Stations-Objekt anlegen
- Navigieren Sie zum Reiter Allgemein
- Name dieses Objekts: z.B. SERVER oder FIREWALL
- Navigieren Sie zum Reiter Stationen
- Klicken Sie auf Hinzufügen…
- Aktivieren Sie Eine IP-Adresse oder ein Bereich von Adressen
- Von IP-Adresse: setzen Sie hier die lokale IP-Adresse des Servers oder der Firewall ein, z.B. 192.168.1.10
- Bis IP-Adresse: setzen Sie hier die lokale IP-Adresse des Servers oder der Firewall ein, z.B. 192.168.1.10
Klicken Sie auf OK um den Eintrag zu speichern.
Ab diesem Schritt sollte nach Übertragung der Konfiguration auf den Router die lokale IP-Adresse, die Sie als Stations-Objekt hinzugefügt haben (der Server oder die Firewall), mit der Ihrem IP-Tunnel-Zugang zugeteilten festen, öffentlichen IPv4-Adresse in das Internet kommunizieren, sofern Sie auf dem Server bzw. der Firewall das Netzwerk-Interface entsprechend konfiguriert haben, d.h. als Gateway die lokale IP-Adresse des LANCOM-Routers eingesetzt haben. Sie können das z.B. durch Öffnen von https://www.wieistmeineip.de überprüfen oder in einer CLI mittels curl https://checkip.amazonaws.com
überprüfen.
DNAT / Port-Weiterleitungen einrichten
Um eingehenden Traffic im internen Netz zu verteilen oder insgesamt an eine angeschlossene Firewall weiterzuleiten (“Exposed Host”) sind Port-Weiterleitungen (DNAT) notwendig.
IP-Router > Maskierung > Port-Forwarding-Tabelle…
- Klicken Sie auf Hinzufügen…, um einen neuen Eintrag in der Liste zu erzeugen
- Anfangs-Port: z.B. 8080
- End-Port: z.B. 8080
- Gegenstelle: IXSPPTPIP
- Intranet Adresse: setzen Sie hier die lokale IP-Adresse des Servers oder der Firewall ein, z.B. 192.168.1.10
- Map-Port: z.B. 0, wenn der Port nicht umgeschrieben werden soll oder z.B. 80, wenn der Port umgeschrieben werden soll. Der Port wird von Ihrer konkreten Anwendung vorgegeben. Konsultieren Sie ggf. die Bedienungsanleitung des mittels DNAT erreichbar zu machenden Geräts (z.B. IP-Kamera / Webcam).
Um eine “Exposed Host“-Konfiguration zu erstellen, geben Sie als Anfangs-Port: den Port 1 ein und als End-Port den Port 65535. Wählen Sie als Protokoll TCP+UDP. Diese Einstellung führt dazu, dass alle TCP- und UDP-Ports an die angegebene Intranet Adresse weitergeleitet werden.
Klicken Sie auf OK um den Eintrag zu speichern.
Konfiguration auf dem Gerät speichern
Klicken Sie im Hauptkonfigurationsfenster auf OK um die Konfiguration auf das Gerät zu übertragen.
Hinweis zu “Einwahl-Zugang bereitstellen (RAS, VPN)”
- Setup-Assistent > Einwahl-Zugang bereitstellen (RAS, VPN)
- Austausch-Modus: IKEv2
- Name (VPN): beliebiger Name
- Adresse dieses Routers: Geben Sie hier die Ihren IP-Tunnel-Zugang zugeteilte feste, öffentliche IPv4-Adresse ein, z.B. 212.58.78.265
- Bereich von IP-Adressen: Geben Sie hier einen Pool von internen IP-Adressen an, z.B. 192.168.1.150 bis 192.168.1.169
- Erster Nameserver: Geben Sie hier z.B. die LAN-IP des LANCOM-Routers ein, z.B. 192.168.1.1
Zu erwartende Bandbreite
Bei Nutzung des Telekom-4G-Netzes ohne IP-Tunnel-Verbindung haben wir folgende Bandbreiten gemessen:
- Download: 43 Mbit/s
- Upload: 24 Mbit/s
https://www.speedtest.net/result/17029384552
Bei Nutzung des Telekom-4G-Netzes mit IP-Tunnel-Verbindung haben wir folgende Bandbreiten gemessen:
- Download: 45 Mbit/s
- Upload: 19 Mbit/s
https://www.speedtest.net/result/17029359663
Bitte beachten Sie, dass wir über diese Anleitung hinaus keine Unterstützung für LANCOM-Router anbieten können, da wir diese Geräte nicht im Sortiment haben.