Willkommen im #Neuland
Login wie bei quake.ingame.de zuvor, die Passwörter aus der alten Datenbank wurden aber gelöscht - einmal hier neu anfordern.
Wer seine E-Mail-Adresse nicht mehr hat oder kennt, bitte eine Nachricht mit Infos schicken o. im Discord melden.

PQ Discord Server: #planetquake                                                                                                                                         Spenden? Hier entlang!

2x Wlanrouter, ISDN und IPSec...

Netzwerk- und Internettechnik, Lan-Partys, IRC, Eggdrops uvm.
Antworten
rund
Accuracy
Accuracy
Beiträge: 8189
Registriert: Aug 2000

2x Wlanrouter, ISDN und IPSec...

Beitrag von rund »

Tag,
ich wollte eigentlich zuerst im Thread 2x Wlanrouter -> verbindung möglich? posten, aber ich denke dafür ist die Anforderung zu umfangreich...

Es geht um das Netzwerk bei meinen Eltern auf dem Dorf.
Dort gibt es jetzt endlich Breitbandzugang über KabelDeutschland. Das Problem ist, dass man dafür einen Kabelanschluss braucht und für diesen in die Antennengemeinschaft des Dorfes beitreten müsste (was mächtig Asche kostet). Die Nachbarn meiner Eltern haben allerdings den Breitbandanschluss und würden uns darüber surfen lassen.

Es kommt ein minimales Signal beim PC meiner Eltern an, so dass man über einen WLAN-USB-Stick surfen kann, das Signal ist aber nicht im ganzen Haus verfügbar. Somit wäre ich mit meinem Laptop weiterhin auf dem trockenen, wenn ich zu Besuch bin.

Deswegen habe ich folgendes vor:
Mindestanforderung:
Einen geeigneten AP an geeigneter Stelle installieren, der das Signal über eine Richtantenne aufnimmt und im Haus wieder weiter verteilt, bzw. den über Kabel angeschlossenen Geräten Zugang zum Netz bietet. Die WAN-Verbindung sollte dabei über NAT laufen und Portforwaring bieten oder über Accesslisten abgesichert werden können.

Advanced:
Sollte die Verbindung zum AP nicht bestehen (wenn der Router der Nachbarn z.B. im Urlaub aus ist) sollte eine ISDN-Backup-Verbindung aufgebaut werden. Die ISDN-Schnittstelle sollte aber auch für DialIn ausgelegt sein, damit ich mich dort aus der Ferne aufwählen kann.
Im letzten Zug möchte ich noch einen IPSec-Tunnel (PreSharedKey) zwischen meinem Heimnetzwerk (aktuell Cisco 1712 - später 1800er) und dem meiner Eltern schaffen um das Netz auch ohne ISDN-Verbindung managen zu können.

Soweit so gut, aber wie packe ich das an...?
Eine AllInOne-Lösung wäre evtl. ein Cisco878W oder 1812W, wobei ich noch nicht herausgefunden habe, ob sich die beiden Antennen getrennt ansprechen lassen und somit ein Routing zwischen beiden möglich wäre, bzw. ob ich den Router in einen Modus bringe, in dem er AP und Client zugleich ist (Evtl. könnte ich da mit den beiden Frequenzbändern (je ein zum. log. Interface) arbeiten). ISDN-Backup, DialIn und VPN-Tunnel wären dann kein Problem, mit der Ausnahme, dass ich noch herausfinden muss, wie ich einen Tunnel über DDNS spanne.
Das Nebenproblem an der Lösung dürften die Kosten sein. 300-700€ für nen Router sind mir für die paar Tage bei meinen Eltern eigentlich zu viel. Aber primär geht es erstmal um die WLAN-Funktion...

Dann habe ich mal bei Linksys (WRT54G) geschaut. Dort gibt es zwar keine AIO-Lösung, aber vom Hörensagen sollen die Router ja gar nicht so übel sein. Das Benutzerhandbuch ist es aber leider, hier steht weder, welche WLAN-Modi der Router bietet, noch welche dynamischen Routingprotokolle der Router unterstützt. Dynamisches Routing würde ich aber benötigen, da ich einen 1700er für ISDN und IPSec parallel laufen lassen müsste. In wie weit mit hier 3rd-Party Software weiterhilft kann ich mangels Erfahrung nicht sagen.

Evtl. würde Draytek eine nahezu AIO-Lösung (Vigor2900Gi) bieten (bis auf die VPN-Verbindung), in wie weit das Gerät brauchbar ist und die ISDN-Backup-Verbindung z.B. nur On-Demand anspringt weiß ich auch nicht. Immerhin hat das Gerät schonmal WDS und die erforderlichen Schnittstellen.
Für das NAT würde ich vermutlich trotzdem noch einen 1700er zusätzlich benötigen. Nebenproblem hier, der Router ist eigentlich EOS.

Was meint ihr wie ich das Vorhaben am besten umsetze?
Mit WLAN bin ich zugegeben nicht sehr fit, da es bei uns im VPN-Bereich auf der Arbeit keine Rolle spielt :) .
Entsprechend weiß ich auch nicht, ob es überhaupt an einem Gerät machbar ist einen Antennenanschluss als "Richtfunk" zu nehmen und den anderen zur Inhouse-Weiterverteilung, oder ob die Router mit 2 Antennen Mimo-Ähnlich auf die Abstimmung selbiger zueinander angewießen sind.

Btw. Welches Gerät bei den Nachbarn steht kann ich noch nicht sagen, aber ich hoffe immer darauf, dass alles standardisiert läuft...


Zur Veranschaulichung noch ein Pic:

Bild
rund
Accuracy
Accuracy
Beiträge: 8189
Registriert: Aug 2000

Beitrag von rund »

Kleines Update: Ich hab mir grad mal den Draytek Vigor 2900Gi gekauft, weil es einfach grad eine Auktion dazu gegeben hat. Ob ich mein Vorhaben damit realisieren kann weiß ich trotz der GUI-Demo auf der Herstellerseite aber noch nicht. Es gibt zwar viele Punkte die brauchbar aussehen, aber der Routing- und VLAN-Part ist ziemlich undurchsichtig. Ich weiß z.B. nicht, wie ich ein Native-VLAn aufsetze, NAT an ein Interface binde, oder Routing auf einen VPN-Tunnel realisieren. evtl. kann mir ja hier jemand speziell bei diesem Gerät weiterhelfen.

Warum kann nicht alles so einfach wie IOS sein :/
dapope
Hunter
Hunter
Beiträge: 364
Registriert: Nov 2005

Beitrag von dapope »

leider hab ich keine ahnung, wie hier vorzugehen ist. ich post aber mal rein, damit ichs in meinen abos drinnen hab, weil mich die lösung des problems auch interessiert...

sorry for not-helping :(
shiboyu
Perfect
Perfect
Beiträge: 9008
Registriert: Jan 2002

Beitrag von shiboyu »

ich weiß jetzt nicht ob es dir driekt weiterhilft oder ob das problem überhaupt noch besteht aber:

Kumpel von mir hatte en änliches problem und hat es so gelöst:

2 Richtantenne (ware aus Czech) und dann einfach nen Vigor dran (ISDN Backup geht aufjedenfall). Allerdings hat er das nich übern VPN gemacht.

Wenn ich das richtig verstanden hab willst das mit nur einer Richtantenne machen was wohl eher suboptimal is da ja bei dir schon ziemlich wenig vom Signal ankommt.

Außerdem weißt ja gar nich was die Nachbarn fürn Router ham und ob damit VPN überhaupt / wie möglich ist.

Ich würde dir empfehlem das ganze einfacher zu Stricken.
Bild
But then you risk pebbles and small rocks shotting up off the front tires, bouncing off a chassis tube, and hitting you in the nuts.
I read that true story on the Atom forum..
rund
Accuracy
Accuracy
Beiträge: 8189
Registriert: Aug 2000

Beitrag von rund »

OK, kurzer Zwischenbericht...ich hab's jetzt mal komplizierter gestrickt :ugly:

Ich hab das ganze auf 3 Geräte aufgeteilt:

Draytek Vigor 2900Gi:
Hier hab ich mich leider vertan, eigentlich wollte ich den Vigor VGi, der Vigor Gi hat keine WDS-Funktion, was aber jetzt keine allzu große Rolle mehr spielt. Am Vigor schließe ich alle PCs an. Über eine neue WLAN-Antenne werden mobile Endgeräte verbunden. Am WAN des Vigor habe ich feste IPs eingestellt auf die genattet wird. Der Vigor soll später noch die VPN-Verbindung zu mir nach Hause aufbauen, dafür brauche ich aber noch eine Portweiterleitung vom Nachbarn und einen neuen Router bei mir. Zusätzlich werde ich hier noch ein Dial-In-Konto für Management einrichten. Das WAN-Interface des Vigor ist verbunden mit....


Cisco 1721:
Der Cisco-Router überwacht die WLAN-Verbindung zum Nachbarn indem er einen SLA-Track auf die Router-IP dort eingetragen hat. Bricht die Verbindung weg geht das Dialer-Interface up und wählt sich bei Trafficaufkommen automatisch über ISDN ein. Das Hauptproblem war allerdings, dass ich hier auf dem Haupt- und Backupweg sämtlichen Verkehr natten muss, der Router aber nicht geschnallt hat das die Ethernet-Verbindung weg war und somit auf die falsche IP genattet hat (Auch das Ethernet-Interface im Backupfall als Standby zu setzen brachte keinen Erfolg). Deswegen musste ich mehrere VPNs auf dem Router aufsetzen um getrennte Routingtabellen zu haben. Ein VPN nimmt den ankommenden Verkehr entgegen und leitet ihn je nach SLA-Status auf die VPNs mit den abgehenden Interfaces über GRE-Tunnel weiter. Das NAT findet dann erst im jeweiligen VPN statt. Ein Nachteil daraus ist allerdings, dass ich den Router nicht für DNS-Weiterleitung verwenden kann. Ich konnte zwar eine 12.4.x.Tx-Software aufspielen, die den domain-server-Command per VRF supportet, allerdings konnte ich das Source-Interface nicht per VPN bestimmen, weswegen die Paktete nie richtig gelaufen sind. Weiterhin habe ich hier ein Dialer-Inteface eingebaut, welches eine ISDN-Verbindung zu mir nach Hause aufbaut und alle dort verfügbaren Netze (Privat + Arbeit) weiterleitet. Das zweite Dialer-Ifc funzt aber noch nicht richtig, aber ich bin zuversichtlich, dass ich das noch hinbekomme.
Am WAN-Interface des Cisco-Routers ist angeschlossen ein:

LinkTP-LINK Wireless AP WA501G:
Hier ist die Richtfunkantenne angeschlossen, die zum Router des Nachbarn zeigt. Mit der Antenne hab ich eine stabile Verbindung mit bis zu 5MBit/1MBit. Mit USB-Stick konnte die Verbindung nie gehalten werden, in so fern bin ich zufrieden.
Das Gerät hat keine Routingfunktion und dient nur als "WLAN-Karte" des 1721ers.

Wer mal Lust hat sich die Cisco-Config anzusehen:
Click

Den Netzplan aktualisiere ich erst wenn ich wieder zu Hause bin...
Antworten