Mobilrouter mit USB Tethering nicht erreichbar - OpenVPN tauglich?

  • Moin

    ich hab mir einen Pi ins Boot eingebaut und greif damit diverse Daten ab, wie Motordaten, Batterieladergerät, NMEA und vieles mehr was man so fürs Boot fahren braucht.

    Verbunden ist der pi per LAN mit einem Gl-inet300M Minirouter, auf dem läuft OpenWRT und OpenVPN. Daran hängt ein altes iphone per USB und stellt Internet zu Verfügung. Die IPV4 Wan IP des Smartphones ist erkennbar, löst man das aber auf handelt es sich um einen IP Pool laut DNS Namen. Internetzugriff funktioniert auf dem Boot gut, keine Probleme. Aber ich komm mit OpenVPN nicht auf den Endpunkt. Die IP ist bekannt, ping oder sowas laufen aber ins Leere was mich jetzt nicht wundert. Wireguard kommt nicht auch nicht durch bis zum Ende, der Tunnelaufbau bleibt mitten drin stehen. Testweise hab ich das mal umgebaut so das ich direkt per LAN über WAN Port rankomme. Neues Testnetz gebaut, OpenVPN kommt direkt durch und verbindet. Über Mobilfunk geht aber wieder nix.... kein connect. Ich hab den Eindruck das es auch nicht gehen wird wegen dem IP Pool Hatte sowas schonmal mit einem Vodafone Kabelanschluss...das war auch Mist.

    Der Minirouter macht kein DDNS, der schickt mir die aktuelle IP immer per Email 1mal am Tag. DDNS ist auch nicht gewünscht erstmal. Ich hab keine Lust auf RealVNC oder sowas was ein Abo erfordert. Eine Remotesoftware wäre vielleicht noch eine Lösung aber will ich eigentlich nicht. Hab lange mit Teamviewer, Anydesk und wie sie alle heißen gearbeitet....

    Ist es generell ein Problem per Mobilfunk im USB TetheringTunnelverbindungen aufzubauen? Gibt es evtl. was was ich noch nicht kenne und hilfreich wäre? Ich bin doch nicht der erste mit dem Problem.... gesucht hab ich bereits... gefunden hab ich einiges, das half aber nicht. Schubst mich mal in die richtige Richtung.


    Danke und Gruß

  • Mobilrouter mit USB Tethering nicht erreichbar - OpenVPN tauglich?? Schau mal ob du hier fündig wirst!

  • Internetzugriff funktioniert auf dem Boot gut, keine Probleme. Aber ich komm mit OpenVPN nicht auf den Endpunkt.

    Hast Du zu hause keinen Internetanschluss an dem Du z. B. einen WireGuard-Server betreiben könntest? Wenn ja, dann kannst Du auf dem Boot einen WireGuard-Client konfigurieren bzw. benutzen.

  • Internetzugriff funktioniert auf dem Boot gut, keine Probleme. Aber ich komm mit OpenVPN nicht auf den Endpunkt.

    Hast Du zu hause keinen Internetanschluss an dem Du z. B. einen WireGuard-Server betreiben könntest? Wenn ja, dann kannst Du auf dem Boot einen WireGuard-Client konfigurieren bzw. benutzen.

    Da gehts schon los, mein Internet zuhause ist Vodafone.... das ist IPV6 mit einem IPV4 pool. Gleicher mist wie auf dem Boot. Hier werkeln auch diverse Linux Server, ein Wireguard Server wäre kein Problem aufzusetzen. Ich erinnere mich noch aus der Vergangenheit das wir mit den Anschlüssen dieser Art auch ständig VPN Ärger hatten, es sei denn die Provider habe reines und echtes IPV4 zur Verfügung gestellt, was ein Anruf in der Kundenhotline notwendig machte. Hast du den Eindruck anders rum geht besser? Also Server zuhause, Client auf dem Boot? Am genialsten wäre es ich hätte ein echtes Site2Site VPN und kein Point2Site, aber ich wäre froh wenn überhaupt eins von beiden laufen würde.... Ich hab Bedenke das ich bei den IP Pools überhaupt einen Endpunkt per Tunnel zu erreiche.

  • Da gehts schon los, mein Internet zuhause ist Vodafone.... das ist IPV6 mit einem IPV4 pool.

    Dann hast Du auf beiden Seiten _natives_ IPv6 und damit kannst einen v6-WireGuard-Tunnel benutzen.
    Oder Du redest mit Vodafone, dass sie dir zu hause DualStack (DS statt DS-lite) einrichten.

  • Da gehts schon los, mein Internet zuhause ist Vodafone.... das ist IPV6 mit einem IPV4 pool.

    Dann hast Du auf beiden Seiten _natives_ IPv6 und damit kannst einen v6-WireGuard-Tunnel benutzen.
    Oder Du redest mit Vodafone, dass sie dir zu hause DualStack (DS statt DS-lite) einrichten.

    v6-Wireguard Tunnel.... das hab ich gesucht. DANKE! Werds testen und berichten.

  • Die IPV4 Wan IP des Smartphones ist erkennbar, löst man das aber auf handelt es sich um einen IP Pool laut DNS Namen.

    Was meinst du hiermit?

    Viele Mobilfunkanbieter haben nicht (mehr) genügend IPv3-Adressen, so dass sie zwischen dem Internet-Router und den angeschlossenen Mobilgeräten ein 'nicht öffentliches' Netz betreiben.

    Dafür ist einmal der Netzbereich 100.64.0.0/10 vorgesehen, es wird aber auch etwas aus 10.0.0.0/8 verwendet, um das Transfer-Netz zu bilden.

    Das bedeutet, dass der Internet-Router des Mobilfunkanbieters ein Proxy ist, der nur Verkehr durch lässt, der von Innen nach Außen aufgebaut wird, der Rückverkehr lässt er dann durch.

    Damit wäre die WAN-IP des Telefons eine IP aus einem solchen CGN-Netzwerk (Carrier-Grade NAT)

    Außerdem bekommt dein PI von dem SmartPhone eine IP aus dessen Access-Point, was auch bedeutet, dass der Verkehr, selbst wenn es eine öffentliche IP-Adresse wäre, die das SmartPhone als WAN-Adresse hat, der verkehr nur bis dorthin geht, da das SmartPhone eben ein Router ist.

    Und für dieses würde eine Port-Freigabe (NAT und PAT durch den Router) benötigt.

    Die normalen SmartPhones geben aber keine Ports frei.


    Bei IPv6 bekommt das SmartPhone einmal Adressen, die aus dem Internet kommen, keine CGN-Adressen, und dann auch nicht nur eine, sondern 'eine ganze Menge' (im harmlosesten Fall 2^64 IP-Adressen.

    Hier kannst du also eine der Adressen aus dem Adressbereich des SmartPhones verwenden, ohne dass diese von irgend einem anderen System verwendet wird.

    Das einzige Problem, das noch gelöst werden muss, ist der Umstand, dass das SmartPhone auch die IPv6-Adressse, welche du nutzen willst, freigeben müsste (Firewall-Mäßig), wenn du den Verkehr von außen aufbauen möchtest.

    Computer ..... grrrrrr

  • Die IPV4 Wan IP des Smartphones ist erkennbar, löst man das aber auf handelt es sich um einen IP Pool laut DNS Namen.

    Was meinst du hiermit?


    Damit wäre die WAN-IP des Telefons eine IP aus einem solchen CGN-Netzwerk (Carrier-Grade NAT)

    Außerdem bekommt dein PI von dem SmartPhone eine IP aus dessen Access-Point, was auch bedeutet, dass der Verkehr, selbst wenn es eine öffentliche IP-Adresse wäre, die das SmartPhone als WAN-Adresse hat, der verkehr nur bis dorthin geht, da das SmartPhone eben ein Router ist.

    Ich erinnere mich daran das ich früher mal arge Probleme mit VPNs hatte, die hinter komischen SOHO Routern werkelten. Da musste man beim Provider anrufen und eine echte IPv4 beantragen damit es läuft. Da war der Pool auch mehr oder weniger ein internes Netz.


    So wie du das beschreibst wäre das ja mehr als 1x NAT, wie soll das Paket da die Route für den Rückweg finden? Hab eben rausgefunden das dies olle iphone beim ISP keine erkennbare IPv6 bekommt. test-ipv6.com findet keine. Nutze ich ein Android smartphone hab ich eine erkennbare WAN IPv6 von mobile ISP und die scheint auch beim test nicht auffällig. Daher fällt die Idee das olle iphone zu nutzen flach. Ich sollte besser einen LTE USB Stick besorgen, würde aber an der Problematik der Konnektivität nichts ändern. Am Netzwerk der WAN Seite ändert sich ja dadurch nichts. Gegenseitiges ping6 oder traceroute auf die public IPv6 laufen ins Leere. So richtig sehen die sich nicht. Wireguard will auch nicht wirklich damit klar kommen. Das macht so keinen Spass.

    Ich hab den Verdacht das wird zu komplex und aufwändig als das es eine dauerhaft funktionierende Lösung sein könnte . Ich überlege gerade einen pi im Bootsnetz auf bookworm upzudaten und raspi connect zu nutzen. Das wäre der einfachste Weg remote zuzugreifen. VPN wäre schick aber den Kompromiss würde ich eingehen, trotz das ich den Komfort eines site2site VPN sehr zu schätzen weiß.

  • Gegenseitiges ping6 oder traceroute auf die public IPv6 laufen ins Leere. So richtig sehen die sich nicht.

    Warum meinst Du das gegenseitiges ping6 nicht funktioniert?

  • Gegenseitiges ping6 oder traceroute auf die public IPv6 laufen ins Leere. So richtig sehen die sich nicht.

    Warum meinst Du das gegenseitiges ping6 nicht funktioniert?

    Weil wahrscheinlich ICMP Traffic in dem Mobilnetz nicht erlaubt ist, oder routen gedropt wird. Ist ja schon fast Standard inzwischen. Wäre meine erste Vermutung.


    Nach diversen Test kann ich bestätigen das Raspberry Pi Connect recht gut funktioniert. Frisst aber Resourcen. Ich hab in meinem IT Leben viele VPNs aufgesetzt und dachte das ist schnell erledigt. lol.:D Eigentlich möchte ich so eine Cloud remote Lösung nicht.... auch wenn die zusätzlich per MFA authentifizieren. Wenn ich ab Frühjahr wieder auf dem Boot wohne starte ich vielleicht nochmal einen Versuch mit VPN. Momentan steht der Kutter an Land... die nächsten Tage werde ich die ganze Hardware einbauen und Kabel und Sensoren quer durchs Boot verlegen. Dann bin ich mal gespannt wie lange 480Ah Akkuladung halten um das System zu betreiben.

  • Gegenseitiges ping6 oder traceroute auf die public IPv6 laufen ins Leere. So richtig sehen die sich nicht.

    Warum meinst Du das gegenseitiges ping6 nicht funktioniert?

    Weil wahrscheinlich ICMP Traffic in dem Mobilnetz nicht erlaubt ist, oder routen gedropt wird. Ist ja schon fast Standard inzwischen. Wäre meine erste Vermutung.

    Ich benutze WireGuard in bzw. aus dem Mobilfunk- und in bzw. aus dem Festnetz von Telekom und Vodafone (und deren diversen Roaming-Partnern in der EU) ohne Probleme.

  • Ich benutze WireGuard in bzw. aus dem Mobilfunk- und in bzw. aus dem Festnetz von Telekom und Vodafone (und deren diversen Roaming-Partnern in der EU) ohne Probleme.

    Dann gehe ich dir nochmal auf die Nerven wenn ich wieder auf dem Boot bin. Momentan hab ich zu wenig Zeit dafür, allerdings entwickele ich einen sehr sportlichen Ehrgeiz wenn ich irgendwas nicht ans Laufen bekomme. Daher ist das Thema sicherlich noch nicht vom Tisch. Machst du auch site2site VPNs damit? Ich würd gern zwei Netze damit verbinden.

  • Machst du auch site2site VPNs damit?

    Nein, nur peer-to-peer. Denn ich verbinde auch Geräte via WG-VPN-Tunnel, die sich in identischen fernen Subnetzen (z. B. 192.168.178.0/24) befinden bzw. identische IP-Adresse am LAN- bzw. WLAN-Interface, haben.

  • p2p oder s2s macht bei Wireshark keinen Unterschied. Über den Tunnel geht beides.
    Ist dann nur ein Thema des Routing.
    Ich mache sowohl als auch. Site-2-site routing dynamisch mit table=off in der wg.conf und OSPF für die Routen.

    Offizieller Schmier und Schmutzfink des Forum.
    Meine PI:

    Display Spoiler

    #1 : Pi1 - Packet Radio Digi mit TNC-PI
    #2 : Pi2 - ADSB Feeder
    #3 : Pi3 - DHCP/DNS Server für 4 VLAN
    #4 : Pi3 - Wireguard Gateway Umgezogen nach Proxmox
    #5 : Pi3 - FM Funknetz Gateway mit Shari SA818
    #6 : PI Zero W mit DMR Hotspot
    #7 : Pi4 4GB - Kiosk Browser
    #8 : Pi4 4GB - Kiosk Browser
    #9 : Pi4 8GB - Test Pi
    #10 : Pi2 - Auto CD Ripper abcde

    Dazu noch ein paar Zero und Pi1/2 die noch auf einen sinnvollen Einsatz warten.

  • Ja, Sorry.
    Natürlich Wireguard. Hyle hat den Nagel auf den Kopf getroffen.

    Offizieller Schmier und Schmutzfink des Forum.
    Meine PI:

    Display Spoiler

    #1 : Pi1 - Packet Radio Digi mit TNC-PI
    #2 : Pi2 - ADSB Feeder
    #3 : Pi3 - DHCP/DNS Server für 4 VLAN
    #4 : Pi3 - Wireguard Gateway Umgezogen nach Proxmox
    #5 : Pi3 - FM Funknetz Gateway mit Shari SA818
    #6 : PI Zero W mit DMR Hotspot
    #7 : Pi4 4GB - Kiosk Browser
    #8 : Pi4 4GB - Kiosk Browser
    #9 : Pi4 8GB - Test Pi
    #10 : Pi2 - Auto CD Ripper abcde

    Dazu noch ein paar Zero und Pi1/2 die noch auf einen sinnvollen Einsatz warten.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!