Skip to main content
Warum funktioniert der VPN Tunnel nicht mehr, sobald ich ... - KH1610

Häufig gestellte Fragen

Warum funktioniert der VPN Tunnel nicht mehr, sobald ich mir eine IP Adresse aus dem Remote Netzwerk zuweise?
 
Nach dem Verbinden einer VPN Verbindung besitzt das System ein weiteres virtuelles Netzwerkschnittstelle (Network Interface). Alle Pakete, die an diese Schnittstelle gesendet werden, landen auf der anderen Seite der VPN Verbindung und alle Antworten von dort wieder an dieser Schnittstelle. Und genau wie jeder andere Netzwerkschnittstelle benötigt auch diese eine IP Adresse. Entweder weißt der VPN Gateway hierzu eine IP Adresse beim Verbinden zu oder aber das muss händisch erfolgen. Im zweiten Fall wird der Wert des Felder "Lokale Adresse" verwendet bzw. wenn dieser leer gelassen wurde, dann wird einfach die derzeitige primäre IP Adresse des Systems verwendet, denn es ist grundsätzlich erlaubt, dass mehrere Schnittstellen die gleiche Adresse verwenden. Im Grunde ist man bei der Wahl der lokalen Adresse relativ frei, wobei diese in der Regel eine private IP Adresse sein sollte und natürlich nicht mit der gewählten Adresse anderer VPN Nutzer kollidieren darf. Allerdings gibt es eine wesentliche Ausnahme. Im Normalfall darf die gewählte Adresse nicht in einer der entfernten Netze (VPN Remote Networks) liegen. Selbst wenn dabei die Verbindung noch hoch kommt lässt sie sich selten produktiv nutzen. Der Grund hierfür ist relativ einfach. Falls die Adresse in einem der VPN Netze liegt gehen sämtliche Rechner in diesen Netz, wann immer sie ein Paket von dieser Adresse sehen, davon aus, dass ein anderer lokaler Rechner aus den gleichen Netzwerk ihnen das Paket gesendet hat und versuchen diesen Rechner direkt zu antworten und das kann aber nicht funktionieren. Antworten erreichen nur dann ihr Ziel, wenn sie an den VPN Gateway gesendet werden, aber warum sollte ein Rechner das tun, um einen vermeintliche lokalen Rechner zu erreichen? Das bedeutet, Anfragen werden korrekt über das VPN gesendet und kommen auch beim Zielrechner an, aber dieser kann keinen Antworten zurück senden bzw. er wird es versuchen, nur diese werden niemals ankommen. Eine derartige Konfiguration ist nur dann möglich, wenn der VPN Gateway ARP Proxying unterstützt, was die meisten VPN Gateways nur dann beherrschen, wenn sie selber die IP Adresse vergeben haben. Wird also die IP Adresse vom VPN Gateway selber vergeben, dann darf sie in einigen Fällen auch eine Adresse aus einem der VPN Netze sein und die Verbindung funktioniert dennoch normal.
Datenschutz-Einstellungen