Wie kann ein Endgerät ohne Standard-Gateway per Port-Forwarding erreicht werden?

Damit ein Endgerät aus der Ferne erreichbar ist, muss im Router eine Portweiterleitung auf die IP-Adresse des Endgeräts eingerichtet sein. Neben der IP-Adresse muss im Endgerät auch ein Standard-Gateway konfiguriert sein, damit die Fernabfrage beantwortet werden kann. 

In bestimmten Fällen kann die LAN-IP-Adresse des Routers jedoch nicht als Standard-Gateway auf dem Endgerät hinterlegt werden:

  • Die Konfiguration eines Standard-Gateways ist auf dem Endgerät nicht vorgesehen.
  • Die Netzwerkkonfiguration des Endgeräts kann nicht geändert werden.
  • Das Endgerät soll einen anderen Router als Standard-Gateway verwenden, beispielsweise in Fallback-Szenarien.

Ohne konfiguriertes Standard-Gateway ist das Endgerät jedoch nicht per Fernzugriff über eine Portweiterleitung erreichbar, da die IP-Adresse des Absenders vom Endgerät nicht erreicht werden kann.
 

Lösung

Damit das Endgerät trotz eines fehlenden Standard-Gateways aus der Ferne über eine Portweiterleitung erreichbar ist, muss das LAN-Masquerading im Router aktiviert werden. Dadurch wird dem Endgerät als Zieladresse für die Antwort die LAN-IP-Adresse des Routers anstelle der IP-Adresse des externen Anfragenden übermittelt. Die Antwortpakete werden somit direkt an den Router gesendet, der sie anschließend an den externen Anfragenden weiterleitet. 

Hier finden Sie Anleitungen zur Einrichtung des LAN-Masquerading für die jeweiligen Routermodelle:
Teltonika Router
Advantech Router

Achtung:
Durch das Masquerading wird dem Endgerät suggeriert, dass es sich um eine sichere Anfrage aus dem LAN handelt. Dies kann insbesondere bei der Verwendung einer öffentlichen IP-Adresse ein Sicherheitsrisiko darstellen, wenn dadurch die Firewall des Endgeräts umgangen wird. 
 

Teltonika Router

Führen Sie zum Aktivieren des LAN-Masqueradings die folgenden Schritte aus:

  1. Loggen Sie sich auf der WebUI des Routers ein, siehe auch Lokaler Zugriff zur Router-Weboberfläche (WebUI)
  2. Unter Network Firewall → Zones für die Source lan das Masquerading aktivieren (on) und mit Save & Apply speichern.

    (Bei älteren Firmware-Versionen, beispielsweise R_00.07.06, finden Sie diese Einstellung unter NetworkFirewallGeneral Settings im Bereich Zones.)

Das angeschlossene Endgerät antwortet nun auch dann auf Fernzugriffe, wenn im Endgerät nicht die LAN-IP-Adresse des Routers als Standard-Gateway konfiguriert ist oder die Firewall des Endgeräts den Zugriff aus anderen IP-Adressbereichen blockiert.

 

Advantech Router

Führen Sie zum Aktivieren des LAN-Masqueradings die folgenden Schritte aus:

  1. Loggen Sie sich auf der Weboberfläche des Routers ein, siehe auch Lokaler Zugriff zur Router-Weboberfläche (WebUI)
  2. Klicken Sie unter Configuration auf den Menüpunkt Scripts → Startup
  3. Prüfen Sie ob folgenden blau markierten Masquerade-Einträge vorhanden sind:


     

  4. Wenn diese Einträge durch ein vorangestelltes Rautezeichen (#) deaktiviert wurden, muss zur Aktivierung des Masquerade das Rautezeichen (#) vor diesen 3 Einträgen entfernt und die Änderung mit Apply übernommen werden:

    Falls diese Einträge fehlen, fügen Sie die folgenden Zeilen hinzu und klicken auf 'Apply'.

    # Masquerade LAN disabled (Can be enabled by removing #)
    iptables -t nat -A POSTROUTING -o br0 -j MASQUERADE
    iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
    iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
  5. Damit die Regeln wirksam werden, müssen Sie den Router anschließend rebooten.

Das angeschlossene Endgerät antwortet nun auch dann auf Fernzugriffe, wenn im Endgerät nicht die LAN-IP-Adresse des Routers als Standard-Gateway konfiguriert ist oder die Firewall des Endgeräts den Zugriff aus anderen IP-Adressbereichen blockiert.

 

 

War dieser Beitrag hilfreich?
0 von 0 fanden dies hilfreich

Beiträge in diesem Abschnitt

Weitere anzeigen