Damit ein Endgerät aus der Ferne erreichbar ist, muss im Router eine Portweiterleitung auf die IP-Adresse des Endgeräts eingerichtet sein. Neben der IP-Adresse muss im Endgerät auch ein Standard-Gateway konfiguriert sein, damit die Fernabfrage beantwortet werden kann.
In bestimmten Fällen kann die LAN-IP-Adresse des Routers jedoch nicht als Standard-Gateway auf dem Endgerät hinterlegt werden:
- Die Konfiguration eines Standard-Gateways ist auf dem Endgerät nicht vorgesehen.
- Die Netzwerkkonfiguration des Endgeräts kann nicht geändert werden.
- Das Endgerät soll einen anderen Router als Standard-Gateway verwenden, beispielsweise in Fallback-Szenarien.
Ohne konfiguriertes Standard-Gateway ist das Endgerät jedoch nicht per Fernzugriff über eine Portweiterleitung erreichbar, da die IP-Adresse des Absenders vom Endgerät nicht erreicht werden kann.
Lösung
Damit das Endgerät trotz eines fehlenden Standard-Gateways aus der Ferne über eine Portweiterleitung erreichbar ist, muss das LAN-Masquerading im Router aktiviert werden. Dadurch wird dem Endgerät als Zieladresse für die Antwort die LAN-IP-Adresse des Routers anstelle der IP-Adresse des externen Anfragenden übermittelt. Die Antwortpakete werden somit direkt an den Router gesendet, der sie anschließend an den externen Anfragenden weiterleitet.
Hier finden Sie Anleitungen zur Einrichtung des LAN-Masquerading für die jeweiligen Routermodelle:
Teltonika Router
Advantech Router
Achtung:
Durch das Masquerading wird dem Endgerät suggeriert, dass es sich um eine sichere Anfrage aus dem LAN handelt. Dies kann insbesondere bei der Verwendung einer öffentlichen IP-Adresse ein Sicherheitsrisiko darstellen, wenn dadurch die Firewall des Endgeräts umgangen wird.
Teltonika Router
Führen Sie zum Aktivieren des LAN-Masqueradings die folgenden Schritte aus:
- Loggen Sie sich auf der WebUI des Routers ein, siehe auch Lokaler Zugriff zur Router-Weboberfläche (WebUI)
-
Unter Network → Firewall → Zones für die Source lan das Masquerading aktivieren (on) und mit Save & Apply speichern.
(Bei älteren Firmware-Versionen, beispielsweise R_00.07.06, finden Sie diese Einstellung unter Network → Firewall → General Settings im Bereich Zones.)
Das angeschlossene Endgerät antwortet nun auch dann auf Fernzugriffe, wenn im Endgerät nicht die LAN-IP-Adresse des Routers als Standard-Gateway konfiguriert ist oder die Firewall des Endgeräts den Zugriff aus anderen IP-Adressbereichen blockiert.
Advantech Router
Führen Sie zum Aktivieren des LAN-Masqueradings die folgenden Schritte aus:
- Loggen Sie sich auf der Weboberfläche des Routers ein, siehe auch Lokaler Zugriff zur Router-Weboberfläche (WebUI)
- Klicken Sie unter Configuration auf den Menüpunkt Scripts → Startup
-
Prüfen Sie ob folgenden blau markierten Masquerade-Einträge vorhanden sind:
-
Wenn diese Einträge durch ein vorangestelltes Rautezeichen (#) deaktiviert wurden, muss zur Aktivierung des Masquerade das Rautezeichen (#) vor diesen 3 Einträgen entfernt und die Änderung mit Apply übernommen werden:
Falls diese Einträge fehlen, fügen Sie die folgenden Zeilen hinzu und klicken auf 'Apply'.
# Masquerade LAN disabled (Can be enabled by removing #) iptables -t nat -A POSTROUTING -o br0 -j MASQUERADE iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE - Damit die Regeln wirksam werden, müssen Sie den Router anschließend rebooten.
Das angeschlossene Endgerät antwortet nun auch dann auf Fernzugriffe, wenn im Endgerät nicht die LAN-IP-Adresse des Routers als Standard-Gateway konfiguriert ist oder die Firewall des Endgeräts den Zugriff aus anderen IP-Adressbereichen blockiert.