Hallo!
Ich verwende zur Fernwartung bei typischen Privatnutzern, die halt nicht so EDV-fit sind und meine Hilfe gerne beanspruchen, normalerweise eine VNC-Verbindung, sei sie getunnelt (via ssh) oder ausnahmsweise per port forwarding.
Nun habe ich aber einen Teilnehmer, der einen Telekom Zugang (Aon Kombi) hat, bei dem Portforwarding schlicht nicht will:
Vorgeschichte:
TG585v6 (das mit antrazitfarbene mit den gelben Ports) mit einem WRT54GL (aktuellste originale Linksys-FW) mit Einzel-Port-Forwarding fĂĽr 5900 stand dort. Es war schon der Wartungsport 8080/http(s) nicht erreichbar. (Fehler meinerseits ist freilich nicht ausgeschlossen, auch, wenn ich glaube, dass ich mein Werk an sich verstehe.)
Vor kurzem habe ich beide Geräte durch einen WAG120N ersetzt. Der Wartungsport funktioniert nun.
Was nach wie vor nicht geht, ist Portforwarding. Der Linksys-Support hat mir gegenüber einige Fehlfunktionen der Software bestätigt. So soll bei der aktuellen 1.00.12 Annex A angeblich das Web-Interface nur vollständig funktionieren, wenn die Sprache auf English eingestellt bleibt. Man riet zum Reflash, Default-Settings, Neuerstellen der Konfiguration.
Auch dies half jedoch nicht.
Seitens der Telekom wurden unterschiedliche Infos ausgegeben: Hotline: keine Ports werden gesperrt, Business-Hotline: bei Privatkunden wird Port 25 geblockt, Customer Service/Backoffice: Nur Port 25 würde gesperrt; zwei Tage später vom selben Mitarbeiter nach Rückfrage bei der Technik: für Port Forwarding ist ein Business-Zugang erforderlich...
Ich gehe davon aus, das die letzte Aussage der Telekom marketingtechnisch und nicht routertechnisch begrĂĽndet ist und nehme weiters an, dass eingehende Ports generell offen sind, jedoch die 8-Stunden-Zwangstrennung weiter besteht. (DDNS ist freilich auf dem Router eingestellt und funktioniert). (Erreichbarkeit des Wartungsports auf unterschiedlichen Portnummern, je nach Konfiguration wĂĽrde dieses Argument untermauern.)
Nach einigen Stunden im "Labor" mit einem WRT54GL, den ich mit unterschiedlichen Firmwares gegen einen hausinternen pptpd habe authentizieren lassen und der einige Portscans auf sein "externes" Interface erdulden muĂźte, habe ich letztlich die Sourcen der WAG120N GPL-Firmware durchgeschaut und einige Besonderheiten entdeckt, die ich freilich an Linksys weitergegeben habe. (m.E. wurde das Webinterface eines anderen Modells nur notdĂĽrftig an dieses Modell angepasst, was aus Ăśberbleibseln im Source gut ersichtlich ist. Weiters ist mir aufgefallen, dass die Firmware im Configfile Settings fĂĽr das WLAN mit einem "USA" speichert, obwohl die Firmware in den Defaultsettings "EU" annimmt.
Werden diese Geräte eigentlich jemals von irgendwelchen unabhängigen Instituten getestet?
Man riet zu eingangs erwähntem Vorgehen und zur Nutzung von Port Range Forwarding anstelle des Single P.Fw..
Auch Tests mit ein/ausgeschalteter SPI-Firewall und der DMZ blieben erfolglos.
Zur Gegenprobe steht hinter dem WAG120N in einer Switch-to-Switch-Verbindung noch ein zweiter Router, der als AccessPoint arbeitet und ein Webinterface auf Port 80/HTTP laufen hat. Auch hierfĂĽr habe ich ein Forward, respektive auch die DMZ ausprobiert - negativ (pingen kann man ihn aber vom WAG120N).
Warum schreibe ich Euch diese Unmengen Text? - Nun, ich suche Antworten und glaube, dass sich hier ein paar Mitstreiter tummeln. Meine Fragen:
1. Kann jemand, der einen WAG120N mit der FW 1.00.12 Annex A besitzt und mit PPPoATM verbindet (auch andere Provider) meine Probleme mit dem Port Forwarding nachvollziehen? Der Linksys Support hatte den Fehler bei Nutzung von PPPoE (Callcenter ist freilich in .de) nicht. Im Sourcecode habe ich bisher keine Iptables-Aufrufe finden können. (Insbes. root.tar.gz - init und ppp-up/ppp-down).
2. Die einfachere Frage: hat jemand von Euch schon einmal Probleme mit VNC-Verbindungen im Telekom-Netz gehabt? Deep Packet Inspection/Firewalling wird doch hoffentlich kein seriöser Provider in .at, selbst bei Privatkunden vornehmen, oder?
3. Hat jemand noch andere Debugging-Ratschläge?
3.1 Wo würdet Ihr in der Firmware-Source zu suchen beginnen? Hat da irgendwer mit Linksysfirmware schon Erfahrungen gemacht? (ssh wäre auch ein Hit, aber ich will mangels JTAG-Kabel und wegen noch aufrechter Herstellergarantie da nicht herumpfuschen, sondern suche eine geteste "Debugging"-Firmware,
4. Empfindensfrage: Ist Remote-Support fĂĽr Privatkunden (Senioren) wirklich sooo ein abwegiges Szenario, dass Unternehmen den Privatkunden zum Unternehmer machen wollen oder einfach nur Diskriminierung?
Ich danke für Eure Meinungen und Ratschläge!