- Fritzbox OS 6.0 Rollout ab 13.1.2014 Beitrag #176
SpaceRat
Re: AW: Fritzbox OS 6.0 Rollout ab 13.1.2014
<r>Das Forum nervt mich gerade mit der Meldung "Es können maximal 3 Zitate ineinander verschachtelt werden."<br/>
In der Antwort sind aber auch nur max. drei Zitate verschachtelt, so daß ich jetzt leider Block für Block einzeln posten muß, bis ich dem begegne, bei dem es diese Fehl-Erkennung hat.<br/>
<QUOTE author="Egalus"><s>
Selbst wenn AVM so blöd wäre, die Firewall auch auf delegierte Präfixe anzuwenden, kann es jeden Fall nicht gelingen, die Firewall über die Oberfläche zu deaktivieren, da ja nur der Suffix-Teil für diese Regeln konfiguriert werden kann. Die Regeln in der 1. Fritz!Box greifen also immer nur für ein Gerät im für die 1. Fritz!Box verwendeten Subnet.<br/>
<br/>
Beispiel:<br/>
Die 1. Fritz!Box erhalte das Subnet 2a02:908:ef20:e200::/57 delegiert, dann verwendet sie daraus mindestens das 1. und 2. für sich, also die Subnets 2a02:908:ef20:e200::/64 (LAN) und 2a02:908:ef20:e201::/64 (Gast-LAN).<br/>
Genau genommen "wünscht" sich eine Fritz!Box ein /62er Subnet, also wäre es wahrscheinlich anzunehmen, daß sie auch noch die Subnets 2a02:908:ef20:e202::/64 und 2a02:908:ef20:e203::/64 für sich behält und frühestens das Subnet 2a02:908:ef20:e204::/64 delegiert, ggf. auch 2a02:908:ef20:e204::/62 (Weil sich natürlich auch die nachgeschaltete Fritte ein /62er Subnet wünscht und das mit dem deutlich größeren Subnet, das die 1. Fritte erhalten hat, auch möglich ist).<br/>
Das sind jetzt alles Mutmaßungen und Wahrscheinlichkeiten, aber auf jeden Fall handelt es sich um ein <B><s></s>anderes<e></e></B> Subnet als das, welches die 1. Fritte selber nutzt.<br/>
<br/>
Da bei einer Firewall-Regel in der Fritz!Box nur das Suffix konfiguriert werden kann, greift nun eine Regel für das fiktive Geräte mit der modifizierten EUI-64 1234:56ff:fe78:90ab lediglich für die IPv6-Adresse<br/>
2a02:908:ef20:e20<B><s></s>0<e></e></B><EMOJI seq="1f522">:1234:</EMOJI>56ff:fe78:90ab, also im Subnet der 1. Fritz!Box und nicht für die IPv6-Adresse 2a02:908:ef20:e20<B><s></s>4<e></e></B><EMOJI seq="1f522">:1234:</EMOJI>56ff:fe78:90ab, also demselben Gerät, wenn es sich im Subnet der 2. Fritte befindet (Unabhängig davon, ob das vermutete Subnet 2a02:908:ef20:e20<B><s></s>4<e></e></B>:: nun stimmt oder es ein anderes, von dem der 1. Fritte abweichendes Subnet ist).<br/>
<br/>
Das einzige Gerät im zweiten Netzwerk, das über die vom Benutzer erreichbare Firewall-Konfiguration der 1. Fritte konfiguriert werden kann, ist die 2. Fritte selber, nämlich mit ihrer IPv6-Adresse aus dem Subnet der 1. Fritte.<br/>
<br/>
Da die IPv6-Adresse derselben in Deinen Logs enthalten ist, weiß ich, daß diese die modifizierte EUI-64 c225:6ff:fe3d:1aad hat.<br/>
Für diese könntest Du in der 1. Fritte, also der 6360, eine Firewall-Regel "alles durchlassen" erzeugen. Alle weiteren Regeln für andere im Netz der 7390 befindlichen Geräte wären wertlos.</r>
<r>Das Forum nervt mich gerade mit der Meldung "Es können maximal 3 Zitate ineinander verschachtelt werden."<br/>
In der Antwort sind aber auch nur max. drei Zitate verschachtelt, so daß ich jetzt leider Block für Block einzeln posten muß, bis ich dem begegne, bei dem es diese Fehl-Erkennung hat.<br/>
<QUOTE author="Egalus"><s>
</e></QUOTE></s>Da war ich auch von ausgegangen, nur scheint das nicht so zu sein, denn selbst wenn die 7390 das Präfix erhält und sich aneigenet funktioniert eben nur von Innen initiierter Netzwerkverkehr. Unabhängig davon ob ich an der 6360 versuche eine ipv6 Firewallregel einzurichten (was ich nur als Workaround versucht habe weil es anders ja eben auch nicht funktioniert hat).<e>
Selbst wenn AVM so blöd wäre, die Firewall auch auf delegierte Präfixe anzuwenden, kann es jeden Fall nicht gelingen, die Firewall über die Oberfläche zu deaktivieren, da ja nur der Suffix-Teil für diese Regeln konfiguriert werden kann. Die Regeln in der 1. Fritz!Box greifen also immer nur für ein Gerät im für die 1. Fritz!Box verwendeten Subnet.<br/>
<br/>
Beispiel:<br/>
Die 1. Fritz!Box erhalte das Subnet 2a02:908:ef20:e200::/57 delegiert, dann verwendet sie daraus mindestens das 1. und 2. für sich, also die Subnets 2a02:908:ef20:e200::/64 (LAN) und 2a02:908:ef20:e201::/64 (Gast-LAN).<br/>
Genau genommen "wünscht" sich eine Fritz!Box ein /62er Subnet, also wäre es wahrscheinlich anzunehmen, daß sie auch noch die Subnets 2a02:908:ef20:e202::/64 und 2a02:908:ef20:e203::/64 für sich behält und frühestens das Subnet 2a02:908:ef20:e204::/64 delegiert, ggf. auch 2a02:908:ef20:e204::/62 (Weil sich natürlich auch die nachgeschaltete Fritte ein /62er Subnet wünscht und das mit dem deutlich größeren Subnet, das die 1. Fritte erhalten hat, auch möglich ist).<br/>
Das sind jetzt alles Mutmaßungen und Wahrscheinlichkeiten, aber auf jeden Fall handelt es sich um ein <B><s></s>anderes<e></e></B> Subnet als das, welches die 1. Fritte selber nutzt.<br/>
<br/>
Da bei einer Firewall-Regel in der Fritz!Box nur das Suffix konfiguriert werden kann, greift nun eine Regel für das fiktive Geräte mit der modifizierten EUI-64 1234:56ff:fe78:90ab lediglich für die IPv6-Adresse<br/>
2a02:908:ef20:e20<B><s></s>0<e></e></B><EMOJI seq="1f522">:1234:</EMOJI>56ff:fe78:90ab, also im Subnet der 1. Fritz!Box und nicht für die IPv6-Adresse 2a02:908:ef20:e20<B><s></s>4<e></e></B><EMOJI seq="1f522">:1234:</EMOJI>56ff:fe78:90ab, also demselben Gerät, wenn es sich im Subnet der 2. Fritte befindet (Unabhängig davon, ob das vermutete Subnet 2a02:908:ef20:e20<B><s></s>4<e></e></B>:: nun stimmt oder es ein anderes, von dem der 1. Fritte abweichendes Subnet ist).<br/>
<br/>
Das einzige Gerät im zweiten Netzwerk, das über die vom Benutzer erreichbare Firewall-Konfiguration der 1. Fritte konfiguriert werden kann, ist die 2. Fritte selber, nämlich mit ihrer IPv6-Adresse aus dem Subnet der 1. Fritte.<br/>
<br/>
Da die IPv6-Adresse derselben in Deinen Logs enthalten ist, weiß ich, daß diese die modifizierte EUI-64 c225:6ff:fe3d:1aad hat.<br/>
Für diese könntest Du in der 1. Fritte, also der 6360, eine Firewall-Regel "alles durchlassen" erzeugen. Alle weiteren Regeln für andere im Netz der 7390 befindlichen Geräte wären wertlos.</r>