LANConfig 8.6 + 1-Click-Site-2-Site VPN-Assi

Fragen zur LANCOM Management Windows Software/ LANtolls: LANconfig, LANmonitor, WLANmonitor.

Moderator: Lancom-Systems Moderatoren

Antworten
Schmal
Beiträge: 26
Registriert: 08 Dez 2011, 16:15
Wohnort: Düsseldorf

LANConfig 8.6 + 1-Click-Site-2-Site VPN-Assi

Beitrag von Schmal »

Hallo zusammen,

obwohl die Produkte ziemlich genial sind, ist LANCOM wohl nicht mehr am direkten Austausch mit den Kunden interessiert... :(
Hierdrunter mein Versuch einer Mail an support@lancom.de, welcher von einem Automaten abgewimmelt wurde. O-Ton: "Ihre soeben geschickte Anfrage kann ... nicht weitergeleitet werden."

Vielleicht hat jemand hier im Forum Lust, seine Gedanken zur Sache loszuwerden. Eine Suche nach "falscher LAN-IP" o. ä., auch in englisch, brachte hier und in Google leider keine nutzbringenden Ergebnisse. Alle ernstgemeinten Kommentare sind willkommen!

Dank und Gruß
Schmal
________________________________________________________________

S. g. D. u. H.,

bei der Übernahme der Betreuung für ein vorhandenes Netzwerk waren wir gezwungen, ein Zentralnetzwerk mit falscher LAN-Adressierung (130.50.31.0/24) zu übernehmen und mit 5 Filialen, diese allerdings mit korrekten LAN-Adressen, VPN-technisch zu vernetzen. Die Inbetriebnahmen vor Ort (zunächst ohne VPN) liefen bestens. Konnektivität ins Internet usw. funktionierte einwandfrei, selbst im falschen Zentralnetzwerk.
Nachdem wir allerdings die Filialrouter in LANConfig markiert, mit der Maus auf den Zentralrouter „geworfen“ und die Fragen des Assistenten beantwortet hatten (alle Filialen sollen überall zugreifen), wurde das VPN zwar flächendeckend hergestellt, jedoch gab es keine Möglichkeit, von irgendeiner Filiale ins (falsche!) LAN der Zentrale zuzugreifen!
Das Routing zwischen den Filialen (über die Zentrale) lief problemlos, aber kein Zugriff auf 130.50.31.x.

Am frühen Morgen nach einer langen Nacht fanden wir heraus, daß die herkömmliche Methode, mit dem normalen LANConfig-Assistenten Site-2-Site-VPNs aufzubauen, das Problem löste: wir benutzten also 10 x den Assistenten, 1 x jeweils auf den Filialroutern und 5 x auf der Zentrale, PreSharedKey etc. und ergänzten die Routingtabellen letztlich manuell, um alle Subnetze überall verfügbar zu machen.

Unser Fazit:
Die Router von LANCOM laufen nun - wie üblich - hervorragend zuverlässig. Von der Benutzung des 1-Click-Assistenten werden wir zukünftig aber tunlichst absehen, da wir nicht nachvollziehen können, was er genau tut bzw. warum das Ergebnis anders ausfällt als bei schrittweiser, manueller Konfiguration.
Möglicherweise liegt das Problem ja auch an der falschen LAN-Adressierung in der Zentrale; wir können aber nicht ausschließen, daß es immer wieder Netzwerke geben wird, in denen sich Möchtegern-Administratoren verewigt haben.
Natürlich werden wir nach sorgfältiger Vorbereitung eine Umstellung des falschen Netzwerkes auf korrekte, private IP-Adressen vornehmen. In diesem Fall waren wir aber durch den Ausfall eines CISCO-Routers gezwungen, alle Standorte zur gleichen Zeit umzustellen, und konnten nicht länger warten.

Wenn einer Ihrer Fachleute ein paar Anmerkungen zur Sache geben könnte, was wir evtl. falsch gemacht haben oder wie wir uns solche Situationen zukünftig erleichtern können, wären wir Ihnen sehr dankbar.

Mit Dank im Voraus und freundlichen Grüßen

_____________________________________________________________

Nachtrag: seit der 1-Click-Aktion ist der zentrale Router nicht mehr für den LANMonitor erreichbar, obwohl ich die 1-Click-Konfig durch Laden der vorherigen Konfigs rückgängig gemacht habe.
Konfiguration und sonstige Verwaltung klappt aber einwandfrei (über WAN-Zugriff).

Hardware:
Zentrale: 1681V, derzeit nur mit SDSL auf ETH-1
Filialen: 1631E
alle mit neuester Firmware 8.62.0050RU2
neuestes LANConfig + LANMonitor

Ich versteh's einfach nicht. Bin für jeden Tip dankbar!
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,
obwohl die Produkte ziemlich genial sind, ist LANCOM wohl nicht mehr am direkten Austausch mit den Kunden interessiert...
Hierdrunter mein Versuch einer Mail an support@lancom.de, welcher von einem Automaten abgewimmelt wurde. O-Ton: "Ihre soeben geschickte Anfrage kann ... nicht weitergeleitet werden."
soweit ich es weiss, gab es noch nie direkt Support ueber Email. Der richtige Weg waere halt ueber das Support Formular auf der Webseite. http://www.lancom-systems.de/service-su ... -formular/


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Schmal
Beiträge: 26
Registriert: 08 Dez 2011, 16:15
Wohnort: Düsseldorf

Beitrag von Schmal »

Danke für die Stellungnahme.
"Support" im Sinne einer noch bestehenden Störung habe ich nicht gesucht. Eine andere Mailadresse steht aber auch nicht zur Verfügung. Ich dachte mehr an eine Art Erfahrungsaustausch, auch im Sinne der LANConfig-Entwicklung, falls es ein Fehler im Programm sein sollte.
Schade, daß daran heutzutage niemand mehr interessiert scheint...
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,

das war keine Stellungnahme, sondern ein netter Hinweis, dass der Weg ueber Email den Support zu erreichen nicht funktioniert. Ich bin nicht der LANCOM Support. ;)


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
janosch
Beiträge: 71
Registriert: 12 Okt 2010, 10:57
Wohnort: Aachen

Beitrag von janosch »

Schmal hat geschrieben:Danke für die Stellungnahme.
"Support" im Sinne einer noch bestehenden Störung habe ich nicht gesucht. Eine andere Mailadresse steht aber auch nicht zur Verfügung. Ich dachte mehr an eine Art Erfahrungsaustausch, auch im Sinne der LANConfig-Entwicklung, falls es ein Fehler im Programm sein sollte.
Schade, daß daran heutzutage niemand mehr interessiert scheint...
Es steht dir doch vollkommen frei dich trotzdem an den Support zu wenden. Nicht jede Anfrage, die dort ankommt ist auch zwingend ein Support-Case in dem Troubleshooting benötigt wird. Im Impressum der LANCOM Seite steht übrigens die E-Mail Adresse info@lancom.de. Im Endeffekt wird deine Anfrage aber vermutlich trotzdem an den Support geschickt.

Das Problem des Assistenten ist, dass er je nachdem mit festen Werten arbeitet und keinen Glaskugelmodus besitzt. Wenn ich mich nicht ganz irre, dann legt der Assistent nur Regeln für private Netzbereich an, also 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16. Da ist der öffentliche Netzbereich natürlich nicht mit. Damit seid ihr dann an dem Punkt angelangt an dem es Sinn macht sich mit der Konfiguration tatsächlichzu beschäftigen und nicht nur einen Assistenten durchlaufen zu lassen, der eben nicht selbständig denken kann.
Schmal
Beiträge: 26
Registriert: 08 Dez 2011, 16:15
Wohnort: Düsseldorf

Beitrag von Schmal »

Hallo Janosch,

herzlichen Dank für Deine Worte. (ich sag' jetzt nicht Stellungnahme! :) )
Du hast natürlich völlig Recht: ein Glaskugelmodus wäre schon genial...
... wobei der falsche IP-Bereich schon in der LAN-Netzliste drinstand, bevor der Assi ausgeführt wurde. Eine Regel hätte diesen LAN-Bereich doch ruhig verwenden können, oder sehe ich das zu naiv?
Naja, es ist ja auch nicht als Vorwurf gemeint. Natürlich hat kein Entwickler mit falschen IP-Bereichen Tests durchgeführt. Die "Eierlegende Wollmilchsau", als welcher der Assi bei Schulungen vorgeführt und in Prospekten gepriesen wird, ist er dann jedoch auch nicht.
Gut, daß man in den Lehrgängen noch viel mehr lernt und es daurch am Ende auch selbst bewerkstelligen kann. Von LANCOM-Produkten bin ich nach wie absolut begeistert.

Schönes Wochenende!
Schmal
Antworten