MR401 hinter linux firewall (mal wieder)

vor 5 Jahren

Hallo,

 

mein MR sitzt hinter einem Linux-PC der als Firewall dient (NAT vom internen IPv4 Netz). Der PC hängt dann direkt am Speedport.

Wenn ich den MR direkt mit dem Speedport verbinde läuft das Fernsehen prima. Hinter der Firewall bleibt das Bild nach 5s hängen.

Habe soweit herausgefunden dass er der Wechsel von unicast auf multicast ist, der Probleme bereitet.

 

Im Internet und in den Foren habe ich Tipps gefunden, auf der Firewall einen IGMP Proxy laufen zu lassen.

Hab's sowohl mit igmpproxy als auch mit mcproxy probiert, tut leider immer noch nicht.

 

Bei mcproxy gab's recht wenig zu konfigurieren, bei igmpproxy habe ich die altnets erweitert mit den Einträgen die ich hier gefunden habe :

phyint eth0 upstream ratelimit 0 threshold 1
altnet 192.168.2.0/24   <-- das Netz zwischen Speedport und Firewall

altnet 239.0.0.0/16
altnet 233.0.0.0/8
altnet 224.0.0.0/4
altnet 77.109.129.0/24

altnet 87.141.0.0/16
altnet 193.158.34.0/23
altnet 232.0.0.0/16

altnet 10.0.0.0/8   <-- lokales Netz
altnet 192.168.24.0/24  <-- lokales Netz

phyint eth1 downstream ratelimit 0 threshold 1

 

Ferner verwende ich shorewall um die Linux Firewall zu steuern. Dort habe ich sowohl den Routefiler deaktiviert als auch Multicast aktiviert, und das 224.0.0.0er Netz durchgeschleift, wie in https://telekomhilft.telekom.de/t5/Fernsehen/mr200-hinter-linux-firewall-IGMPv3-Membership-Report-Group-232-0/td-p/2570950/page/2 beschrieben.

 

Syslog zeigt keine Meldungen von der Firewall, also keine Ahnung ob Pakete überhaupt durchgereicht werden oder nicht

 

Hat noch jemand eine gute Idee, was ich vergessen habe ?

 

 

 

903

6

  • Community Guide

    vor 5 Jahren

    @jhf2442: Evtl. kann @Grinch weiterhelfen. Rein interessehalber: Wozu der Aufwand, den MR hinter einer zusätzlichen Firewall zu betreiben, vor allem, wenn der eher gefährdete PC direkt am Speedport hängt?

     

    Gruß Ulrich

    1

    Antwort

    von

    vor 5 Jahren

    Hallo @UlrichZ

     

    ddann hoffen wir mal dass er was weiß! Es gab ja schon Beiträge mit vergleichbarem Setup daher denke ich dass es es nur ein Detail sein muss. 

    denke zb an den vlan Tag... habe nichts besonderes dafür konfiguriert, ggf ist das die Ursache? 

    zu deiner Frage : der PC ist die Firewall 😀 wollte damit sagen dass ich die volle Kontrolle drüber habe und beliebig was konfigurieren und installieren kann

     

    Viele Grüße 

     

  • 5 Sterne Mitgestalter*in

    vor 5 Jahren

    Oje.. das kann ehrlichgesagt so ziemlich alles sein. Also ja, nach 5 Sekunden Standbild ist so der Klassiker für Multicast kommt nicht durch. Also wahrscheinlich ein Thema des igmpproxy/mcproxy oder der Firewall oder beides.
    Letztlich ist da logs wühlen angesagt und mit tcpdump die Blackbox Linux Router von beiden Seiten betrachten. D.h. tcpdump auf der Seite, wo der MR dran hängt und parallel auf der Seite wo es zum Speedport geht.
    Erstmal reichts auf "igmp" zu filtern, da solltest du auf beiden Seiten mehr oder weniger die gleichen Pakete sehen. Wahrscheinlich siehst du aber nur vom MR den IGMP Request und der Linux Router schickt ihn nicht an den Speedport weiter. Dann gilts sich mal das igmpproxy log anzuschauen. Da solltest du zumindest mal den Request des MR sehen. Wenn nicht, Firewall prüfen. Wenn ja, dann sollte der igmpproxy das auf sein upstream weiterleiten - wenn nicht, igmpproxy config prüfen (üblicherweise gibt das log Aufschluss was in der config noch fehlt). Wenn auch das funktioniert wieder firewall prüfen, ob der ausgehende Request geblockt wird. Ist auch das nicht der Fall, müsste der Multicast immerhin bis zum Linux Router kommen und dann gilts wieder zu gucken wo er hängen bleibt, also wieder Firewall.
    Im Zweifel kann es auch Sinn machen von der Firewall verworfene Pakete zu loggen, vielleicht macht das schlauer.

    Also kurz: da wirst du dich durch den ganzen Matsch wühlen müssen um Multicasat mit IGMPv3 und SSM zu routen, ein pauschaler Tipp woran es liegt hab ich leider nicht. Mag schon sein, dass es nur ein Detail ist, nur das ist die Nadel im Heuhaufen Zwinkernd

    3

    Antwort

    von

    vor 5 Jahren

    Hallo,

     

    nur um zu melden dass ich mich doch letztendlich dazu entschlossen habe (bzw heute durchgeführt), ein extra-Kabel zu ziehen. Das mit IGMP v2 vs v3 war mit zu heikel, bzw wenn das Netzwerk von v3 auf v2 geht sobald irgend ein Gerät ein v2 Request schickt, dann ist mir die Sache zu instabil

     

    mit einer direkten Verbindung zum Speedport läuft es wie erwartet problemlos

     

    Nochmal Danke für die Hilfe & Ratschläge

     

     

Das könnte Ihnen auch weiterhelfen

1 Sterne Mitglied

in  

199

0

2

Gelöst

2 Sterne Mitglied

in  

4831

0

3

1 Sterne Mitglied

in  

337

0

1

Gelöst

in  

610

0

4