Die Telekom hilft Community zieht um und ist bis zum 8. Januar 2025 nur eingeschränkt zugänglich.
MR401 hinter linux firewall (mal wieder)
vor 5 Jahren
Hallo,
mein MR sitzt hinter einem Linux-PC der als Firewall dient (NAT vom internen IPv4 Netz). Der PC hängt dann direkt am Speedport.
Wenn ich den MR direkt mit dem Speedport verbinde läuft das Fernsehen prima. Hinter der Firewall bleibt das Bild nach 5s hängen.
Habe soweit herausgefunden dass er der Wechsel von unicast auf multicast ist, der Probleme bereitet.
Im Internet und in den Foren habe ich Tipps gefunden, auf der Firewall einen IGMP Proxy laufen zu lassen.
Hab's sowohl mit igmpproxy als auch mit mcproxy probiert, tut leider immer noch nicht.
Bei mcproxy gab's recht wenig zu konfigurieren, bei igmpproxy habe ich die altnets erweitert mit den Einträgen die ich hier gefunden habe :
phyint eth0 upstream ratelimit 0 threshold 1
altnet 192.168.2.0/24 <-- das Netz zwischen Speedport und Firewall
altnet 239.0.0.0/16
altnet 233.0.0.0/8
altnet 224.0.0.0/4
altnet 77.109.129.0/24
altnet 87.141.0.0/16
altnet 193.158.34.0/23
altnet 232.0.0.0/16
altnet 10.0.0.0/8 <-- lokales Netz
altnet 192.168.24.0/24 <-- lokales Netz
phyint eth1 downstream ratelimit 0 threshold 1
Ferner verwende ich shorewall um die Linux Firewall zu steuern. Dort habe ich sowohl den Routefiler deaktiviert als auch Multicast aktiviert, und das 224.0.0.0er Netz durchgeschleift, wie in https://telekomhilft.telekom.de/t5/Fernsehen/mr200-hinter-linux-firewall-IGMPv3-Membership-Report-Group-232-0/td-p/2570950/page/2 beschrieben.
Syslog zeigt keine Meldungen von der Firewall, also keine Ahnung ob Pakete überhaupt durchgereicht werden oder nicht
Hat noch jemand eine gute Idee, was ich vergessen habe ?
903
0
6
Akzeptierte Lösungen
Alle Antworten
Sortieren
Älteste zuerst
Neueste zuerst
Älteste zuerst
Autor
Das könnte Ihnen auch weiterhelfen
vor einem Jahr
199
0
2
1505
0
1
vor 4 Jahren
337
0
1
vor 3 Monaten
610
0
4
UlrichZ
Community Guide
vor 5 Jahren
@jhf2442: Evtl. kann @Grinch weiterhelfen. Rein interessehalber: Wozu der Aufwand, den MR hinter einer zusätzlichen Firewall zu betreiben, vor allem, wenn der eher gefährdete PC direkt am Speedport hängt?
Gruß Ulrich
2
1
jhf2442
Antwort
von
UlrichZ
vor 5 Jahren
Hallo @UlrichZ
ddann hoffen wir mal dass er was weiß! Es gab ja schon Beiträge mit vergleichbarem Setup daher denke ich dass es es nur ein Detail sein muss.
denke zb an den vlan Tag... habe nichts besonderes dafür konfiguriert, ggf ist das die Ursache?
zu deiner Frage : der PC ist die Firewall 😀 wollte damit sagen dass ich die volle Kontrolle drüber habe und beliebig was konfigurieren und installieren kann
Viele Grüße
0
Grinch
5 Sterne Mitgestalter*in
vor 5 Jahren
Letztlich ist da logs wühlen angesagt und mit tcpdump die Blackbox Linux Router von beiden Seiten betrachten. D.h. tcpdump auf der Seite, wo der MR dran hängt und parallel auf der Seite wo es zum Speedport geht.
Erstmal reichts auf "igmp" zu filtern, da solltest du auf beiden Seiten mehr oder weniger die gleichen Pakete sehen. Wahrscheinlich siehst du aber nur vom MR den IGMP Request und der Linux Router schickt ihn nicht an den Speedport weiter. Dann gilts sich mal das igmpproxy log anzuschauen. Da solltest du zumindest mal den Request des MR sehen. Wenn nicht, Firewall prüfen. Wenn ja, dann sollte der igmpproxy das auf sein upstream weiterleiten - wenn nicht, igmpproxy config prüfen (üblicherweise gibt das log Aufschluss was in der config noch fehlt). Wenn auch das funktioniert wieder firewall prüfen, ob der ausgehende Request geblockt wird. Ist auch das nicht der Fall, müsste der Multicast immerhin bis zum Linux Router kommen und dann gilts wieder zu gucken wo er hängen bleibt, also wieder Firewall.
Im Zweifel kann es auch Sinn machen von der Firewall verworfene Pakete zu loggen, vielleicht macht das schlauer.
Also kurz: da wirst du dich durch den ganzen Matsch wühlen müssen um Multicasat mit IGMPv3 und SSM zu routen, ein pauschaler Tipp woran es liegt hab ich leider nicht. Mag schon sein, dass es nur ein Detail ist, nur das ist die Nadel im Heuhaufen
6
3
Ältere Kommentare anzeigen
jhf2442
Antwort
von
Grinch
vor 5 Jahren
Hallo,
nur um zu melden dass ich mich doch letztendlich dazu entschlossen habe (bzw heute durchgeführt), ein extra-Kabel zu ziehen. Das mit IGMP v2 vs v3 war mit zu heikel, bzw wenn das Netzwerk von v3 auf v2 geht sobald irgend ein Gerät ein v2 Request schickt, dann ist mir die Sache zu instabil
mit einer direkten Verbindung zum Speedport läuft es wie erwartet problemlos
Nochmal Danke für die Hilfe & Ratschläge
1