Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?
Forum>Netzwerke>Speedport sperrt IP

Speedport sperrt IP

jogoto13.01.1521:10
Ich scheine zur Zeit kein Händchen in Sachen Netzwerk zu haben. Seit heute sperrt mein Speedport W921V regelmäßig eine bestimmte IP. Da dort einige meiner E-Mail Konten liegt und auch die Homepage sowie deren Verwaltung heißt es dann in Safari plötzlich Server nicht erreichbar und in Mail haben die Konten Ausrufezeichen. Nach Neustart des Speedport ist wieder alles gut – bis der Spediert die Seite dann wieder sperrt. Im Log ist absolut nichts zu finden. Ich gehe auch mal davon aus, dass ich im Speedport nirgends eine Whitelist anlegen kann.
Bleibt wirklich nur der Neustart?
Haben die Fritzboxen eine Whitelist?
0

Kommentare

r.breiner
r.breiner13.01.1523:19
Ich hatte mal die Situation, daß ein Speedport (723W o.ä.)keine iCloud Mails durchlassen wollte. In den Einstellungen des Routers habe ich dann einen Bereich gefunden, in dem sich das lösen ließ. Kann Dir leider nicht mehr genau sagen, wie ich da hingekommen bin - aber schwer zu finden war es eigentlich nicht. Hast Du's denn mal versucht?
0
Marcel_75@work
Marcel_75@work14.01.1505:39
Hatte kürzlich auch das Phänomen bei einer Kundin, dass immer wieder die Sende-Ports (25, 465 und 587) gesperrt wurden.

Letztlich stellte sich heraus, dass das an ihrem Speedport-Router lag.

Es gibt dort bei der Firewall Einstellungen, die man definitiv deaktivieren sollte.

Zum einen der E-Mail-Filter, zum anderen aber auch die "Sicherheitsstufen 1 und 2" (einfach keine von beiden aktivieren).

Danach mal noch eine neue IP bekommen (den Router neu mit dem Internet verbinden), und alles sollte wieder funktionieren wie gewünscht.

PS: Bei dem E-Mail-Filter des Speedport gibt es eine Whitelist (nennt sich dort "Zulassungsliste"), diese stellte sich aber als höchst unzuverlässig heraus. Deshalb besser gleich komplett deaktivieren.
0
blubblablax
blubblablax14.01.1507:53
In den aktuellen Speedports existiert unter den Internet-Optionen eine "Liste der sicheren EMail-Server", die für die grossen Portale voreingestellt ist. Eigene Server müssen hier mit eingetragen werden. Entweder bleibt übrig, die "Liste der Sicheren EMail-Server" komplett zu deaktivieren oder den FQDN des eigenen EMail-Servers dort einzutragen.

Wichtig: Der Speedport prüft rein prinzipbedingt nicht den Vorwärts-Namen des gewünschten eigenen Mailservers, sondern löst die IP-Adresse(n) per Rückwärtsübersetzung auf. Daher muss der tatsächliche Name des Mailservers aus seiner IP-Adresse bzw. müssen gegebenenfalls bei multiplen IP-Adressen alle relevanten Namen ermittelt werden.

Beispiel anhand von GMX (Terminal.app):
buggs@echnaton:~> host mail.gmx.de
mail.gmx.de is an alias for mail.gmx.net.
mail.gmx.net has address 212.227.17.168
mail.gmx.net has address 212.227.17.190
buggs@echnaton:~> dig -x 212.227.17.190  -t PTR
<snip>
;; QUESTION SECTION:
;190.17.227.212.in-addr.arpa.    IN    PTR
;; ANSWER SECTION:
190.17.227.212.in-addr.arpa. 86381 IN    PTR    mail.gmx.net.
<snip>
Relevant ist, was der DNS PTR-Record zurück liefert. Dann klappt es auch mit der Whitelist.

Noch ein Hinweis: die Telekom hat dieses Feature eingeführt, um Spam einzudämmen. Wird der Filter im Router deaktiviert und wird ein Rechner im internen Netz zur Müllschleuder, sperrt die Telekom rabiat die für SMTP üblichen Ports zentral (993/995 wurden nmE bisher bei der Sperre ausgelassen). Bis dann EMail abseits von Webmail wieder läuft, vergeht eine Weile.
„|-o-| <o> |-o-| ...The force is strong with this one...“
0
jogoto14.01.1510:07
Hm, die Einstellungen zu "Liste der sicheren EMail-Server“ sind mir von den Fritzboxen her bekannt. Der Spediert sperrt aber nicht nur die Mail-Ports sondern jegliche Kommunikation mit der IP. Es geht dann auch Port 80 nicht und 443 sowie 8443 auch nicht.
In meinem Speedport gibt es nur Filter und Zeitschaltung sowie Portfreischaltung. In beiden Bereichen ist nichts angelegt oder aktiv. Der Bereich Firewall liefert nur eine Infoseite.
0
jogoto14.01.1510:32
Mein Speedport hat definitiv keine Einstellmöglichkeiten zu Firewall oder zu E-Mail. Laut Abfrage die neuste Firmware. Alte Hardware?
0
Rocki14.01.1510:46
Ich liebe meine Fritzbox ...
0
Benjamin-Do14.01.1511:00
Hast Du schon mal versucht die Firewall vom Spediert komplett auszuschalten?
0
blubblablax
blubblablax14.01.1512:35
jogoto
Der 921 hat die hier diskutierte Funktion noch nicht.
„|-o-| <o> |-o-| ...The force is strong with this one...“
0
jogoto14.01.1512:37
Benjamin-Do
Hast Du schon mal versucht die Firewall vom Spediert komplett auszuschalten?
Aus zwei Gründen nein:
1. hab ich keine (sichtbare) Möglichkeit dazu (siehe Bild / nur eine Info Seite ohne Köpfchen und Häkchen).
2. ist das laut vieler Diskussionen zum Thema keine gute Idee, da es doch inzwischen massive Angriffe aus dem Netz gibt.

Rocki
Deswegen meine Frage ob die Fritzbox eine Whitelist hat, mir der ich die Kommunikation zu einer bestimmten IP auf allen Ports zulassen kann.
0
jogoto14.01.1512:38
blubblablax
jogoto
Der 921 hat die hier diskutierte Funktion noch nicht.
Ah, danke, welcher dann? Mein Speedport ist gemietet. Wenn es was neueres gibt, was mir hilft, kann ich ihn tauschen.
0
MikeMuc14.01.1514:21
Hast du deine Tests alle vom selben Rechner gemacht, sprich hast du sichergestellt das es der Speedport ist der sperrt oder nur der / dein Rechner "keinen Bock" hat. Also sowohl mal von einem anderen Rechner prüfen oder einfach mit einem "2. Router" testen sofern vorhanden.

Weitere Alternative:
- Den Speedport nur als Modem nutzen und mit PPoE die Einwahl vom Mac nutzen.
- Dein Anbieter sperrt. Dann braucht dessen Hotline einen dezenten Tritt in den Allerwertesten
0
jogoto14.01.1514:32
MikeMuc
Hast du deine Tests alle vom selben Rechner gemacht, sprich hast du sichergestellt das es der Speedport ist der sperrt oder nur der / dein Rechner "keinen Bock" hat.
Nicht nur das, ich hab auch den gleichen Rechner an mein iPhone gehängt, also einen anderen „Router“ verwendet, und es ging alles.
- Den Speedport nur als Modem nutzen und mit PPoE die Einwahl vom Mac nutzen.
Geht nicht wegen Entertain.
- Dein Anbieter sperrt. Dann braucht dessen Hotline einen dezenten Tritt in den Allerwertesten
Erst dachte ich beim lesen, kann ja nicht sein, weil ein Neustart des Speedport den Fehler behebt aber ich bekomme ja auch eine neue IP. Auf welcher Basis sperrt denn die Telekom? IP oder Anschluss / Anmeldedaten?
0
blubblablax
blubblablax14.01.1514:58
Ich hätte noch etwas weiter oben mit Lesen beginnen sollen... Das Problem ist wohl nicht nur der Versand von EMail. Mal schauen. Ich würde mit dem Troubleshooting ganz klassisch beginnen.

Wenn es nach dem Reboot des Routers (ich würde vermuten, auch nach einem Re-Connect, was aber zu prüfen wäre) kurz funktioniert, dann wäre als erstes ein "traceroute" hilfreich. Beispiel:
traceroute mein.mailserver.de
Sofern der Server und alle Hops auf dem Wege nicht gerade ICMP filtern (heute gern genutzte Unart), dann spuckt Traceroute den gesamten Weg aus (Gegenvergleich mit traceroute zu www.google.de).

Den Vorgang solltest Du wiederholen, sobald das Ganze wieder hakt. Damit kannst Du erkennen, an welchem Punkt die Pakete blockiert werden. Wenn wir das wissen, lässt sich die Diskussion weiter zu bringen.

Eine ausgangsseitige adaptive Sperre hat der Speedport 921 nicht. Mögliche Ursachen sehe ich bei der Telekom und im Server selbst bzw. einer möglicherweise vorgelagerten Firewall des Hosters. Sehr beliebt sind im solventen kommerziellen Bereich Geräte wie die Tipping Point (Hardware-Firewall mit FPGA und ellenlangen Signaturen) oder Monster wie die Palo Alto als Filterlösungen.

Wir können später auch gern noch im Bereich "Fragmentierung" schauen, ob sich da etwas tut.
„|-o-| <o> |-o-| ...The force is strong with this one...“
0
jogoto14.01.1516:24
blubblablax
Sofern der Server und alle Hops auf dem Wege nicht gerade ICMP filtern ...
Das weiß ich noch vom letzten Problem, traceroute funktioniert nur bis zum Hoster aber nicht bis zum Server.
Den Vorgang solltest Du wiederholen, sobald das Ganze wieder hakt. Damit kannst Du erkennen, an welchem Punkt die Pakete blockiert werden. Wenn wir das wissen, lässt sich die Diskussion weiter zu bringen.
Das ist eine sehr gute Idee. Dazu muss ich aber erst wieder das Szenario herstellen, das zur Sperre geführt hat. Da bin ich auch schon auf der Spur und kann es mit ziemlicher Sicherheit provozieren.
Eine ausgangsseitige adaptive Sperre hat der Speedport 921 nicht.
Den Teilen traue ich mittlerweile alles zu. Du glaubst nicht, was mir Telekomtechniker schon alles erzählt haben, was technisch anscheinend gar nicht sein kann und es offensichtlich trotzdem passiert.
Mögliche Ursachen sehe ich bei der Telekom und im Server selbst bzw. einer möglicherweise vorgelagerten Firewall des Hosters. Sehr beliebt sind im solventen kommerziellen Bereich Geräte wie die Tipping Point (Hardware-Firewall mit FPGA und ellenlangen Signaturen) oder Monster wie die Palo Alto als Filterlösungen.
Im Server selbst hab ich blöder Weise gar nicht nachgeschaut, da ich ihn ja nicht erreichen konnte. Muss mal prüfen, ob der bei einer Sperre auch Port 80 sperrt. Das wäre natürlich das Naheliegenste!
Danke für den vielen Input! Manchmal ist man halt so auf eine Idee fixiert, dass man den Wald vor lauter Bäumen nicht sieht.
0
MikeMuc14.01.1517:59
Hatten wir schon DNS? Auch mal testen ob bloß www.xxx.zzz nicht geht oder auch sofern bekannt ,it fester Ziel-IP gestsperrt wird.
0

Kommentieren

Diese Diskussion ist bereits mehr als 3 Monate alt und kann daher nicht mehr kommentiert werden.