Skip to content
View in the app

A better way to browse. Learn more.

Unraid

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Fritzbox und NGINX Reverse Proxy - kein Zugriff aus dem Heimnetz?

Featured Replies

Hallo zusammen,

 

ich habe den NGINX Reverse Proxy über die User Apps als Docker installiert (Unraid auf 192.168.178.100; NGINX per br0 auf 192.168.178.101).

Damit die Fritzbox den Proxy erkennt und ich Portfreigaben erstellen kann, habe ich das Docker-Netzwerk auf macvlan umgestellt.

In der Fritzbox habe ich die Ports 80 und 443 für den NGINX Proxy freigegeben. Die Fritzbox ist eine 6690 Kabel-Box (eigenes Gerät, Netz von Vodafonde West, Dual Stack ist freigeschaltet. DDNS habe ich über DuckDNS direkt in der Fritzbox eingerichtet.

 

Nun folgendes Problem: Wenn ich von außen auf meine Dienste zugreifen will, dann funktioniert alles wie es soll (also feeds.username.duckdns... landet auf meinem FreshRSS). Wenn dich die gleiche URL aber vom Heimnetz aus aufrufe, dann lande ich auf der Fritzbox-Login-Seite.

In den Netzwerk-Einstellungen habe ich alle externen Domains in die Rebind-Schutz-Liste eingetragen (also username.duckdns....; feeds.username.duckdns...; usw.)

 

Kurzum: Jemand eine Idee wo mein Fehler liegt? Da die Fritten im deutschsprachigen Raum ja weit verbreitet sind, hoffe ich mal, dass jemand schon mal ähnliche Probleme hatte.

 

Danke schonmal :)

Solved by Slotherus

46 minutes ago, Slotherus said:

Wenn dich die gleiche URL aber vom Heimnetz aus aufrufe, dann lande ich auf der Fritzbox-Login-Seite.

In den Netzwerk-Einstellungen habe ich alle externen Domains in die Rebind-Schutz-Liste eingetragen (also username.duckdns....; feeds.username.duckdns...; usw.)

Habe keine Fritz, aber NAT-Loopback bzw hairpin-NAAT sollte eigentlich so gehen: https://avm.de/service/wissensdatenbank/dok/FRITZ-Box-7362-SL/663_DNS-Auflosung-privater-IP-Adressen-nicht-moglich/ Hast Du das alles wirklich so gemacht?

 

Edit: prüfe mal, ob die Fritz Deine Domain dauf die öffentliche IP auflöst?

Dann musst Du natürlich im lokalen DNS dafür noch einen Eintrag mit der Heimnetz-IP machen...weiss aber nicht, ob die Fritz sowas kann.

Edited by Ford Prefect

  • Author
35 minutes ago, Pete0 said:

Ich habe das gleiche Problem. Bis heute keine Lösung gefunden. Passiert jedoch nur, wenn DNS zu einer IPv6 auflöst.

 

https://forums.unraid.net/topic/135125-fritzbox-verhindert-plötzlich-zugriff-auf-docker-innerhalb-des-netzwerkes/

 

Ich glaube mein Fall ist bisschen anders. Der Eintrag im Rebind-Schutz funktioniert. Wenn der fehlt, dann kommt ja die Rebind-Fehlermeldung.

Ich lande jedoch immer auf der Login-Seite der Fritte, wenn ich aus dem Heimnetz versuche, die externe Domain aufzurufen.

 

1 hour ago, Ford Prefect said:

Habe keine Fritz, aber NAT-Loopback bzw hairpin-NAAT sollte eigentlich so gehen: https://avm.de/service/wissensdatenbank/dok/FRITZ-Box-7362-SL/663_DNS-Auflosung-privater-IP-Adressen-nicht-moglich/ Hast Du das alles wirklich so gemacht?

 

Edit: prüfe mal, ob die Fritz Deine Domain dauf die öffentliche IP auflöst?

Dann musst Du natürlich im lokalen DNS dafür noch einen Eintrag mit der Heimnetz-IP machen...weiss aber nicht, ob die Fritz sowas kann.

 

Mit Cloudflare-DNS das gleiche Problem, an der Auflösung liegt es also nicht.
Edit: Dachte erst es geht, hatte aber vergessen den VPN zum Testen wieder auszumachen.

Edited by Slotherus

3 minutes ago, Slotherus said:

Ich glaube mein Fall ist bisschen anders. Der Eintrag im Rebind-Schutz funktioniert. Wenn der fehlt, dann kommt ja die Rebind-Fehlermeldung.

Ich lande jedoch immer auf der Login-Seite der Fritte, wenn ich aus dem Heimnetz versuche, die externe Domain aufzurufen.

Ist bei mir auch so beim Nextcloud Container. Beim Jellyfin Container kommt jedoch nur die Melung, dass die angegebene Adresse unbekannt ist.

  • Community Expert
3 minutes ago, Slotherus said:

Ich glaube mein Fall ist bisschen anders. Der Eintrag im Rebind-Schutz funktioniert. Wenn der fehlt, dann kommt ja die Rebind-Fehlermeldung.

Ich lande jedoch immer auf der Login-Seite der Fritte, wenn ich aus dem Heimnetz versuche, die externe Domain aufzurufen.

Tut er ja offensichtlich nicht 🙂

 

Du willst ja gar nicht auf die Fritte, sondern zu 192.168.178.101, oder?

 

Rebind-Schutz kannst Du aus Deinem Gedächtnis speichern, der schützt nur die Oberfläche der Fritte und zeigt an, dass Du ein DNS Problem hast (sonst wärst Du ja gar nicht da )

 

  • Author
8 minutes ago, MAM59 said:

Tut er ja offensichtlich nicht 🙂

 

Aber würde der Rebind-Schutz greifen, dann würde ich ja nicht auf der Login-Seite sondern auf der Rebind-Warnmeldung landen, oder?

Edited by Slotherus

  • Community Expert
1 minute ago, Slotherus said:

Aber würde der Rebind-Schutz greifen, dann würde ich ja nicht auf der Login-Seite sondern auf der Rebind-Warnmeldung landen, oder?

Ja, aber das ist doch egal, da du ja eh nicht dahin willst.

 

2 minutes ago, Slotherus said:

Wie oben schon gesagt: Scheint eher beim Resolving durch die Fritzbox zu liegen. Mit Cloudflare als eingestelltem DNS geht es.

Also Fritten sind schon spezielle Spielzeuge, sie können viele Dinge einfach gar nicht. Z.B. können sie nicht die Bridgeadresse verarbeiten, da die Fritte intern immer über die MAC Adresse geht (und die ist ja bei beiden gleich).

Du wirst nicht umhinkommen, den NPM "richtig" zu installieren. Im Hostmode auf Adresse ...100. (Dafür musst Du aber vorher die UNRAID GUI auf andere Ports verschieben, denn im Hostmode sind die Port 80,81 und 443 fest verdrahtet)

 

naja, hier geht das immer, VF (West) Original 6591 oder meine 6660.

 

alles im br0 mode, lokale Auflösung wie gewollt, Thema Rebind Schutz ... muss ich nur für unraid.net, für den RP die Fritz an sich und HA nehmen, der Rest geht auch so oob ...

 

das auch mit CF DNS, duckdns und spdns domains ... ich tippe auch eher auf ipv6 Thema oder irgendwelche pihole und co Geschichten ...

  • Community Expert

ach, wir reden von Fritzbox & IP V6 ???

Ich denk, es geht um 192.168.x (also V4) Adressen?

Du solltest vielleicht mal erst Deine komplette Konfiguration offenlegen, oder sollen die potentiellen Antworter Knochenwerfen?

 

Allerdings, bei V6 und Fritte bin ich raus. Das ist so grausam, das kann man sich nicht antun. Da besorg Dir vorher lieber einen ordentlichen Router. (ich hab zwar hier auch ne ZwangsFritte von Vodafone, aber die darf hier nur V4 machen, V6 mach ich mir lieber selber über einen Tunnel)

 

  • Author
  • Solution

Des Rätsels Lösung:

Mit DuckDNS habe ich es nicht hinbekommen. Ich bin jetzt auf DynV6 umgestiegen und habe da für meine Subdomains dann jeweils die MAC des Reverse Proxy angegeben. Damit gehts.

 

Ich vermute es liegt daran dass anders als IPv4 ja nicht das ganze Netzwerk eine gemeinsame Adresse hat, sondern jedes Endgerät eine eigene IPv6 und die Fritte wusste bei Anfragen über v6 dann nicht, wohin sie umleiten soll. Ist zwar dämlich weil ja nur an einem Gerät die Ports freigeschaltet sind, aber scheinbar ist die Kiste nicht so klug.

 

Kurzum: Mit einer vollständigen IPv6 des Endgeräts funktioniert es bei mir jetzt.

 

Danke an alle für's mitdenken :)

 

2 hours ago, MAM59 said:

Du solltest vielleicht mal erst Deine komplette Konfiguration offenlegen, oder sollen die potentiellen Antworter Knochenwerfen?

Ich hab oben geschrieben, dass Dual Stack aktiv ist. ;) IPv6 ist für mich noch Neuland und in der Fritte selbst wird es ja auch eher nur immer am Rande behandelt, von daher habe ich das als Problemquelle wohl unterschätzt. Aber das Problem ist jetzt gelöst also von daher alles tutti.

Edited by Slotherus

  • 4 months later...
Quote

Kurzum: Mit einer vollständigen IPv6 des Endgeräts funktioniert es bei mir jetzt.

Wo genau hast du diese eingetragen und was hast du gemacht?

 

Ich habe das gleiche Problem und bekomme bitwarden intern aus dem WLAN einfach nicht ans laufen. Von außen aus dme Mobilfunknetz zugreifen funktioniert problemlos.

Edited by fictional-counterrevolution1830

  • 7 months later...

Hallo zusammen,

freut mich das ich nicht alleine bin.
Meine Docker Container erreiche ich von außen. Möchte Sie aber mit SSL ja verschlüsseln.
So, bin auch bei dynv6 nur irgendwie bekomme ich das ganze nicht zum laufen.

Hat jemand grob eine Anleitung? :(

 

Fehler: Hint: The Certificate Authority failed to download the temporary challenge files created by Certbot. Ensure that the listed domains serve their content from the provided --webroot-path/-w and that files created there can be downloaded from the internet.

Nur irgendwie kann er die Datei nicht laden, also muss bei mir eine Konfig noch das Problem sein.
Gruß Daniel - Hoffe jemand hat eine Lösung. :)

  • 1 month later...

Hey, also ich hab die Ursache gefunden. Es ist tastächlich IP v6. Wenn ihr aber euch sicher seit das ihr das nicht braucht könnt ihr das ganz einfach in der Fritz Box unter Internet->Zugangsdate->IPv6 einfach deaktivieren. Danach funktioniert alles über v4 und der zugriff auf die Domäne innerhalb des Netzwerks funktioniert.

  • 4 months later...

Hallo Zusammen!

 

Ich hab noch ein Verständnis Problem und wäre an einer Lösung interessiert, wo ich nicht IPv6 ausschalten muss. Gerade in Hinblick auf die Zukunft führt eh kein weg an IPv6 vorbei.

 

Kurz zu meiner Geschichte;

 

Ich bin kürzlich umgezogen und musste zwecks Verfügbarkeit sowohl das Medium als auch Ambieter wechseln. 

ALT Breitbandnetz und Pyur (Telecolumbus) 

NEU DSL Netz und Vodafone

Indem Zuge auch der Wechsel von einer Fritzbox 6591 auf Fritzbox 7590AX

Durch den Wechsel habe ich aber meine öffentliche IPv4 verloren, und vom neuen Anbieter nur eine private bekommen (CGNAT).

Nach einen Anruf bei Vodafone und ein paar Tage später erhielt ich aber zum Glück wieder eine Öffentliche Adresse. (Dual Stack)

 

Ich habe die Einstellungen der alten Fritzbox rausgeschrieben und sie auf die neue übertragen.

Seitdem habe ich das Problem, dass ich im lokalen Netzwerk nicht auf meine Nextcloud zugreifen kann Fehlermeldung "net::ERR_CERT_AUTHORITY_INVALID" , extern über Mobilfunknetz oder an einen anderen DSL Anschluss aber problemlos.

Das liegt daran, dass in der alten Fritzbox IPv6 für Kabel nicht aktiviert war, in der neuen aber schon. Klar könnte ich das jetzt einfach wieder deaktivieren, ist aber nicht Sinn und zweck wie ich finde.

Wenn ich die Domain in der Kommandozeile anpinge, bekomme ich sowohl lokal als auch extern die IPv6 der Fritzbox angezeigt. (Da IPv6 beim Verbindungsaufbau bevorzugt wird, ist dies korrekt, nur die Adresse passt noch nicht)

Was mich aber hier bereits wundert, warum trotz des falschen AAAA Record, der Zugriff von Außerhalb über die Domain funktioniert.🤷‍♂️

 

Also habe ich mich ein wenig in die Thematik IPv6 belesen... okay NAT gibt es hier nicht mehr und dementsprechend keine Portweiterleitungen mehr sondern nur noch Portfreigaben direkt für das jeweilige Geräte/Dienst/Docker.

Ich nutze den Docker NGINX Proxy Manager Official von @mgutt und hatte diesen bis jetzt auf "Custom : eth0"  mit der IP 192.168.188.10 und die Ports 80 und 443 in der Fritzbox geöffnet.

Da hier IPv6 nur vernünftig funktionieren soll, wenn dieser im Host Mode läuft, habe ich im ersten Step die Unraid Ports auf 5000 & 5001 geändert und anschließend NGINX auf HOST mode und die Portfreigabe 80 und 443 jetzt auf die Unraidmaschine in der Fritzbox geändert.

 

Nextcloud ist extern weiterhin erreichbar, dies ist schonmal ein gutes Zeichen.

Als DDNS Client nutze ich die Fritzbox und übermittle darüber die aktuelle IPv4 + IPv6 der Strato Domain.

Was bei IPv4 okay ist, funktioniert bei IPv6 nicht, da hierdurch die Adresse der Fritzbox, wir aber die IPv6 des NGINX Proxy Manager übermitteln wollen.

 

Also noch flux den Docker ddns-updater eingerichtet (ebenfalls im Host mode) und schwubbdiewupp habe ich die aktuelle IPV6 des Nginx Proxy Managers.

Soweit so gut.

 

Ab hier wird es für mich Strange und komme nicht weiter:

 

extern:

Rufe ich die IPv6 im Browser auf, lande ich auf den NGINX PM.

Führe ich ein ping der Domain durch, erhalte ich die IPv6 vom NGINX NPM aber keine Antwort sondern "Zielnetz nicht erreichbar"

Im Browser komme ich aber über die Domain auf meine Cloud.

 

 

lokal:

Rufe ich die IPv6 auf, erhalte ich in Chrome die Meldung "ERR_CONNECTION_TIMED_OUT"

Führe ich ein Ping der Domain durch, erhalte ich meine öffentliche IPv4 adresse und auch die Anwort.

Im Browser komme ich ebenfalls über die Domain auf meine Cloud.

 

Ich meine es funktioniert, aber wo habe ich ein Denkfehler. "Sauber" ist das irgendwie noch immer nicht.

 

 

 

 

  • Community Expert
4 hours ago, SidM said:

Als DDNS Client nutze ich die Fritzbox und übermittle darüber die aktuelle IPv4 + IPv6 der Strato Domain.

Da liegt der Hund begraben 😉

 

Du übermittelst damit die IpV6 Adresse von der Fritzbox und NICHT die, des Unraid Servers. Und da, wie Du ja schon weisst, kein NAT vorhanden ist, landen die Anfragen dann eben beim falschen Server.

 

Du musst auf Unraid (oder auf einer anderen Kiste) einen zusätzlichen DDNS Client installieren, der die UNRAID Adresse  (und Namen) verteilt. Besser auch die V4 Adresse, da die Fritzbox zu dumm ist, die Einträge zu trennen.

 

Also: bei Fritzbox Registrierung AUS, bei UNRAID AN (Skripte dafür findest Du reichlich).

 

Der Rest sieht mir korrekt aus.

 

(NB: Bei V6 muss sich also jeder Rechner selber registrieren, da in Deutschland ja meist dynamische Präfixe verteilt werden. Das ist lästig, aber machbar. Besser ist natürlich, man hat einen statischen Präfix, so dass man an einer Stelle ein Skript machen kann, dass für alle lokalen Server die Einträge übernimmt. Und da ich seit Jahren statische Adressen habe, kann ich Dir leider kein Beispielskript zeigen...)

Edited by MAM59

Hallo @MAM59

 

es war viel Text von mir, deswegen ist bestimmt die Info vorbei gegangen...

Direkt unter diesen Satz schrieb ich: 

On 11/6/2024 at 1:47 AM, SidM said:

 

Was bei IPv4 okay ist, funktioniert bei IPv6 nicht, da hierdurch die Adresse der Fritzbox, wir aber die IPv6 des NGINX Proxy Manager übermitteln wollen.

 

Also noch flux den Docker ddns-updater eingerichtet (ebenfalls im Host mode) und schwubbdiewupp habe ich die aktuelle IPV6 des Nginx Proxy Managers.

Soweit so gut.

 

 

Ich hab also die aktuelle IPv6 von Nginx Proxy Manager (auch die aktuelle öffentliche IPv4), dies bestätigt auch Nslookup.io wenn ich meine Domain eingebe.

 

Aber folgendes Fehlerbild:

 

Aufruf extern (DSL Anschluss mit Dual Stack):

 

- ping auf meine Domain gibt die öffentliche IPv4 als auch die Standart Antwort zurück

- ping -6 gibt die IPv6 des NPM zurück, aber als Antwort "Zielhost nicht erreichbar." (oder auch "Ping-Anforderung konnte Host "meineDomain.de" nicht finden. Überprüfen Sie den        Namen, und versuchen Sie es erneut.")

- ping -4 auf meine Domain gibt die öffentliche IPv4 zurück als auch die Standard Antwort zurück

- gebe ich die IPv6 direkt in Browser ein (http://[IPv6] lande ich auf der "Gratulations Website" vom NPM 

 

 

Aufruf intern (DSL Anschluss ebenfalls Dual Stack):

 

- ping auf meine Domain gibt die öffentliche IPv4 als auch die Standart Antwort zurück

- ping -6 gibt die IPv6 des NPM zurück, aber als Antwort "Zielhost nicht erreichbar." 

- ping -4 auf meine Domain gibt die öffentliche IPv4 zurück als auch die Standard Antwort zurück

- gebe ich die IPv6 direkt in Browser ein (http://[IPv6]  erhalte ich "Die Website ist nicht erreichbar" "ERR_CONNECTION_TIMED_OUT"

 

Ich habe es sowohl mit als auch ohne Eintrag der Domain im DNS Rebind Schutz der fritzbox versucht. Dies hat keine Auswirkung.

Edited by SidM

  • Community Expert

machma "tracert -6 <deineDomänenUnraid>" im LAN (von einer Windows Kiste aus) bzw "traceroute -6 <deinedomäneunraid>" von Linux aus

 

sollte im idealfalle eine kurze Antwort wie


C:\Users\mam>tracert -6 f

Routenverfolgung zu F.XXX.de [2001:470:XXXX:1::4]
über maximal 30 Hops:

  1    <1 ms    <1 ms    <1 ms  F.XXX.De [2001:470:XXXX:1::4]

Ablaufverfolgung beendet.

geben

 

Lokal:

C:\Users\SidM>tracert -6 meineDomain.de

Routenverfolgung zu meineDomain.de [2a00:1f:4d40:xxxx:b62e:99ff:fea8:abb5]
über maximal 30 Hops:

  1  Zielhost nicht erreichbar.

Ablaufverfolgung beendet.

 

Extern:

C:\Users\pierr>tracert -6 MeineDomain.de
Der Zielname MeineDomain.de konnte nicht aufgelöst werden.

 

Das hatte ich vorher schon mal probiert. Für mich klingt das nach einen DNS Problem. 

Der AAAA Record verweist aber auf die korrekte IPv6 von Unraid bzw. NPM.

 

Wobei dies auf den externen zugriff zutritt, lokal aber noch etwas anderes sein muss, da ich hier über die direkte Eingabe der IPv6 erst gar nicht auf den NPM komme.

  • Community Expert

ja, das sieht finster aus...

Teil 1 ist vordringlich zu bekämpfen, sonst kann Teil 2 ja auch nicht klappen.

Also guckst Du in Firewalls, Portfreigaben, usw. Auch in den Dockereinstellungen (geht der Ping/traceroute VON Unraid ZUM NPM?)

 

 

 

 

Ping von Unraid zu NPM ? Ähm ja das funktioniert, was aber verwunderlich wäre, da Unraid und NPM die gleiche IP haben (Hostmode)

 

Ich glaube den Fehler gefunden zu haben:

 

Ich nutze Macvlan da ich als Router eine Fritzbox habe. Unter Docker ist "Host-Zugang zu benutzerdefinierten Netzwerken" aktiviert und in den Netzwerkeinstellungen "Netzwerkbrückung aktivieren" auf Nein eingestellt. So wird es auch hier beschrieben. Ich bin auf der Version 6.12.6

 

In der Fritzbox Netzwerkgeräteübersicht habe ich 2 Einträge von Unraid aber mit unterschiedlicher Macadresse. Beide verweisen auf die gleiche IPv4. 

Nun ist es auch so, dass ebenso beide Macadressen auf die gleiche IPv6 verweisen und das wird vermutlich der Knackpunkt sein?

 

Der AAAA Record weist auf die korrekte IP hin aber die Fritzbox weiß nun nicht, wenn die Anfrage kommt, auf welche Macadresse der Traffic landen soll.

 

Denn wenn ich den AAAA Record wieder über die Fritz aktualisieren lasse und dann wieder mit ping -6 oder tracert -6 teste, kommen antworten und die Ablaufverfolgung von tracert wird erfolgreich beendet. (local 1 Hop, extern 14 Hops)

 

 

1 hour ago, SidM said:

wird es auch hier beschrieben. Ich bin auf der Version 6.12.6

Seit 6.12.12 erledigt ... Update ...

 

1 hour ago, SidM said:

habe ich 2 Einträge von Unraid aber mit unterschiedlicher Macadresse. Beide verweisen auf die gleiche IPv4. 

Das ist normal bei aktiviertem Host access, entweder, oder, ...

  • Community Expert
37 minutes ago, alturismo said:

Seit 6.12.12 erledigt ... Update ...

Tscha... sieht echt nach Eigentor aus...

Ich weiß nicht welche Änderung konkret für mich mit diesen Update zutrifft, ich schätze aber dies "fix routing when "host access" is enabled"

 

Ich hab das Update auf 6.12.13 gemacht, aber das Problem bleibt... 

 

edit:

Hab jetzt noch die Netzwerkbrücke aktiviert und nun geht sowohl ping als auch tracert. 

Cool, damit habe ist jetzt meine Nextcloud unter IPv4 und IPv6 erreichbar egal aus welchen Netz!

 

Danke @alturismo und @MAM59 🍻

 

Für mich noch zum Verständnis:

Das heißt, dass durch die Konstellation Version 6.12.6 + aktivierten Hostzugang + deaktivierter Netzwerkbrücke, es über eine VM unter Unraid nie funktionieren konnte.

Wenn ich den Test im lokalen Netz aber mit einem anderen Clienten/Rechner als Unraid durchgeführt hätte, hätte es auch ohne das Update und Umstellung funktioniert?

Edited by SidM

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

Account

Navigation

Search

Search

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.