Beantwoord

Externe IP alleen van binnen KPN netwerk bereikbaar, niet van buiten

  • 8 September 2022
  • 26 reacties
  • 409 keer bekeken

Ik draai thuis een Synology met enkele diensten erop. Vroeger bij Telfort was dit geen probleem, mijn externe IP was gewoon bereikbaar, ook via 4G op mijn telefoon, vanuit de netwerk van mijn werkgever, etc.

Sinds de verhuizing naar KPN lukt dat niet meer. Binnen de KPN netwerk lijkt het als of de externe adress werkt (met portforwarding voor port 80 en 443). Maar daadwerkelijk werkt dat alleen binnen KPN. Van buiten is de IP niet bereikbaar.

 

Weet er iemand een oplossing voor? Moet ik de support bellen?

icon

Beste antwoord door wjb 8 September 2022, 16:42

Bekijk origineel

Dit topic is gesloten. Staat je antwoord hier niet bij, gebruik dan de zoekfunctie van de Community of stel je vraag in een nieuw topic.

26 reacties

Dat zou gewoon moeten werken als je de port forwards goed hebt ingesteld op de experiabox.

Uiteraard kun je ook de firewall van de Synology even checken of daar  niet een regel in staat die de toegang beperkt tot een IP range, of dat je op een blacklist staat.

 

waarom heb je zowel 80 als 443 open? als je 443 gebruikt met HTTPS zou dat in de meeste gevallen genoeg moeten zijn.

Reputatie 7

waarom heb je zowel 80 als 443 open? als je 443 gebruikt met HTTPS zou dat in de meeste gevallen genoeg moeten zijn.

Als je een webserver op die Synology draait en Let’s Encrypt gebruikt voor het SSL certificaat dan zal je ook TCP poort 80 naar die Synology moeten forwarden. Die wordt immers gebruikt voor het vernieuwen van het SSL certificaat.

Daarnaast is het gebruikelijk om een webserver sowieso op TCP poort 80 (http) beschikbaar te stellen en automatisch over te schakelen naar https.

let’s encrypt is idd. de rede voor port 80.

firewall op synology kan niet het probleem zijn omdat ik, zolang ik via mijn Wifi in het KPN netwerk ben, mijn netwerk gewoon via de externe IP (begint met 86.) kan bereiken. Ports 80 en 443 zijn dan bereikbaar. Het forwarding is dus wel goed ingesteld.

Zodra ik het van de servers van mijn bedrijf of de 4G van mijn telefoon probeer zijn dezelfde ports op dezelfde externe IP niet meer toegangelijk.

tenzij de Syno firewall een ip range beperking heeft op land, of …. 

Er is zowiezo wel iets raars aan de hand, normaliter is er een loopback beveiliging die voorkomt dat je vanuit je eigen netwerk via het externe IP adres je netwerkt kunt benaderen.

werkt quickconnect wel?

Reputatie 7

Er is zowiezo wel iets raars aan de hand, normaliter is er een loopback beveiliging die voorkomt dat je vanuit je eigen netwerk via het externe IP adres je netwerkt kunt benaderen.

Op de Experia/KPN Box hoort de NAT loopback gewoon te werken en dus moet je vanuit het thuisnetwerk gewoon via het publieke IP adres services op je eigen thuisnetwerk kunnen benaderen.

Reputatie 7

firewall op synology kan niet het probleem zijn omdat ik, zolang ik via mijn Wifi in het KPN netwerk ben, mijn netwerk gewoon via de externe IP (begint met 86.) kan bereiken. Ports 80 en 443 zijn dan bereikbaar. Het forwarding is dus wel goed ingesteld.

Kan je eens een screenshot plaatsen van de port-forwardings die je op de Experia/KPN Box gemaakt hebt?

de syno firewall is niet eens ingeschakelt.

 

Er is zowiezo wel iets raars aan de hand, normaliter is er een loopback beveiliging die voorkomt dat je vanuit je eigen netwerk via het externe IP adres je netwerkt kunt benaderen.

en waar wordt zoiets ingesteld? is dat een functie van mijn router of doet dat de netwerkbeheerder?

 

werkt quickconnect wel?

quickconnect werkt

 

Net met support gebeld. Ze habben niet de juiste kennis om dit op te lossen. Ik zou het even in een KPN XL winkel proberen. Heel eerlijk van de medewerker maar volgens mij kan zoiets niet bij een internet provider. Ik zou wel verwachten naar de 2nd line support doorgestuurd te worden en niet naar een fysieke winkel.

 

 

Als quickconnect van buiten naar binnen kan, dan werkt de verbinding in elk geval wel.

De NAT loopback  is een router ding, niet relevant, Ik heb net van WJB geleerd dat dit bij de experiabox blijkbaar toegestaan is, hoewel het voor mij niet duidelijk is (heb zelf geen experiabox) of de verbinding dan via een dns server van kpn loopt of dat de router het zelf intern routeert (dat zou kunnen verklaren waarom het intern wel werkt).

De helpdesk gaat je inderdaad niet helpen, tenzij je de betaalde kpn support hebt.

Met de forward in de Experia kan ik je in elk geval niet verder helpen.

Los van je probleem, maar mogelijk ter voorkoming van een nieuw probleem: Geen firewall ingeschakeld? in de Synology, en deze dan aan het internet hangen, dat is onveilig en voor mij onbestaanbaar, wachten op het moment dat je gehackt wordt in mijn nederige opinie.

hoewel het voor mij niet duidelijk is (heb zelf geen experiabox) of de verbinding dan via een dns server van kpn loopt of dat de router het zelf intern routeert (dat zou kunnen verklaren waarom het intern wel werkt).

DNS speelt denk ik geen rol als je het puur over IP addressen hebt. De router weet de externe IP dus het zou kunnen dat die dat routeert.

 

Ik heb nog net ontdekt dat ik de “external host” niet hoef aan te geven maar. Het forwarding ziet er nu zo uit:

Maar dat schilt helaas ook niet. Het blijft van binnen bereikbaar en van buiten niet.

 

Hoe doet quickconnect het precies? Welke address gebruiken ze? Kan ik dat ergens zien?

Via 4g net deze test gedraait:
 

nmap -p1-1024 -Pn <externe IP>

resultaat:

All 1024 scanned ports on XXX.fixed.kpn.net (<externe IP>) are filtered

 

Reputatie 7

 

Dat dacht ik al, een V12.

Door bij External Host jouw publieke IP adres in te vullen is die rule alleen geldig vanaf dat IP adres en vanaf geen enkel ander IP adres.

Laat de External Host leeg, er wordt dan een sterretje getoond.

 

Dat dacht ik al, een V12.

Door bij External Host jouw publieke IP adres in te vullen is die rule alleen geldig vanaf dat IP adres en vanaf geen enkel ander IP adres.

Laat de External Host leeg, er wordt dan een sterretje getoond.

Die idee had ik ook al, zie mijn post boven. Het werkt helaas ook niet met een sterretje.

 

 

Ik wilde net nog een keer naar de instellingen van de router kijken maar ik kom niet meer binnen omdat “het wachtwoord unjuist” is. Ik gebruik lastpass dus ik weet zeker dat mijn wachtwoord juist is. Maar soms werkt het gewoon niet.

Ik vind het echt indrukwekkend dat je als bedrijf zelf zo iets als een loginscherm van een router verandert in iets wat niet 100% werkt. De laatste keer moest ik de router resetten toen dit gebeurd was. Als dat nu nog een keer zo is dan ben ik klaar met de v12. Dan koop ik mijn eigen router en beheer die ook zelf.

Dat is een stap die veel  gebruikers nemen als ze er met de experiabox niet uitkomen. Op het forum staat een lange post over eigen modem/ routers. 
Ikzelf ben na xs4all bij Fritz gebleven, en dat beval me prima.

Bedankt voor de antwoorden. Ik wacht nog een half jaar tot dat we glasvezel krijgen en dan stap ik over naar freedom en hun fritzbox. het heeft gelukkig alles geen haast

Reputatie 7

Bedankt voor de antwoorden. Ik wacht nog een half jaar tot dat we glasvezel krijgen en dan stap ik over naar freedom en hun fritzbox. het heeft gelukkig alles geen haast

Waarom zou je overstappen naar verreweg de duurste provider van Nederland?

Bedankt voor de antwoorden. Ik wacht nog een half jaar tot dat we glasvezel krijgen en dan stap ik over naar freedom en hun fritzbox. het heeft gelukkig alles geen haast

Waarom zou je overstappen naar verreweg de duurste provider van Nederland?

Ik zie nu pas dat glasvezel van freedom twee keer zo duur is als DSL. Dat is jammer. Ik moet er nog meer onderzoek naar doen maar KPN lijkt me niet de juiste keuze voor mij te zijn.

Reputatie 7

Ik moet er nog meer onderzoek naar doen maar KPN lijkt me niet de juiste keuze voor mij te zijn.

Waarom niet, puur vanwege het feit dat je nu even tegen een kleine onvolkomenheid aanloopt?

Persoonlijk ben ik van mening dat KPN voor Internet en televisie tot de koplopers behoort van de providers in Nederland, net zo als T-Mobile mijns inziens te koploper is in mobiele telefonie.

Ik moet er nog meer onderzoek naar doen maar KPN lijkt me niet de juiste keuze voor mij te zijn.

Waarom niet, puur vanwege het feit dat je nu even tegen een kleine onvolkomenheid aanloopt?

Persoonlijk ben ik van mening dat KPN voor Internet en televisie tot de koplopers behoort van de providers in Nederland, net zo als T-Mobile mijns inziens te koploper is in mobiele telefonie.

ik vind de feit dat ik soms gewoon niet in mijn router kan inloggen al voldoende. ja, ik kan naar fritzbox + support plus overstappen. En misschien werkt het dan en misschien zijn de 5 Euro per maand een fair deal maar het voelt toch een beetje fout voor mij, aangezien ik als telfort klant een werkende router en een werkende externe IP had. Wat ik ook verwacht.

Reputatie 7

ik vind de feit dat ik soms gewoon niet in mijn router kan inloggen al voldoende. ja, ik kan naar fritzbox + support plus overstappen. En misschien werkt het dan en misschien zijn de 5 Euro per maand een fair deal maar het voelt toch een beetje fout voor mij, aangezien ik als telfort klant een werkende router en een werkende externe IP had. Wat ik ook verwacht.

Jouw huidige IP adres is uiteraard ook gewoon van buitenaf te bereiken, dat is geen enkel probleem.

Op de V12 kan tegelijkertijd vanaf één plek ingelogd worden. Als die sessie niet afgesloten is (uigelogd is) dan zal je een kwartier (dacht ik) moeten wachten alvorens je weer kunt inloggen. Om daar nu moeilijk over te doen wetende dat je toch vrijwel nooit op de router hoeft te zijn vind ik een beetje ver gaan. 

ik vind de feit dat ik soms gewoon niet in mijn router kan inloggen al voldoende. ja, ik kan naar fritzbox + support plus overstappen. En misschien werkt het dan en misschien zijn de 5 Euro per maand een fair deal maar het voelt toch een beetje fout voor mij, aangezien ik als telfort klant een werkende router en een werkende externe IP had. Wat ik ook verwacht.

Jouw huidige IP adres is uiteraard ook gewoon van buitenaf te bereiken, dat is geen enkel probleem.

 

Misschien heb ik de uitleg eerder gemist, maar als die IP adres bereikbaar is, waarom is dan via 4G mijn port 80 niet bereikbaar? Ik heb als externe host nu wel het sterretje ingesteld.

Reputatie 7

Misschien heb ik de uitleg eerder gemist, maar als die IP adres bereikbaar is, waarom is dan via 4G mijn port 80 niet bereikbaar? Ik heb als externe host nu wel het sterretje ingesteld.

Is TCP poort 80 wel bereikbaar vanaf een ander (wifi) netwerk. Bijvoorbeeld bij de buren of vrienden?

Welke APN gebruik je op jouw telefoon?

Hmmm. Misschien is de 4G test niet zo belangrijk als ik dacht. Ik kan via telnet nog steeds niet port 80 via 4G bereiken, maar https://letsdebug.net zegt nu dat er geen problemen meer zijn en het was nu mogelijk om een certificaat van letsencrypt te krijgen. Dus blijkt die toch open te zijn. Ik ga het later nog via de server van mijn bedrijf checken.

Als het nu toch het sterretje was dan snap ik niet waarom dat gisteren tijdens mijn tests niet meteen werkte. Verder heb ik niks verandert. Normaliter zijn veranderingen aan de port forwards meteen zichtbaar.

In ieder geval is mijn primaire probleem nu opgelost. Bedankt nog een keer voor de antwoorden.

oh nee, ik heb gisteren de instelling met het sterretje alleen met 4G gestest. En dat is blijkbaar geen goeie test, daarom heb ik niet gezien dat dit de oplossing was. Nu is het helder voor mij.