Page 4 of 16

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 09:24
by Jolinar
24unix wrote: Thu 19. May 2022, 09:15 ICMP Ping solltest Du auf jeden Fall in der Firewall freigeben, besonders für IPv6.
ICMP wird auf seiner Maschine selbst nicht geblockt.
IPv6 wird komplett geblockt, deswegen ja auch meine Vermutung, daß noch eine Anbieterfirewall dazwischen hängt. Allerdings war ich bei seinem Hoster noch nie Kunde, weshalb ich da nicht viel zu sagen kann :?

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 09:38
by 24unix
Jolinar wrote: Thu 19. May 2022, 09:24
24unix wrote: Thu 19. May 2022, 09:15 ICMP Ping solltest Du auf jeden Fall in der Firewall freigeben, besonders für IPv6.
ICMP wird auf seiner Maschine selbst nicht geblockt.
IPv6 wird komplett geblockt, deswegen ja auch meine Vermutung, daß noch eine Anbieterfirewall dazwischen hängt. Allerdings war ich bei seinem Hoster noch nie Kunde, weshalb ich da nicht viel zu sagen kann :?
Ich meine die Firewall beim Provider.

Da muss ja eine Möglichkeit sein:
In der IONOS Cloud-Infrastruktur befinden sich alle Server hinter einen externen Hardware-Firewall. Diese können Sie über Ihr Cloud Panel mithilfe von Regelsätzen konfigurieren.
Ich habe für meinen dritten NS einen vServer bei IONOS, so sieht die /etc/network/interfaces so aus:

Code: Select all

cat /etc/network/interfaces
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo ens192
iface lo inet loopback

# The primary network interface
allow-hotplug ens192
iface ens192 inet dhcp
iface ens192 inet6 manual
      pre-up sleep 5
      up dhclient -6 -nw -v ens192
      down dhclient -6 -r -v ens192
Damit holt er sich auch stumpf die ::1 für das /64.

Auf den anderen Kisten habe ich predicitble names mit MAC-Komponenten in der IP.


So sieht die Firewall(der Paketfilter) bei IONOS aus:
ionos.png
Edit: Und das ist die NetzwerkConfig:
ionosip.png

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 09:47
by Jolinar
Wenn ich den Screenshot der Firewall Richtlinien richtig interpretiere, scheint es ja möglich, die externe FW komplett abschalten zu können. Da er ja sowieso eine eigene Firewall auf seiner Maschine aktiv hat, wäre das doch dann vermutlich die einfachste Option...

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 09:51
by Jolinar

Ich hab den Thread mal nach Fehler und Probleme verschoben, dort paßt er im Moment vermutlich besser rein.

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 10:08
by goldene-zeiten
Meine Einstellungen in im Cloud Panel von Ionos sind deinen gleich. Allerdings muss die /etc/network/interfaces bei Cloud Servern wohl anders sein als bei vServern. so jedenfalls die Anleitung. Aber die Firewall von Ionos komplett auszuschalten, wäre wohl der beste Weg. Doch wie geht das? Weil dann könnte ich auch den ganzen anderen Rest austesten.

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 10:17
by 24unix
goldene-zeiten wrote: Thu 19. May 2022, 10:08 Meine Einstellungen in im Cloud Panel von Ionos sind deinen gleich. Allerdings muss die /etc/network/interfaces bei Cloud Servern wohl anders sein als bei vServern. so jedenfalls die Anleitung. Aber die Firewall von Ionos komplett auszuschalten, wäre wohl der beste Weg. Doch wie geht das? Weil dann könnte ich auch den ganzen anderen Rest austesten.
Du könntest "löschen" probieren, ich habe es aber nicht getestet.
Reducted-firewall.png

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:25
by goldene-zeiten
Also Ping müsste jetzt erreichbar sein für v4 und v6. Habe dies in der Firewall eingestellt. Aber angeblich läuft laut Ionos der Traffic sowohl über v4 als auch v6?

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:30
by 24unix
goldene-zeiten wrote: Thu 19. May 2022, 11:25 Also Ping müsste jetzt erreichbar sein für v4 und v6. Habe dies in der Firewall eingestellt. Aber angeblich läuft laut Ionos der Traffic sowohl über v4 als auch v6?
V4 kann ich pingen, V6 nicht.
SMTP geht via V4, via V6 nicht.

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:32
by Jolinar
24unix wrote: Thu 19. May 2022, 11:30 V4 kann ich pingen, V6 nicht.
SMTP geht via V4, via V6 nicht.
Kann ich bestätigen

@TE:
Sicher, daß du die korrekte IPv6 verwendest...? :?

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:43
by goldene-zeiten
Die Frage ist nicht ganz unberechtigt. Aber ich meine ja:

IPv4-Adresse:
217.160.215.117

IPv6-Adresse:
2001:8d8:1800:86e3::1

So ist es im Cloud Panel von Ionos hinterlegt. Und so erscheint es auch auf der Übersichtsseite im Backend von KeyHelp.

Dann kann der Fehler doch nur noch in der /ect/network/interfaces liegen?

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:48
by 24unix
goldene-zeiten wrote: Thu 19. May 2022, 11:43 Die Frage ist nicht ganz unberechtigt. Aber ich meine ja:

IPv4-Adresse:
217.160.215.117

IPv6-Adresse:
2001:8d8:1800:86e3::1

So ist es im Cloud Panel von Ionos hinterlegt. Und so erscheint es auch auf der Übersichtsseite im Backend von KeyHelp.

Dann kann der Fehler doch nur noch in der /ect/network/interfaces liegen?
Deckt sich mit dem DNS eintrag.

Kannst Du via V6 rauspingen?

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:55
by goldene-zeiten

Code: Select all

root@hyperbrain:~# ping6 www.google.com
ping6: connect: Network is unreachable
root@hyperbrain:~# ping www.google.com
PING www.google.com (142.250.184.228) 56(84) bytes of data.
64 bytes from fra24s12-in-f4.1e100.net (142.250.184.228): icmp_seq=1 ttl=116 time=5.03 ms
64 bytes from fra24s12-in-f4.1e100.net (142.250.184.228): icmp_seq=2 ttl=116 time=4.95 ms
^C
--- www.google.com ping statistics ---
2 packets transmitted, 2 received, 0% packet loss, time 1001ms
rtt min/avg/max/mdev = 4.948/4.989/5.031/0.041 ms

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 11:59
by goldene-zeiten
Jolinar wrote: Wed 18. May 2022, 21:35
Tobi wrote: Wed 18. May 2022, 18:53 DNS technisch passt alles, ansonsten hätte das mit dem Zertifikat nicht geklappt.
Das trifft für die RR zu, die für den Webserver relevant sind (A und AAAA).

Bei den RR, die für einen reibungslosen Mailserverbetrieb notwendig sind, ist noch einiges nachzuarbeiten...
  • MX-RR ist okay
  • SPF-RR fehlt
  • DKIM-RR fehlt
  • PTR-RR (v4) ist vorhanden
  • PTR-RR (v6) fehlt
Desweiteren scheint es Probleme mit dem IPv6 Protokoll zu geben. AAAA-RR sind zwar im DNS vorhanden, der Mailserver ist über die zugewiesene IPv6 aber nicht erreichbar.

BTW:
Kann es sein, daß da noch eine Firewall dazwischen hängt, die Anfragen von außen blockiert? Weder die IPv4 noch die IPv6 lassen sich direkt anpingen.
SPF lässt AutoDNS als Eintrag gar nicht zu. Ich wollte statt TXT/A/u.ä. SPF setzen:
eheringe-regensburg.info. 3600 IN SPF "v=spf1 mx -all"

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 12:02
by 24unix
goldene-zeiten wrote: Thu 19. May 2022, 11:55 root@hyperbrain:~# ping6 www.google.com
ping6: connect: Network is unreachable
Da fehlt die Route aufs default GW.

Probiere mal meine /network/interfaces, dhclient sollte die Route automatisch setzen.

Re: SSL für Admin-Interface

Posted: Thu 19. May 2022, 12:03
by Jolinar
goldene-zeiten wrote: Thu 19. May 2022, 11:59 SPF lässt AutoDNS als Eintrag gar nicht zu. Ich wollte statt TXT/A/u.ä. SPF setzen:
eheringe-regensburg.info. 3600 IN SPF "v=spf1 mx -all"
SPF wird auch als TXT-RR gesetzt, also:

Code: Select all

eheringe-regensburg.info.  3600  IN  TXT "v=spf1 mx -all"