Fritz!Box, IPSec & GrapheneOS

Moin
mit einer Fritz!Box 7590 ax mit der derzeit aktuellen Laborversion 7.39-101547 BETA und einem Pixel 6 mit GrapheneOS hatte ich die unterschiedlichsten Fehler bei der erstellung einer VPN-Verbindung:

  • Verbindung wird aufgebaut, keine Daten fließen
  • Verbindung läßt sich über Mobil nicht aufbauen
  • Verbindung im WLAN ok, nach ein paar Minuten fließen keine Daten mehr
  • Verbindung mobil mit IP6 Funktioniert

Und wenn ich dann meinte den Fehler gefunden zuhaben, konnte ich ihn nicht mehr genauso reproduzieren.
Schlussendlich habe ich durch lesen zwei Fehler identifiziert.
In der Beschreibung der Labor Informationen zur FB7590, welche schon eine neuere Laborversion als meine FB hat, steht:

  • Behoben VPN Verbindungen zu Android-Geräten über IPSec brachen unter Umständen nach einigen Minuten ab

Das erklärt den einen Fehler.

Nun habe ich gerade in der GrapheneOS Community #grapheneos:grapheneos.org gelesen, das Android 13 beim Beenden einer IPSec Verbindung dies nicht an den VPN Server meldet. Das habe ich nachstellen können.
Ist das jetzt ein Android oder GOS Fehler?

Ich hatte es also mit verschiedenen Fehlern zu tun. Als erstes habe ich nun meine zum Testen zusätzlich erstellte IPSec Verbindung wieder gelöscht, denn die konnte keine Verbindung aufbauen, wenn die erste nicht richtig geschlossen wurde.
Schlußendlich kann ich nun eine VPN-Verbindung aufbauen, mit und ohne IP6. Manchmal stoppt diese wegen dem Fritzbox Fehler, dann wieder starten.
Wenn man eine VPN-Verbindung auf dem Pixel schließt und eine andere, zum gleichen VPN-Server, öffnen will, dann muß diese dort manuell geschlossen werden oder man wartet den IPSec timeout ab.

Versuch es mal damit: Android 12: Fritz!Box-VPN unterstützt aktuell noch kein IKEv2

Ausschnitt:

Es gibt allerdings auch eine Lösung für das Problem: Einfach den APN anpassen. Bei mir hat es ausgereicht den APN-Eintrag von internet.v6.telekom auf internet.telekom anzupassen.

Langfristig, und sobald unterstützt von der Fritz!Box, solltest du auf WireGuard umstellen.

Ich habe es eben nochmal kontrolliert, das IP6 Problem mit dem aktuellen GOS TP1A.221105.002.2022120300 ist nicht mehr vorhanden. Mein APN Eintrag steht auf internet.v6.telekom. Bleibt nur noch der Fehler, das die VPN Verbindung nicht geschlossen wird.

Und warum sollte man auf wireguard wechseln, wenn es doch das eingebaute IPSec IKEv2 gibt?

WireGuard ist einfacher, stabiler und vor allem schneller.

Prinzipiell schneller?
Zwischen F!B und Pixel ist kein Unterschied spürbar.

Artikel auf heise: Beta-Firmware für Fritzbox 7590: Krasse VPN-Beschleunigung mit WireGuard.

Es gab auch bei heise+/heise Magazin weitere, aktuellere Artikel. Diese untermauern die Ergebnisse nochmal.

Nutze seit Release der Stabile Version WiregGuard auf der Fritzbox.
Ich bin begeistert wie einfach und schnell der Dienst funktioniert!
Bis jetzt problemlos auf 2 Andoird Geräten.

Keine erkennbare Verlangsamung und beide Handys nun über Pi-Hole gefiltert.
Und die NAS wird lokal angesprochen.

Muss nur noch Testen ob auch im Fremden W-Lan (der Familie) auch der VPN greift.

Aber schon jetzt eine klare Empfehlung!