This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos Interface Konfiguration, Verständigungsproblem

Hi zusammen,

ich habe ein Konfigurationsproblem, wo ich auf dem Schlauch stehe. Folgende Ausgangslage :

Ich habe drei Netze zu konfigurieren, wovon zwei Netze mir aus dem Rechenzentrum zur Verfügung gestellt werden.

1. Netz

192.168.145.0/24

GW 192.168.145.1

Dieses Netz ist ein Transfernetz, dahinter stehen 40 andere Netze in einem VPN Netzwerk, die alle aufs Gateway vom RZ geroutet wurden, sprich auf die 192.168.145.1

 

2. Netz öffentliches Netz

öffentliches 24Bit Netzwerk

GW x.x.x.1 in diesem Netz

 

3. Netz mein eigenes Netzwerk

Hier habe ich im RZ ein privates Netzwerk 

192.168.22.0/24

GW 192.168.22.254

 

ich habe somit drei Netzwerkkabel die ich auf Interfaces der Sophos konfigurieren muss :)

Ziel ist es : 

1. Netz hat vollen Zugriff aufs 3. Netz

3. Netz geht ins Internet über 2. Netz

externe Zugriffe müssen auf dem 2. Netz auflaufen und dann auf 3. Netz geroutet werden

 

Ich habe grundsätzliche Konfigurationserfahrung mit UTM, fange also nicht bei null an. Nur diese Basiskonfiguration fällt mir schwer.

ich habe also bisher folgendes gemacht :

eth0 LAN Interface = Netzwerkinterface konfiguriert mit 192.168.22.254

eth1 VPN Interface = Netzwerkinterface konfiguriert mit 192.168.145.254 Default GW 192.168.145.1 (eben das GW des RZ wie oben beschrieben)

eth2 WAN Interface = Netzwerkinterface mit einer IP Adresse aus dem öffentlichen Netzwerk

 

mein Problem :

Ich komme erstens von extern nicht auf das WAN Interface. Das funktioniert, wenn ich das Default GW auf eth2 setze und zwar auf die x.x.x.1 vom RZ aus dem öffentlichen Netz

Dann geht aber das routing aus den 40 VPN Netzen nicht mehr.

 

Habe ich das Default GW wie oben beschrieben auf eth1 liegen, erreichen aber die 40 Netze nicht alle mein internes LAN, sprich eth0. Ich denke aber das dies meine Schuld sein muss, weil

wenn ich aus einem dieser 40 Netze schaue wie weit ich komme, erreiche ich 192.168.145.254 von eth1. Ich stehe also schon an meinem Interface, komme dann aber nicht auf eth0

Portfilterregeln kann ich als Fehler ausschliessen. Bin noch in der Konzeptphase und noch ANY ANY ALLOW konfiguriert.

 

Kann mir wer auf die Sprünge helfen, hab da keinen sonst den ich fragen kann, da RZ nix mit Sophos zutun hat, bin dort nur im Collocationbetrieb eingezogen.

Danke euch :)

Gruß

Thomas

 

 

 



This thread was automatically locked due to age.
Parents
  • Hallo Thomas,

    Erstmal herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    I'm confused about why you would add a default gateway to the 1. Netz instead of to the WAN interface.

    These are almost certainly routing issues, but there are some things you haven't told us:

    1. Is the Transfer Netz just a connection between the UTM and another device that is connected via VPN to the RZ?
    2. Should traffic pass between the 3. Netz and the 40 subnets in the RZ with requests going in both directions or only to the 3. Netz?
    3. Do you want the 40 subnets in the RZ to pass through the UTM to reach the Internet?  If so, should they use the UTM's Web Protection?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo Balfson,

     

    vielen Dank für Deine Antwort.

    Also Netz 1 ist bei mir ja WAN Interface, grundsätzlich wollte ich dies für den Internetzugriff als Default GW konfigurieren. Würdest Du das nicht so machen ?

    zu 1. Ja das Transfernetz ist ausschließlich für die Verbindung zu dem LANCOM Router gedacht, der wiederum die ganzen VPN's verwaltet.

    zu 2. 3. Netz drei sollte beidseitig sein. also ein und ausgehend in die 40 Subnetze.

    zu 3. Nein die Subnetze haben Split tunneling und gehen ausschließlich lokal ins Internet. Internetzugriff ist ausschließlich für RZ interne Netzwerk outgoing und incomming.

    Bin nun auch ein Stück weiter ;

    das die 40 Netze nicht alle gingen lag an der Software der LANCOM's. Die hatten nicht alle das weitere Routing in private Netze konfiguriert.

    Weiterhin habe ich jetzt zwar die Lösung erwirkt, bin mir aber nicht sicher ob dies "sauber" konfiguriert ist.

    Ich habe nun auf 1. Netz und 2. Netz das Default GW konfiguriert, funktionieren tut alles.

    Aber mit zwei Gateways habe ich ja Link Bündelung aktiviert mit einer Gewichtung (ist round robin richtig ?).

    Mein Gefühl sagt mir aber, sauber konfiguriert ist das nicht, wenngleich es funktioniert oder ?

     

    Gruß

    Thomas

Reply
  • Hallo Balfson,

     

    vielen Dank für Deine Antwort.

    Also Netz 1 ist bei mir ja WAN Interface, grundsätzlich wollte ich dies für den Internetzugriff als Default GW konfigurieren. Würdest Du das nicht so machen ?

    zu 1. Ja das Transfernetz ist ausschließlich für die Verbindung zu dem LANCOM Router gedacht, der wiederum die ganzen VPN's verwaltet.

    zu 2. 3. Netz drei sollte beidseitig sein. also ein und ausgehend in die 40 Subnetze.

    zu 3. Nein die Subnetze haben Split tunneling und gehen ausschließlich lokal ins Internet. Internetzugriff ist ausschließlich für RZ interne Netzwerk outgoing und incomming.

    Bin nun auch ein Stück weiter ;

    das die 40 Netze nicht alle gingen lag an der Software der LANCOM's. Die hatten nicht alle das weitere Routing in private Netze konfiguriert.

    Weiterhin habe ich jetzt zwar die Lösung erwirkt, bin mir aber nicht sicher ob dies "sauber" konfiguriert ist.

    Ich habe nun auf 1. Netz und 2. Netz das Default GW konfiguriert, funktionieren tut alles.

    Aber mit zwei Gateways habe ich ja Link Bündelung aktiviert mit einer Gewichtung (ist round robin richtig ?).

    Mein Gefühl sagt mir aber, sauber konfiguriert ist das nicht, wenngleich es funktioniert oder ?

     

    Gruß

    Thomas

Children
No Data