This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Zugriff aus dem internen LAN auf externe (eigene) IP

Hallo,

habe hier eine feste öffentliche IP für den DSL Anschluß.

Wir arbeiten mit einer speziellen APP die über die feste externe IP auf einen Webserver zugreift.
Der Zugriff auf den Webserver vin unterwegs klappt ohne Problem.

Aber nicht vom internen Netzwerk aus.

Gibt es hier eine Möglichkeit das in der UTM einzustellen, damit auch vom internen LAN aus der vermeintlich externe Server erreichbar ist?

Gruß, Herry



This thread was automatically locked due to age.
Parents
  • Hallo,

     

    es wäre möglich, den DNS Namen auf die externe Adresse zeigen zu lassen.

    Danach ein FULL NAT,

    Source - Service - Destination:

     

    Internal Network - Service - WAN IP

     

    Translate:

     

    LAN IP UTM - Service - Internal Webserver IP

     

    Gruß

    __________________________________________________________________________________________________________________

  • Hallo,

    habe das gleiche Problem mit dem OWA Zugriff auf den internen Exchangeserver über das interne Netzwerk.

    Über ein externes Netz z.B.: Vodafon auf die https://externer-DNS-Name/owa funktioniert einwandfrei..

     

    Nur das ganze von internen Netzwerk aus will einfach nicht funktionieren...

    Wie habt Ihr dies genau gelöst??? Step-by-Step-Anleitung

     

    Das Problem ist, dass  sich Outlook auch die externe DNS-Namen/owa mit abspeichert und versucht teilweise darüber zu kommunizieren.

    Meine alte Cisco FW hat dies einwandfrei gemacht, nur die Sophos will nicht.

     

    Gruß aus Solingen

  • Schau mal DNS best practice auf.

    MfG - Bob

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi,

     

    bist du dir sicher, dass du die Sophos als primären DNS verwendest?

     

    Falls nicht könntest du im lokalen DNS (also dein SBS 2011) eine neue Forward-Lookupzone mit dem externen DNS-Namen erstellen (in deinem Fall externer-dns.de). In der neuen Zone erstellst du dann einfach einen Host-A Eintrag, lässt den Namen leer und trägst die lokale IP-Adresse des Exchange ein.

     

    MfG

    Gruß

    Phil

  • Hallo Bob,

    verstehe ich nicht ganz...

     

    muss ich so etwas dort einrichten??

    der W2011-SBS hat die interne IP 192.168.10.2

    auf the best practice steht:
    Also, in 'Request Routing', so the UTM can resolve internal FQDNs, add, for example 'yourdomain.loc -> {internal DNS server}'. Do the same for other domains for which you have Forward Lookup Zones in your internal DNS server.

    Gruß

    Alexander

    P.S.: glaube , ich seh den Wald vor lauter Bäumen nicht mehr....

    Ich habe das Problem, dass ich hier mit zwei Domänen und zwei Firewall´s parallel zu Test´s arbeite und nicht immer die Sophos scharf schalten kann..

  • Hallo Phil,

    das könnte man machen, aber ich habe hier mehre Domänen parallel zu Testzwecken nebst mehren Firewalls laufen...

    Da auch Client´s nicht in die Domänen integriert sind, wird dies schwieriger.

    Denke, dass der Weg über die Sophos sinnvoller wäre.

    Die Sophos läuft ja sowiet, habe nur das Problem, dass ich intern nicht als DNS-Alias auf die IP des Exchange durchgeroutet werde... DNAT hatte ich ja eingerichtet und die zieht auch, wenn ich von ausserhalb mich auf meine feste-IP (DNS-Eintrag beim Hoster) einwähle.

     

    Kann aber nicht immer testen, da immer einer im Internet arbeiten möchte... und das nervt.

    Grüße

    aus Solingen

     

    P.S.: Bob hatte da einen Beitrag über the best practize erwähnt... bin aber nicht der FW-Guru und blicken nicht richtig durch mit Reverse etc.

  • Full-NAT reicht aus:

     

    Bsp:

     

    Die DNS-Einstellungen sind nicht nötig!

  • Hallo Thorsten,

    meinst Du sow etwas??

    aber bei Source müsste doch eigentlich Internal(Network) stehen und nicht Internal(address)?

    oder hast Du ein geeignetes Beispiel als Screenshot für mich?

    wo müsste denn dann der externe DNS-Eintrag vom Provider stehen??

     

    Danke

    Alexander

  •  

    vergiss externe DNS-Einstellungen, die brauchst Du nicht. Mit dieser Nat-Regel kannst du extern und intern auf die öffentliche Adresse zugreifen.

  • Hallo Thorsten,

     

    habe z.Z. ein DNAT zum reinwählen...

     

    daran ändert sich ja nichts oder??

    schönes Wochenende

    Alexander

     

    P.S.: werde Deinen Vorschlag mal am Wochenende testen

  • Hallo Thorsten,

    tja, hat nicht funktioniert..., siehe Liveprotokoll unten

    DNAT zum einwählen, das funktioniert aber wenn man wiklich aus einem anderen Netz kommt, z.B.: Vodafon

    FULL Nat Einstellung mit Deinem Vorschlag umgesetzt.

    Liveprotokoll, wobei ich die IP ausgeblendet habe mit  XX.xx.

    die 192.19.168.10.99 ist mein Laptop mit Gateway zur Sophos... Google etc. funktioniert ja einwandfrei

    Noch eine Idee?

    09:46:56 Default DROP TCP  
    192.168.10.99 : 61858
    xx.xx.xx.xx : 443
     
    [SYN] len=52 ttl=128 tos=0x00 srcmac=1c:c1:de:fb:94:0e dstmac=00:1a:8c:3d:04:98
    09:46:59

    Default DROP

    TCP  
    192.168.10.99 : 61858
    xx.xx.xx.xx : 443
     
    [SYN] len=52 ttl=128 tos=0x00 srcmac=1c:c1:de:fb:94:0e

    dstmac=00:1a:8c:3d:04:98

  • Thorsten's recommendation should have worked.  Alone among the logs, the Firewall Live Log presents abbreviated information in a format easier to read quickly.  Usually, you can't troubleshoot without looking at the corresponding line from the full Firewall log file.  Please post one line corresponding to the two above.

    Using the Full NAT approach, I would have two NAT rules:

    DNAT : Internet IPv4 -> HTTPS -> External (Address) : to W2011-SBS
    Full NAT : Internal (Network) -> HTTPS -> External (Address) : from Internal (Address) to W2011-SBS

    See #5 in Rulz for another suggestion concerning NAT rules.

    The Request Route for domain.local is unrelated to the split-DNS approach.  The idea of the split-DNS approach is that you have in your internal DNS server a Forward-Lookup Zone for your public .de domain that uses the internal IPs for internal servers.   When you are configured as in DNS Best Practice, an internal client requests name resolution from your internal DNS server.  Your server then returns the internal IP in "W2011-SBS" and the client then skips the UTM and goes directly to the SBS.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • Thorsten's recommendation should have worked.  Alone among the logs, the Firewall Live Log presents abbreviated information in a format easier to read quickly.  Usually, you can't troubleshoot without looking at the corresponding line from the full Firewall log file.  Please post one line corresponding to the two above.

    Using the Full NAT approach, I would have two NAT rules:

    DNAT : Internet IPv4 -> HTTPS -> External (Address) : to W2011-SBS
    Full NAT : Internal (Network) -> HTTPS -> External (Address) : from Internal (Address) to W2011-SBS

    See #5 in Rulz for another suggestion concerning NAT rules.

    The Request Route for domain.local is unrelated to the split-DNS approach.  The idea of the split-DNS approach is that you have in your internal DNS server a Forward-Lookup Zone for your public .de domain that uses the internal IPs for internal servers.   When you are configured as in DNS Best Practice, an internal client requests name resolution from your internal DNS server.  Your server then returns the internal IP in "W2011-SBS" and the client then skips the UTM and goes directly to the SBS.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
No Data