This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

VPN - Zugriff auf Teile eines jeden Subnetzes

Hallo Zusammen,

wir haben einen VPN, um einem Dienstleister Zugriff auf seine Geräte zu gewähren.
Er hat in jedem Subnetz ein Gerät mit der 10.x.x.10 als IP-Adresse.
Per VPN hat der Dienstleister nun Zugriff auf das Netz 10.0.0.0/8


Er soll aber in jedem Netz nur Zugriff auf das Endgerät mit der 10.x.x.10 haben.

Wie würdet ihr diese Situation lösen?
NAT/Firewall oder ganz anders?

 

Viele Grüße

Macs



This thread was automatically locked due to age.
  • Anders.

    Einfach die notwendigen Hosts in der IPSEC-Definition eintragen und nicht das Netz... 

    Ist aber nur praktikabel wenn es nicht zu viele sind..

    Für jeden Host wird dann eine IPSEC-SA erzeugt... also in gewisser Weise ein Tunnel pro Host..

     

    greets

    zaphod
    ___________________________________________

    Home: Zotac CI321 (8GB RAM / 120GB SSD)  with latest Sophos UTM
    Work: 2 SG430 Cluster / many other models like SG105/SG115/SG135/SG135w/...

  • Hi und vielen Dank für die Antwort.

    Leider habe ich vergessen zu erwähnen, dass ich das schon gemacht habe.

    Das Problem ist, wie die IP-Adressen es bereits vermuten lassen, dass es sehr sehr viele Hosts sind.

    Daher suche ich eine andere Lösung.

  • Dann bleiben dir noch folgende Optionen:

    - Wenn du das komplette 10.x.x.x/8 durchlässt durch den Tunnel kannst du per Firewall-Regeln einschränken wohin der DIenstleister darf und wohin nicht. Auto-Firewall-Rule muss natürlich aus sein.

    - ggf. Versuchen 10.x.x.x/8 in kleinere Subnetze einzuteilen und nur diese durchlassen.

     

    Beides wahrscheinlich mit recht viel Aufwand verbunden.. aber eine andere Möglichkeit (außer ein IP-Redesign) sehe ich nicht.

     

    greets

    zaphod
    ___________________________________________

    Home: Zotac CI321 (8GB RAM / 120GB SSD)  with latest Sophos UTM
    Work: 2 SG430 Cluster / many other models like SG105/SG115/SG135/SG135w/...