Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Musterlösung für die Einrichtung - Bin am Verzweifeln...

Seid gegrüßt,

vorab, ich nutze die neueste Version der Astaro Security Gateway Software Version, auf einem eigenen Rechner mit 2 Netzwerkkarten (Intern/Extern)

...und ich bin wahrlich am verzweifeln... Nach langer langer Suche bin ich eines Tages auf die Astaro gestoßen. Sie ist genau das was ich gesucht habe, man könnte sagen ich habe mich in sie verliebt. Aber zu früh gefreut! Ich bekomme die richtige Konfiguration einfach nicht gebacken. Seis nun ob ich zu blöd bin oder was auch immer das sei mal dahin gestellt...

Und JA, ich habe die ausführliche 364 Seiten lange Anleitung/Beschreibung gelesen, da ist zwar auch alles ganz nett beschrieben, aber leider nicht die Zusammenhänge und WAS WIE WO WARUM WANN gemacht werden muss...

Nun gut, als erstes mein Szenario:

PC (IP 192.168.88.3) hinein in die Astaro Interne Netzwerkkarte (IP 192.168.88.100), von der Astaro Externen Netzwerkkarte (IP 192.168.88.101) direkt in den DSL-Router (IP 192.168.88.1).
Ein eigentlich einfaches Szenario...

Nun zum Problemfall:

Nach "nur" sagenhaften 2 Wochen nervenaufreibendem Gegrüble und Experimentieren habe ich es immerhin geschafft mit dem internen PC den Router über die Astaro zu pingen. Die Lösung war die Intere + Externe Netzwerkkarten zu "bridgen" mit der IP 192.168.88.100 und die paar Haken zu setzen um Pings durchzulassen.

---> Ob das nun eine elegante Lösung ist die beiden NICs zu "bridgen" ist mir jedoch ein Rätsel, somit auch meine erste Frage an euch!

Nun zum nächsten Problemfall:

Natürlich möchte man über die Astaro auch ins Internet (Http), womit wir auch schon beim eigentlichen Problem wären:
Ich bekomme es einfach nicht hin. Die pure Verzweiflung. HTTP-Proxy aktiviert, auch zusätzlich mit dem Generic Proxy probiert, die Regeln und Profile angelegt, Paketfilter angepasst, Proxy im Firefox eingetragen, etc. etc.

---> Meine Frage bzw. Bitte an euch wäre eine Art "Schrittweise-Anleitung" um den Internetzugang zum laufen zu bekommen... Glaube das wäre auch vielen anderen Nutzern für die Zukunft eine gute Hilfe, da ich wohl kaum der einzige mit diesem Problem sein werde..?

Das aktuelle Szenario + Konfiguration sieht nun wie folgt aus:

PC Intern - IP 192.168.88.3 - durch
Astaro (ASG) mit 2 Netzwerkkarten "gebridged" - IP 192.168.88.100 - in
DSL-Router mit DNS-Proxy - IP 192.168.88.1

Ausgangspunkt - Standartmäßige Installation ohne Anpassungen.

Nachfolgende Schritte:

1. Sprache umgestellt auf Deutsch
2. Beide Netzwerkkarten "gebridged"
3. Pings durch Firewall zulassen

---> Router ist nun mit Ping erreichbar

Wie geht es nun weiter (für Internetzugang -HTTP- und etc.) ? [:P]

---------------------------------------------------------------------------------

Meine Fragen wären zusätzlich folgende:

- Wo muss man den Router (Gateway) eintragen?
- Muss man zum HTTP-Proxy zusätzlich noch den Generic Proxy aktivieren?
- Muss man unbedingt Profile einrichten, und wenn ja wie?
- Wie muss man entsprechend den DHCP einrichten?
- Muss man beim DHCP als Gateway + DNS die Astaro oder den Router eintragen?
- Wie muss man den DNS konfigurieren damit der Router als DNS-Proxy für Internet-Anfragen funktioniert?
- Und was ist noch so alles nötig und vor allem WIE?

- Gibt es eine "schönere" Lösung statt dem Bridgen? Und wenn ja -> Wie?

Die ganzen Sicherheitseinstellungen sind erstmal irrelevand. Hauptsache der Internetverkehr funktioniert.
Vorerst soll auch erstmal jeder Verkehr ins Internet dürfen, hauptsache es funktioniert...

Ich zähle auf eure Hilfe, Ihr seid meine letzte Hoffnung!!! [:(]
Gruß & Dank!


This thread was automatically locked due to age.
  • Hallo,

    Dein Problem fängt damit an, dass Du auf der internen und der externen Seite das gleiche Subnetz 192.168.88.0 hast. Daher musst Du in den Bridge-Mode.
    Nehme doch für das interne Netz ein anderes Subnetz. Das erleichtert schon einiges.

    Wenn Du den Router nicht unbedingt für etwas anders brauchst, kannst Du den ASG auch direkt über pppoe mit DSL verbinden. Auch das ist leicht und ausreichend beschrieben.
  • Ob du die Astaro im "Bridge Mode" oder "Routing Mode" ist abhängig vom Einsatz der FW... Bridged erlaubt dir deine Clients ohne  Umstellung von DNS und Gateway anzubinden. Soll heißen, deine PCs können problemlos (mit festen IPs) auf deinen DSL-Router zeigen. Beim Roiuting ist die FW Dreh- und Angelpunkt. Da ziegen alle IPs deines CLients auf die Astaro. Geht übrigens auch ohne Probleme im "Bridge Mode".

    Als erstes suchst du dir dein gebrücktes Interface, dort kannst du auch dein DSL-Router als Gateway eintragen.

    Unter "DNS" -> "DNS Forwarders" trägst du deinen DSL-Router als neuen Host ein. Deinem internen LAN erlaubst du die Nutzung von DNS.

    Wenn du deine Netzwerkeinstellungen nicht ändern willst, dann benötigst du noch PF-Regeln, denn die FW blockt alles, was nicht erlaubt ist. Du benötigst also mindestens eine Regel für ausgehende DNS-Pakete oder eine Any-Regel.

    Wenn du den Web-Proxy nutzen willst, dann es für dein internes LAN erlauben. Wenn du im Browser nichts ändern willst, dann stellst du ihn auf transparenten Modus. Sofern möglich kannst du noch ein Häkchen beim HTTPS-Scanning machen.

    Da du das Manual gelesen hast, weißt du ja wo du die Optionen findest. IMHO steht dort auch drin, was ggf. wo noch benötigt wird, wenn man eine entsprechende Option konfiguriert, bspw. dass man HTTPS-Regel benötigt, wenn man den Proxy transparent betreibt und kein HTTPS-Scanning aktiviert ist...
    -- 
    Nichts für ungut & MfG,

    Steffen
  • Also nochmal für ganz blöde (nämlich mich)

    Alles soll über den Router drüber laufen, der soll mir lediglich den Verkehr auf Viren scannen, das reicht mir jetzt für den anfang erstmal. Wie gesagt, das reicht jetzt für den Anfang erstmal, alles andere kommt später.

    Also:

    Als erstes richtige ich die Bridge ein, IP 192.168.88.100/24, DNS Forwarder ist der Router mit 192.168.88.1 und Gateway ist ebenfalls der Router mit 192.168.88.1, DNS Forwarder und Gateway sind unter Bridge eingetragen.

    Beim PC bei der Konfiguration der Netzwerkkarte habe ich die Astaro mit der IP 192.168.88.100/24 als Gateway und DNS eingetragen, pc hat die 192.168.88.3/24.

    Als nächstes habe ich ARP broadcasts aktiviert, und Ping auf und über die Astaro zulassen aktiviert.

    Nun kann ich die Astaro sowie den Router Pingen.

    -------------------------------------------------------------------------

    Was kommt nun als nächstes?

    Mein Versuch:

    HTTP/S-Proxy, habe ich aktiviert, zugelassene Netzwerke vorerst mal "Any" eingetragen, bei den Einstellungen "DNS" ist der router als DNS-Forwarder eingetragen, zugelassene Netzwerke ebenfalls vorerst "Any" eingestellt.

    -> ISP DNS verwenden aktivieren oder deaktivieren?

    Dann habe ich noch im Browser (Firefox) die Astaro bzw. die Bridge mit der 192.168.88.100 und mit Port 8080 (Standart) als HTTP-Proxy eingetragen.

    -> Aber es klappt nicht. Der Browser sucht und sucht und sucht aber es passiert nichts, er meldet allerdings auch nichts von wegen "Netzwerk-Zeitüberschreitung" oder "Adresse konnte nicht gefunden werden" - er sucht und sucht und sucht.

    Habe mit den Paketfilterregeln herum probiert, natürlich Any von Any Netzwerken zulassen, aber es klappt einfach nicht.

    ---> Wo hängts da? Bitte Hilfe ich werd einfach wahnsinnig....
    ---> Ist auch der Generic Proxy nötig bzw. für was ist der Generic Proxy denn dann überhaupt nötig?
  • ...Als erstes richtige ich die Bridge ein, IP 192.168.88.100/24, DNS Forwarder ist der Router mit 192.168.88.1 und Gateway ist ebenfalls der Router mit 192.168.88.1, DNS Forwarder und Gateway sind unter Bridge eingetragen.

    Beim PC bei der Konfiguration der Netzwerkkarte habe ich die Astaro mit der IP 192.168.88.100/24 als Gateway und DNS eingetragen, pc hat die 192.168.88.3/24.


    Ist doch schonmal nicht verkehrt...


    Als nächstes habe ich ARP broadcasts aktiviert, und Ping auf und über die Astaro zulassen aktiviert.

    Nun kann ich die Astaro sowie den Router Pingen.
    [/Qoute]

    Die ARPs brauchst du nciht wirklich, oder sieht das hier jemand von den Pros anders? Wir haben sie aus. Ping und Tracroute könntest du auch noch einschränken und über Regeln steuern.

    [Quote]...HTTP/S-Proxy, habe ich aktiviert, zugelassene Netzwerke vorerst mal "Any" eingetragen, bei den Einstellungen "DNS" ist der router als DNS-Forwarder eingetragen, zugelassene Netzwerke ebenfalls vorerst "Any" eingestellt.


    Passt. Musst halt nur noch AV aktivieren und die Kategorien, die erlaubt sind...


    -> ISP DNS verwenden aktivieren oder deaktivieren?


    Unnötig, da die Astaro eh alle Anfragen an deinen Router schickt und der seine DNS und Gateways kennt.


    Dann habe ich noch im Browser (Firefox) die Astaro bzw. die Bridge mit der 192.168.88.100 und mit Port 8080 (Standart) als HTTP-Proxy eingetragen.

    -> Aber es klappt nicht. Der Browser sucht und sucht und sucht aber es passiert nichts, er meldet allerdings auch nichts von wegen "Netzwerk-Zeitüberschreitung" oder "Adresse konnte nicht gefunden werden" - er sucht und sucht und sucht.


    Ist abhängig davon, wie du den Proxy eingestellt hast. Wenn du deinen Browser Out-of-the-box verwenden willst, dann musst du den Proxy transparent nutzen. Wenn du "mehr" machen willst, dann nimm "Standard", da ist auch die Konfiguration des Browser und etwaiger anderer Programme nötig...


    Habe mit den Paketfilterregeln herum probiert, natürlich Any von Any Netzwerken zulassen, aber es klappt einfach nicht.

    ---> Wo hängts da? Bitte Hilfe ich werd einfach wahnsinnig....
    ---> Ist auch der Generic Proxy nötig bzw. für was ist der Generic Proxy denn dann überhaupt nötig?


    Nochmal alles Einstellungen in Ruhe kontrollieren und ggf. anpassen.

    Bei den GPs kann ich dir nicht helfen, habe noch keine benötigt.
    -- 
    HTH & MfG, Steffen
  • Okay okay des klingt ja schon mal nicht schlecht soweit...

    Den Browser möcht ich natürlich im "Standart-Modus" betreiben, somit auch die Astaro mit IP (192.168.88.100) und Port (8080) im Firefox eingetragen. soweit sollte dann ja auch alles passen.. theoretisch.. aber irgendwo hakts´ da noch...

    Komisch genug finde ich eben dass der Browser sucht und sucht und sucht, aber auch nichtsmehr zurückmeldet, wie bereits geschrieben...
    --> wäre schön wenn da jemand den "zündenden Funken" dazu hat :-)

    Und noch die Frage an die Pro´s -> für was verwendet man denn noch die Proxy´s á la "Generic Proxy" ?

    An dieser Stelle soweit auch Dank für eure Zeit & Rat! Wir sind schon nah dran ;-)
  • Am einfachsten ist es wenn du unter Netzwerk-DHCP deinem Rechner automatisch eine IP zuweisen läst (siehe screenshot). HTTP-Proxy-Status muss Transparenzmodus sein. Unter Lan Einstellungen im Explorer muss dan nichts mehr eingetragen werden.

    Gruß
    Andreas
  • Hi Iced,

    hast du dem Proxy auch gesagt, welcher User durch darf? Gib doch sonst mal ein Screenshot von den Settings im FF und vom Proxy mit...
    -- 
    MfG, Steffen
  • Hi hi,

    ich habe das Ganze nun folgendermaßen gelöst:

    2 NICs, Extern/Intern, beides völlig verschiedene Netze, und weder Bridging noch Routing eingerichtet. Ja richtig gelesen, ich hab einfach garnichts weiter gemacht. Der Witz dabei ist dass ich vor paar Tagen über einen netten kleinen Kommentar bzw. Tipp im Astaro Administrationshandbuch gestoßen bin der in etwa folgendermaßen lautete:

    "Hinweis – Sie brauchen für Netzwerke, die direkt an den Schnittstellen des
    Gerätes angeschlossen sind, keine Routing-Einträge einzufügen. Diese Routing-
    Einträge werden vom System automatisch erstellt."

    DAS war des Rätsels Lösung. Anschließend noch den HTTP/S-Proxy aktiviert, hier und da ein wenig umher geklickt und getestet, und schon liefs... irgendwie...

    ...aber der Kampf geht weiter...

    Das mit den Users... ich hab überhaupt keine User eingerichtet, sondern nur die Standartmäßigen Filterregeln konfiguriert, somit greift die Astaro direkt auf die Standartmäßigen Filterregeln... das reicht mir ja völlig fürs erste [:)]

    Gruß