Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

ASG V8 & zusätzliche Webserver

Hallo Profis,

ich betreibe einen SBS 2011 hinter einer ASG V8, die notwendigen Serverdienste wie z.B. OWA, RDP, VPN habe ich per DNAT für den Remotezugriff freigegeben, und der Zugriff klappt auch problemlos.

Ich stehe nun vor der Aufgabe weitere Websites, die auf zwei weiteren physikalischen Webserver im Netz gehostet werden, für den Webzugriff freizuhalten, z.B.

Webserver 1
domain1.meinedomain.de

Webserver 2
domain2.meinedomain.de
domain3.meinedomain.de

Nach außen propagiere ich nur eine IP-Adresse, also soll das ganze über host header differenziert werden. Die notwendigen DNS-Einträge bei meinem Provider zeigen schon auf die externe IP des Servers. Im Moment plane ich nur 'normales' http (Port 80), das kann sich aber evtl. ändern. 

Mein Problem: ich bekomme das nicht hin. Es wird immer die Standard-Website des IIS auf dem SBS angezeigt, anstatt der korrekte Inhalt der gehosteten Sites. Es gibt einige Posts dazu, die das wohl über WAS lösen, andere über DNAT. 

Kann mir bitte jemand eine brauchbare Anleitung geben wie das zu bewerkstelligen ist? 

Vielen Dank schon mal vorab.

Gruß.
Mark


This thread was automatically locked due to age.
  • ... ist niemand da, der mir hierzu einen Tipp geben kann?
  • Hi Reefdiver,

    Dazu brauchst Du 'Web Application Security' - sondern muss man verschiedene Ports oder IPs mit DNATs benutzen.

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    thanks a bunch for your support. I read many of your posts, so I'm happy to switch to English. 

    Could you please elaborate a little on your reply? As I stated, I am already publishing the SBS websites (OWA, etc.), and port 80 is used. I need to differentiate via host headers in order to route the external web requests to the correct internal web servers. (n.b.: I have a SAN certificate). 

    So, do I not use WAS but should use DNAT instead?  How do I differentiate host headers in DNAT?

    I appreciate your input.

    Cheers.
    Mark
  • Hi Mark,

    If you don't have a subscription for WAS, Astaro can't differentiate via host headers.  The added security provided by WAS may make it cost-justifiable, but it's probably less expensive to get more fixed IPs to use DNATs with Additional Addresses.

    Cheers - Bob
    (Thanks for your kind words.  English is easier for me to create in, but I have no difficulty thinking in German when I read.  I was the only native speaker of English when I worked for IBM Deutschland in Berlin, so I "lived" German.  It's been a few years though...[:)])
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    since this is my private setup (I know, sounds like a bit of an overkill - but I am IT-addict ;-) ) I use the personal edition of ASG, which comes with WAS activated. I have fumbled around with WAS up to a point where I couldn't reach my SBS websites anymore, so I took all that customizing back. 

    Let's say my additional webserver1 has an internal IP of 192.168.1.112 and I want to reach domain1.meineip.de. I have set my internal DNS so domain1 is routed to 192.168.1.112, the page displays correctly from LAN. How would I have to set the real webserver and virtual webserver cutomizing to make this work for external requests as well? If you need further info about my setup, please let me know. 

    This really can't be rocket science, but has never worked for me... I really appreciate the advice of an pro.

    Cheers.
    Mark

    (same difference here - have lived many years in ME, MA, FL, so I appreciate an English conversation when I get a chance)
  • WAS does not depend on DNS, and will have no effect on how you reach the servers internally.  When you create Host definitions for the servers (or for anything!), always leave them set to 'Interface: >' (Schnittstelle: >').

    WAS does not work with SBS 2003 OWA, so if that's the version you have, you will want to change to a different port in the traffic selector of the DNAT, and continue to use the DNAT for that.  Otherwise, see: How to configure your Webapplication Firewall for OWA and Active Sync support.

    Define the Real Web Servers first, and then the Virtual Web Servers.  If your webserver2 also can differentiate via host headers, you only need two Real and two Virtual Servers.  If it can't, and you have to use different IPs to reach each separate subdomain, you will need three of each.

    Lets us know if there are any problems.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    thanks for your detailled explanation. I use Exchange 2010, however I guess I'll still leave DNAT in effect for OWA since it works well so far. I'll try out WAS for the other two webservers next Sunday when I'm back home; already think my server definitions might be off in regards to your description, so this could be it.. 

    Definately will report back here about the result.

    Astaro's a great product, but it is people like you who make it even greater by helping other people out. Thanks again!

    Cheers.
    Mark
  • You're welcome, Mark.

    My reward is seeing people "pay it forward" here and and believing that others will do so in other aspects of their lives.

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA