Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

[8.308][SSL VPN] Split Tunneling trotz Any-Ziel

Hi Folks,

folgendes Problem:

Trotz "deaktivertem" Split Tunneling wird die Anfrage des Clients nicht zum internen Ziel geleitet und externe Seiten, bspw. GMX usw., können angesurft werden.

Mit einem anderen (und schon weit vorher) analog angelegtem User-Objekt ist alles wieder in Ordnung. VPN-Clients haben keinen "zugriff" auf den WEb-Proxy und _müssen_ idR. durch den Paketfilter. Egal ob HTTP oa.

Ich dachte erst, es liegt am Routen-Setzen unter Windows 8.1. Aber an einem XP zeigt das UO das selben Verhalten.

Länge des Namen kann ich wohl ausschließen, da auch andere die selbe Länge aufweisen. OS ebenfalls, da es ja unter W8.1 und WXP auftritt. Kann es am Kennwort liegen? Aber dann müsste es ja ein unzulässiges Zeichen enthalten, macht in meinen Augen aber keinen sinn.


Was ich noch festgestellt habe, im Web-Log taucht der CLient natürlich auf. Quell-IP ist geloggt, aber eine Ziel-IP konnte nicht ermittelt werden. Deutet für mich auf ein DNS-Problem. Surfe ich den Zielhost per IP an, dann haut alles hin.

Würde mich freuen, wenn jemand hlefen kann. Habe aktuell keine richtige Idee mehr. Ich werde mal das UO vom SSL-VPN abtrennen und wieder hinzufügen. Mal schauen.

Viele Grüße und besten Dank schonmal,

Steffen


This thread was automatically locked due to age.
Parents
  • @Trialrider

    Du hast das Problem ja im Grunde schon gelöst.

    Da scheint die DNS-Auflösung nicht zu funktionieren.

    Ich habe deine Beschreibung ( ist wirklich ziemlich schwer zu verstehen ) bisher so verstanden, dass du im SSL-VPN-Profil als "Local Netwoek" den Eintrag "ANY" gesetzt hast, damit auf dem Client eine neue Default-Route gesetzt wird und sämtlicher Traffic zur UTM geleitet wird.

    Mach' mal nach der SSL-VPN-Einwahl ein "nslookup www.sophos.com" auf dem Client,
    um zu schauen, ob die Auflösung funktioniert.

    Falls nicht, dann muss du die DNS-Konfiguration ( "Allowed Networks", "Forwarders" ) auf der UTM prüfen, dort kannst du am Besten einfach das gesamte SSL-VPN-Netz eintragen.

    Zusätzlich benötigst du natürlich eine Maskierungs-Regel für das SSL-VPN-Netz.

    Folgenden Satz habe ich leider nicht verstanden:

    Trotz "deaktivertem" Split Tunneling wird die Anfrage des Clients nicht zum internen Ziel geleitet und externe Seiten, bspw. GMX usw., können angesurft werden.

    Das Split-Tunneling ist dadurch deaktiviert, dass du als "Local Networks" den Eintrag "ANY" gesetzt hast, das verstehe ich noch.

    Aber du schreibst ja, dass Seiten wie bspw. GMX angesurft werden können.

    Wenn GMX angesurft werden kann, dann sollten auch andere Seiten funktionieren!?

    Gruß, Datax
Reply
  • @Trialrider

    Du hast das Problem ja im Grunde schon gelöst.

    Da scheint die DNS-Auflösung nicht zu funktionieren.

    Ich habe deine Beschreibung ( ist wirklich ziemlich schwer zu verstehen ) bisher so verstanden, dass du im SSL-VPN-Profil als "Local Netwoek" den Eintrag "ANY" gesetzt hast, damit auf dem Client eine neue Default-Route gesetzt wird und sämtlicher Traffic zur UTM geleitet wird.

    Mach' mal nach der SSL-VPN-Einwahl ein "nslookup www.sophos.com" auf dem Client,
    um zu schauen, ob die Auflösung funktioniert.

    Falls nicht, dann muss du die DNS-Konfiguration ( "Allowed Networks", "Forwarders" ) auf der UTM prüfen, dort kannst du am Besten einfach das gesamte SSL-VPN-Netz eintragen.

    Zusätzlich benötigst du natürlich eine Maskierungs-Regel für das SSL-VPN-Netz.

    Folgenden Satz habe ich leider nicht verstanden:

    Trotz "deaktivertem" Split Tunneling wird die Anfrage des Clients nicht zum internen Ziel geleitet und externe Seiten, bspw. GMX usw., können angesurft werden.

    Das Split-Tunneling ist dadurch deaktiviert, dass du als "Local Networks" den Eintrag "ANY" gesetzt hast, das verstehe ich noch.

    Aber du schreibst ja, dass Seiten wie bspw. GMX angesurft werden können.

    Wenn GMX angesurft werden kann, dann sollten auch andere Seiten funktionieren!?

    Gruß, Datax
Children
No Data