This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Zugriff aus dem internen LAN auf externe (eigene) IP

Hallo,

habe hier eine feste öffentliche IP für den DSL Anschluß.

Wir arbeiten mit einer speziellen APP die über die feste externe IP auf einen Webserver zugreift.
Der Zugriff auf den Webserver vin unterwegs klappt ohne Problem.

Aber nicht vom internen Netzwerk aus.

Gibt es hier eine Möglichkeit das in der UTM einzustellen, damit auch vom internen LAN aus der vermeintlich externe Server erreichbar ist?

Gruß, Herry



This thread was automatically locked due to age.
Parents
  • Hallo,

     

    es wäre möglich, den DNS Namen auf die externe Adresse zeigen zu lassen.

    Danach ein FULL NAT,

    Source - Service - Destination:

     

    Internal Network - Service - WAN IP

     

    Translate:

     

    LAN IP UTM - Service - Internal Webserver IP

     

    Gruß

    __________________________________________________________________________________________________________________

  • Hallo,

    habe das gleiche Problem mit dem OWA Zugriff auf den internen Exchangeserver über das interne Netzwerk.

    Über ein externes Netz z.B.: Vodafon auf die https://externer-DNS-Name/owa funktioniert einwandfrei..

     

    Nur das ganze von internen Netzwerk aus will einfach nicht funktionieren...

    Wie habt Ihr dies genau gelöst??? Step-by-Step-Anleitung

     

    Das Problem ist, dass  sich Outlook auch die externe DNS-Namen/owa mit abspeichert und versucht teilweise darüber zu kommunizieren.

    Meine alte Cisco FW hat dies einwandfrei gemacht, nur die Sophos will nicht.

     

    Gruß aus Solingen

  • Hallo Phil,

    das könnte man machen, aber ich habe hier mehre Domänen parallel zu Testzwecken nebst mehren Firewalls laufen...

    Da auch Client´s nicht in die Domänen integriert sind, wird dies schwieriger.

    Denke, dass der Weg über die Sophos sinnvoller wäre.

    Die Sophos läuft ja sowiet, habe nur das Problem, dass ich intern nicht als DNS-Alias auf die IP des Exchange durchgeroutet werde... DNAT hatte ich ja eingerichtet und die zieht auch, wenn ich von ausserhalb mich auf meine feste-IP (DNS-Eintrag beim Hoster) einwähle.

     

    Kann aber nicht immer testen, da immer einer im Internet arbeiten möchte... und das nervt.

    Grüße

    aus Solingen

     

    P.S.: Bob hatte da einen Beitrag über the best practize erwähnt... bin aber nicht der FW-Guru und blicken nicht richtig durch mit Reverse etc.

  • Full-NAT reicht aus:

     

    Bsp:

     

    Die DNS-Einstellungen sind nicht nötig!

  • Hallo Thorsten,

    meinst Du sow etwas??

    aber bei Source müsste doch eigentlich Internal(Network) stehen und nicht Internal(address)?

    oder hast Du ein geeignetes Beispiel als Screenshot für mich?

    wo müsste denn dann der externe DNS-Eintrag vom Provider stehen??

     

    Danke

    Alexander

  •  

    vergiss externe DNS-Einstellungen, die brauchst Du nicht. Mit dieser Nat-Regel kannst du extern und intern auf die öffentliche Adresse zugreifen.

  • Hallo Thorsten,

     

    habe z.Z. ein DNAT zum reinwählen...

     

    daran ändert sich ja nichts oder??

    schönes Wochenende

    Alexander

     

    P.S.: werde Deinen Vorschlag mal am Wochenende testen

  • Hallo Thorsten,

    tja, hat nicht funktioniert..., siehe Liveprotokoll unten

    DNAT zum einwählen, das funktioniert aber wenn man wiklich aus einem anderen Netz kommt, z.B.: Vodafon

    FULL Nat Einstellung mit Deinem Vorschlag umgesetzt.

    Liveprotokoll, wobei ich die IP ausgeblendet habe mit  XX.xx.

    die 192.19.168.10.99 ist mein Laptop mit Gateway zur Sophos... Google etc. funktioniert ja einwandfrei

    Noch eine Idee?

    09:46:56 Default DROP TCP  
    192.168.10.99 : 61858
    xx.xx.xx.xx : 443
     
    [SYN] len=52 ttl=128 tos=0x00 srcmac=1c:c1:de:fb:94:0e dstmac=00:1a:8c:3d:04:98
    09:46:59

    Default DROP

    TCP  
    192.168.10.99 : 61858
    xx.xx.xx.xx : 443
     
    [SYN] len=52 ttl=128 tos=0x00 srcmac=1c:c1:de:fb:94:0e

    dstmac=00:1a:8c:3d:04:98

  • Thorsten's recommendation should have worked.  Alone among the logs, the Firewall Live Log presents abbreviated information in a format easier to read quickly.  Usually, you can't troubleshoot without looking at the corresponding line from the full Firewall log file.  Please post one line corresponding to the two above.

    Using the Full NAT approach, I would have two NAT rules:

    DNAT : Internet IPv4 -> HTTPS -> External (Address) : to W2011-SBS
    Full NAT : Internal (Network) -> HTTPS -> External (Address) : from Internal (Address) to W2011-SBS

    See #5 in Rulz for another suggestion concerning NAT rules.

    The Request Route for domain.local is unrelated to the split-DNS approach.  The idea of the split-DNS approach is that you have in your internal DNS server a Forward-Lookup Zone for your public .de domain that uses the internal IPs for internal servers.   When you are configured as in DNS Best Practice, an internal client requests name resolution from your internal DNS server.  Your server then returns the internal IP in "W2011-SBS" and the client then skips the UTM and goes directly to the SBS.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Äh, die DNAT-Regel haste aber auch ausgeschaltet gehabt und nur die Full-Nat an?!?!?

  • Hallo Thorsten,

    nein, die DNAT habe ich eingeschaltet, sonst würde ich doch vom Internet nicht auf den W2011-SBS kommen... ist das falsch??

    und hatte zudem noch

    DNS static entries are managed within Network Host definitions.
     
    Static Entries

    darf denn nur der FullNat drin sein? und sonst gar nichts?

    Ich denke, dass ich nach Weihnachten die Cisco FW einmal abschalte und dann die Sophos komplett aktiviere, damit die Server und Clients dann nur noch darüber laufen.

    Würde dann auch nur die alte Domäne abfragen...

    Gruß Alexander

     

    P.S.: leider kann ich Dir keine gesicherten Screen´s (private Einträge) übermittelt, da das Forum dies ja nicht zulässt, oder??

    Eventuell muss ich einmal einen kostenpflichtigen Call aufmachen

  • darf denn nur der FullNat drin sein? und sonst gar nichts?

     

    nur die Fullnat, die übersetzt extern, sowie intern...

     

    und nochmal, vergiss diese ganzen DNS-Einstellungen, Dein Problem rührt daher, dass das NAT nicht korrekt eingestellt ist/war....

Reply Children
  • Like Thorsten says, blending the two alternatives leads to a confusing configuration at best and to a broken one at worst.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA