Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Remote VPN baut auf, aber kein Zugriff auf Rechner

Hallo zusammen,

ich habe folgendes Konstrukt.

LAN (192.168.1.0/24) <-> Sophos XGS 126 (192.168.1.2) <-> FritzBox (192.168.10.1) <-> Glasfaser (z. B. 80.80.80.80)

Der lokale Internetzugriff aus dem LAN funktioniert einwandfrei.

Nun will ich eine Remote VPN über IPSec aufbauen. Daran scheitere ich aber aktuell. Lokales Zertifikat ist soweit erstellt, VPN konfiguriert und der Sophos Client auf dem Endgerät installiert. Wenn ich die Verbindung importiere findet kein Aufbau der Leitung statt, da als Gateway im Importfile die lokale Fritzbox IP aus dem 192.*er Netz steht. Kann nicht gehen ist mir klar.

Ändere ich jedoch im Importfile die 192.* Adresse in die feste IP der Glasfaserleitung 80.80.80.80, kann ich mich Authentifizieren und auch anmelden. Die Sophos meldet auch einen aufgebauten Tunnel. Das Problem ist, ich komme nicht weiter, auf keinen weiteren Rechner im Netz. In den erweiterten Einstellungen der VPN Konfig ist das Netz jedoch zugelassen.

Kann mir jemand einen Tipp geben, wo der Fehler noch liegen könnte.

Vielen lieben Dank.



This thread was automatically locked due to age.
Parents
  • Schönen guten Tag batte,

    wenn du eine FritzBox hast und erstellt ein WAN Port an der Sophos. Liegt eine IP der FritzBox aus dem Internen Bereich der FritzBox an. Somit hat die Sophos eine WAN-Adresse von z.B. 192.168.178.11. Das ist natürlich keine IP die aus dem öffentlichen Netz die erreicht werden kann. Wenn du eine Soft IPsec VPN erstellst, stellst du in der Konfiguration der Soft-VPN den Lausch Port ein, dieser wird dann auch 192.168.178.11 sein. Wenn du die Konfigurations Datei für die VPN über die Sophos runter lädst, steht in der .SCX Datei als Gateway die 192.168.178.11 drin. Somit klappt die Verbindung nicht, wie schon von dir beschrieben.

    Ich würde mir einen DynDns Account erstellen, diesen packst du in die FritzBox rein. Somit ist DynDns immer deine Öffentliche IP bekannt. Öffne im Nachgang mit dem Notepad die .SCX Datei und tausche das Gateway 192.168.178.11 gegen mein.dyndsn.org aus. So kommt immer einer Verbindung zu Stande!

    Dann musst du natürlich noch eine Firewall Regel bauen   

    Quellezonen -> VPN  Quellnetzwerke und Geräte -> Soft_VPN_IPsec_Netz (Netz muss unter Host und Dienste erstellt worden sein)

    Zielzonen -> LAN_Intern  -> Zielnetzwerke dein ganzes Netz oder nur ein Terminalserver wie auch immer Slight smile

    Nachtrag: Falls du kein Exposed Host von der FritzBox zur Sophos eingerichtet hast. Solltest du für IPSec noch UPD 500 und UDP 4500 frei machen.

    Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

  • Hallo Patrick,

    vielen Dank für deine ausführliche Antwort.

    Mein Glasfaseranschluss, also die Fritz Box hat auf der WAN Seite eine feste IP-Adresse. Somit kann ich mir dies Sache mit DynDNS doch sparen. Nach dem Ändern (in der Import Datei) der Sophos WAN (Fritzbox IP) in die feste IP des Anschlusses, kann ich auch eine erfolgreiche Verbindung aufbauen. Ich komme jedoch im Zielnetzwerk dann nicht weiter.

    In der Fritzbox sind die Ports 500 & 4500 frei.

    Als Firewallregel ist folgende bereits aus der Site-to-site VPN hinterlegt.

    Kann es sein, dass mich diese FW-Regel ausbremst? Nach dem Aufbau erhalte ich aus dem 192.168.1.0 Netz eine IP-Adresse. Dieser Bereich ist ja bei den Quellnetzwerken mit drinnen.

    Danke und Gruß,

    batte

  • Schönen guten Tag Batte,
    ok wenn du eine feste IP hast ist das natürlich auch ligitim diese so einzutragen. Falls du eine eigene Domäne hast würde ich evtl. mit der festen IP einen DNS Eintrag erzeugen. Das ist ein wenig flexibler, wenn du nur dein Gerät betreust kein problem. Sind es 10 oder 20 Geräte und der Kunde kriegt einen neuen Internetanschluss ändert sich damit auch die feste IP. In dem Fall müsstest du nur einen Eintrag in der Domäne anpassen. Das nur als Organisationseinwand, von der technischen Seite wie gesagt absolut ok.

    In der Quelle würde es reichen nur die Zone VPN aus zu wählen, als Ziel dan das LAN angeben. Quellnetzwerke und Zielnetzwerke ist absolut ok. Ich poste die mal meine konfig wie es aktuell am laufen ist.

    In dem Fall benutze ich für mich Privat die gleiche Firewallregel für IPSec und SSL VPNs, das Ziel ist stehts der Terminalserver.

    Viele Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

Reply
  • Schönen guten Tag Batte,
    ok wenn du eine feste IP hast ist das natürlich auch ligitim diese so einzutragen. Falls du eine eigene Domäne hast würde ich evtl. mit der festen IP einen DNS Eintrag erzeugen. Das ist ein wenig flexibler, wenn du nur dein Gerät betreust kein problem. Sind es 10 oder 20 Geräte und der Kunde kriegt einen neuen Internetanschluss ändert sich damit auch die feste IP. In dem Fall müsstest du nur einen Eintrag in der Domäne anpassen. Das nur als Organisationseinwand, von der technischen Seite wie gesagt absolut ok.

    In der Quelle würde es reichen nur die Zone VPN aus zu wählen, als Ziel dan das LAN angeben. Quellnetzwerke und Zielnetzwerke ist absolut ok. Ich poste die mal meine konfig wie es aktuell am laufen ist.

    In dem Fall benutze ich für mich Privat die gleiche Firewallregel für IPSec und SSL VPNs, das Ziel ist stehts der Terminalserver.

    Viele Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

Children
No Data