Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

FQDN Routing über RED Tunnel

Hallo,

ich habe eine RED Site to Site Verbindung zwischen zwei Sophos XG Firewalls.

Wie kann ich es realisieren, dass bestimmte FQDNs/Domains oder auch Öffentliche IPs dann nicht über das "normale" WAN Interface sondern über den RED Tunnel geroutet werden?

Liebe Grüße
fireb



Added TAGs
[edited by: Erick Jan at 2:32 AM (GMT -7) on 8 Apr 2024]
Parents
  • Da das "narmale WAN" meist über das default Gateway (oder den WAN-link-Manager) mit rel. niedriger Priorität geroutet werden, sollte eine "granularere" Route zu spezifischen öffentlichen IP's über die RED-Verbindung das schlagen.
    Sonst bleibt noch das SD-WAN-Routing. Dort müsste auch mit FQDNs/Domains gearbeitet werden können.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Hallo Dirk,

    vorab eine kurze Übersicht über mein Netzwerk:

    Lokales LAN (LAN MAIN): 10.1.1.0/24
    Entferntes LAN (Hetzner): 10.1.10.0/24

    RED Tunnel: 10.1.200.0/28

    Lokale Firewall RED IP: 10.1.200.2
    Entfernte Firewall RED IP: 10.1.200.1

    Jetzt habe unter Routing - Gateways ein neues Gateway mit der RED Tunnel IP der anderen Firewall angelegt. In der Übersicht wird der Status hier auch als "grün" angezeigt.

    Anschließend habe ich versucht eine "Test" SD-WAN Route zu erstellen, welche allerdings nicht so wirklich funktioniert.

    In der Übersicht sieht man zwar, dass ein ausgehender Traffic vorhanden ist, allerdings gibt es keinen eingehenden Traffic. Das ist wahrscheinlich auch der Grund, warum die als Ziel angegebene Webseite jetzt aus dem Netzwerk nicht mehr erreichbar ist.

    Ich vermute, dass hier bei der anderen Firewall auch eine entsprechende Regel oder Route erforderlich ist, welche der anderen Firewall sagt, dass die Pakete wieder über den Tunnel zurückgeschickt werden sollen. Da ich soetwas aber noch nie umgesetzt und gebraucht habe, würde ich hier Hilfe benötigen, da ich keinen Plan habe was hierfür noch anzulegen ist.

    Liebe Grüße
    Manuel

  • teste das mal mit einer festen IP im internet.

    z.B. 1.1.1.1  diese ist "pingbar" und kann per https angesprochen werden.

    Bei Wildcard-DNS-Hosts gibt es noch ein paar Abhängigkeiten, auf die wir gern später eingehen können. (habe gerade sehr wenig Zeit)


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Das funktioniert leider auch nicht. Sobald ich die Route aktiviere bricht der Ping ab und über https ist die Webseite dann auch nicht mehr erreichbar. Der ausgehende Traffic erhöht sich bei der SD-WAN Route.

    LG
    Manuel

  • Du kommst von dem Netz: 10.1.1.0 --> Hat die Firewall bei Hetzner eine Route zu diesem Netz? 

    __________________________________________________________________________________________________________________

  • Genau. Mein lokales LAN hat die 10.1.1.0. Es sind auf beiden Firewalls jeweils die entsprechenden Routen als Statische Routen angelegt:

    Lokale Firewall:

    Hetzner Firewall:

Reply Children