<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="https://community.sophos.com/cfs-file/__key/system/syndication/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/utm-firewall/f/german-forum/139107/ssl-vpn-steht-jedoch-kein-zugriff-auf-interne-freigaben</link><description>Hallo Zusammen, 
 ich habe mir heute einen SSL-VPN-Zugang eingerichtet, das Zertifikat erstellt und mittels OpenVPN erfolgreich eine Verbindung zum UTM aufgebaut. 
 Hinter der UTM h&amp;#228;ngt meine Fritzbox mit den Netzwerkger&amp;#228;ten, auf die ich gerne zugreifen</description><dc:language>en-US</dc:language><generator>Telligent Community 12</generator><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/518244?ContentTypeID=1</link><pubDate>Wed, 08 Mar 2023 15:13:49 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:a6dd2b2a-d8d3-457e-8dd5-816278fc76b2</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Ich geb ja noch nicht so ganz auf... Wenngleich ich glaube, dass es eventuell an der Fritzbox liegt?&lt;/p&gt;
&lt;p&gt;Was ich noch festgestellt habe: Wenn ich mit dem VPN eingeloggt bin und mein Handy eine virtuelle IP zugewiesen bekommen hat, so kann ich diese IP von meinem Fritzboxnetz per PING erreichen.&lt;/p&gt;
&lt;p&gt;Ebenso wie die 192.168.2.1 resp. 192.168.2.254.&lt;/p&gt;
&lt;p&gt;Warum geht es dann nicht in die andere Richtung, wenn ich von meinem Handy die 192.168.3.1 aufrufen m&amp;ouml;chte? Wo doch extra eine stat. Route eingerichtet wurde?&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517984?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 22:30:38 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:d435d4e0-fee6-4ae0-a1fe-db51fd35a22b</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Hm, und genau da macht die Fritzbox nicht mit. Es kommt die Fehlermeldung:&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Es ist ein Fehler aufgetreten. Fehlerbeschreibung: Die Route ist nicht zul&amp;auml;ssig.&amp;ldquo;&lt;/p&gt;
&lt;p&gt;Als Erkl&amp;auml;rung finde ich hierzu: &amp;bdquo;Die IP-Adresse, die Sie f&amp;uuml;r &amp;quot;Gateway&amp;quot; angegeben haben, liegt au&amp;szlig;erhalb des IP-Adressbereichs des Heimnetzes.&amp;ldquo;&amp;nbsp;&lt;span class="emoticon" data-url="https://community.sophos.com/cfs-file/__key/system/emoji/1f614.svg" title="Pensive"&gt;&amp;#x1f614;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;Liegt das daran, dass die Fritzbox die UTM als externes Modem zum Verbindungsaufbau nutzt? Ich verzweifle so langsam&amp;hellip;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517982?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 21:43:03 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:60e1e746-57a4-40de-a094-ec1f0a3cec9a</guid><dc:creator>PhilippRusch</dc:creator><description>&lt;p&gt;Nein, falsch gedacht. Der Trick ist, jeder Router hat normalerweise zwei &amp;bdquo;Beine&amp;ldquo;. Ein Bein, mit dem er in dem einen Netz steht und eines in dem anderen. Das Gateway ist also die 192.168.2.1.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517981?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 21:18:54 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:ba582286-c203-423d-a27b-d16b4c61e327</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Gute Frage &lt;span class="emoticon" data-url="https://community.sophos.com/cfs-file/__key/system/emoji/1f914.svg" title="Thinking"&gt;&amp;#x1f914;&lt;/span&gt; Ich h&amp;auml;tte jetzt eine statische Route in der Fritzbox eingerichtet. Der Logik oben folgend, m&amp;uuml;sste diese dann ja umgekehrt gerichtet sein:&lt;/p&gt;
&lt;p&gt;&lt;img height="201" src="/resized-image/__size/398x402/__key/communityserver-discussions-components-files/68/pastedimage1677963897669v1.png" width="199" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;Die Frage ist, welches Gateway nutze ich hier? Ich h&amp;auml;tte gedacht, 192.168.3.1 ginge (quasi IP der Fritzbox und der DNS), aber das produziert einen Fehler. Die 192.168.2.254 kann er (logischerweise) nicht nehmen, da es sich in einem anderen Netz befindet.&lt;/p&gt;
&lt;p&gt;Aber welche IP nutze ich dann in dem 192.168.3.0?&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517977?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 20:03:06 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:8c2ed938-7920-494d-bd40-3949c542b4f4</guid><dc:creator>PhilippRusch</dc:creator><description>&lt;p&gt;Fast am Ziel! Die Route r&amp;uuml;ckw&amp;auml;rts muss auch bekannt sein. Also wie kommen die Pakete von 192.168.3.x nach 10.242.2.x ?&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517968?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 18:00:19 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:1810e6be-02f1-4f8c-a57b-772fda42d13b</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Klasse, Herr Rusch, genau wie von Ihnen skizziert stellt sich meine Konfiguration dar! Vielen Dank f&amp;uuml;r Ihre M&amp;uuml;hen hier!&lt;/p&gt;
&lt;p&gt;Leider... bedingt das keine &amp;Auml;nderung im Verhalten. Ich verzweifle so langsam. Die Zugriffe im Firefox vom Handy funktionieren nach wie vor ins Internet und auf die 192.168.2.x, aber sobald ich die 192.168.3.1 aufrufe (Webseite der Fritzbox), bekomme ich &amp;quot;The request timed out.&amp;nbsp;&amp;nbsp; NSURL ErrorDomain&amp;quot;. Auch meine NAS auf einer anderen IP wird nicht angesteuert.&lt;/p&gt;
&lt;p&gt;Mal laut gedacht, wei&amp;szlig; nicht, ob ich da einen Denkfehler mache...&lt;/p&gt;
&lt;p&gt;F&amp;uuml;r die Fritzbox ist die Adresse 192.168.2.254 ja quasi die &amp;quot;public IP&amp;quot;, da sie die UTM ja als Modem nutzt. Wenn nun aus diesem &amp;quot;Internet&amp;quot; Pakete kommen, die an eine IP-Adresse ins Heimnetz gehen, kann sie diese dann korrekt zuordnen?&lt;/p&gt;
&lt;p&gt;Das hier steht als letztes im SSL-Protokoll:&lt;/p&gt;
&lt;p&gt;PUSH_REPLY,route-gateway 10.242.2.1,route-gateway 10.242.2.1,topology subnet,ping 10,ping-restart 120,route 192.168.3.0 255.255.255.0,route 192.168.2.0 255.255.255.0,ifconfig 10.242.2.2 255.255.255.0&amp;#39; (status=1)&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517963?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 15:57:15 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:beca767a-d223-410b-bd48-671736989090</guid><dc:creator>PhilippRusch</dc:creator><description>&lt;p&gt;Ein Netzwerkdiagramm hilft in so einem Fall immer:&lt;/p&gt;
&lt;p&gt;&lt;img src="/resized-image/__size/1280x960/__key/communityserver-discussions-components-files/68/pastedimage1677945337532v1.png" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;Dann sollte das SSL-VPN Profil so aussehen:&lt;/p&gt;
&lt;p&gt;&lt;img src="/resized-image/__size/1280x960/__key/communityserver-discussions-components-files/68/pastedimage1677945391474v2.png" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;Dann erh&amp;auml;lt man &amp;quot;ALLOW&amp;quot;-Regeln auf die beiden internen Netze.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517957?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 13:29:36 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:6a7700b4-dc30-4185-b1e8-09f333025801</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Hallo,&lt;/p&gt;
&lt;p&gt;ja, m.E. habe ich das doch schon, indem ich die UTM als externes Modem in der Fritzbox konfiguriert habe, die auf die UTM &amp;uuml;ber die 192.168.2.254 zugreift (die normalen Verbindungen funktionieren so ja...):&lt;/p&gt;
&lt;p&gt;&lt;img height="130" src="/resized-image/__size/560x260/__key/communityserver-discussions-components-files/68/pastedimage1677935846691v1.png" width="280" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;oder muss ich das f&amp;uuml;r den VPN noch einmal erneut machen, also so:&lt;/p&gt;
&lt;p&gt;&lt;img height="188" src="/resized-image/__size/344x376/__key/communityserver-discussions-components-files/68/pastedimage1677935969376v2.png" width="172" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;Der VPN kennt das 192.168.2.0-Netzwerk, da ich hier z.B. auf den Webserver der UTM zugreifen kann. Was also, wenn ich es richtig verstanden habe, gebraucht wird, ist, dass dem VPN auch die 192.168.3.0 bekannt gemacht wird, richtig?&lt;/p&gt;
&lt;p&gt;Das mache ich dann so?&lt;/p&gt;
&lt;p&gt;&lt;img height="97" src="/resized-image/__size/486x194/__key/communityserver-discussions-components-files/68/pastedimage1677936075586v3.png" width="243" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;Fritzbox_intern w&amp;auml;re 192.168.3.0; Internal w&amp;auml;re 192.168.2.0...&lt;/p&gt;
&lt;p&gt;oder so?&lt;/p&gt;
&lt;p&gt;&lt;img height="129" src="/resized-image/__size/492x258/__key/communityserver-discussions-components-files/68/pastedimage1677936532782v4.png" width="246" alt=" " /&gt;&lt;/p&gt;
&lt;p&gt;Sorry f&amp;uuml;r die intesive Beatmung und danke f&amp;uuml;r die Unterst&amp;uuml;tzung!&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517954?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 12:56:13 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:c4341be6-4687-4593-91a9-14a67436b96f</guid><dc:creator>PhilippRusch</dc:creator><description>&lt;p&gt;Hallo,&lt;/p&gt;
&lt;p&gt;wir haben hier drei Netze: internes LAN: 192.168.3.0 /24, dann ein Transfernetz von der Fritzbox zur UTM: 192.168.2.0 /24 und dann das VPN-Client Netzwerk. Jetzt kommt es darauf an, wer mit wem direkt verbunden ist. Dann wird keine statische Route ben&amp;ouml;tigt, weil direkt verbunden = Route ist bekannt. Wenn dagegen ein Netzwerk erst durch ein anderes Gateway erreicht werden kann, dann muss ich eine statische Route legen. Das geht aber nur &amp;uuml;ber ein direkt verbundenes Gateway, also ist die 192.168.3.1 oben falsch. Das muss eine 192.168.2.x Adresse sein, &amp;uuml;ber die die Fritzbox die UTM erreicht.&lt;/p&gt;
&lt;p&gt;Bei Fragen: einfach fragen!&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517949?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 12:35:16 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:4e00517c-1cc8-4e26-9b29-a79094d8017a</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Hallo Herr Rusch,&lt;/p&gt;
&lt;p&gt;vielen Dank f&amp;uuml;r Ihr Feedback. Ich bin leider noch nicht so firm mit den Netzwerken, wie ich es gerne w&amp;auml;re. Daher, damit ich nichts falsch mache, noch einmal ein paar Verst&amp;auml;ndnisfragen und eine Info noch zum Netzwerk:&lt;/p&gt;
&lt;p&gt;Die UTM ist quasi als externes Modem in der Fritzbox integriert. Ihre Anbindung erfolgt dabei &amp;uuml;ber 192.168.2.254 an das UTM.&lt;/p&gt;
&lt;p&gt;Das statische Routing in der UTM w&amp;auml;re dann ein Gateway-Routing, aber von wem auf wen?&lt;/p&gt;
&lt;p&gt;Nehme ich den VPN Pool (SSL)=10.242.2.0 oder INTERNAL (Network)=192.168.2.0?&lt;/p&gt;
&lt;p&gt;Als Ziel w&amp;auml;re dann die IP-Adresse der Fritzbox zu nehmen (192.168.3.1)?&lt;/p&gt;
&lt;p&gt;Innerhalb der Fritzbox kann ich ein zus&amp;auml;tzliches Routing aufbauen. W&amp;auml;re dann das hier richtig?&lt;/p&gt;
&lt;p&gt;&lt;img alt=" " height="138" src="/resized-image/__size/366x276/__key/communityserver-discussions-components-files/68/pastedimage1677933134446v1.png" width="183" /&gt;&lt;/p&gt;
&lt;p&gt;&lt;/p&gt;
&lt;p&gt;Ein &amp;quot;Allow&amp;quot; bedeutet dann eine Firewallregel? INTERNAL-&amp;gt;FRITZBOX?&lt;/p&gt;
&lt;p&gt;Besten Dank,&lt;/p&gt;
&lt;p&gt;Tabaluga73&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517941?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 11:55:21 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:ad1818eb-d913-41f5-94b6-98779572b684</guid><dc:creator>PhilippRusch</dc:creator><description>&lt;p&gt;Zus&amp;auml;tzlich zum Routing m&amp;uuml;ssen dazu nat&amp;uuml;rlich auch &amp;quot;Allow&amp;quot; Regeln definiert werden.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517940?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 11:54:39 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:1847bc21-558c-49ef-b484-7bf854ddf51e</guid><dc:creator>PhilippRusch</dc:creator><description>&lt;p&gt;Hallo,&lt;/p&gt;
&lt;p&gt;du hast ein Routing-Problem. Deine internen Ger&amp;auml;te sind hinter der Fritzbox mit der 192.168.3.1 als Gateway. Daher muss des Netzwerk 192.168.3.0/24 den VPN Clients erstaml beaknnt sein und sie m&amp;uuml;ssen das Gateway dorthin kennen. Umgekehrt gilt das nat&amp;uuml;rlich auch.&lt;/p&gt;
&lt;p&gt;Du must also in der Fritzbox eine zus&amp;auml;tzliche Route anlegen und in der UTM den VPN-Clients mitteilen, dass es ein weiteres netzwerk gibt (statische Route).&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item><item><title>RE: SSL-VPN steht, jedoch kein Zugriff auf interne Freigaben</title><link>https://community.sophos.com/thread/517929?ContentTypeID=1</link><pubDate>Sat, 04 Mar 2023 09:32:33 GMT</pubDate><guid isPermaLink="false">4be5eb7d-caa4-4ff5-8e60-8f9463545a35:3628b121-7388-45a3-948d-cfa549895b08</guid><dc:creator>Tabaluga73</dc:creator><description>&lt;p&gt;Hallo noch einmal,&lt;/p&gt;
&lt;p&gt;ich habe folgendes herausfinden k&amp;ouml;nnen: Ich komme mit dem VPN sowohl in das Internet, als auch auf die IP-Range der UTM, sprich, ich kann &amp;uuml;ber 192.168.2.1 die Webkonfiguration der UTM aufrufen. Ein Sprung weiter auf die 192.168.3.1 gelingt aber nicht.&lt;/p&gt;
&lt;p&gt;Der vituelle VPN-Pool, den ich unter Remote Access-&amp;gt;SSL-&amp;gt; Settings definiere, scheint dabei irrelevant zu sein. Weder der Standard-Pool 10.242.2.0 oder ein eigener Pool auf 192.168.3.248/29 &amp;auml;ndert am Verhalten nichts. OpenVPN zeigt mir entsprechend als IP-Adresse 10.242.2.2 bzw. 192.168.3.250 an.&lt;/p&gt;
&lt;p&gt;Demnach scheint die IP-Adresse, die dem VPN zugewiesen wird, irrelevant f&amp;uuml;r das interne Handling zu sein? Oder wie kann ich mir es sonst erkl&amp;auml;ren, dass, obwohl ich mich im IP-Bereich der Fritzbox befinde, ich diese nicht erreichen kann?&lt;/p&gt;
&lt;p&gt;In der Firewall habe ich beide Pools auf die internen Schnittstellen freigegeben:&lt;/p&gt;
&lt;p&gt;&lt;img alt=" " src="/resized-image/__size/1280x960/__key/communityserver-discussions-components-files/68/pastedimage1677922167643v1.png" /&gt;&lt;/p&gt;
&lt;p&gt;Welcher Schritt fehlt, damit der VPN auch auf das interne Netzwerk der Fritzbox zugreifen kann?&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;</description></item></channel></rss>