This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN Port Forwarding zu einer zweiten Firewall

Hallo,

ich hätte ein paar Fragen bezüglich der Möglichkeit der Port Weiterleitung der SSL-VPN-Verbindung von einer Sophos SG125 (9.716-2).

Aufbau der VPN-Verbindung: 

Hintergrund:

  • Die Sophos soll den VPN-Traffic handhaben und es soll eine physische DMZ aus zwei verschiedenen Firewalls aufgebaut werden.

Problem:

  • Der Verbindungsaufbau vom VPN Client zur Sophos funktioniert nicht. Es läuft immer in einen Timeout.
  • Auszug aus dem Log von Sophos Connect:


.....
2023-08-04 07:58:06 MANAGEMENT: TCP Socket listening on [AF_INET]127.0.0.1:25340
2023-08-04 07:58:06 Need hold release from management interface, waiting...
2023-08-04 07:58:06 MANAGEMENT: Client connected from [AF_INET]127.0.0.1:25340
2023-08-04 07:58:06 MANAGEMENT: CMD 'state on'
2023-08-04 07:58:06 MANAGEMENT: CMD 'log all on'
2023-08-04 07:58:06 MANAGEMENT: CMD 'echo all on'
2023-08-04 07:58:06 MANAGEMENT: CMD 'bytecount 5'
2023-08-04 07:58:06 MANAGEMENT: CMD 'hold off'
2023-08-04 07:58:06 MANAGEMENT: CMD 'hold release'
2023-08-04 07:58:06 MANAGEMENT: CMD 'username "Auth" xxxxxxxxxxxxx'
2023-08-04 07:58:06 MANAGEMENT: CMD 'password [...]'
2023-08-04 07:58:06 WARNING: No server certificate verification method has been enabled.  See http://openvpn.net/howto.html#mitm for more info.
2023-08-04 07:58:06 MANAGEMENT: >STATE:1691128686,RESOLVE,,,,,,
2023-08-04 07:58:06 TCP/UDP: Preserving recently used remote address: [AF_INET]X.X.X.X:8443
2023-08-04 07:58:06 Socket Buffers: R=[65536->65536] S=[65536->65536]
2023-08-04 07:58:06 Attempting to establish TCP connection with [AF_INET]X.X.X.X:8443 [nonblock]
2023-08-04 07:58:06 MANAGEMENT: >STATE:1691128686,TCP_CONNECT,,,,,,
2023-08-04 07:58:27 TCP: connect to [AF_INET]X.X.X.X:8443 failed: Unknown error
2023-08-04 07:58:27 SIGUSR1[connection failed(soft),init_instance] received, process restarting
2023-08-04 07:58:27 MANAGEMENT: >STATE:1691128707,RECONNECTING,init_instance,,,,,
2023-08-04 07:58:27 Restart pause, 5 second(s)
2023-08-04 07:58:32 MANAGEMENT: Client disconnected
2023-08-04 07:58:32 All connections have been connect-retry-max (1) times unsuccessful, exiting
2023-08-04 07:58:32 Exiting due to fatal error
.....

Maßnahmen: 

  • In den Logs der "Firewall X" wird erkannt das der Traffic über die WAN-Schnittstelle ankommt und erfolgreich an die Sophos auf den Port 8443 weitergeleitet wird.
  • Es gibt keine Rückantwort von der Sophos und auch kein Block auf der "Firewall X" für den Traffic.
  • Zusätzlich wurde eine Ausnahme für ausgehenden Traffic auf der "Firewall X" geschaltet für sämtlichen Traffic, welcher von der Sophos stammt.
  • Auf der Sophos gibt es in den Logs "SSL-VPN" sowie "Firewall" keinen einigen Eintrag über einen Verbindungsaufbau (Keine Anmeldung, kein Drop, nix) der von der "Firewall X" gesendet wird. Auch keine IP von irgendeinem anderen beteiligten Gerät.
  • Die SSL-VPN-Konfiguration funktioniert, sobald die Sophos direkt am Internet hängt.
  • Die SSL-VPN-Konfiguration hat als Netzwerk "Any", nutzt TCP und hat den Port 8443.

Fragen:

  • Woran kann es liegen, das die Verbindung nicht aufgebaut wird?
  • In welchen Logs könnte ich noch hinweise finden, welche das Problem offen legen könnten?

Vielen Dank für jede Anstrengung, Zeit und Hirnschmalz der fließt!



This thread was automatically locked due to age.
  • Ich würde an der SG mal einen TCP-Dump für Port 8443 starten.

    Sind die Adressen im Transit-Netzwerk auch auf beiden Seiten mit den richtigen Masken angegeben? 172.16.x.x bietet mit den 2 x Spielraum für Fehler ...

    Sonst:

    kann die FirewallX die SG anpingen?

    kommt die SG ins Internet?

    ganz sicher, dass FirewallX die Pakete an die SG weiterleitet? (wird DNAT verwendet?)

    Das Firewall-Log könnte anzeigen, wenn etwas geblockt wird. Entweder auf 8443 oder die IP des VPN-Clients filtern.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Veröffentlichen Sie NAT-Regeln von der Firewall

    "Sophos Partner: Networkkings Pvt Ltd".

    If a post solves your question please use the 'Verify Answer' button.

  • Hallo "R",

    ist denn die "Firewall X" für die Sophos FW das Default-Gateway? Oder anders gefragt: stimmt das Routing? Auch für das Transfernetz?

    Ist für die ausgehenden Pakete der Sophos FW durch die "Firewall X" ein Masquerading konfiguriert?

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.