adminst
Goto Top

VPN Zywall USG100 IPSEC VPN Routing in zwei Netze

Hallo zusammen
Envirement:

Zywall USG100
Netzwerk1, LAN1: 10.195.37.0/24
Netzwerk2, DMZ: 10.195.40.0/24

Mit dem VPN User kann ich erfolgreich ins LAN1 connecten. Leider ist es mir immer noch nicht gelungen
mit diesem VPN User ins DMZ zuzugreifen. Was muss ich alles einstellen, dass dies gemacht werden kann?

Danke
adminst

Content-Key: 188011

Url: https://administrator.de/contentid/188011

Printed on: April 24, 2024 at 17:04 o'clock

Member: Flatcher
Flatcher Jul 13, 2012 at 21:03:49 (UTC)
Goto Top
Eine Firewall Regel von VPN zu DMZ.
Dann halt noch den benötigten Dienst oder Service.
Bzw. wenn alles erlaubt sein sollte - Service auf ANY setzen.
Member: sk
sk Jul 13, 2012 updated at 21:24:16 (UTC)
Goto Top
Worüber sprechen wir überhaupt? Client-to-Site?
Welches VPN-Protokoll: pures IPSec oder L2TPoverIPSec?
Welcher IPSec-Client wird ggf. verwendet?
Wie ist der Firmwarestand der USG?
Wie ist die Phase2-VPN-Policy definiert, welche Policyrouten und welche Firewallregeln bestehen?
Member: adminst
adminst Jul 14, 2012 at 11:05:26 (UTC)
Goto Top
Hallo zusammen
Client to Site
pures IPSec
The GreenBow IPSEC VPN Client
Firmwarestand: 3.00(AQQ.2) / 1.11 / 2012-05-03 19:48:31
Phase2-VPN-Policy:
SA-Lebensdauer: 86400
Aktives Protokoll: ESP
Verkapselung: Tunnel
Vorschlag: AES256 SHA1
PFS: DH5

Firewall: IPSEC_VPN - DMZ any + WAN - DMZ any - LAN2 - DMZ any

Gruss
admins
Member: Flatcher
Flatcher Jul 14, 2012 at 21:31:26 (UTC)
Goto Top
Um welche Ports handelt es sich?
Hast du auch NAT konfiguriert?
Member: sk
sk Jul 14, 2012 updated at 21:58:31 (UTC)
Goto Top
Zitat von @Flatcher:
Um welche Ports handelt es sich?
Hast du auch NAT konfiguriert?

Ähm. Wozu?


Zitat von @adminst:
Phase2-VPN-Policy:
SA-Lebensdauer: 86400
Aktives Protokoll: ESP
Verkapselung: Tunnel
Vorschlag: AES256 SHA1
PFS: DH5

ok, ich hab mich etwas ungenau ausgedrückt. Wichtig war mir eigentlich der Eintrag unter "local Policy" bzw. "lokale Richtlinie". Hier verwendest Du momentan sicherlich ein Adressobjekt, welches das LAN1-Subnetz erfasst. Verwende hier stattdessen eine Range 10.195.37.1-10.195.40.255. Selbiges musst Du selbstverständlich auch im VPN-Client als Remote-Netz einstellen.


Firewall: ... WAN - DMZ any

Würde ich so eng wie möglich fassen - falls überhaupt erforderlich. Mit der hiesigen Fragestellung hat das aber nichts zu tun.
Member: adminst
adminst Jul 15, 2012 at 17:08:04 (UTC)
Goto Top
Hallo zusammen
Ich versuchte es jetzt mit der Range Einstellung.
Leider bekomme ich immer folgende Fehlermeldung:
20120715 18:13:47:076 Default (SA ***) RECV Informational [HASH] [NOTIFY] with NO_PROPOSAL_CHOSEN error

Dabei stimmen die Schlüssel Einstellungen überein.

Weiss jemand wie ich das korrigieren kann?

Danke
adminst
Member: sk
sk Jul 15, 2012 updated at 17:16:23 (UTC)
Goto Top
Zitat von @sk:
Verwende hier stattdessen eine Range 10.195.37.1-10.195.40.255.
Selbiges musst Du selbstverständlich auch im VPN-Client als Remote-Netz einstellen.

face-wink
Member: adminst
adminst Jul 15, 2012 at 18:52:29 (UTC)
Goto Top
Auf der Zywall sind die Adressobjekte für lokale und Remote-Richtlinie vertauscht.