85807
Goto Top

Policy Routen für einen VPN Client ?

Hallo,


Kann mir wer das so erklären dass ich es hinbekomme?

Habe hier 2 Standorte mit je einer Zyxel USG Firewall. Diese sind über einen VPN-Tunnel verbunden.
Dann habe ich ein Notebook mit einem VPN Client der sich mit Zywall A verbindet.
Jetzt ist es notwendig das NB1 auf ein Subnetz der Zywall B zugreifen kann.
Dazu sind Policy Routen notwendig die auf beiden Firewall eingerichtet gehören.
Ich verstehe noch nicht ganz wie eine Policy Route aussehen muss und wie eingehene Packete eines VPN Client von einer Firewall behandelt werden.

Ich stelle mir das bei der Zywall A so vor: Wenn von "IP NB1" eingehend -> zu "IP-Netz auf Zywall B" dann benutze "VPN Tunnel" ?
und bei Zywall B wäre es eigentlich identisch ?

Content-Key: 182481

Url: https://administrator.de/contentid/182481

Printed on: April 25, 2024 at 17:04 o'clock

Member: aqui
aqui Mar 23, 2012, updated at Oct 18, 2012 at 16:50:26 (UTC)
Goto Top
Normalerweise ist das nicht richtig was du da sagst. Die Firewall auf der sich der Client remote einwählt sollte immer alle Routen die sie kennt auch automatisch auf den VPN Client übertragen.
Die Einwahl Firewall "kennt" ja logischerweise das Subnetz an der Firewall B ebenfalls über ihren festen VPN Tunnel entweder als statische oder dynamische Route (je nachdem wie es konfiguriert ist) damit das Routing dahin klappt. Folglich kennt auch Firewall A dieses Subnetz und sollte es dynmaisch an den VPN Client senden.
Dort kann man das mit "route print" bei aktiviertem VPN Client auch kontrollieren.
Somit sind niemals in einer Standard VPN Installation PBR Routen erforderlich. Das wäre ziemlich unüblich und auch aus logischer Sicht irgendwie überflüssig.
Supportet dein VPN Client sowas nicht hast du nur die einzige Chance diese Route am Client statisch ala "route add ..." in den VPN Tunnel zu routen. PBR Routing supporten nur entsprechende Router oder Firewalls direkt !
Zum Thema PBR Routing findest du hier einen Thread der das Verhalten erklärt:
Cisco Router 2 Gateways für verschiedene Clients
Member: jsysde
jsysde Mar 23, 2012 at 11:41:48 (UTC)
Goto Top
Moin,

welches USG-Modell, welcher Firmwarestand?
Ab 2.20Patch5 kann man die Policy-Routes automatisieren.

Cheers,
jsysde
Mitglied: 85807
85807 Mar 26, 2012 at 08:26:18 (UTC)
Goto Top
Guten Morgen,

Normalerweise ist das nicht richtig was du da sagst. Die Firewall auf der sich der Client remote einwählt sollte immer alle Routen die sie kennt auch
automatisch auf den VPN Client übertragen.

Stimmt. Sollte so sein. Anscheinend braucht da aber die Zyxel Software eine extra Einladung.

Ab 2.20Patch5 kann man die Policy-Routes automatisieren.

I know, deswegen verwundert mich auch der Firmwarestand.

welches USG-Modell, welcher Firmwarestand?

Die Zywall 20 mit der sich das NB verbindet hat die Version 3.00(BDQ.0) / 1.14 / 2012-02-17
Die Zywall 100 hat die Version 2.20(AQQ.6) / 1.11 / 2011-10-05

P.s.:
Untereinander sehen sich die Netze ja. Also Ping Zywall 100 > Zywall 20 = ok
Nur vom NB-Client aus komme ich noch nicht auf das netz der Zywall 100.

lg
Mitglied: 85807
85807 Apr 10, 2012 at 09:29:30 (UTC)
Goto Top
Gelöst hat das dann der Hersteller-Support. Der hatte damit 1,5h gekämpft bevor die Erkenntnis kam.
Mit dem anfänglichen Routing-Ansatz hat es weder bei mir noch beim Support funktioniert.
Alle Anfragen des NB-Clients werden nun über die Zywall 20 geroutet. Auch wenn er ins Internet geht, routet das die Zywall 20.

Trotzdem vielen Dank für eure Hilfeversuche und Links.

lg