ahauser82
Goto Top

Zyxel Zywall 5 und Zyxel IPSEC VPN client Problem

Haloo mitenander,


ich plage mich bereits 2 Tage mit einer VPN konfiguration umher. Ich habe einen Zyxel Zywall 5 Firewall (LAN Seite 10.10.1.1 WAN Seite 192.168.2.2) und einen Router (192.168.2.1 und Öffentliche IP 88.X.X.X DMZ auf 192.168.2.2 alle Ports werden weitergeleitet) auf der Firmenseite.
Ich möchte mit dem Zyxel Client auf das Netzerk von aussen zugreifen können.

Wenn ich den Tunnel öffnen will dann erscheinen in der Konsole folgende Meldungen:
40601a94ca9a4b45889bbeb35283007b

im Firewall Log sehe ich das eine Anfrage angekommen ist und dass die Antwort auch gesendet wird:

7cef7193d4e996fc1aa94021342a12ff

Die Antworten kommen meines Erachtens nur nich beim Client an und somit kann die nächste Phase nicht gestartet werden.
Auf der client seite liegt nur ein router ohne firewall und die Windows firewall ist deaktiviert.

Wo könnten der fehler Liegen???
Port 500 wird geforwarded auf 10.10.1.1. WAN/WAN port 500 ist freigeschaltet. im Ausgang sist die Firewall offen.

Muss auf der clientseite beim Router was geändert werden?

Anbei noch Screenshots der VPN Konfig:

b7ad7b6b1de3c734edd045511d30681e

dd63ac1d331ba4ee102f4414176e0f9f


8685c03eeb702c6db5b33aef13584a8f

92902d1131397e1b87de99f0ed9a4b8d



Kann mir jemend weiterhelfen?


Vielen Dank

Content-Key: 212892

Url: https://administrator.de/contentid/212892

Printed on: April 19, 2024 at 14:04 o'clock

Member: aqui
aqui Jul 30, 2013 updated at 14:17:32 (UTC)
Goto Top
Vermutlich hast du wie immer ein falsches Port Forwarding am Router gemacht.
Der Router vor der Firewall macht NAT und IPsec kommt da logischerweise von extern nicht rüber !
Port Forwarding auf die interne 10er IP ist vollkommener Blödsinn, denn das macht ja das VPN. Vergiss das also und lösch das wieder.
Nur Port UDP 500 ist nichtmal die halbe Miete denn da fehlen noch 2 Drittel der Protokolle die IPsec zwingend benötigt.
Lies dir also bitte erstmal die Details dazu durch:
IPSEC Protokoll - Einsatz, Aufbau, benötigte Ports und Begriffserläuterungen

Der Router muss also zwingend ein Port Forwarding haben auf die interne IP Adresse 192.168.2.2 (FW WAN Port) mit folgenden IPsec Ports:
  • UDP 500
  • UDP 4500
  • ESP Protokoll. ESP hat die IP Protokoll Nummer 50 (Achtung: kein TCP oder UDP 50 !!, ESP ist ein eigenes Protokoll)
Mehr nicht, dafür sind aber alle 3 Teile essentieller Bestand von IPsec und wenn du die nicht forwardest passiert das was du oben siehst in deinem Thread !
Wenn du das gemacht hast wird das wunderbar funktionieren.

Der NAT Router vor der Zyxel Firewall ist eigentlich Blödsinn und eine sinnlose Router Kaskade die nur unnütz Performance kostet. Besser wäre es den Router durch ein simples DSL Modem zu ersetzen oder den Router auf PPPoE Passthrough zu konfigurieren wenn er das supportet, und dann die Firewall direkt anzuschliessen.
Was du da machst ist performanceseitig kontraproduktiv.
Mal abgesehen von den Problemen die du zusätzlich durch das NAT vor der FW hast damit...
Member: ahauser82
ahauser82 Jul 30, 2013 updated at 14:46:00 (UTC)
Goto Top
Hallo acqui

ich habe schon alle ports an die firewall weitergeleitet (siehe Bild oben, es handelt sich natürlich um ein ADSL Modem) und die Anfragen von dem IPSec Client Software landen auch schon in der Firwall. Die Antworten der Firewall an den Client scheinen nicht anzukommen. Kann es sein dass ich am Modem der vor dem PC mit der IPSec Client software sonst noch etwas ändern muss?

Danke
Member: sk
sk Aug 17, 2013 at 22:44:10 (UTC)
Goto Top
Du musst in der Gatewaypolicy unter "my address" die IP-Adresse des WAN-Interfaces der Zywall (192.168.2.2) eintragen sowie das anscheinend zusätzlich auf der Zywall erstellte Portforwarding löschen!

Gruß
sk