klerfrq
Goto Top

Inetnetnutzung bei VPN (Watchguard)

Hallo zusammen,

jeder der eine Watchguard Firebox Firewall und VPN User hat kennt warscheinlich dieses Problem. Ein User loggt soch per VPN ein, und will natürlich während des Arbeitens im Firmennetz auch surfen. Ok, dann stecke ich eben die User bzw. die Gruppe ipsec und pptp_users in die Policy HTTP Outgouing für erlaubt.

Nun surft aber der VPN-Benutzer über die Standtleitung der Firma.

Das Ziel ist es aber, dass der Benutzer Internet nutzen kann aber hierfür die eigene Internetleitung in Anspruch nimmt. Es gibt Router, auf VPN-Benutzer Seite, die den Verkehr zwischen Internet und VPN unterscheiden können, aber man kann als Administrator nicht den Leuten vorschreiben, was sie für einen Router sich zuhause hinstellen sollen, da diese auch teurer sind.

Feste Routen auf der VPN-Seite geht bei einem VPN-User IO, dann funktioniert auch alles so wie es soll, loggt sich aber nun der 2. VPN User ein und man hat eine feste Route auf die bereits vergebene IP Adresse vergeben, so klappt die Route nicht.

Kennt jemand eine andere Möglichkeit dieses Ziel zu realisieren?

Content-Key: 44714

Url: https://administrator.de/contentid/44714

Printed on: April 23, 2024 at 10:04 o'clock

Member: gi-networx
gi-networx Nov 22, 2006 at 22:25:04 (UTC)
Goto Top
Hallo klerfrq,

wir hatten bis vor kurzem auch eine Firebox im Einsatz, ich hoffe ich kann dir helfen.

Also ich verstehe dein Problem so das deine User per VPN bei euch im Netz arbeiten sollen und gleichzeitig (Über ihre eigene Internetverbindung zuhause) im Internet surfen sollen.

Hier kommt es drauf an ob ihr für die Verbindung den Windows-eigenen Client benutzt oder diese Watchguard Software (ich weiß leider nicht mehr wie sie hieß, ich glaube irgendwas mit "SafeNet").

Das Problem ist, dass der Computer des Remote Users versucht über das "Gateway des Remote-Netzwerkes" im Internet zu surfen (was ja höchstwahrscheinlich eure Firebox ist).

Falls ihr euer VPN mit PPTP per Windows-Client betreibt geht das so:

Netzwerk-Verbindungen->VPN-Verbindung->Eigenschaften->Registerreiter "Netzwerk"->Eigenschaften von TCP/IP->Button "Erweitert"->Checkbox "Standardgateway für das Remotegateway benutzen" deaktivieren

Falls Ihr die Watchguard-Software verwendet müsste sich in den Netzwerkverbindungen ein "SafeNet Virtual Adapter Interface" (oder so ähnlich) befinden. Ich glaube hier kann man oben genannte Einstellungen auch machen.

Ich hoffe ich konnte dir helfen, lass hören ob es geklappt hat face-smile

Gruß Michl
Member: hubertwaschl
hubertwaschl Nov 25, 2006 at 23:01:33 (UTC)
Goto Top
Hallo,

soweit ich es verstehe möchtest Du dem User das Split Tunneling erlauben, sprich Routen ins Firmennetz sollen über den Tunnel laufen, alle anderen über das normale Defaultgateway vom Rechner.
Soweit ich mich errinnern kann musst Du beim erstellen des wgx Files auf der Watchguard das Häkchen "Route all traffic through tunnel" oder so ähnlich herausnehmen und die Netz internen Routen definieren.
Danach das wgx File neu auf den Clients ausrollen und es sollte funktionieren.
Allerdings birgt diese Funktion eine gewisse Gefahr, daß der Rechner vom VPN User aus dem Internet komprimitiert wird und damit der PC eine Art "Router" für den Zugriff in eurer Firmennetz darstellt.
Allerdings müsste es so funktionieren, ich bin mir nicht mehr sicher wie die einzelnen Funktionen heissen. Man kann das Routing am VPN Client im SafeNet Menu einsehen.

Gruß
Hubsi