zangetsu
Goto Top

Sonicwall TZ-210 Ping WAN-Side von LAN-Side

Hallo,

hier noch ein zweiter Knochen an dem ich mir die Zähne ausbeisse. Sonicwall-Spezialisten obacht:


Konfigurartion:

LAN --> DMZ --> Alle Services --> allow any
DMZ --> LAN --> Alle Services --> deny any

LAN Subnet --> NAT all --> WAN IP1
WAN IP1 --> NAT ICMP --> LAN Device (bspw.)

DMZ Subnet --> NAT all --> WAN IP2
WAN IP2 --> NAT ICMP --> DMZ Device (bspw.)

LAN Device ping auf WAN IP1 (interne IP)
LAN Device ping auf WAN IP2 (external IP - zumindest dargestellt)
DMZ Device kein ping auf WAN IP1
DMZ Device ping auf WAN IP2 (interne IP)

Extern ping sowohl auf WAN IP1 & WAN IP2

Wie kann ich die die Anfragen zwingen, erst extern zu gehen? Also wie:

LAN Device ping auf WAN IP1 (WAN IP1)
LAN Device ping auf WAN IP2 (WAN IP2)
DMZ Device ping auf WAN IP1 (WAN IP1)
DMZ Device ping auf WAN IP2 (WAN IP2)

Mercé Zangetsu

Content-Key: 246198

Url: https://administrator.de/contentid/246198

Printed on: April 19, 2024 at 10:04 o'clock

Member: falscher-sperrstatus
falscher-sperrstatus Aug 11, 2014 at 22:56:19 (UTC)
Goto Top
Was soll denn das Ziel des Gehirnkrampfs sein? Pings auf IF packen dürften ja nicht der Grund sein?

Nebenbei: Warum spielst du mit UTM/FW Devices, die du nicht im Ansatz kennst?
Member: Zangetsu
Zangetsu Aug 11, 2014 at 23:12:31 (UTC)
Goto Top
Hallo certifiedit.net,

zertifizierst du immer nach diesem Schema? Ein Satz alles klar? Ich hoffe nicht...


Es ist relativ einfach - ich habe eine Hand voll statischer IPs. Um den Sachverhalt einigermaßen überschaubar zu halten, verwende ich die kleine Problemstellung - sprich LAN / DMZ.

Problem:

Exchange LAN SMTP/MX <--> Email <--> Exchange DMZ SMTP/MX

Keiner findet den Primary MX des anderen, da der Ping nicht aufgelöst werden kann...

Natürlich kann ich Port 25 über die Firewall intern LAN - DMZ freigeben, bekomme aber dann Probleme mit dem SPF Record beim Provider.

Gruß Zangetsu
Member: Dani
Solution Dani Aug 11, 2014 updated at 23:23:47 (UTC)
Goto Top
Moin,
dein Vorhaben, vom LAN/DMZ die WAN IP-Adressen zu pingen, ist per Design nicht möglich (Aussage vom Support vor 2 Jahren bei einer NSA 3500).


Grüße,
Dani
Member: Zangetsu
Zangetsu Aug 11, 2014 at 23:23:40 (UTC)
Goto Top
Hallo Dani,

danke für die Antwort - dann muss ich mir wohl was einfallen lassen....

Gruß Zangetsu
Member: Dani
Dani Aug 12, 2014 at 07:50:54 (UTC)
Goto Top
Moin,
ich versteh dein Problem nicht. Warum hast du zwei MX-Recrods? Es reicht doch, wenn der in der DMZ einen hat.


Gruß,
Dani