Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Frage Sicherheit Firewall

GELÖST

Policy Routen für einen VPN Client ?

Mitglied: 85807

85807 (Level 2)

23.03.2012, aktualisiert 18.10.2012, 4204 Aufrufe, 4 Kommentare

Hallo,


Kann mir wer das so erklären dass ich es hinbekomme?

Habe hier 2 Standorte mit je einer Zyxel USG Firewall. Diese sind über einen VPN-Tunnel verbunden.
Dann habe ich ein Notebook mit einem VPN Client der sich mit Zywall A verbindet.
Jetzt ist es notwendig das NB1 auf ein Subnetz der Zywall B zugreifen kann.
Dazu sind Policy Routen notwendig die auf beiden Firewall eingerichtet gehören.
Ich verstehe noch nicht ganz wie eine Policy Route aussehen muss und wie eingehene Packete eines VPN Client von einer Firewall behandelt werden.

Ich stelle mir das bei der Zywall A so vor: Wenn von "IP NB1" eingehend -> zu "IP-Netz auf Zywall B" dann benutze "VPN Tunnel" ?
und bei Zywall B wäre es eigentlich identisch ?
Mitglied: aqui
23.03.2012, aktualisiert 18.10.2012
Normalerweise ist das nicht richtig was du da sagst. Die Firewall auf der sich der Client remote einwählt sollte immer alle Routen die sie kennt auch automatisch auf den VPN Client übertragen.
Die Einwahl Firewall "kennt" ja logischerweise das Subnetz an der Firewall B ebenfalls über ihren festen VPN Tunnel entweder als statische oder dynamische Route (je nachdem wie es konfiguriert ist) damit das Routing dahin klappt. Folglich kennt auch Firewall A dieses Subnetz und sollte es dynmaisch an den VPN Client senden.
Dort kann man das mit "route print" bei aktiviertem VPN Client auch kontrollieren.
Somit sind niemals in einer Standard VPN Installation PBR Routen erforderlich. Das wäre ziemlich unüblich und auch aus logischer Sicht irgendwie überflüssig.
Supportet dein VPN Client sowas nicht hast du nur die einzige Chance diese Route am Client statisch ala "route add ..." in den VPN Tunnel zu routen. PBR Routing supporten nur entsprechende Router oder Firewalls direkt !
Zum Thema PBR Routing findest du hier einen Thread der das Verhalten erklärt:
http://www.administrator.de/forum/cisco-router-2-gateways-f%c3%bcr-vers ...
Bitte warten ..
Mitglied: jsysde
23.03.2012 um 12:41 Uhr
Moin,

welches USG-Modell, welcher Firmwarestand?
Ab 2.20Patch5 kann man die Policy-Routes automatisieren.

Cheers,
jsysde
Bitte warten ..
Mitglied: 85807
26.03.2012 um 10:26 Uhr
Guten Morgen,

Normalerweise ist das nicht richtig was du da sagst. Die Firewall auf der sich der Client remote einwählt sollte immer alle Routen die sie kennt auch
automatisch auf den VPN Client übertragen.

Stimmt. Sollte so sein. Anscheinend braucht da aber die Zyxel Software eine extra Einladung.

Ab 2.20Patch5 kann man die Policy-Routes automatisieren.

I know, deswegen verwundert mich auch der Firmwarestand.

welches USG-Modell, welcher Firmwarestand?

Die Zywall 20 mit der sich das NB verbindet hat die Version 3.00(BDQ.0) / 1.14 / 2012-02-17
Die Zywall 100 hat die Version 2.20(AQQ.6) / 1.11 / 2011-10-05

P.s.:
Untereinander sehen sich die Netze ja. Also Ping Zywall 100 > Zywall 20 = ok
Nur vom NB-Client aus komme ich noch nicht auf das netz der Zywall 100.

lg
Bitte warten ..
Mitglied: 85807
10.04.2012 um 11:29 Uhr
Gelöst hat das dann der Hersteller-Support. Der hatte damit 1,5h gekämpft bevor die Erkenntnis kam.
Mit dem anfänglichen Routing-Ansatz hat es weder bei mir noch beim Support funktioniert.
Alle Anfragen des NB-Clients werden nun über die Zywall 20 geroutet. Auch wenn er ins Internet geht, routet das die Zywall 20.

Trotzdem vielen Dank für eure Hilfeversuche und Links.

lg
Bitte warten ..
Ähnliche Inhalte
Router & Routing
Router mit integr. VPN-Client
gelöst Frage von 118184Router & Routing6 Kommentare

Hallo zusammen, ich weiß nicht, ob es sowas gibt, aber ich suche einen Router, der über einen integrierten VPN-Client ...

Server
RaspberryPi VPN-Client-Router
Frage von devil77cServer10 Kommentare

Hallo, ich habe ein kleines Problem. ich suche nach nach einer lösung mittels IPTables. Folgender aufbau statische ip: 83.12.x.a ...

Router & Routing
FortiGate - Policy Route einrichten
gelöst Frage von jompsiRouter & Routing4 Kommentare

Hallo zusammen Ich habe eine FortiGate 60D mit Firmware 5.2. Auf dieser FortiGate habe ich 2 WAN Anschlüsse, mit ...

Netzwerke
Route Policy beim Draytek Router sperrt die WLAN-Clients aus
Frage von basti76nieNetzwerke1 Kommentar

Hallo zusammen, wir nutzen einen Draytek 2860n Router. Der Router hängt an zwei Internetleitungen: WAN1 = DSL mit 6MBit ...

Neue Wissensbeiträge
Linux

Meltdown und Spectre: Linux Update

Information von Frank vor 1 TagLinux

Meltdown (Variante 3 des Prozessorfehlers) Der Kernel 4.14.13 mit den Page-Table-Isolation-Code (PTI) ist nun für Fedora freigegeben worden. Er ...

Tipps & Tricks

Solutio Charly Updater Fehlermeldung: Das Abgleichen der Dateien in -Pfad- mit dem Datenobject ist fehlgeschlagen

Tipp von StefanKittel vor 2 TagenTipps & Tricks

Hallo, hier einmal als Tipp für alle unter Euch die mit der Zahnarztabrechnungssoftware Charly von Solutio zu tun haben. ...

Sicherheit

Meltdown und Spectre: Wir brauchen eine "Abwrackprämie", die die CPU-Hersteller bezahlen

Information von Frank vor 2 TagenSicherheit12 Kommentare

Zum aktuellen Thema Meltdown und Spectre: Ich wünsche mir von den CPU-Herstellern wie Intel, AMD oder ARM eine Art ...

Sicherheit

Meltdown und Spectre: Realitätscheck

Information von Frank vor 2 TagenSicherheit10 Kommentare

Die unangenehme Realität Der Prozessorfehler mit seinen Varianten Meltdown und Spectre ist seit Juni 2017 bekannt. Trotzdem sind immer ...

Heiß diskutierte Inhalte
Batch & Shell
Meltdown Microsoft Prüf Script - .zip Datei leider leer
gelöst Frage von MasterBlaster88Batch & Shell13 Kommentare

Hallo zusammen, ich patche gerade unsere Windows Server bzgl. der Meltdown Lücke. Patch vorhanden, Reg Keys gesetzt Um das ...

Batch & Shell
Shell-Skript - Syntax error: Unterminated quoted string
Frage von newit1Batch & Shell13 Kommentare

Hallo Ich schreibe ein Skript das eine CSV-Datei in eine mySQL Datenbank schieben soll. Bekomme nach start des Skrips ...

E-Mail
Erfahrungen mit hMailServer gesucht
Frage von it-fraggleE-Mail10 Kommentare

Hallo, meine neue Stelle möchte einen eigenen Mailserver. Ich als Linuxkind war direkt geistig mit Postfix dabei. Leider wollen ...

Entwicklung
VBS: alle PDF-Dateien in einem Ordner gleichzeitig öffnen
gelöst Frage von JuweeeEntwicklung9 Kommentare

Hallo, ich habe in deiner Ordnerstruktur (.\Tagesberichte\xx.18\) mehrere dynamische PDF-Formulare (mit LCD erstellt). Die Berichtsformulare sind im Layout alle ...