Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Policy Routen für einen VPN Client ?

Frage Sicherheit Firewall

Mitglied: stormwind81

stormwind81 (Level 2) - Jetzt verbinden

23.03.2012, aktualisiert 18.10.2012, 4156 Aufrufe, 4 Kommentare

Hallo,


Kann mir wer das so erklären dass ich es hinbekomme?

Habe hier 2 Standorte mit je einer Zyxel USG Firewall. Diese sind über einen VPN-Tunnel verbunden.
Dann habe ich ein Notebook mit einem VPN Client der sich mit Zywall A verbindet.
Jetzt ist es notwendig das NB1 auf ein Subnetz der Zywall B zugreifen kann.
Dazu sind Policy Routen notwendig die auf beiden Firewall eingerichtet gehören.
Ich verstehe noch nicht ganz wie eine Policy Route aussehen muss und wie eingehene Packete eines VPN Client von einer Firewall behandelt werden.

Ich stelle mir das bei der Zywall A so vor: Wenn von "IP NB1" eingehend -> zu "IP-Netz auf Zywall B" dann benutze "VPN Tunnel" ?
und bei Zywall B wäre es eigentlich identisch ?
Mitglied: aqui
23.03.2012, aktualisiert 18.10.2012
Normalerweise ist das nicht richtig was du da sagst. Die Firewall auf der sich der Client remote einwählt sollte immer alle Routen die sie kennt auch automatisch auf den VPN Client übertragen.
Die Einwahl Firewall "kennt" ja logischerweise das Subnetz an der Firewall B ebenfalls über ihren festen VPN Tunnel entweder als statische oder dynamische Route (je nachdem wie es konfiguriert ist) damit das Routing dahin klappt. Folglich kennt auch Firewall A dieses Subnetz und sollte es dynmaisch an den VPN Client senden.
Dort kann man das mit "route print" bei aktiviertem VPN Client auch kontrollieren.
Somit sind niemals in einer Standard VPN Installation PBR Routen erforderlich. Das wäre ziemlich unüblich und auch aus logischer Sicht irgendwie überflüssig.
Supportet dein VPN Client sowas nicht hast du nur die einzige Chance diese Route am Client statisch ala "route add ..." in den VPN Tunnel zu routen. PBR Routing supporten nur entsprechende Router oder Firewalls direkt !
Zum Thema PBR Routing findest du hier einen Thread der das Verhalten erklärt:
http://www.administrator.de/forum/cisco-router-2-gateways-f%c3%bcr-vers ...
Bitte warten ..
Mitglied: jsysde
23.03.2012 um 12:41 Uhr
Moin,

welches USG-Modell, welcher Firmwarestand?
Ab 2.20Patch5 kann man die Policy-Routes automatisieren.

Cheers,
jsysde
Bitte warten ..
Mitglied: stormwind81
26.03.2012 um 10:26 Uhr
Guten Morgen,

Normalerweise ist das nicht richtig was du da sagst. Die Firewall auf der sich der Client remote einwählt sollte immer alle Routen die sie kennt auch
automatisch auf den VPN Client übertragen.

Stimmt. Sollte so sein. Anscheinend braucht da aber die Zyxel Software eine extra Einladung.

Ab 2.20Patch5 kann man die Policy-Routes automatisieren.

I know, deswegen verwundert mich auch der Firmwarestand.

welches USG-Modell, welcher Firmwarestand?

Die Zywall 20 mit der sich das NB verbindet hat die Version 3.00(BDQ.0) / 1.14 / 2012-02-17
Die Zywall 100 hat die Version 2.20(AQQ.6) / 1.11 / 2011-10-05

P.s.:
Untereinander sehen sich die Netze ja. Also Ping Zywall 100 > Zywall 20 = ok
Nur vom NB-Client aus komme ich noch nicht auf das netz der Zywall 100.

lg
Bitte warten ..
Mitglied: stormwind81
10.04.2012 um 11:29 Uhr
Gelöst hat das dann der Hersteller-Support. Der hatte damit 1,5h gekämpft bevor die Erkenntnis kam.
Mit dem anfänglichen Routing-Ansatz hat es weder bei mir noch beim Support funktioniert.
Alle Anfragen des NB-Clients werden nun über die Zywall 20 geroutet. Auch wenn er ins Internet geht, routet das die Zywall 20.

Trotzdem vielen Dank für eure Hilfeversuche und Links.

lg
Bitte warten ..
Neuester Wissensbeitrag
Humor (lol)

Linkliste für Adventskalender

(3)

Information von nikoatit zum Thema Humor (lol) ...

Ähnliche Inhalte
Router & Routing
gelöst Lancom VPN-Client - überschreibt der auch bestehende Routen? (7)

Frage von FA-jka zum Thema Router & Routing ...

LAN, WAN, Wireless
gelöst Windows 7 IP-Sec VPN Client Alternative (4)

Frage von mario87 zum Thema LAN, WAN, Wireless ...

LAN, WAN, Wireless
Script bei starten einer VPN Verbindung mit Checkpoint-VPN Client (2)

Frage von maddig zum Thema LAN, WAN, Wireless ...

Windows 10
gelöst Windows 10 interner vpn client funktioniert nicht (3)

Frage von tobias3355 zum Thema Windows 10 ...

Heiß diskutierte Inhalte
Router & Routing
gelöst Ipv4 mieten (22)

Frage von homermg zum Thema Router & Routing ...

Exchange Server
gelöst Exchange 2010 Berechtigungen wiederherstellen (20)

Frage von semperf1delis zum Thema Exchange Server ...

Windows Server
DHCP Server switchen (20)

Frage von M.Marz zum Thema Windows Server ...

Hardware
gelöst Negative Erfahrungen LAN-Karten (19)

Frage von MegaGiga zum Thema Hardware ...