Roadwarrior - Kein Zugriff aufs interne Netz

Allgemeine Fragen zu Problemen. Keine Fehlerberichte oder Feature-Anfragen

Moderator: Securepoint

Antworten
tobib
Beiträge: 76
Registriert: Do 02.07.2015, 13:19

Roadwarrior - Kein Zugriff aufs interne Netz

Beitrag von tobib »

Hallo zusammen,

habe da ein Problem mit meinem Openvpn - Client.
Die Verbindung kann problemlos hergestellt werden. Allerdings habe ich keinen Zugriff auf das dahinterliegende Netz.
Die Route ist korrekt gesetzt. Das habe ich direkt überprüft.
Portfilterregel ist auch eingerichtet.

Ich bekomme aber zum Verrecken keinen ping aufs interne Netz.

Die UTM ist ein Black Dwarf.

Danke!

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Erstellen Sie einen "root"-User, verbinden Sie sich mit einem SSH-Client zur UTM und stellen erst einmal fest, wo die Pakete verloren gehen:

Code: Alles auswählen

# tcpdump -i <EXTERNES-INTERFACE> -nnp port 1194
Wenn Sie jetzt pingen, sehen Sie hier 101 oder 125 Byte große Pakete, wenn der Ping von Ihrem Client in den Tunnel geschickt wird. Wenn nicht, prüfen Sie AV-/Security-Software auf dem Client

Code: Alles auswählen

# tcpdump -i eth1 -nnp proto 1
Hier ist der entschlüsselte Ping auf dem internen Interface sichtbar. Sehen Sie hier nur "icmp echo request" und keinen "icmp echo reply", verwirft der Zielhost die Pakete. Prüfen Sie dort die Firewall und die Default-Route.

tobib
Beiträge: 76
Registriert: Do 02.07.2015, 13:19

Beitrag von tobib »

Danke, also die Pakete gehen in den Tunnel wenn ich pinge zeigt die UTM die sntprechenden Pakete (101 Byte).

Beim zweiten Code tut sich gar nix, er verharrt ledoglich bei dieser Zeile:

root@firewall:~# tcpdump -i eth1 -nnp proto 1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 65535 bytes

Bjoern
Securepoint
Beiträge: 688
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Hallo,

da Sie hier keine Pakete auf der eth1 rausgehen sehen kann es mehrere Ursachen haben. Falsche Schnittstelle, Pakete werden gedroppt, Ziel ist nicht erreichbar per ARP usw.
Wie heißt der SSL-VPN Server? Wie lautet die Zone auf dem Netzwerkobjekt, welche Maske hat das Netzwerkobjekt /32 oder /24. Ob die Pakete gedroppt werden kann man über die Konsole auch auswerten.

spcli syslog get | grep DROP
Für DROP können Sie auch die Client IP eingeben.

Gruß Björn

tobib
Beiträge: 76
Registriert: Do 02.07.2015, 13:19

Beitrag von tobib »

Hallo,

das Problem ist zum Glück mittlerweile gelöst. Die Pakete wurden, in der Tat, an die falsche, interne Schnittstelle geleitet. Nun funktioniert es!

Danke für die Hilfe!

Antworten