OpenVPN: Routing bzw. Regelproblem

Allgemeine Fragen zu Problemen. Keine Fehlerberichte oder Feature-Anfragen

Moderator: Securepoint

Antworten
ThomasSWCS
Beiträge: 52
Registriert: Di 31.12.2019, 11:50

OpenVPN: Routing bzw. Regelproblem

Beitrag von ThomasSWCS »

Hallo, ich habe von der Securepoint eine Client-Verbindung zu einem Openvpn-Server bei Ionos aufgebaut. Die bieten da eine Openvpn-Verbindung zum gemieteten Server an, ich schütze damit ssh und den Plesk-Port. Ich benutze das seit langen vom lokalen Rechner aus mittels der Openvpn Software. Da werden auch eine Reihe von Routings eingerichtet.

Nun habe ich die Verbindung in die Securepoint eingetragen und die notwendigen Zertifikate so konvertiert, dass die Securepoint die so annimmt. Die Verbindung ist auch erfolgreich, aber ich bekomme "natürlich" keine Verbindung von meinem Rechner aus. Da fehlen vermutlich noch Regeln, die sich mir aber nicht erschliessen -((. Die Routings werden in der Securepoint erzeugt, das kann man sehen.

Basierend auf der Road-Warrior Erläuterung habe ich ein Netzwerkobjekt - VPN Schnittstelle "Ionos" erzeugt mit [font="Helvetica Neue", Helvetica, Arial, sans-serif]10.4.1X8.0/24 und der Zone "vpn-ssl-ionos-client". Dann gibt es zwei Regeln internal network -> Ionos ANY und Ionos ->Internal network ANY.  Dazu gibt es noch eine Regel "Internal network -> Ionos_server_ip ANY"[/font]

Aktuell steht das hier im Log Bild

Ich hoffe, es kann jemand helfen -)

Gruß

Thomas

Benutzeravatar
Mario
Securepoint
Beiträge: 935
Registriert: Mi 04.04.2007, 10:47
Wohnort: Bäckerei

Beitrag von Mario »

Es handelt sich bei der Verbindung, die sie bei der Securepoint hinterlegt haben, um eine Roadwarrior-Verbindung zu dem entsprechenden Server? Oder ist das eine S2S-Verbindung?

Die Schnittstelle vom VPN-Tunnel bekommt eine IP-Adresse zugewiesen. Wenn diese Verbindung steht, muss, wie sie bereits erwaehnten, ein Schnittstellenobjekt angelegt werden fuer diese IP-Adresse. Die Adresse, die der Firewall zugewiesen wird, sollte also immer die gleiche sein.

Dann folgende Regel:

Internes Netzwerk > S2S-Remotenetzwerk : Dienst |HIDENAT Tunneladresse

So werden ausgehende Verbindungen zur anderen Seite des Tunnels mit der IP-Adresse des Tunnelinterfaces maskiert und sollten so drueben ankommen, vorrausgesetzt es existiert eine Route fuer das Zielnetz.

Prinzipiell ist das jedoch so nicht vorgesehen. Normalerweise wird eine S2S-VPN-Verbindung fuer soetwas verwendet.
Mit freundlichen Grüßen

Mario Rhein
Support
Tel. 04131/2401-0
Fax 04131/2401-50

Securepoint GmbH
Blecker Landstr. 28
D-21337 Lüneburg
https://www.securepoint.de

ThomasSWCS
Beiträge: 52
Registriert: Di 31.12.2019, 11:50

Beitrag von ThomasSWCS »

Danke für die Unterstützung. Ich habe es einrichten können, und zwar mit einer S2S Verbindung, bei der die UTM als Client fungiert. Einer meiner Fehler war, dass ich für die IP des IONOs Servers keine Route über das Interface, hier tun0, eingerichtet habe. Dann reduzierte sich das Ganze auf zwei Regeln

Eine internal network -> vpn network mit einer Dienstgruppe Plesk, die bei mir Port 22,80,443 und 8443 enthält.
Die andere Regel ist internal network -> server-Ip, HideNat exclude mit der Dienstgruppe Plesk.

Antworten