PPTP VPN no Ping

Moderator: Securepoint

Gesperrt
bschweidler
Beiträge: 2
Registriert: Di 08.11.2011, 20:52

PPTP VPN no Ping

Beitrag von bschweidler »

Hallo,
ich habe meine Terra VPN nach HowTo eingerichtet. (VPN PPTP). Ich kann mich einwählen. Jedoch komme ich auf kein lokales Gerät und kann auch keines pingen. Einen Tipp?

Danke!

Viele Grüße
Benny

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Werden im Log verworfene Pakete angezeigt?
Ja: Netzwerkobjekte/Firewall-Regeln/Zonen kontrollieren.

Werden im Log "grüne" aka akzeptierte Pakete angezeigt, nachdem Sie das Logging für die VPN-Regel aktiviert haben?
Dann antwortet entweder der angepingte Rechner nicht, oder die Adresspool-Konfiguration ist fehlerhaft. Ohne weitere Informationen muss ich erst... oh verdammt! Jetzt ist mir auch noch meine Kristallkugel runtergefallen ;)

bschweidler
Beiträge: 2
Registriert: Di 08.11.2011, 20:52

Beitrag von bschweidler »

Hallo,
Vielen Dank, ich hatte einen ganz simplen Fehler in der Zone...

:shock:

Painless
Beiträge: 1
Registriert: Mi 15.02.2012, 12:11

Beitrag von Painless »

Hab genau dasselbe Problem.

Habs nach der Anleitung "OpenVPN Roadwarrior mit Zertifikaten" gemacht.

Tunnel baut sich auf und kann Ihn auch in der Firewall als verbunden sehen. Allerdings komm ich auf keine netzwerkfreigabe noch kann ich andere Geräte anpingen.

Hab das LOG mal aktiviert aber wo kann ich die Logs abrufen?

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Im Webinterface rechts oben "Live Log"

tsunami
Beiträge: 9
Registriert: Di 12.06.2012, 18:29

Beitrag von tsunami »

Hallo zusammen,
ich hänge mich mal dran. Also ich habe ebenfalls einen Tunnel zwischen zwei Terra (securepoint) Firewlls erfolgreich aufgebaut.

Wie komme ich nun ins andere Netz? Vom Kopf her würde ich sagen, dass da theoretisch doch sowas wie ein Bridging/routig passieren müsste. Die Netze sind nun physikalisch verbunden, hängen aber dochnoch in verschiedenen Netzen.

Zur Konfig:
Netz1: 192.168.178.0
Netz2: 192.168.179.0

Im sp-Webinterface: Tunnel erfolgreich hergestellt. Die Lampe ist grün. Im Netz 1 steht nen Server.
Nun aus dem 179er Netz nen Ping auf das 192.168.178.101 geht nicht (nicht erreichbar).

Muss man zum verbinden, anmelden, pingen für den Freigabezugriff noch was anhängen wie ping 192.168.178.101@irgendwas.dyndns.org?

Aber auch das tut nicht. Wie kann ich nun den Tunnel nutzen? Danke für eure Mühe!

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Das Routing übernimmt die Firewall, da sie ja "weiß" welche Tunnel sie terminiert und welche Netze hinter welchem Tunnel zu finden sind. Ist ein Tunnel etabliert, aber "es geht nicht", liegt das entweder an einer fehlenden/fehlerhaften HideNAT-Ausnahme, einer fehlenden/fehlerhaften Firewall-Regel oder daran, dass der Ziel-Host einfach nicht antwortet.

tsunami
Beiträge: 9
Registriert: Di 12.06.2012, 18:29

Beitrag von tsunami »

Hallo,
danke erstmal für die Antwort.
Bei dem Assistenten gibt es doch die Box, "Firewallregeln automatisch erstellen".
Solltes es damit nicht korrekt eingerichtet sein?
Zudem auf beiden Seiten identische Firewalls stehen.

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Perfekt! Dann haben Sie ja schonmal einen von drei möglichen Fehlern aus meinem Post oben ausgeschlossen...

tsunami
Beiträge: 9
Registriert: Di 12.06.2012, 18:29

Beitrag von tsunami »

Internal Network eth0 Private-Class-A Exclude
Internal Network eth0 Private-Class-B Exclude
Internal Network eth0 Internet Include

Testhalber habe ich es auch mal auf eth1 (intern)gesetzt. Ohne Erfolg. Und der Zielhost antwortet natürlich nicht, daher der Post. 8) Die Verbindung steht aber lt. Anzeige.

tsunami
Beiträge: 9
Registriert: Di 12.06.2012, 18:29

Beitrag von tsunami »

Oder was ist mit "dass der Ziel-Host einfach nicht antwortet." gemeint?

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Und 192.168.178.0/24 befindet sich im Class-C-Adressbereich. Für diesen existiert keine HideNAT-Ausnahme - da sollten Sie eine analog zu den vorhandenen anlegen.
"Der Host antwortet nicht" meint: Ping geht in Tunnel, Ping fällt aus Tunnel raus, Ping wird an Zielhost geschickt, Ping verschwindet in /dev/null.
Zuletzt geändert von Erik am Fr 03.08.2012, 11:55, insgesamt 1-mal geändert.

tsunami
Beiträge: 9
Registriert: Di 12.06.2012, 18:29

Beitrag von tsunami »

Ok, nun habe ich den Ping auf alle lokalen adressen. Fehler waren:
Die FW hing vorher hinter einem Router und hatte noch eine Route drin
Und ja die HideNat war fehlerhaft.
Soweit erstmal Danke!

Nun das Große aber:
Ping auf die IP geht, Netzwerkfreigaben auf IP gehen. Aber ping rechnername geht nicht.
Und was noch wichtiger ist, die Domäne wird nicht gefunden.
Vermute mal ein DNS Problem.
Als DNS habe ich eigendlich jeweils die FWs eingetragen und die DNS-Server der Firewall laufen auch.
Alternativ habe ich bei beiden den Domänencontroller als DNS eingetragen. An erster Stelle und alternativ.
Die Rechner sind als AC Computer registriert. Nur sobald ich die in die Domäne holen möchte, bekomme ich die meldung, dass die Domäne nicht gefunden wird.

Benutzeravatar
Erik
Securepoint
Beiträge: 1480
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Ist auf den Firewall auch eine Weiterleitung der entsprechenden Zone an das AD eingerichtet? Warum verwenden die Clients nicht direkt das AD als primären DNS-Server?
Wenn Sie auf einem Windows-Netzwerk keinen FQDN als Zielhost angeben, wird erstmal versucht das mittels Broadcast im lokalen Netz aufzulösen. Wenn das nicht funktioniert, wird die lokale Domain angehängt und eine Auflösung beim eingetragenen DNS-Server versucht. Wenn das die Firewall ist, dort aber kein Zonen-Forwarding konfiguriert ist, landet die Anfrage früher oder später im großen schwarzen Loch.

Gesperrt