SP V10 SSL VPN Roadwarrior Traffic Routing durch Tunnel

Moderator: Securepoint

Gesperrt
123edv
Beiträge: 4
Registriert: Mi 13.07.2011, 08:51

SP V10 SSL VPN Roadwarrior Traffic Routing durch Tunnel

Beitrag von 123edv »

Guten Morgen,

ich habe auf der Firewall Openvpn mit Zertifikaten laut Howto eingerichtet.
Verbindung kann vom Win7 Client aufgebaut werden (Installer Version).
Routing ins interne LAN funktioniert einwandfrei.
Bei Verbindungsaufbau sendet die FW an den Client folgende Routinginfo mit,

(192.168.2.1 war in diesem Fall das GW des Notebook vor VPN Verbindung,
10.20.30.0 ist das interne LAN hinter dem Tunnel)
---8

Tue Jul 12 19:53:32 2011 C:\\WINDOWS\\system32\\route.exe ADD 0.0.0.0 MASK 0.0.0.0 192.168.250.5


Tue Jul 12 19:53:32 2011 C:\\WINDOWS\\system32\\route.exe ADD 10.20.30.0 MASK 255.255.255.0 192.168.250.5


Tue Jul 12 19:53:32 2011 C:\\WINDOWS\\system32\\route.exe ADD 192.168.250.1 MASK 255.255.255.255 192.168.250.5


Wo kann ich auf der Firewall das Routing für die VPN Clients einstellen?

Meine Einstellungen:
Authentifizierung>Benutzer>Standardgateway für Remotenetzwerk: deaktiviert

Vielen Dank für Tipps!
Ralf

Pascalk
Beiträge: 26
Registriert: Mi 04.08.2010, 08:50

Beitrag von Pascalk »

Hallo,

haben Sie in Ihrem Regelwerk folgende Regel: SSL VPN > Internet > "beliebiger Dienst" oder SSL VPN > External Interface > "beliebiger Dienst" ?

Die Routen fürs SSL VPN werden mithilfe des Portfilters zum Client gepusht.

Vergleichen Sie die Ziele ihrer SSL VPN Regeln mit den gepushten Routen im Client Log, dort sollte Ihnen der Zusammenhang auffallen...

Gruß
Pascal

123edv
Beiträge: 4
Registriert: Mi 13.07.2011, 08:51

Beitrag von 123edv »

Hallo Pascal,

im Portfilter habe ich (VPN betreffend) nur eine Regel
Gruppe VPN User > internal Network > any (accept)

??
Ralf

123edv
Beiträge: 4
Registriert: Mi 13.07.2011, 08:51

Beitrag von 123edv »

Hat jemand zu diesem Thema noch weitere Tipps oder Hinwweise für mich?
Bin noch nicht weiter gekommen.

Danke
Ralf

Benutzeravatar
Erik
Securepoint
Beiträge: 1481
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Wenn diese eine Regel oben wirklich die einzige ist, die mit VPN zu tun hat, kann es noch sein, dass

a) in der Client-Config eine Route über den Tunnel gesetzt ist
oder
b) die Option "redirect-gateway" in der Client-Config existiert.

Möglichkeit c):
Es gab auf der Firewall mal eine Regel zu einem Objekt mit der Addresse "0.0.0.0/0" und Sie haben nach der Entfernung ebendieser den OpenVPN-Dienst nicht neugestartet.

123edv
Beiträge: 4
Registriert: Mi 13.07.2011, 08:51

Beitrag von 123edv »

Erik hat geschrieben: Wenn diese eine Regel oben wirklich die einzige ist, die mit VPN zu tun hat, kann es noch sein, dass

a) in der Client-Config eine Route über den Tunnel gesetzt ist
oder
nein

b) die Option "redirect-gateway" in der Client-Config existiert.

das war die Lösung! Nun würde ich gerne wissen, wie bzw. warum diese "oOtion" von der FW in die Client Config eingetragen wird. Ein nachträgliches bearbeiten der Client Config bei mehr als 15-20 RW erscheint mit nicht sehr praktikabel;-)

Danke und Gruß
Ralf

Möglichkeit c):
Es gab auf der Firewall mal eine Regel zu einem Objekt mit der Addresse "0.0.0.0/0" und Sie haben nach der Entfernung ebendieser den OpenVPN-Dienst nicht neugestartet.

Benutzeravatar
Erik
Securepoint
Beiträge: 1481
Registriert: Fr 07.11.2008, 11:50

Beitrag von Erik »

Naja es gibt da ein Häkchen bei der Konfiguration des SSL-VPN-Clients. Ich würde ja jetzt behaupten, das war gesetzt.
Zuletzt geändert von Erik am Sa 16.07.2011, 00:32, insgesamt 1-mal geändert.

Gesperrt