Fallback
Verfasst: Mi 11.05.2016, 16:15
Hallo!
Einer unserer Kunden hat seit kurzem ein "Ethernet Private Network", über das drei Standorte verbunden werden.
Zur Erläuterung: das E-PN verbindet die Standorte auf Layer-2-(MAC-)Ebene - die drei angeschlossenen Knoten sind (logisch) im selben LAN.
Der Kunde möchte die Verbindung der drei Netz zusätzlich über VPNs absichern (das E-PN ist dann nur Transfernetz); das wäre ja grundsätzlich mit drei Securepoints möglich - allerdings soll beim Ausfall des E-PNs ein Fallback auf zusätzlich vorhandene Internetleitungen stattfinden, und ich sehe keine Möglichkeit, das mit der aktuellen Software zu realisieren.
Die Funktion "Fallback Interface" macht (soweit ich das verstehe) ja folgendes:
- alle Zonen werden vom Default-Interface auf da Fallback-Interface umgelegt
- alle Adressobjekte, die das Default-Interface referenzieren, werden auf das Fallback-Interface umgebogen
- die Defaultroute wird entsprechend umgesetzt
- die Paketfilterregeln werden aktualisiert
- diverse Dienste (VPN,...) werden neu gestartet
Soweit richtig?
Das dürfte aber in diesem Fall nicht ganz reichen - das "Transfernetz" hat/benötigt ja keine Defaultroute, und außerdem sind die Adressen der VPN-Endpunkte im "Transfernetz" und im Internet natürlich unterschiedlich...
Gibt's da vielleicht doch eine Lösung, oder muss ich (nach langer Zeit mal wieder) eine eigene Linux-Firewall stricken? :-)
(By the way: OpenVPN unterstützt im Client-Modus pro Tunnel beliebig viele redundante Server-Adressen - die werden dann solange durchprobiert, bis einer von ihnen antwortet; allerdings scheint dies derzeit vom GUI nicht unterstützt zu werden - gibt es da vielleicht eine Möglichkeit per CLI? Selbst das wäre aber wohl nur eine Teillösung...)
Gruß
Martin
Einer unserer Kunden hat seit kurzem ein "Ethernet Private Network", über das drei Standorte verbunden werden.
Zur Erläuterung: das E-PN verbindet die Standorte auf Layer-2-(MAC-)Ebene - die drei angeschlossenen Knoten sind (logisch) im selben LAN.
Der Kunde möchte die Verbindung der drei Netz zusätzlich über VPNs absichern (das E-PN ist dann nur Transfernetz); das wäre ja grundsätzlich mit drei Securepoints möglich - allerdings soll beim Ausfall des E-PNs ein Fallback auf zusätzlich vorhandene Internetleitungen stattfinden, und ich sehe keine Möglichkeit, das mit der aktuellen Software zu realisieren.
Die Funktion "Fallback Interface" macht (soweit ich das verstehe) ja folgendes:
- alle Zonen werden vom Default-Interface auf da Fallback-Interface umgelegt
- alle Adressobjekte, die das Default-Interface referenzieren, werden auf das Fallback-Interface umgebogen
- die Defaultroute wird entsprechend umgesetzt
- die Paketfilterregeln werden aktualisiert
- diverse Dienste (VPN,...) werden neu gestartet
Soweit richtig?
Das dürfte aber in diesem Fall nicht ganz reichen - das "Transfernetz" hat/benötigt ja keine Defaultroute, und außerdem sind die Adressen der VPN-Endpunkte im "Transfernetz" und im Internet natürlich unterschiedlich...
Gibt's da vielleicht doch eine Lösung, oder muss ich (nach langer Zeit mal wieder) eine eigene Linux-Firewall stricken? :-)
(By the way: OpenVPN unterstützt im Client-Modus pro Tunnel beliebig viele redundante Server-Adressen - die werden dann solange durchprobiert, bis einer von ihnen antwortet; allerdings scheint dies derzeit vom GUI nicht unterstützt zu werden - gibt es da vielleicht eine Möglichkeit per CLI? Selbst das wäre aber wohl nur eine Teillösung...)
Gruß
Martin