ich möchte gerne folgendes Szenario abbilden, bin nur leider bisher kläglich gescheitert, nachdem ich verschiedenste Routing-, DNAT, Desktop-Verbindungen, Netzwerk-Objekte-, Schnittstellen-Adressen-Kombinationen ausprobiert habe. Daher hoffe ich hier einen "crack" zu finden, der das Problem kennt oder die Lösung kennt.
Hintergrundinformationen:
LANCOM UF-60 (LCOS FX 11.2 RU1, arbeitet mit den Desktop-Objekten und -Verbindungen)
mehrere Firewalls in verschiedenen Sicherheitszonen im Einsatz
Verbindungen zwischen Firewalls / "Conduits" sind als "exposed" Übergänge und unsichere Bereiche zu betrachten.
Das Zielbild/-verhalten:
Ich möchte, dass der interne Host (z.B. 10.20.1.3/24, befindet sich in Zone 2) über eine "exposed" IP-Adresse (z.B. 172.31.100.3/24) für andere Zonen erreichbar ist. Konkret möchte ich dass der andere Host aus Zone 1 (z.B. 10.10.4.100/24, befindet sich in Zone 1) an sein Gateway 10.10.4.1 wendet. Das Gateway SNATtet auf das Transit-Netz zwischen Firewall-Zone-1 und Firewall-Zone-2 (z.B. 10.10.2.1). Die Firewall-Zone-2 akzeptiert das Paket mit Ziel: 172.31.100.3 auf seinem Transit-Interface 10.10.2.2 DNATtet es aber auf die interne Host-IP-Adresse 10.20.1.3.
Anhand von Packet-Caputres (Wireshark) und Connection Monitoring (LANCOM) kann ich schon mal soweit bestätigen, dass das SNAT und die Allow-Rules und das Routing für Ziele in 172.31.100.0/24 über Gateway 10.10.2.2 auf der Firewall-Zone-1 Seite soweit funktionieren. Es scheint aber, dass die Firewall-Zone-2 die Pakete nicht einmal annimmt bzw. sich für 172.31.100.3 überhaupt nicht zuständig fühlt und noch vor Rule-Check "rejected".
Eigentlich kannte ich diese Szenarien im "Clavister"-Umfeld als SAT ("Static Address Translation"), jedoch war das sehr unkompliziert einzurichten. Stichwort: Port-Forwarding-Rule mit Exposed Host IP-Adresse und SAT auf ein intern definiertes Objekt. Ab diesem Moment hat die Firewall ganz einfach Pakete für die "Exposed Host IP Adresse" akzeptiert, verarbeitet und zugeordnet. Ich hatte angenommen, dass das ein ganz gängiges und technisch bekanntes Szenario im Firewall-Umfeld, auch für LANCOM ist.
Kann mir jemand sagen, wie ich das in der "LCOS FX"-Welt umsetze ? Welche Verbindungen, Regeln und Häkchen fehlen mir hier. Ich habe auch schon nach Funktionen wie "PROXY NAT" gesucht, finde jedoch nichts dazu.
Nachtrag: Was ich glaube ich brauche ist, dass die Firewall auf ihrem Ethernet-/VLAN-Interface mehrere IP-Adressen aus unterschiedlichen Subnetzen akzeptiert. Mit einer einzelnen Netzwerk -> Netzwerk-Verbindung klappt das so nicht, da ich dann den Fehler erhalte: "Die IP-Adressen müssen zum selben Subnetz gehören". Aber dann verstehe ich nicht, wie die Firewall überhaupt auch in einem Internet-Szenario mehrere IP-Adressen "ge-published" kriegt.
Ich danke vorab für die Hilfe....
Viele Grüße