Lancom VPN hinter Lancom Firewall

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
Benutzeravatar
goermet
Beiträge: 231
Registriert: 29 Jan 2005, 13:28
Wohnort: Halle/S.

Lancom VPN hinter Lancom Firewall

Beitrag von goermet »

Hallo

da die Knowlegdebase nicht erreichbar ist :( : weiss zufälligerweise jemand aus dem Kopf, was ich bei einer 6011 im Firewall/Portforwardig/routing einstellen muss, wenn ich eine lancom 7011 als VPN Server dahinter betreiben will.

mfg
Goermet
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi goermet
da die Knowlegdebase nicht erreichbar ist : weiss zufälligerweise jemand aus dem Kopf, was ich bei einer 6011 im Firewall/Portforwardig/routing einstellen muss, wenn ich eine lancom 7011 als VPN Server dahinter betreiben will.
In der Masquerading-Service-Tabelle des 6011 den port 500 auf den 7011 weiterleiten und in der Firewall sowohl den Port 500 als auch ESP freigeben. Im LANconfig gibt es in der Firewall dafür sogar einen vordefinierten Dienst "Virtuelles privates Netzwerk (VPN/IPSEC)", der einfach nur angehakt werden muß...

Gruß
Backslash
Benutzeravatar
goermet
Beiträge: 231
Registriert: 29 Jan 2005, 13:28
Wohnort: Halle/S.

Beitrag von goermet »

Das hatte ich auch gemacht (Swoeit hatte ich es noch im Kopf). Nur kamen bisher lediglich Verbindungen zustande, die die 7011 von innen aufgebaut hat. Software bzw. dynamischen Clients sind noch nicht reingekommen.
Benutzeravatar
goermet
Beiträge: 231
Registriert: 29 Jan 2005, 13:28
Wohnort: Halle/S.

Beitrag von goermet »

Nachtrag: den 1723 Port habe ich auch weitergeleitet
froeschi62
Beiträge: 985
Registriert: 13 Dez 2004, 10:44

Beitrag von froeschi62 »

Hallo Backslash,
beinhaltet der Dienst "Virtuelles privates Netzwerk (VPN/IPSEC)" auch die Freigabe von ESP oder nur die Freigabe des Ports 500. Das wußte ich auch bei meiner Konfig nicht so genau. Sonst könnte ich eine Regel sparen.:-))
Gruß
Dietmar
Lancom 1823 VOIP
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi froeschi62,

"Virtuelles privates Netzwerk (VPN/IPSEC)" beinhaltet den UDP-Port 500 und die Protokolle AH, ESP und IPCOMP

Gruß
Backslash
froeschi62
Beiträge: 985
Registriert: 13 Dez 2004, 10:44

Beitrag von froeschi62 »

Hallo Backslash,

danke! Hab's gleich geändert und es funktioniert.

Gruß
Dietmar
Lancom 1823 VOIP
Benutzeravatar
goermet
Beiträge: 231
Registriert: 29 Jan 2005, 13:28
Wohnort: Halle/S.

Beitrag von goermet »

Hallo

noch mal zum Thema (falls dieser Text doppelt kommt., sorry): Es haut soweit alles hin, bis auf die Lancom Router die via ICMP ihre IP Adresse übergeben wollen. Da kann keine Verbindung aufgebaut werden. Hat jemand Lösungsvorschläge? Am liebsten würde ich nur auf der 6011/7011 was umstellen müssen. Ich probiere aber weiter.

Goermet
Benutzeravatar
goermet
Beiträge: 231
Registriert: 29 Jan 2005, 13:28
Wohnort: Halle/S.

Beitrag von goermet »

Also im aggrassive Mode würden die Teile reinkommen. Bevor ich aber jetzt alle umstelle: hat noch einer eine Idee, wie es anders geht?
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi goermet
Also im aggrassive Mode würden die Teile reinkommen. Bevor ich aber jetzt alle umstelle: hat noch einer eine Idee, wie es anders geht?
es geht leider nicht anders, weil die ICMP-Pakete, gleichzeitig zur Authetifizierung dienen. Dabei wird aus dem PPP-Username, dem PPP-Paßwort und der IP-Adresse des LANCOMs ein Hashwert gebildet, der vom Empfänger geprüft wird. Da das ICMP-Paket hinter einem NAT aber eine andere Adresse erhält, kann der Hashwert beim Empfänger nicht mehr korrekt gebildet werden...

dynamic VPN ist halt nicht maskierbar

Gruß
Backslash
Antworten