VPN Zugriff für Klient auf bestimmte Adresse/Port begrenzen

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
ua
Beiträge: 705
Registriert: 29 Apr 2005, 12:29

VPN Zugriff für Klient auf bestimmte Adresse/Port begrenzen

Beitrag von ua »

Hallo,

stehe auf dem Schlauch und brauche mal einen Schubs in die richtige Richtung:

Ein bestimmter VPN-Nutzer soll nur auf einen bestimmten Port einer bestimmten Adresse dürfen (adv. VPN Klient).

Der VPN Tunnel funktioniert, anschliessend habe ich dann versucht über die FW den Zugriff zu begrenzen:

Src (Name_der_VPN_Verb) Dst (IP-Adresse) Permit mit entsprechenden Ports, dabei habe ich sowohl das Häckchen für "Aktiv bei VPN" gesetzt als auch nicht gesetzt. Der Benutzer konnte alles machen.

Hat jemand ´ne Idee in welche Richtung mein Denkfehler liegt?

Viele Grüße aus der verregneten OBC

Udo
... das Netz ist der Computer ...
n* LC und vieles mehr...
ittk
Beiträge: 1244
Registriert: 27 Apr 2006, 09:56

Beitrag von ittk »

Hallo das sidn zwei paar Schuhe,

zu einem die VPN Regelerzeugung mit dem Zugang Adv. VPN Client dort steht in der Verbindungsliste Regelerzeugung manuell.

D.h. dass du die SAD / SPD für den IPSec Tunnel manuell per Firewall Regel erstellen must. Hierbei ist es wichtig, dass er Haken Regel wird für VPN Regelerzegung hinzugezogen angehakt ist, aonsten wird die Regel mit für die SAD /SPD Erzeugung benutzt und kein Tunnel ist oder nur eingeschränkt möglich.

per telnet per show vpn oder show vpn long zu überprüfen, welche regeln für die VPN Verbindung aktiv in der SAD/SPD sind.


IPSec kann aber schon alleine per SAP/SPD Verbindungen einschränken sog Protokoll- Portselektoren., sodass z.b. nur SSH Verbindungen TCP Iprotokoll 6 mit dme Zielport 22 durch den Tunnel möglich sind.

Um dies zu realisieren musst du die VPN Regel der Firewall lediglich auf die verfügbaren Dienste einschränken.

Weiterhin hast du dann per "reiner" Firewall Regel zusätzlich die Möglichkeit nach der VPN gegenstelle zu filtern und Quell- Ziel IP Restriktionen durchzuführen.

Z.b. Verbindungsquell von Gegenstelle "VPN-Verbindungsname" an lokale Stationen Aktion verwerfen, um in einer zweiten FW-Regel geziel nur die bestimmten Dienste zu erlauben.

Alles was schon durch die IPSec-Filterung eingeschränkt wird muss natürlich nicht noch zusätzlich (doppelt) vorgenommen werden.
ua
Beiträge: 705
Registriert: 29 Apr 2005, 12:29

Beitrag von ua »

Hi,

Danke für den Ansatz, hatte tatsächlich die DENY Regel vergessen. Hiermit ein virtuelles Bier ... Prost (und ich stelle mich ´ne Stunde in die Ecke zum schämen..)

Dank und gruß aus OBC

Udo
... das Netz ist der Computer ...
n* LC und vieles mehr...
ittk
Beiträge: 1244
Registriert: 27 Apr 2006, 09:56

Beitrag von ittk »

Manchmal sind es eben die kleinen dinge, die man übersieht...

freut mich das es nun wie gewünscht klappt.
Antworten