1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.2
  5. VPN

Site-to-Site IPSec VPN

  • lukasdittert
  • 22. Juni 2009 um 13:55
  • Erledigt
1. offizieller Beitrag
  • lukasdittert
    Anfänger
    Beiträge
    5
    • 22. Juni 2009 um 13:55
    • #1

    Hallo zusammen,

    ich bitte schon Mal im Voraus um Entschuldigung, wenn diese Frage bereits beantwortet wurde, über die Foren-Suche habe ich leider nichts gefunden.

    Seit heute Morgen habe ich zum ersten Mal eine Endian Firewall (Community release 2.1) unter meinen Fittichen und versuche nun, ein Site-to-Site IPSec VPN aufzubauen. Die Gegenseite (WatchGuard Firebox Core) ist fertig konfiguriert, die Endian eigentlich auch, nur startet der "VPN (ipsec)"-Dienst nicht. Wie kann ich diesen Service zum Starten bewegen bzw. wo sehe ich, was sein Problem ist?

    Vielen Dank für eure Hilfe!

    Gruß
    Lukas

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 22. Juni 2009 um 14:11
    • Offizieller Beitrag
    • #2

    Hallo Lukas,

    eine 2.1 community nun es gibt schon die 2.2 community da wäre villeicht ein Update angebracht.

    Zu deinem Problem,
    Soll die Verbindung via OpenVPN oder eindeutig via ipsec aufgebaut werden?
    Dann müssen erst die ganzen Zertifikate in die Endian eingebracht werden.

    unter Log/Protokolle
    kannst du dir entsprechende Informationen zu den Diensten anzeigen lassen.

    Zum einrichten müssen die ja gewisse Daten vorliegen.Sind diese hier eingetragen?

    Bilder

    • VPN2_2.jpg
      • 56,03 kB
      • 951 × 640
    • VPN2_1.jpg
      • 34,86 kB
      • 960 × 381
    • VPN2.jpg
      • 12,99 kB
      • 430 × 158
    • VPN1.jpg
      • 43,06 kB
      • 790 × 370

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Nächster offizieller Beitrag
  • lukasdittert
    Anfänger
    Beiträge
    5
    • 22. Juni 2009 um 14:23
    • #3

    Hallo ffischer,

    danke für die schnelle Antwort.

    Es soll definitiv mit IPSec gearbeitet werden, nicht mit OpenVPN. Die ganzen Zertifikatseinstellungen hatte ich gesehen und ignoriert, da ich mit einem pre-shared Key arbeiten möchte. Die sind dann auch ausgegraut.

    Zu den Logfiles: entweder bin ich blind oder es gibt keine IPSec-Logs in meiner Version. Habe mal einen Screenshot angehängt, mehr sehe ich unter "Logs" nicht.


    Gruß
    Lukas

    Bilder

    • logs.png
      • 50,55 kB
      • 1.070 × 727
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 22. Juni 2009 um 14:32
    • Offizieller Beitrag
    • #4

    Hallo Lukas,
    das ist dann nicht so gut, wenn du die 2.1 hast besteht die Möglichkeit auf die 2.2 umzurüsten?

    Habe gerade keine 2.1 Version zur Verfügung,
    Aber die Einstellungen sollten bei dir seperat sein zwischen ipsec und openvpn.

    hast du mir ein screenshot von den Feldern die ausgegraut sind?

    gruß Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • lukasdittert
    Anfänger
    Beiträge
    5
    • 22. Juni 2009 um 14:53
    • #5

    Hallo Frank,

    das sieht bei mir genauso aus wie in deinem Beispiel:


    Ich würde dann aber zunächst auf v2.2 aktualisieren, das sieht ja relativ simpel aus. Gibt es known issues, wenn ich das von remote mache? Klar, ein Neustart wird wohl nötig sein, aber gibt es irgendwelche PPPoE-Verbindungen, die danach manuell neu eingerichtet werden müssen? Oder so etwas in der Art?

    Gruß
    Lukas

    Bilder

    • cert.png
      • 24,16 kB
      • 860 × 534
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 22. Juni 2009 um 15:27
    • Offizieller Beitrag
    • #6

    willst du von 2.1 auf die 2.2
    die Konstellation hab ich bisher noch nicht gehabt wenn dann von 2.2rc1/2/3 auf die 2.2 Final

    Remote sollte man das nicht machen, sprich per ssh via VPN ist keine gute idee :) sprech aus eigener Erfahrung.
    wenn dann lokal per SSH das ist kein problem.
    Bei einem Update wird die die Verbindung getrennt und nur halblebig wieder aufgebaut, weil ein neustart fällig ist aufgrund des neuinstallierten Kernels.

    gruß Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • lukasdittert
    Anfänger
    Beiträge
    5
    • 23. Juni 2009 um 12:31
    • #7

    Hallo Frank,

    ich werde das ausprobieren, sobald ich das nächste Mal vor Ort bin. Danke erstmal!

    Gruß
    Lukas

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 23. Juni 2009 um 13:05
    • Offizieller Beitrag
    • #8

    Ok kein problem.
    Meldest dich einfach wieder :)

    gruß

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • lukasdittert
    Anfänger
    Beiträge
    5
    • 25. Juni 2009 um 11:43
    • #9

    Hallo Frank,

    als ich heute morgen die Logs auf der Gegenseite durchsah, fiel mir auf, dass die Endian durchaus versuchte, einen Tunnel aufzubauen. Es scheiterte nur an falsch gesetzten Phase1-Parametern. Nachdem ich die angeglichen hatte, war der Tunnel sofort aktiv. Sehr mysteriös das Ganze, denn der VPN-Service ist nachwievor angehalten. Wofür ist der denn überhaupt da?

    Wie dem auch sei, ich bin froh, dass der Kelch mit dem Firmware-Update an mir vorüber gegangen ist. ;)

    Gruß
    Lukas

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 25. Juni 2009 um 11:55
    • Offizieller Beitrag
    • #10

    Hallo Lukas,
    ok wenn die Verbindung nun besteht ist das ja gut.
    Überprüf doch mal ob der Dienst wirklich gestartet ist über die Console villeicht nur ein Bug in der HTTP Gui.

    Auch sicher das das nicht via OpenVPN aufgebaut wird der Tunnel?

    gruß Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
  • hanstest
    Anfänger
    Beiträge
    1
    • 19. August 2009 um 11:30
    • #11

    Hi,

    da hätte ich noch ein Problem bei dieser Konstellation.

    Der Tunnel steht zwischen der WatchGuard und der EF 2.2. Ich kann von der EF Seite in das WatchGuard Netz Pingen.
    Ich kann aber nur von der Seite der WatchGuard nur die EF pingen. Ich habe keinen Zugriff auf das Netz hinder der EF.

    Habe schon probiert die Interzonen Firewalls usw. abzudrehen. Habt ihr noch eine Idee wo das geblockt werden könnte.

    LG

    Mario

  • grol
    Anfänger
    Beiträge
    19
    • 4. Mai 2010 um 12:53
    • #12

    Das gleiche Problem haben wir auch! Kann vom IPsec-Client zwar die Endian anpingen, aber nicht das Netztwerk dahinter. Habe schon zig Routen erstellt, Firewall-Regeln für VPN,System usw. Nichts!
    Der Shrew-Soft-Client bietet m.E. die besten Möglichkeiten einen freien IPsec-Client zu konfigurieren. Aber selbst mit dem geht es nicht.

  • grol
    Anfänger
    Beiträge
    19
    • 28. Juni 2010 um 16:00
    • #13

    Ok - jetzt klappt es.
    Source NAT ist das Stichwort. Habe eine Portweiterleitung für die Client-IP auf das grüne Netzwerk gebaut. Jetzt gehts!
    :D

Unterstützt von

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™