Steggi
Enthusiast
Thread Starter
- Mitglied seit
- 31.12.2010
- Beiträge
- 3.489
Moinsen,
Folgendes Szenario: Es gibt zwei Standorte, einen Hauptstandort und eine Zweigstelle, die über über ein Site to Site VPN (RAS über Server 2008 R2) miteinander verbunden sind. Das VPN an sich steht, aber es funktioniert bis jetzt nur in eine Richtung (Ping von Haupt zu Zweig) aber nicht umgekehrt.
In der Hauptstelle ist der Internetrouter ein IPfire, in der Zweigstelle eine Fritzbox. In beiden Routern ist eine statische Route ins jeweilige Zielnetz eingerichtet, dessen Gateway die IP des jeweiligen RAS Servers ist.
Folglich ist der Paketablauf von Haupt zu Zweig:
Client Haupt (Ping) --> IPfire --> VPN Haupt --> Tunnel --> VPN Zweig --> Client Zweig
Client Zweig (antwortet) --> Fritzbox --> VPN Zweig --> Tunnel --> VPN Haupt --> Client Haupt
Das ganze funktioniert in diese Richtung problemlos.
In die andere Richtung aber nicht:
Client Zweig (Ping) --> Fritzbox --> VPN Zweig --> Tunnel --> VPN Haupt --> Client Haupt (Ping kommt an)
Client Haupt (antwortet) --> IPfire -XXX-> VPN Haupt --> Tunnel --> VPN Zweig --> Client Zweig
Laut Sniffer kommt der Ping beim Client in der Hauptstelle an, dieser antwortet auch, allerdings kommt der Ping am VPN Server in der Hauptstelle schon nicht mehr an. Entsprechend scheint das Problem beim IPfire zu liegen, nur wo...
Bei den Clients ist jeweils der IPfire bzw die Fritzbox als Gateway eingetragen und diese sollten den Traffic dann an die VPN Server weiterleiten. Warum der IPfire das bei der Ping-Antwort des Haupt Clients nicht macht, wohl aber wenn dieser Client selber pingt ist mir ein Rätsel.
Wenn man bei dem Haupt Client direkt den VPN Server als Gateway setzt oder anstatt des IPfire temporär eine Fritzbox da hin stellt und auf ihr die statische Route einträgt funktioniert alles
Der IPfire ist die aktuellste Version und ich habe die statische Route sowohl über die GUI als auch mit
in der /etc/sysconfig/firewall.local eingetragen, hat aber beides nichts gebracht.
Vielleicht hat ja einer von euch noch ne Idee...
Folgendes Szenario: Es gibt zwei Standorte, einen Hauptstandort und eine Zweigstelle, die über über ein Site to Site VPN (RAS über Server 2008 R2) miteinander verbunden sind. Das VPN an sich steht, aber es funktioniert bis jetzt nur in eine Richtung (Ping von Haupt zu Zweig) aber nicht umgekehrt.
In der Hauptstelle ist der Internetrouter ein IPfire, in der Zweigstelle eine Fritzbox. In beiden Routern ist eine statische Route ins jeweilige Zielnetz eingerichtet, dessen Gateway die IP des jeweiligen RAS Servers ist.
Folglich ist der Paketablauf von Haupt zu Zweig:
Client Haupt (Ping) --> IPfire --> VPN Haupt --> Tunnel --> VPN Zweig --> Client Zweig
Client Zweig (antwortet) --> Fritzbox --> VPN Zweig --> Tunnel --> VPN Haupt --> Client Haupt
Das ganze funktioniert in diese Richtung problemlos.
In die andere Richtung aber nicht:
Client Zweig (Ping) --> Fritzbox --> VPN Zweig --> Tunnel --> VPN Haupt --> Client Haupt (Ping kommt an)
Client Haupt (antwortet) --> IPfire -XXX-> VPN Haupt --> Tunnel --> VPN Zweig --> Client Zweig
Laut Sniffer kommt der Ping beim Client in der Hauptstelle an, dieser antwortet auch, allerdings kommt der Ping am VPN Server in der Hauptstelle schon nicht mehr an. Entsprechend scheint das Problem beim IPfire zu liegen, nur wo...
Bei den Clients ist jeweils der IPfire bzw die Fritzbox als Gateway eingetragen und diese sollten den Traffic dann an die VPN Server weiterleiten. Warum der IPfire das bei der Ping-Antwort des Haupt Clients nicht macht, wohl aber wenn dieser Client selber pingt ist mir ein Rätsel.
Wenn man bei dem Haupt Client direkt den VPN Server als Gateway setzt oder anstatt des IPfire temporär eine Fritzbox da hin stellt und auf ihr die statische Route einträgt funktioniert alles

Der IPfire ist die aktuellste Version und ich habe die statische Route sowohl über die GUI als auch mit
Code:
route add -net 192.168.60.0 netmask 255.255.255.0 gw 192.168.50.120 green0
Vielleicht hat ja einer von euch noch ne Idee...