teqqy
Enthusiast
Die AP10 ist aber auf 150 MBPS beschränkt. Die AP30 mit 300 MBit ist da schon interessanter, kostet dann aber auch das doppelte. Sonst würde ich auch so eine Variante wählen.
Follow along with the video below to see how to install our site as a web app on your home screen.
Anmerkung: this_feature_currently_requires_accessing_site_using_safari
Die AP10 ist aber auf 150 MBPS beschränkt. Die AP30 mit 300 MBit ist da schon interessanter, kostet dann aber auch das doppelte. Sonst würde ich auch so eine Variante wählen.
bevor ich nun Stundenlang rumprobiere und am Schluss ev. feststelle das es nicht geht Frage ich mal eure Kompetenz hier an.
Ich habe folgenden Aufbau im Kopf den ich gerne implementieren möchte:
Internet <> Modem <> UTM 9.1 <> Switch(VLAN-fähig):
- <> VLAN1 = Kabelgebunde Clients (192.168.167.xxx)
- <> VLAN2 = WLAN Router 1 (Mir bekannte Clients(192.168.100.xx))
- <> VLAN3 = WLAN Router 2 (Mir unbekannte Gast-Clients(192.168.200.xx))
Die Idee dahinter ist, ich möchte ein Guestnetzwerk welches keine Kommunikation zu meinem LAN sowie Privaten WiFi hat, also nur Internetzugang(Surfing).
Als zweites möchte ich für alle mir bekannten Clients im Privaten WiFi Kommunikation mit dem LAN zulassen und umgekehrt LAN <> Privat WiFi.
Alle unbekannten Host im Privaten WiFi möchte ich an der UTM an sämtlichen Zugang blockieren, falls das Private WiFi gehackt werden sollte! Diese Umsetzung denk ich lässt sich über Firewall lösen, indem ich jeden mir bekannten Private-WiFi-Host einzeln freischalte. Somit sind ja alle mir unbekannten Host im Private-WiFi blockiert.
Nun meine Fragen:
Ist so ein Aufbau an 3 VLANS mit der UTM 9.1 möglich(meine UTM hat nur 1 LAN Port, welcher auf die Switch geht! Alle anderen Devices(2 WLAN Router, diverse LAN-Clients hängen an der Switch)?
Ist es möglich über die UTM VLAN 1 und VLAN 2 Clients miteinander Kommunizieren zu lassen, wenn diese andere IP-Bereiche besitzen? Falls ja, Stichwortartig was ich dazu einrichten muss(Bridge, Adressmaskierung, oder etc.). Das ich mich einlesen kann.
Ich danke euch im voraus für eure Antworten.
1. Nicht die Virtual Appliance nehmen, sondern Sophos in einer VM installieren. Als Guest OS anderes 64 Bit OS auswählen und dann den Network Controller Type auf E1000E.
Ich habe diverse Ports eingehend geöffnet, unter anderem Port 80.
Warum kann ich aus dem lokalen Netzwork nicht auf meine Wan IP zugreifen, aber von einem anderen Anschluss klappts?
Ausgehend sind testhalber alle Verbindungen erlaubt.
Nun aber möcht ich trotzdem 2 VLANs anlegen und darin jeweils einen Wireles-AP(nicht Sophos) integrieren, die IP Verteilung soll aber über einen jeweils eigenen UTM-DHCP Dienst passieren. Geht das so auch? Eines dieser VLAN soll Zugriff zu meinem LAN erhalten das andere nur zum Internet.
Könnt ihr mir in groben Zügen schildern wie ich dies Konfigurieren muss, ev. noch was dabei wichtig ist und wo Fehler auftreten könnten?
Das war bei mir am Ende die letzte Änderung, danach hats geklappt...Das halte ich für ein Gerücht
Entweder du stellst auf FullNAT um, oder du brauchst eine weitere NAT (Ausnahme-) Regel.
2014:01:08-23:03:53 xxx pluto[20230]: | *time to handle event
2014:01:08-23:03:53 xxx pluto[20230]: | event after this is EVENT_REINIT_SECRET in 2579 seconds
2014:01:08-23:03:53 xxx pluto[20230]: | handling event EVENT_RETRANSMIT for xxx.xxx.97.36 "S_Fritzboxhalle2" #2
2014:01:08-23:03:53 xxx pluto[20230]: | inserting event EVENT_RETRANSMIT, timeout in 40 seconds for #2
2014:01:08-23:03:53 xxx pluto[20230]: | next event EVENT_RETRANSMIT in 40 seconds for #2
2014:01:08-23:03:53 xxx pluto[20230]: | rejected packet:
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "Astaro Connection";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = (WAN IP des Astro Server);
remote_virtualip = 0.0.0.0;
localid {
ipadr = (IP Der Fritte);
}
remoteid {
ipadr = (WAN IP des Astro Servers);
}
mode = phase1_mode_idp;
phase1ss = "alt/all-no-aes/all";
keytype = connkeytype_pre_shared;
key = "geheim";
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.0.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.10.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";
accesslist = "permit ip any 192.168.10.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
Ja so wie ich es geschrieben habe Stelle es mal auf FullNAT um, neue Source deine interne Adresse. Dann siehst du auf deinem Webserver aber nur noch Pakete von der Firewall, was mir persönlich nicht so gut gefällt. Die alternative wäre daher eine DNAT-Regel davor zu erstellen: Source internal network, Destination external address, Service HTTP, change Destination to blaWas meinst du damit?
Ich habe einen Dnat der alle eingehenden Verbindungen (Source Any) and Wan mit Zielport 80 auf meinen Webserver Port 80 umleitet.
Ja, diese Anleitung funktioniert: http://blog.andreseck.de/wp-content/uploads/2010/11/ASG_CFG.pdfHat hier schon jemand erfolgreich eine Fritzbox über IP Sec Site-to-Site an die Sophos gekoppelt?
JaEine generelle Frage vorweg: Ist es mittlerweile möglich die Fritte bei beidseitigem Dyndns zu verbinden?
Stelle es mal auf FullNAT um, neue Source deine interne Adresse. Dann siehst du auf deinem Webserver aber nur noch Pakete von der Firewall, was mir persönlich nicht so gut gefällt.
Die alternative wäre daher eine DNAT-Regel davor zu erstellen: Source internal network, Destination external address, Service HTTP, change Destination to bla
Hallo zusammen,
Ich stehe auf vor einem kleinen Problem...
Ich habe seit heute auch eine HP Microserver und darauf einem ESXi 5.5 am laufen. Darauf läuft aktuell die neuste Sophos Appliance. Habe im ESXi zwei Netzwerkkarten konfiguriert, eine die Lan ist für das interne Netzwerk (192.168.2.0/24) und die andere ist als Wan konfiguriert mit dem VLAN Tag 7.
Nun habe ich meine Telekom Speedport W724V so konfiguriert, dass man ihn auch als Modem nutzen kann.
Jetzt kommt jedoch mein Problem...ich schaffe es mit dem eth0, konfiguriert als External, eine Verbindung mit dem PPPoE aufzubauen. Als Verbindung ist ein Anschluss von der Telekom vorhanden, Entertain mit VDSL50.
Kann mir da vielleicht jemand helfen?
Danke imi voraus!
VG U3mi
ädit: Also nach der von daheym veröffentlichten Anleitung funktioniert es bei mir auf jeden Fall nicht.
In der Fritzbox steht unter Freigabe->VPN->Adresse im Internet 255.255.255.255
Im Log der Fritte weiterhin Fehler 0x2027, als wenn die irgendwie nicht durchkommen würde.
Wenn wenigstens überhaupt irgendein Kontakt stattfinden würde, könnte ich ja hier das log posten aber im ipsec log steht nichts drin.
ädit: Ich hab in der Zwischenzeit alle Configs getestet, keine Chance... (Auch mit statischer IP)
Die Fritte hat ihren IKE Error und das wars, ich weiß nicht mehr was ich noch machen soll.
Keiner eine Idee?
Keiner eine Idee?
Wenn du willst kannst du mir Screenshots von deiner UTM Konfig schicken und dein VPN File, dann schau ich mal drüber.
Danke für die Info, ich habe es ebenfalls mit no-ip.com probiert. Dann werde ich ebenfalls mal einen anderen Anbieter testen....Der Fehler war der, dass no-ip.com entweder von Sophos nicht unterstützt wird, oder generell nur ein dyndns Host verwendet werden darf, der von Sophos selbst registriert wird.
....
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "Sophos UTM Security Gateway v9";
always_renew = yes;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "xxx.strangled.net";
localid {
fqdn = xxxx.no-ip.biz; //Clientseitig kann der ruhig drin bleiben
}
remoteid {
fqdn = xxxx.strangled.net;
}
mode = phase1_mode_idp;
phase1ss = "alt/all-no-aes/all";
keytype = connkeytype_pre_shared;
key = "geheim";
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.0.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";
accesslist = "permit ip any 192.168.10.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF
dem kann ich aber so garnicht zustimmen, alles eine Frage des Einsatzes (iPhone VPN on demand) und ob's denn ein Hobby ist.Na ja, so ne UTM ist für Home zwecke oversized, es seiden man hat Kinder, dann ist OK.
können also eigentlich nicht zutreffen. (Diese Antwort stand irgendwo auf Seite 12 oder so auf die Anfrage hin: IPS bei 75Mbit/s down).Alles >N450 reicht aus
Warum man allerdings eine braucht wenn man Kinder hat, kapier ich nicht so ganz.... Es sei denn man ist ein Sympathisant von (weltfremder) Webzensur ^^. Meine Kinder (9 und 11) sind aber (ganz die Eltern) so nerdig, dass sie eine Sperre auch durchaus zu umgehen wüssten, daher fangen wir so einen Zensur-Käs erst garnicht an sondern.
Die 220 rev4 und rev5 hat einen Celeron E1500 mit 2,2GHzDie Leistung der UTM220 ist aber auch nicht größer, da werkelt auch ein Celeron DualCore mit 1,5GHz rum.