[Sammelthread] Sophos UTM-Sammelthread

Vielleicht eine Limitierung in der virtuellen Netzwerkkarte oder ein Bug?

Werden die MAC Adressen dynamisch vergeben? Hatte mal gelesen, dass das Probleme machen kann.

der tipp mit der mac adresse war gut. aber auch wenn ich sie auf statisch stelle kommt der fehler. ich wüsste nicht wo es da eine limitierung gibt. ich hab jetzt den kompletten server nochmal neu aufgesetzt, aber der fehler kommt immer noch...
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Ist es bei anderen Ports auch? z.B. Internal über die Netzwerkkarte eines Clients?

Vielleicht liegt es an der FritzBox?
 
nein, es ist nur wenn die utm an der fritzbox hängt. und auch nur als vm. wenn zb mein pc direkt an der fritzbox angeschlossen ist, funktioniert alles wie es soll. es muss irgend was mit der vm zu tun haben. ich weis nur niccht was
 
Guck doch mal, wie bei der UTM / Fritzbox die MTU gesetzt ist. Vergleich doch auch mal die ETH Einstellungen VM/Bare Metal.
 
auf der utm ist die mtu auf 1500 gestzt. ich hab nachgelesen, auf der fritzbox kann man den wert nicht ändern. welche einstellungen soll ich denn zwischen hyperv und vm vergleichen?
 
Hat zufällig jemand eine UTM hinter einer Fritzbox mit IPv6 am Laufen? Würde gerne einen Host im Netzwerk direkt via IPv6 veröffentlichen.
 
teqqy: das geht leider nicht. Die Fritzbox macht zwar Prefix Delegation aber du kannst keine Freigaben auf Geräte hinter der Sophos machen. Ich habe den Bug bei AVM schon vor Monaten gemeldet der ist bekannt, hat bei denen aber scheinbar keine Priorität. Du müsstest masquarding für ipv6 aktivieren auf der Sophos, dann kommst du über die IPv6 der Sophos raus.
 
Ich hätte da eine Frage in die Runde:

Ich bin für mein Heimnetz mit der Sophos nun produktiv gegangen und so weit auch zufrieden.
Aktuell nutze ich IDS/Webfilter mit AV/DHCP/Firewall und demnächst auch VPN.
Mittelfristig soll noch die Wireless Protection online gehen und
in ferner Zukunft kommt noch ein Webserver mit ein paar Applikationen hinzu

Jetzt würde mich mal interessieren was ihr so nutzt.
So im Großen und Ganzen deckt die aktuelle Konfiguraton alles ab.
Aber mir ist eben auch der Umfang und die Möglichkeiten noch ziemlich unbekannt.

Daher würde ich mich über ein paar Infos eurerseits freuen und vielleicht findet sich noch die ein oder andere Gimmick/Option/Feature
was ich als lohnenswert finde.
 
Hallo Zusammen,

ich plane im Moment eine UTM als Home-Version auf meinem ESXi-Server (Microserver Gen8, G1610T, 16GB Ram, 1x VM it Server 2012R2) als Schutz für mein Büro aufzusetzen.
Nach dem Studium dieses Beitrages habe ich folgenden Plan und würde gerne wissen, ob das so OK ist und Sinn macht:

Aktuelle Situation:

Internetanschluss: Unitymedia 3Play 100 mit Horizon HD Rekorder (Kabelmodem, 4-Port, Switch, WLAN etc.)
Im Netzwerk befindet sich der Server 2012 R2 als DC mit Exchange 2013 (VM unter ESXi), Zugriff von intern und extern über DynDNS funktionieren ohne Probleme.
Zugriff auf mein Netzwerk erfolgt über VPN von Unterwegs, aktuell über das QNAP HS-251 als VPN-Server.
Als Clients sind iPhone, Mac, Windows 8.1, Android, Windows Phone 8, 2x NAS (QNAP HS-251 (Fotos, Videos, Musik) sowie WD MyCloud Mirror (Fileserver)), diverse Multimedia-Geräte sowie ein Drucker im Netz vertreten.

Primär möchte ich mit der UTM das Büro absichern, sprich es gibt ein 'Home' und ein 'Office'-Lan.

Der Plan sieht nun wie folgt aus:
'Home'-LAN
Horizon Rekorder als Modem und WLAN-Basis für das 'Home'-Segment für Handys, Tablets, Multimedia sowie QNAP-NAS. Hier würden dann auch Gäste-Geräte mit ins WLAN dürfen. Falls möglich (das habe ich noch nicht richtig verstanden) eventuell ein Gäste-WLAN das getrennt vom 'Home'- und 'Office'-LAN wäre und nur Zugriff aufs Internet bieten würde.

Die Clients im 'Home'-LAN sollen ins Internet können, aber auch Zugriff haben auf den Drucker und den Exchange-Server im 'Office'-Segment. Wobei der Exchange eh über den OWA-Zugriff erfolgt und sowieso funktionieren sollte.

'Office'-LAN
Hier befindet sich der Server 2012 R2 mit Exchange, der Drucker sowie Arbeitsplatz-PC's und das WD MyCloud NAS.
Der Server sowie die Arbeitsplätze bräuchten hier Zugang zum Internet und auch zum QNAP-NAS im 'Home'-LAN.

Aktuell ist der 'Home'-Bereich von 192.168.0.1 - 192.168.0.254, die Horizon ist der DHCP-Server. DNS erfolgt über den Server 2012R2.
Wenn ich die Bereiche trenne müsste ich ja im 'Home'-LAN als DNS die Horizon eintragen und nicht wie bisher den Server 2012 R2. Im 'Office'-LAN müsste weiterhin der Server den DNS anbieten und nun als DHCP für das Segment konfiguriert werden, oder würde das durch die UTM erfolgen?

Kann ich weiter den VPN-Zugang über das QNAP NAS beibehalten und dann aus dem 'Home'-Bereich in den 'Office'-Bereich gelangen oder kann/muss ich einen separaten VPN-Zugang auf die UTM einrichten? Kann ich evtl. den QNAP VPN-Zugang ersetzen durch den Zugang der UTM?

Leider kann ich die UTM / den ESXi nicht zusammen in einen Raum stellen so dass ich die UTM direkt hinter die Horizon stelle und dahinter einfach mein Netzwerk aufbaue. Aktuell steht die Horizon am Kabelanschluss im Wohnzimmer und der EXSi steht im Büro im Dachgeschoss. Die Verbindung ist hier über Powerline realisiert.
Es ist also eine Trennung zwischen 'Home' und 'Office' auch im räumlichen Sinne :-) Hier zwischen möchte ich die UTM stellen, möchte aber eine Bidirektionale Verbindung zwischen 'Home' und 'Office' ermöglichen, wenn ich es so nennen darf.

Was haltet Ihr von dem Plan? Kann man das überhaupt realisieren und macht das überhaupt Sinn?

Gruss,
Michael
 
Zuletzt bearbeitet:
Ich hätte da eine Frage in die Runde:

Ich bin für mein Heimnetz mit der Sophos nun produktiv gegangen und so weit auch zufrieden.
Aktuell nutze ich IDS/Webfilter mit AV/DHCP/Firewall und demnächst auch VPN.
Mittelfristig soll noch die Wireless Protection online gehen und
in ferner Zukunft kommt noch ein Webserver mit ein paar Applikationen hinzu

Jetzt würde mich mal interessieren was ihr so nutzt.
So im Großen und Ganzen deckt die aktuelle Konfiguraton alles ab.
Aber mir ist eben auch der Umfang und die Möglichkeiten noch ziemlich unbekannt.

Daher würde ich mich über ein paar Infos eurerseits freuen und vielleicht findet sich noch die ein oder andere Gimmick/Option/Feature
was ich als lohnenswert finde.

- Firewall!
- IPS / ATD
- Webfilter
- Wireless Protection (2x Sophos AP15)
- SSL VPN zur Firma
- IPSec VPN fürs iPhone
 
Hallo Sophos Profis,
um in einer Firmen-Windowsdomänenumgebung Streaming Media Inhalte etwas zu kontrollieren bzw. auch zu reglementieren fehlen mir die Ideen für eine Umsetzung. Wie regelt ihr das, lasst ihr alles zu oder gibt es da schon einfache Mechanismen womit man die Nutzung von Streaming Media etwas einschränkt? Ich habe so ca 20GB pro Woche nur an Streaming Daten. Videos die natürlich unter "Unclassified" geloggt werden sind damit nicht eingerechnet. Kann ich übrigends Unclassified Traffic klassifizieren sodass ich sehe was dort drüber läuft?
Zur Verfügung habe ich eine SG230 mit UTM 9.350.
Viele Grüße
Micke
 
Micke2015: wie wäre es die User anzusprechen die diese Menge an Traffic verursachen? Du kannst in dem Traffic Monitor sehen von welcher IP der Traffic erzeugt wird.
Ansonsten müsstest du die passenden Userportale wie Youtube etc. sperren.
 
Danke Opticum - Ja das mit dem Ansprechen wäre in der Tat die beste Lösung.:banana:
Ich dachte dann zusätzlich noch so an ein Kontingent was jeder aufbrauchen kann.

Zusätzlich werde ich mal mit dem BR sprechen. Bevor ich da irgend etwas sperre...
 
Zuletzt bearbeitet:
*grins*

Das kenne ich zu gut bei uns im Ministerium macht das den meisten Traffic aus :) aber ohne können sie ja nicht Arbeiten ^^
 
Youtube und Vimeo können durchaus mal geschäftsrelevant für irgendwelche Imagefilme oder so sein. Ich gebe aber zu, dass man Portale wie Watchever, netflix oder so auf jeden Fall sperren kann. Es sei denn man arbeitet in der Branche. ;)
 
Ich bin jetzt gerade etwas verwirrt:

Warum kann ich bei deaktivierter Masquerade Regel (intern -> extern) und deaktivierter FW-Regel (momentan noch auf Any intern -> extern bzw. Internet IPv4) ins Internet?

Schau ich dem Firewall-Log zu kommt hier ziemlich viel rot.

Das hatte ich beim Setup schon mal, da habe ich aber auch keinerlei Traffic erlaubt. Weiß jetzt nicht wie der Punkt beim Setup heitß, da wo man eben auswählen kann was man erlauben will.
Und trotzdem habe ich ne Verbindung nach draußen bekommen.

Erst nach einem Factory-Reset und dem Abbrechen des Wizzard, ging nichts nach draußen.

Auch das setzen der genannten Regeln auf Blocken bringt nichts.

Ich steh gerade auf dem Schlauch. Denn blocke ich in der pfsense die Standard-Regel (die alles zu lässt), ist auch wirklich tote Hose.

Macht die sophos hier was anderst? Oder bin ich einfach zu desinformiert?

edit:
Habe gerade die Web Protection deaktiviert und dann ist auch zu.
Ähm ja warum eigentlich?
 
Zuletzt bearbeitet:
Ganz einfach: Die Web Protection umgeht die Firewall-Regeln. Wenn man die Web Protection aktiviert, signalisiert man "ich will mit HTTP/S im Internet unterwegs sein", deswegen werden da dementsprechend Port 80 und Port 443 von Internal nach Uplink Interfaces zugelassen und dann über die Web Protection gefiltert.
 
Ich hab Probleme fernzugriff auf mein Netzwerk einzurichten. ICh kriege über keines der Protokolle eine Verbindung, allerdings ist das User Portal wie eingestellt extern erreichbar. Das ganze wird hinter einem Kabelanschluss mit fester IP betrieben(FritzBox ist auf exposed host geschaltet). Allerdings übernimmt der Router immernoch den NAT-Teil (danke KabelBW, dass ich auch als Firmenkunde kein vernünftig konfigurierbares Gerät bekomme), der Server bekommt vom Router die IP per DHCP zugewiesen.

Edit: fixed, hatte nen kleinen Configfehler in XEN :d
 
Zuletzt bearbeitet:
Habe in einem anderen Thread mal in die Runde geworfen ob jemand eine gute Lösung für CGN Geschädigte hat, eine entfernte IP Adresse komplett zu heimischen Sophos rüber zu holen.
Vielleicht hat da ja noch jemand einen guten Tip. Danke im voraus

Interesse an statischen öffentlichen IP Adressen ? - Seite 2

EDIT: Es läuft. Juchu. Fehler war eine Fehlerhafte MASQ Regel auf dem vServer.

Kurzversion: 2te IP geholt auf meinem vServer, RED Bridge eingerichtet mit dem WAN Port des vServers und die 2te IP auf meiner Heim Sophos konfiguriert. Läuft.

Infos zum vServer Anbieter gibt es per PM damit es nicht nach Schleichwerbung für den ausschaut ;-)
 
Zuletzt bearbeitet:
Handelt es sich bei der Version nicht nur um die Firewall, nicht um die UTM?

Edit: Zumindest die Dateien sowohl der Test- als auch der Home-Version sind identisch.
 
Zuletzt bearbeitet:
paulianer: ja, die Lizenz ist entscheidend. Die Homelizenz hat eine andere Seriennummer.
 
Möchte mir mal die Oberfläche anschauen und der Security Heartbeat klingt interessant.

Was mich jetzt verwundert: Auf dem von dir verlinkten Artikel steht "Home Edition is limited to 4 cores and 6 GB of RAM".
Gilt das RAM-Limit auch für die UTM Home Version?
 
Mein eigene home Utm kommt mit 2-3Gb locker aus. Hab auch fast alles eingeschaltet
 
Habe gerade von Version 9.315 über die 9.317-5 auf die Version 9.351-3 geupdatet. Sieht bisher so aus, als würde noch alles laufen. :cool:
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh