This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

XG antwortet nicht mehr // Sehr merkwürdiges Problem

Hallo liebe SOPHOS-Community,

wir haben zurzeit mit der SOPHOS XG ein riesiges Problem was wir nicht gelöst bekommen.

Zur Ausgangssituation:

Ausschnitt Netzwerkplan

 

Hardware:

SOPHOS XGS 2100 HA v18.5.2 (Active/passive)

Uplink jeweils 1G SFP Modul im LACP am Core-Switch

DELL EMC S5212F VLTi Stack (Core-Switch)

DELL N2248PX Campus-Switch

 

Netzwerk:

VLAN 10 – 10.56.10.0/24 (Client-Netz)

VLAN 11 – 10.56.11.0/24 (Client-Netz

VLAN12 – 10.56.12.0/24 (Client-Netz)

VLAN250 – 10.250.2.0/24 (Switch/Transfer Netz)

Alle VLANs verfügen über ein Interface-VLAN mit der 254 am Ende

 

IP-Adresse SOPHOS – 10.250.2.1

Core-Switch – 10.250.2.254

Auf der SOPHOS sind für die VLAN Interfaces jeweils eine Static-Route konfiguriert, die wiederum auf dem Core-Switch zeigt und auf dem Core-Switch ist die Rückroute zur SOPHOS vorhanden.

S2S-Tunnel

SOPHOS XGS <-> Cisco ASA 5515-x

IKEv2

Local Subnet:

10.250.2.0/24

10.56.10.0/24

10.56.11.0/24

10.56.12.0/24

Remote Subnet

10.100.1.0/24

10.56.0.0/16

 

Problem:

Grundsätzlich funktioniert alles so wie es soll, doch nur nach einer unbestimmten Zeit verlieren wir den Connect zur SOPHOS. Die Firewall reagiert auf keine Anfrage mehr, sodass wir z.B. kein DNS mehr zur Verfügung haben und somit das ganze Netzwerk steht. Anfragen Richtung VPN Tunnel funktionieren weiterhin.

Wenn wir dann an der Metrik der Route was anpassen oder den Tunnel neu starten (Stopp/Start) ist die SOPHOS wieder ansprechbar.  Der Ping vom Core-Switch zur SOPHOS im gleichen Subnetz funktioniert. Nur aus den VLAN-Interfaces ist kein Ping/Connect etc. möglich.

Wir wissen nicht warum die Firewall einfach ihr Routing verhalten ändert. Ich hoffe jmd. kann uns hierbei helfen oder unterstützen.

Wenn es noch Fragen gibt, kann ich diese gerne ergänzen.

Vielen Dank vorab

Marvin



This thread was automatically locked due to age.
Parents
  • Das muss mir jetzt einer mal erklären. Nach 2 Tagen und 8 Stunden antwortet die SOPHOS nicht mehr. Der Traffic Richtung Tunnel funktioniert weiterhin ohne Probleme. Wir haben uns zurzeit mit einem anderen DNS-Server beholfen. Aber woran kann es liegen? Wir verzweifeln.....

Reply
  • Das muss mir jetzt einer mal erklären. Nach 2 Tagen und 8 Stunden antwortet die SOPHOS nicht mehr. Der Traffic Richtung Tunnel funktioniert weiterhin ohne Probleme. Wir haben uns zurzeit mit einem anderen DNS-Server beholfen. Aber woran kann es liegen? Wir verzweifeln.....

Children
  • Die 10.250.2.1 ist aus dem eigenen netz nicht pingbar?

    Wer ist denn der "alte" DNS-Server? (IP, Anbindung)

    Zieh mal eine der beiden Leitungen vom LACP zur Sophos XGS ab. Gibt das eine Änderung?


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.