This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPSec VPN Hostname Verbindung klappt nicht

Hallo

Ich habe eine XG 115 Firewall auf welcher ich den Sophos Connect Client nutzen möchte, ich selber bekomme es aber nicht hin, Ihn funktional zu konfigurieren.

Ich habe DNS-Einträge auf der Firewall mit z.B.: server.firma.local welche auf z.B.: 192.168.1.2 auflösen (korrekt).

Ich stelle eine IPSec Verbindung über den Sophos Connect Client her. Die Verbindung besteht.

Wenn ich zu einem Dienst über die IP-Adresse herstelle klappt die Verbindug, selbiges über den Hostname klappt nicht.

Welche IP-Adresse soll in den Einstellungen der Firewall beim IPSec als DNS Server angegeben werden?

Beim Sophos Remote Access habe ich die externe.vpn.ip.254 eingetragen, weil er mir lokal die 254 als DNS Server angegeben hat.

Hier folgen Bilder der Einstellungen auf der Firewall.

Danke für eure Hilfe im Voraus!

LG Gian Duri



This thread was automatically locked due to age.
Parents
  • Kann man Sophos nicht irgendwie sagen dass er sozusagen alles was auf firma.local endet via VPN an die Firewall wendet? Alles durch den VPN senden will ich nicht wenn es nicht nötig ist.

  • Ja, kann man man. Man muss nur unter Fernzugriff-VPN --> IPsec --> Erweiterte Einstellungen den Schalter "Als Standardgateway verwenden" ausschalten (und natürlich dem Sophos-Client die geänderte Config unterjubeln). Dann schickt diese tatsächlich nur den Traffic des Fernzugriffs durchs VPN, aller Rest geht ins Inet. Das sollte auch per Namen gehen.

  • Doch -geht, sogar mit ohne:

    Soweit ich weiß, kann man bei IPsec da allen Quatsch reinschreiben, auf die Verbindung hat dies keinen Einfluß. Der Cisco-Cleint z.B. der Applekisten lässt es gleich ganz weg.

    Und warum sollte man ein VPN nicht von innen, also von dem aus Sicht des Clienten entfernten Netzwerk testen können, wenn der Tunnel einmal aufgebaut ist? Hat man da dann eine unidirektionale Verbindung? ich habs noch nicht probiert.

  • "Lokal" ist nicht das Problem, die "Remote ID" muss von "überall" aus dem Internet gefunden werden. Das kann dann keine ".local" oder eine private IP-Adresse "172.20.35.x" sein.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

  • @Sophos User5900 : Falsch verstanden - ich bezweifle, dass der Tunnel überhaupt steht, wenn er den von aussen (also in der richtigen Umgebung) testen würde.

    Bitte genau lesen. Beim Testen muss man immer aufpassen, dass man das Richtige testet und das Ergebnis auch eine Aussage erlaubt.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

  • Das ist der DNS-Server des Netzes, mit welchen sich die VPN-Clients verbinden (sollen). Bei mir langt dies zur Namensauflösung..

  • Nun, er schrieb ja, dass er über die IPs zugriff habe und beschwerte sich lediglich über dei fehlende Namensauflösung.

    Achso - lesen kann ich übrigens ganz gut, aber nur das was der Andere auch schreibt. Drückt dies dann aber nicht wirlich dessen Gedanken aus -so what-, kann ich auch nix dafür. Daher --> nicht falsch verstanden, sondern falsch geschrieben Relaxed

  • Also noch mal eine kurze Zusammenfassung ...

    Alles geht, nur die Namensauflösung durch den Tunnel nicht.

    DNS-Server für VPN ist die interne LAN-IP der XG. Das LAN-Netz ist als "durch den Tunnel erreichbar" konfiguriert.

    eine offene Frage: . ist unter administration / device access / DNS für die Zone (VPN) zugelassen?

    @gian duri alonder: die 127.0.0.1 als DNS ist nutzlos, stört aber (eigentlich) auch nicht - also besser rausmachen (das ist, als wenn man sich selber nach der Zeit fragt)

    @Sophos user5900: die Sophos FW hinter einer Fritzbox (oder anderem Providerrouter) ist bei uns absolut üblich. Die FB übernimmt hier die Rolle des 1. Paketfilters und leitet alles Nötige per NAT an die Sophos weiter. Keine Probleme mit IPSec, Telefonie, o.Ä. dadurch.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • War/ist das nicht bei der UTM so, dass die, wenn sie selbst als DNS-Server agieren sollte, den Loopback als ersten DNS-Eintrag haben musst?

  • nee,

    das gab es bei Sophos Firewalls noch nie.Nicht mit SG und auch nicht mit XG.

    Bei Windows ist der DNS-Dienst vom OS abgekoppelt und du sagst dem Dienst, dass er den lokalen Server fragen soll. (wenn ich nicht falsch liege)

    Ich habe oft mit kleinen Netzen zu tun, welche ohne eigenen DNS-Server auskommen müssen. Da fragen die Clients auch die Firewall und die leitet alles ins Internet weiter, was sie nicht selber kennt (lokaler DNS-Eintrag ... vom NAS z.B.)


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Also mich hat irritiert, dass der nslookup von "fritz.box" beantwortet wurde.

    Für mich sieht das so aus, als ob er OP vom lokalen Netzwerk vor der Sophos aus testet. Daher meine Aussage, dass man "von aussen" testen sollte, wenn man eine gültige Testumgebung haben will.
    Es könnte aber auch sein, dass dies ein entfernter Standort mit einer weiteren Fritzbox ist, aber das wissen wir mangels Infos nicht.

    Und @Sophos User5900 : lieber unbekannter Mitstreiter, ich will hier kein Recht behalten, sondern helfen.

    Da meine Zeit aber begrenzt ist, rede ich hier nicht um den heißen Brei herum, sondern möchte einfach klare, direkte Aussagen treffen und so die Infos erhalten, die man zum Lösen des Problems benötigt.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Reply
  • Also mich hat irritiert, dass der nslookup von "fritz.box" beantwortet wurde.

    Für mich sieht das so aus, als ob er OP vom lokalen Netzwerk vor der Sophos aus testet. Daher meine Aussage, dass man "von aussen" testen sollte, wenn man eine gültige Testumgebung haben will.
    Es könnte aber auch sein, dass dies ein entfernter Standort mit einer weiteren Fritzbox ist, aber das wissen wir mangels Infos nicht.

    Und @Sophos User5900 : lieber unbekannter Mitstreiter, ich will hier kein Recht behalten, sondern helfen.

    Da meine Zeit aber begrenzt ist, rede ich hier nicht um den heißen Brei herum, sondern möchte einfach klare, direkte Aussagen treffen und so die Infos erhalten, die man zum Lösen des Problems benötigt.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Children