This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPSec VPN Standort-zu-Standort Verbindung o.k. - Routingproblem - Sophos - Cisco ASA

Hallo zusammen,

irgendwie blicke ich die Sache nicht ganz, wer kann mir bitte weiterhelfen?

Es geht um folgendes Szenario:

Eine Sophos XG 115w ist über eine IPSec Standort-Standort Verbindung mit einer Cisco ASA verbunden.
Das funktioniert soweit auch alles.
Sobald die Verbindung aufgebaut ist, werden auch alle VPN-Standorte verbunden (grüne Lichter)

Manche Aussendienstmitarbeiter stellen eine VPN Verbindung mit einem Cisco Client bei dem entfernten Netzwerk her und möchten sich dann per RDP-Verbindung,  mit einem der Server im Firmen eigenen Netzwerk, über die o.g. IPSec Standort-Standort Verbindung herstellen (Ende des IPSec Tunnels)

Das Problem ist, das es keinen Tunnel zu dem VPN Einwahlnetzwerk gibt und somit die Verbindung (zurück) geroutet werden muss.

Lt. dem Techniker "auf der anderen Seite" kommen die Pakete (vom Cisco Client) in deren FW an, sie wandern auch diurch und verlassen diese auch wieder in Richtung IPSec VPN Tunnel zur Sophos. Bei der Sophos FW sind aber keinerlei Paket a.d. Bereich zu sehen?!?
Lt. Techniker kommen auch keine Paket zurück zu ihm...
Ein ping in andere, aufgebaute VPN-Tunnel klappen tadellos.

Nun wollte ich eine statische Route anlegen, fand aber in einem eurer Artikel den Hinweis, das statische Routen nicht durch einen IPSec-Tunnel geroutet werden.
Es sollten alle Netzwerkbereiche innerhalb der IPSec Verbindung definiert werden.
Deshalb habe ich nun den betreffenden Bereich innerhalb des IPSec Tunnels mit aufgenommen.
Alle aufgebauten Tunnel leuchten nun "grün", der eine Bereich zum "Cisco Client Einwahlbereich" leuchtet logischer Weise, dagegen rot.

Es kann bis jetzt noch keine Verbindung zu dem beagten Netzwerk aufgebaut werden...?

Ist das in der Konstellation überhaupt möglich einzurichten?

Bin für jede Hilfe dankbar.

VG Andreas Wuschansky



This thread was automatically locked due to age.
Parents
  • Hallo,

    1. Das Netz der "Remote-Clients" ist in der IPSec Tunnel-definition enthalten? Wenn ja, muss der Partner es natürlich auch als "lokales Netz" anbieten. Dann sollte es grün werden.

    2. ist der Punkt "Automatische Firewall-Regeln" in der IPSec Konfiguration ativiert? ... Falls ja, werden IPSec-partner-Pakete nicht geloggt. Das lässt sich in den FW-Rules anpassen. Dort "Automatisch erstellte" wählen und das logging in der Rule aktivieren.

Reply
  • Hallo,

    1. Das Netz der "Remote-Clients" ist in der IPSec Tunnel-definition enthalten? Wenn ja, muss der Partner es natürlich auch als "lokales Netz" anbieten. Dann sollte es grün werden.

    2. ist der Punkt "Automatische Firewall-Regeln" in der IPSec Konfiguration ativiert? ... Falls ja, werden IPSec-partner-Pakete nicht geloggt. Das lässt sich in den FW-Rules anpassen. Dort "Automatisch erstellte" wählen und das logging in der Rule aktivieren.

Children
  • O.k. vielen Dank für die Hinweise.

    Zu 1. Es gibt leider keinen Tunnel zu dem Netz der Remote-Clients, die Firma wollte es einfach innerhalb ihres Netzwerks routen o. extra Tunnel, das geht vermutlich so gar nicht mit der Sophos oder?!?

    Zu 2. Das Logging wurde nach Erstellung bereits aktiviert, die anderen VPN-Tunnel erscheinen auch im Logfile.


    Es wird gerade noch eine andere Möglich getestet bzw. ausgelotet und zwar:

    Das die, in der anderen Firma eingeloggten Cisco VPN-Clients sich per RDP mit dem jew. Standort Server verbinden und sich dann per RDP weiterverbinden, zu dem Firmen eigenen Server. Da muss vermutlich noch im Cisco Netzwerk der Port 3389 freigeschaltet werden, noch klappt es nicht...
    Ich konnte von der Sophos aus den jew, Standort Server anpingen.
    Mal schauen, was nächste Woche rauskommt.

    Erstmal ein schönes Wochenende!

    Andreas