Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos UTM9 SSL VPN (Fernzugriff) remote Client SSH Verbindung

Hallo zusammen,

für ein spezielles Projekt möchte ich vier externe Raspberries per VPN an eine UTM9 anbinden. Die UTM stellt das Fernzugriffsprofil bereit, die Raspberries klinken sich per OPENVPN mit entsprechenden Zertifikaten ins VPN ein. Der Verbindungsvorgang funktioniert reibungslos.

Nun möchte ich aus dem Internen Netzwerk (192.168.15.x / 24) via SSH auf die entfernten "Satelliten" zugreifen - direkt via. IP. Und hier ist der Hund begraben - es funktioniert nicht.

Ich habe mal eine Übersicht gebaut, welche das Setup auf skizziert.

 


Unter "Fernzugriff" -> "SSL" -> habe ich ein Profil hinterlegt welches über die entsprechenden Benutzer verfügt und Zugriff auf das Lokale Netzwerk gewährt. Automatische Firewallregeln sind ebenfalls aktiviert. Zusätzlich habe ich unter "Network Protection" -> "Firewall" -> Eine regel definiert die "Internal Network" -> "ANY" -> VPN Pool (SSL) erlaubt. Meines Erachtens sollte damit aus dem internen Netz eine Verbindung zu den externen Raspberries über den VPN Tunnel möglich sein. Hat jemand einen Tipp für mich? 

Besten Dank vorab.



This thread was automatically locked due to age.
Parents
  • Hallo René,

    Du kannst nicht das gleich Netz lokal und in allen Standorten haben. Vergib überall unterschiedliche IP-Netz ... 

    bye Josef

    BERGMANN engineering & consulting GmbH, Wien/Austria

  • Hallo Josef,

    spielt das beim SSL VPN ebenfalls eine Rolle? Ich dachte durch die von der Sophos vergebene IP auf dem VPN Adapter kommen sich die Netze nicht in die quere. Ich greife ja theoretisch per 10.242.2.x auf den entfernten Client zu und nicht per 192.168.x.x.

    VG. der René 

  • Hallo René,

    deine Anfrage an den "entfernten" Client kommt gar nie zu dem lokalen Gateway, weil durch die Netzmaske sagst dem Rechner ja das ist eine IP aus dem lokalen Netz.

    bye Josef

    BERGMANN engineering & consulting GmbH, Wien/Austria

  • Hallo Josef, 

    ich habe nun einen anderen Testcase aufgebaut. Laptop via Tethering ans Smartphone gehängt und darüber eine VPN Verbindung zur Sophos aufgebaut. Das Laptop erhält eine 172.x.x.x per DHCP vom Smartphone und eine 10.242.2.x. von der Sophos. Die Firewall am Laptop habe ich zum testen deaktiviert. Anpingen unmöglich. Baue ich die VPN Verbindung auf, wenn sich das Laptop im internen WiFi befindet funktioniert das pingen. 

    Ist die gewünschte Kommunikation ausschließlich mit einem SITE-to-SITE VPN möglich?

  • Hallo René

    Auf die Gefahr das ich mich wiederhole, mehrere Standorte per IP (VPN/Routing) zu verbinden erfordert unterschiedliche IP-Netze in den Standorten.

    bye Josef

    BERGMANN engineering & consulting GmbH, Wien/Austria

  • Hallo Josef,

    ich hab's befürchtet. Dann schraube ich die entfernte Konfiguration mal um. Danke für den Wink mit dem Zaunpfahl ;-)

    vg. der René

  • Hallo René,

    um die zweite Frage zu beantworten: Wenn man ein Netzwerk mit einem anderen Netzwerk über ein VPN verbinden will, sollte man schon die "Site-to-Site" Verbindung auswählen.

    Sonst baut der VPN-Client nur eine Punkt zu Punkt Verbindung zum UTM-Gateway auf, um das LAN auf der zentralen Seite zu erreichen. Er routet also nicht und du kannst keine Netze "hinter" dem Client definieren.

    Ich würde die entfernten Netze als 192.168.21.0/24, 192.168.22.0/24 und 192.168.23.0/24 definieren.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Reply
  • Hallo René,

    um die zweite Frage zu beantworten: Wenn man ein Netzwerk mit einem anderen Netzwerk über ein VPN verbinden will, sollte man schon die "Site-to-Site" Verbindung auswählen.

    Sonst baut der VPN-Client nur eine Punkt zu Punkt Verbindung zum UTM-Gateway auf, um das LAN auf der zentralen Seite zu erreichen. Er routet also nicht und du kannst keine Netze "hinter" dem Client definieren.

    Ich würde die entfernten Netze als 192.168.21.0/24, 192.168.22.0/24 und 192.168.23.0/24 definieren.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Children
No Data