This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSH-Verbindungen über IPsec-Tunnel nach außen leiten

Hallo zusammen, 

ich habe 2 Astaros, beide mit Version 8.310.

Astaro1 befindet sich hinter einer Fritzbox an einem DSL-Anschluss mit dynamischer IP.
Astaro2 befindet sich an einem anderen Standort mit externer statischer IP. 

Astaro1, internes Interface: 192.168.1.254
Astaro1, externes Interface: 192.168.2.254

Astaro2, internes Interface: 10.10.9.254
Astaro2, externes Interface: 62.xx.xx.254

Die Astaro1 ist mit der Astaro2 per IPsec Site-to-Site-VPN verbunden.

Nun möchte ich alle ausgehenden SSH-Verbindungen aus dem Netz 192.168.1.0/24 über den IPsec-Tunnel zur Astaro2 senden, sodass der Traffic beim "Zielserver" mit der statischen IP, und nicht mit der dynamischen DSL-IP ankommt.

Dazu habe ich in der Astaro1 eine SNAT Regel konfiguriert: 

Datenverkehrsquelle: Internal (Network)
Datenverkehrsdienst: SSH
Datenverkehrsziel: Any
NAT-Modus: SNAT (Quelle)
Quelle: 10.10.9.254
Automatische Firewallregel: JA

In der Astaro2 habe ich eine Maskierungs-NAT-Regel: 

Netzwerk: Internal (Network)
Schnittstelle: WAN
Benutze Adresse: >

Jedoch bekomme ich überhaupt keine SSH-Verbindung mehr nach außen, sobald ich die SNAT-Regel auf der Astaro1 aktiviere. 

Kann mir jemand weiterhelfen, was ich hier falsch mache? 

Vielen Dank im Voraus. 

Viele Grüße
Andreas S.


This thread was automatically locked due to age.
Parents
  • Da hast du recht, hab ich irgendwie übersehen.

    Also wir haben für so einen ähnlichen Fall VLAN-Interfaces über den IPSEC Tunnel eingerichtet
    das wird jetzt aber extrem kompliziert.
    Das VLAN Interface wird als "normales" Interface angezeigt und das wirderum kannst du dann in die Multipath Regel einfügen (dafür musst du das aber als default GW einbinden)
    Bevor ich jetzt aber weiterschreibe, lass mich erst noch etwas anderes testen. oder vielleicht hat ja noch jemand die zündente Idee.

    Wenn du da mit den VLANs machst, musst du jede Menge Regeln erstellen, die sämtlichen Traffic in deinen Netzen kontrollieren. Sonst hast du ein komplettes durcheinander.
    und den ganzen Spaß darfst du dann natürlich auf der zweiten ASG auch machen :-)

    ich melde mich wieder.

    Gruß
  • So, ich konnte mittlerweile doch die beiden VMs auf Version 9.105-9 umstellen. [:)]

    Mein ursprüngliches Problem ist aber noch nicht gelöst. 

    Spielt es eine Rolle, ob man beim IPsec-Tunnel die Option "Striktes Routing" aktiviert oder deaktiviert hat?

    Und kann es vllt. sein, dass die SNAT Regel auf der Astaro1 nicht ausreicht und ich evtl. auch auf der Astaro2 noch eine NAT Regel benötige?
Reply
  • So, ich konnte mittlerweile doch die beiden VMs auf Version 9.105-9 umstellen. [:)]

    Mein ursprüngliches Problem ist aber noch nicht gelöst. 

    Spielt es eine Rolle, ob man beim IPsec-Tunnel die Option "Striktes Routing" aktiviert oder deaktiviert hat?

    Und kann es vllt. sein, dass die SNAT Regel auf der Astaro1 nicht ausreicht und ich evtl. auch auf der Astaro2 noch eine NAT Regel benötige?
Children
No Data