This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSH-Verbindungen über IPsec-Tunnel nach außen leiten

Hallo zusammen, 

ich habe 2 Astaros, beide mit Version 8.310.

Astaro1 befindet sich hinter einer Fritzbox an einem DSL-Anschluss mit dynamischer IP.
Astaro2 befindet sich an einem anderen Standort mit externer statischer IP. 

Astaro1, internes Interface: 192.168.1.254
Astaro1, externes Interface: 192.168.2.254

Astaro2, internes Interface: 10.10.9.254
Astaro2, externes Interface: 62.xx.xx.254

Die Astaro1 ist mit der Astaro2 per IPsec Site-to-Site-VPN verbunden.

Nun möchte ich alle ausgehenden SSH-Verbindungen aus dem Netz 192.168.1.0/24 über den IPsec-Tunnel zur Astaro2 senden, sodass der Traffic beim "Zielserver" mit der statischen IP, und nicht mit der dynamischen DSL-IP ankommt.

Dazu habe ich in der Astaro1 eine SNAT Regel konfiguriert: 

Datenverkehrsquelle: Internal (Network)
Datenverkehrsdienst: SSH
Datenverkehrsziel: Any
NAT-Modus: SNAT (Quelle)
Quelle: 10.10.9.254
Automatische Firewallregel: JA

In der Astaro2 habe ich eine Maskierungs-NAT-Regel: 

Netzwerk: Internal (Network)
Schnittstelle: WAN
Benutze Adresse: >

Jedoch bekomme ich überhaupt keine SSH-Verbindung mehr nach außen, sobald ich die SNAT-Regel auf der Astaro1 aktiviere. 

Kann mir jemand weiterhelfen, was ich hier falsch mache? 

Vielen Dank im Voraus. 

Viele Grüße
Andreas S.


This thread was automatically locked due to age.
Parents
  • Sorry for English, mein Deutsch ist nicht so gut...
    Can't you create a Full NAT rule on the Astaro2

    source Astaro1 (Network) Service: SSH Destination: Astaro2 (External Address)
    Change destination to: SSH-server to reach
    Change source to: Astaro2 (External Address)

    Of course this would only work if you only need to reach 1 specific SSH host...

    Managing several Sophos UTMs and Sophos XGs both at work and at some home locations, dedicated to continuously improve IT-security and feeling well helping others with their IT-security challenges.

    Sometimes I post some useful tips on my blog, see blog.pijnappels.eu/category/sophos/ for Sophos related posts.

Reply
  • Sorry for English, mein Deutsch ist nicht so gut...
    Can't you create a Full NAT rule on the Astaro2

    source Astaro1 (Network) Service: SSH Destination: Astaro2 (External Address)
    Change destination to: SSH-server to reach
    Change source to: Astaro2 (External Address)

    Of course this would only work if you only need to reach 1 specific SSH host...

    Managing several Sophos UTMs and Sophos XGs both at work and at some home locations, dedicated to continuously improve IT-security and feeling well helping others with their IT-security challenges.

    Sometimes I post some useful tips on my blog, see blog.pijnappels.eu/category/sophos/ for Sophos related posts.

Children
No Data