This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL-VPN ohne Netzwerkzugriff - Clients nur untereinander

Hallo zusammen,

mein Name ist Torsten und ich bin neu im Forum. Ich habe mir heute einen kleinen Rechner hingestellt und eine Home-Lizenz installiert. Ich habe ein bisschen an Vorerfahrung aber an Folgendem scheitere ich gerade:

Zu Testzwecken möchte ich ein SSL-VPN aufbauen, in dem man Zocken, Chatten (wie im LAN) kann, ohne auf mein tatsächliches Netz zugreifen zu können (ähnlich Hamachi). Die Clients (bei mir) im 10.10.10.0/24 Netz sollen sich nur im 10.10.10.0/24 er Netz bewegen und finden können.

Ich habe aber keine Idee mehr, wie das gehen kann. Anfangs dachte ich, es reicht ein SSL-VPN zu erstellen, und die Benutzer hinzuzufügen. Allerdings hab ich beim Testen festgestellt, dass die Benutzer untereinander nicht kommunizieren können, da die Clients die Subnetzmaske 255.255.255.252 haben. Diese Subnetzmaske kann ich scheinbar auch nirgends konfigurieren, auch nicht beim DHCP, wo ich es eigentlich erwartet hätte.

Mal schnell die Konfiguration zusammengefasst:
- Remote Access -> SSL -> Meine Benutzer sind hinzugefügt und als Local network VPN Pool (SSL)
- Network Protection -> Firewall -> Regel mit "VPN-Pool -> ANY -> VPN Pool (Allowed)"
-Am Router sind alle Ports auf die UTM umgeleitet. Ich nutze Dyndns.
 
Eine Verbindung in mein Netzwerk bekomme ich problemlos hin, will ich aber nicht :-P

Hat jemand eine Idee?

Vielen Dank im Voraus. Und entschuldigt, wenn ich schlecht erklärt habe, ich bin ein bisschen gestresst :-P

LG
Torsten


This thread was automatically locked due to age.
Parents
  • Hallo Torsten,

    OKAY, nun hab ichs verstanden! :-)

    Wenn du dich bei der VPN nur auf SSL (statt z.B. IPsec) beschränken kannst, dann kommst du um ein Full-Nat nicht drumrum. Für PPTP, L2TP, und IPsec kann mann statische IPs in den User-Einstellungen vergeben. Mit SSL VPN funktioniert das leider nicht.

    Du brauchst also ein FullNAT z.B:

    NAT mode [Rule Type:]: Full NAT

    Traffic Source [For traffic from]: Any
    Traffic Service [Using service:]: Any
    Traffic Destination [Going to:]: BenutzerXY-statisch [DNS-Host mit statischer IP, z.B. 10.10.10.5]

    Destination [Change the destination to:]: BenutzerXY (User Network) [wird automatisch erstellt, wenn du den User angelegt hast]
    Destination Service [And the service to:]: leer lassen [da sich nichts ändert]

    Source [Change the source to:]: Internal (Address) [Interne LAN Adresse der UTM]
    Source Service [And the service to:]: leer lassen [da sich nichts ändert]


    Unter "Local Networks" in den SSL-Einstellungen, muss dann natürlich das Netz welches du für die User als statische IP nutzt (z.B. 10.10.10.0/24). Das VPN-Pool Network (z.B. 10.242.2.0/24) könnte auf standard bleiben und muss ein anderes als das Benutzer-Netz sein.

    Grüße


    PS. die Regeln in der Firewall müsen über den Schieberegler noch eingeschaltet werden, dass sie funktionieren *duck* [:D]
  • Oha! Dankschön, das werde ich direkt testen.... [[[:)]]][[[:)]]][[[:)]]] 

    PS. die Regeln in der Firewall müsen über den Schieberegler noch eingeschaltet werden, dass sie funktionieren *duck*


    Firewall-Regeln gibt es jetzt nichts mehr, ich habe die Automatischen Firewall regeln aktiviert.
     [:P] Ich wollte die anderen nicht löschen, also hab ich die "nur" deaktiviert...
  • [:S]

    Ich finde den Ansatz schon sehr genial. Bin ich nicht drauf gekommen. Leider funktioniert es nicht. Ich kann weder Pingen, noch eine TCP-Verbindung aufbauen. Vielleicht hab ich was vergessen?! Im Full-Nat versteh ich aber nicht, wofür man da die interne Adresse braucht.

    Ich hab wieder Screenshots angehangen [:)]

    Im Nat habe ich alle Benutzer alle so wie im Screenshot angelegt. Alle zusammen in einer Gruppe geht nicht richtig?
Reply
  • [:S]

    Ich finde den Ansatz schon sehr genial. Bin ich nicht drauf gekommen. Leider funktioniert es nicht. Ich kann weder Pingen, noch eine TCP-Verbindung aufbauen. Vielleicht hab ich was vergessen?! Im Full-Nat versteh ich aber nicht, wofür man da die interne Adresse braucht.

    Ich hab wieder Screenshots angehangen [:)]

    Im Nat habe ich alle Benutzer alle so wie im Screenshot angelegt. Alle zusammen in einer Gruppe geht nicht richtig?
Children
No Data