This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site-to-Site-VPN IPsec

Hallo zusammen,

ich bin beim Umzug unserer alten Firewall hin zur Sophos UTM. 

Dabei bin ich auf ein Problem der VPN-Verbindung gestoßen. 

Mein aktueller VPN-Tunnel verwendet beim tun0-Interface eine spezielle IP, die ich bei der UTM nicht einstellen kann. 
Die UTM 220 verwendet hier automatisch eine eigene IP-Adresse. 
Aus diesem Grund (so vermute ich) kann ich auch keine Verbindung zu der Gegenstelle aufnehmen. 

Richtlinien, etc. müssten passen. 

Gibt es eine Möglichkeit die IP-Adresse dieses tun0-Interfaces zu verändern?
Dieses wird ja erst beim Aufbau der Verbindung erzeugt?!

Vielen Dank schonmal für eure Untersützung.

Grüße

Mike

PS: UTM220 und v9.205-12


This thread was automatically locked due to age.
  • Aus dem Kopf: es gibt so etwas wie eine virtuelle IP Adresse.
    Aber: IPSec nutzt kein tun0.
  • Soweit ich das weiss kann ein IPSec Tunnel nur über eine Hardwareschnittstelle für Extern als z.B. auf der UTM220 die eth1 erstellt werden.
  • (Sorry, my German-speaking brain won't create sentences at the moment.[:(])

    Often, if your UTM is behind a NATting router, the easy solution is for the other site to make a configuration equivalent to a Remote Gateway in "Respond only" mode.

    "Special IP"?  What result do you want like '{your LAN}:{special IP}{their public IP}:{their LAN}'?  How would the Internet know to route the Special IP to you?

    MfG - Bob (Bitte, auf Deutsch weiterhin.)
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    du hast sicher recht mit dem Response only hinter einem NAT Router.

    Ich glaube hier geht es aber in erster Linie darum den Tunnelendpunkt auf eine andere zusätzliche IP zu legen. Bei der UTM wird immer die Standard IP verwendet. Bei anderen Lösungen z.B. auch beim TMG kann man die IP für den Endpunkt frei definieren.

    Das ist immer problematisch wenn man von einer anderen Firewall zur Sophos UTM migriert. Ich habe auch schon öfter die Probleme gehabt. Im Moment bleibt einem nichts anderes übrig als den Tunnelendpunkt auf der Gegenseite anzupassen. Das gestalltet sich nicht immer ganz einfach.

    vg
    mod
  • In that case, why not a simple NAT rule?

    SNAT : External (Address) -> IPsec -> {their public IP} : from External [Special IP] (Address)



    Of course, that means that the other site has to have the StrongSWAN equivalent of rightid correctly set in their configuration to the IP of "External (Address)".

    MfG - Bob (Bitte, auf Deutsch weiterhin.)
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    the big problem is not NAT related. If we migrate from another firewall to the Sophos UTM and the old firewall has another external IP address as local tunnel endpoint defined (not the Default external IP), we can not configure this optional IP address as local tunnel endpoint on the UTM.

    Therefore we must adapt the config on the remote site. If not, no site can initiate a site2site ipsec vpn tunnel.

    But this is possible with many other Firewall / UTM Solutions. I think, it's time for a feature request [[;)]]

    vg
    mod
    und jetzt wieder auf deutsch weiter [[;)]]
  • Doch gibt es schon eine: Expand ipsec.conf control to webadmin

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Ist die Aussage von mod2402 immer noch gültig?

    "..... Bei der UTM wird immer die Standard IP verwendet. Bei anderen Lösungen z.B. auch beim TMG kann man die IP für den Endpunkt frei definieren........"