This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

RED 10 einrichten

Guten Tag in die Runde,


ich muss sagen, dass das Thema Sophos noch relatives Neuland ist. Interesse und Spaß ist dennoch dabei.

Zum eigentlichen Thema/Problem: Ich möchte für unsere Außenstelle eine RED konfigurieren womit unser MA von Extern auf unsere NAS/Server/Laufwerke zugreifen kann.

Konfiguriert ist bislang ein Internes Netz mit der 10.252.252.x/24.
Der AutoWizard beim Einbinden der RED hat dann ein weiteres Interface mit 10.0.99.1 erstellt. Des Weiteren habe ich hierfür einen DHCP für das Interface eingerichtet mit der Range 10.0.99.101-199.
Außerdem der Modus Standard/Split

Wenn ich mir nun den Lampenstatus der RED ansehe, so baut sich der Tunnel auch auf und ich kann vom "externen" Test-Rechner mit der IP 10.0.99.101/24, GW 10.0.99.1, DNS 1 10.0.99.1, DNS 2 10.252.252.10 (interner DC) auch das Interface der Sophos (10.252.252.1) anpingen. Aber alles was hinter der Sophos liegt scheint durchweg geblockt zu werden. 
Ich habe auch schon eine Firewallregel erstellt die explizit erlaubt, dass sowohl vom "RED-Netz" in Richtung Internes Netz, als auch umgekehrt, alles durchgeleitet wird. Ohne Sichtbaren Erfolg.


Wenn ich jetzt von meinem Büro-PC mit der IP 10.252.252.111 den externen Test Rechner, der hinter der RED hängt, anpinge, klappt das ohne Probleme. Auch die Freigaben funktionieren.

Stand jetzt: würde ich sagen, das Problem liegt auf der Internen Seite.

Ich bin mir sicher dass es sich hierbei um eine simple Sache handelt, aber ich denke bin ich bereits blind von der ganzen Sucherei.

Ich hoffe mir kann einer helfen und bitte um Nachsicht falls das Ergebnis zu simpel ist ;-)

Bei weiteren Fragen, stehe ich - sofern die Zeit mir das zulässt - selbstredend zur Verfügung


In diesem Sinne, einen schönen Tag noch

Gruß
Sebastian


This thread was automatically locked due to age.
  • Durchweg geblockt bedeutet keine Antwort auf pings oder funktioneren RDP, HTTP & Co auch nicht?
    Gibt es Einträge im PFL Log? Erhalten die Clients in der Außenstelle ihre IP-Adressen von der UTM? Was zeigt sich bei einem tracert von einem Client in der Außenstelle zu zB der NAS?
  • Durchweg geblockt heißt, dass kein Ping in Richtung Internes Netz durchgeht und keine RDP-Sitzung aufgebaut werden kann.
    Der Client (bislang ist es ja "nur" einer) bekommt sauber die IP über den DHCP zugeteilt.
    Ins Internet komme ich über die Außenstelle. Namensauflösung funktioniert ebenfalls.

    Ein Tracert in Richtung NAS zeigt dass das Paket im ersten Schritt an die 10.0.99.1 geleitet wird. Die anderen 29 Hops zeigen mir eine Zeitüberschreitung an.
  • Ich könnte das Problem gefunden haben.
    Statische Route setzen, heißt hier das Zauberwort.

    Zumindest habe ich einfach mal eingetragen, dass alles was aus dem 10.0.99.x-Netz kommt, an das Gate 10.252.252.1 soll.

    Kaum geschehen, geht der Ping durch.
    Auch die Freigabe funktioniert.

    Aber wie klappt das denn bei einer NAS? Schließlich muss ich auch auf diese Daten zugreifen können.
  • Wo hast Du diese Route konfiguriert? Mir fällt keine Konstellation ein, in der diese Route einen Sinn ergeben würde, es sei denn, auf Deiner UTM ist etwas grundlegendes falsch konfiguriert, oder die bisherigen Informationen sind fehlerhaft.
  • Die Route habe ich zu Testzwecken erst einmal auf meinen Büro-PC gesetzt. Außerdem noch auf unserem Terminalserver. 
    Auf beide komme ich nun drauf - Wunderbar.

    Die Informationen die ich oben beschrieben habe, sind Stand der Dinge. Also daran habe ich nichts mehr gedreht.


    Wie das Ganze auf der UTM aussieht kann ich dir beim besten Willen nicht sagen. Wie gesagt, Sophos ist für mich/uns noch Neuland
  • Das hat aber nix mit UTM zu tun sondern sind Netzwerk-Basics.

    Die UTM ist in den Ziel-Servern nicht als Default Gateway eingestellt, richtig?
    Woher sollen die dann wissen, wohin sie die Antwortpakete ins RED-Netz schicken sollen? Sie schicken sie also an ihr Default Gateway (euer bisheriger Router?), der kennt das RED-Netz aber auch nicht...

    Problem erkannt? [:)]

    ----------
    Sophos user, admin and reseller.
    Private Setup:

    • XG: HPE DL20 Gen9 (Core i3-7300, 8GB RAM, 120GB SSD) | XG 18.0 (Home License) with: Web Protection, Site-to-Site-VPN (IPSec, RED-Tunnel), Remote Access (SSL, HTML5)
    • UTM: 2 vCPUs, 2GB RAM, 50GB vHDD, 2 vNICs on vServer (KVM) | UTM 9.7 (Home License) with: Email Protection, Webserver Protection, RED-Tunnel (server)

  • Problem erkannt? [[:)]]



    Natürlich...ich sagte doch, dass das zu simpel ist [[:)]]

    Aber im Grunde genommen habe ich mir die Antwort vorweggenommen mit der statischen Route. Ist dann halt ein Haufen Arbeit.

    Ich habe einfach mal auf der NAS das Gate geändert (10.252.252.1 = UTM) und es geht.

    Vielen Dank! Das war der Dominostein...