This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

RED Tunnel Verkehr geblockt

Hallo Zusammen,

wir haben eine Fallbacklösung zwischen unseren Standorten aufgebaut. Aktuell läuft aller Traffic über MPLS. Sollte dieses ausfallen, haben wir zusätzliche Internetanschlüsse eines andere Anbieters, worüber wir RED Tunnel aufgebaut haben. Das Einzige, was geändert werden muss, ist das Routing, damit der gesamte Traffic über den Tunnel läuft. 

Das funktioniert soweit auch. Großes Problem ist jedoch, dass der gesamte Traffic geblockt wird mit Ausnahme von ping.

Es gibt eine schöne kurze Anleitung zum Aufbau eines Red Tunnels und der Konfiguration der Firewallregeln, die einfach nur sagen, beide Netze dürfen gegenseitig. Das haben wir auch so eingerichtet, geht aber nicht. Wir haben dann einige unserer Netze freigegeben s.A. Beides in jede Richtung. Geht nicht. AnyAny funktioniert. Firewalllog ist grün, also funktioniert. Dennoch wird geblockt. Haben alle Logs durchsucht. Nichts gefunden.

Dann haben wir mal nur ein Subnet gegenseitig durchgelassen, welches die o.g. Netze enthält:

10.96.0.0/255.240.0.0
also von 10.96.0.0 - 10.111.255.255 alles drin. Der Witz, hiermit funktioniert es. Wieso? Sind exakt die gleichen Netze, die wir alle separat als Firewallregeln definiert haben. 

Wir stehen etwas auf dem Schlauch und kommen nicht weiter. Vor allem, weil wir auch nicht ständig testen können, da wir sonst ständig das Netz trennen müssen. 

Jemand eine Ahnung, wo der Hund begraben liegt.

Wir hätten es gerne simpel, also 10.100.0.0/16  10.110.0.0/16 erlaubt. Ganz einfach...

EIGENTLICH [;)]

Oder hat es noch mit dem Netz des RED zu tun? s.A. Kann aber auch nicht sein, da es ja mit oben beschriebenem Netz funktioniert. Da ist das RED Netz nicht enthalten.

Danke und Gruß
Björn


This thread was automatically locked due to age.
Parents
  • Hallo,

    Ihr habt 2 UTMs mit RED to RED Tunnel aufgebaut aber der Traffic geht nicht durch den Tunnel? 

    Wisst ihr denn, dass der Tunnel an der Stelle verwendet wird? Anders gefragt: Findet ihr Block Einträge im Firewall Log oder einfach "nichts". Dann spricht es eher, dass die UTM die Daten nicht durch den Tunnel schickt. 

    Man darf hier nicht vergessen: Der RED Tunnel ist ein Layer 2 Tunnel. Bedeutet Interface RED1(UTM1) und RED2 (UTM2) haben eine IP. 

    Wurde hier das Routing berücksichtig? 

    KBA https://www.sophos.com/de-de/support/knowledgebase/120157.aspx

    Hier wird in Step 3 auch ein Static Routing gemacht: 

    The next step is to setup static routes on each UTM, telling them which networks are reachable via the UTM on the other end of the tunnel. This is known as split tunnelling (full tunnelling over a Site-to-Site RED is technically possible, but is not covered in this article).

    Die UTM1 weiß sonst nicht: Wohin mit den Paketen für UTM2? 

    ----------------


    Sollte hier der Traffic ankommen: Muss man sich anschauen wie dieser Traffic aussieht: Firewall Rule Any - Any - Log (Tick) 

    Dann sieht man, welche Pakete durch den Tunnel an der anderen UTM ankommen und wie diese aussehen. 

    Wurde hier auch das Routing auf der UTM 2 definiert?
Reply
  • Hallo,

    Ihr habt 2 UTMs mit RED to RED Tunnel aufgebaut aber der Traffic geht nicht durch den Tunnel? 

    Wisst ihr denn, dass der Tunnel an der Stelle verwendet wird? Anders gefragt: Findet ihr Block Einträge im Firewall Log oder einfach "nichts". Dann spricht es eher, dass die UTM die Daten nicht durch den Tunnel schickt. 

    Man darf hier nicht vergessen: Der RED Tunnel ist ein Layer 2 Tunnel. Bedeutet Interface RED1(UTM1) und RED2 (UTM2) haben eine IP. 

    Wurde hier das Routing berücksichtig? 

    KBA https://www.sophos.com/de-de/support/knowledgebase/120157.aspx

    Hier wird in Step 3 auch ein Static Routing gemacht: 

    The next step is to setup static routes on each UTM, telling them which networks are reachable via the UTM on the other end of the tunnel. This is known as split tunnelling (full tunnelling over a Site-to-Site RED is technically possible, but is not covered in this article).

    Die UTM1 weiß sonst nicht: Wohin mit den Paketen für UTM2? 

    ----------------


    Sollte hier der Traffic ankommen: Muss man sich anschauen wie dieser Traffic aussieht: Firewall Rule Any - Any - Log (Tick) 

    Dann sieht man, welche Pakete durch den Tunnel an der anderen UTM ankommen und wie diese aussehen. 

    Wurde hier auch das Routing auf der UTM 2 definiert?
Children
No Data