This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Paketfilterregeln bei v8 mit VPN und dem "Internet" Objekt

Einen schönen guten Tag,
 
wir haben hier eine sehr seltsame Entwicklung in den Packetfilterregeln der v8 festgestellt. 
In V7 ist es so, dass das "Internet"-Objekt nur für die öffentlichen IPs hinter dem "external (WAN)" Interface gelten, jedoch nicht für IPsec Regeln. 
Bsp:
 
 
Regel 1: "Internal Network"-> any -> "Internet"
Regel 2: "Internal Network" -> HTTP -> "VPN1_Network"
 
Das Resultat bei V7 ist, dass man überal ins Internet kommt, in das VPN jedoch nur über HTTP, bei anderen Verbindungen greift, wie erwartet die default Drop Regel
Das Resultat bei V8 ist, dass das "Internet"-Objekt AUCH für Verbindungen in das VPN gilt und man trotzdem überall in das VPN1 kommt.
 
Wir haben es hier intern mit einer Hardware ASG120 nach einem upgrade von v7 auf v8 und einer frisch installieren Software Astaro v8.003 und v8.1 getestet und bei allen tritt das gleiche Problem auf.


This thread was automatically locked due to age.
Parents
  • Es ist als Bug bestaetigt. Es ist wohl nicht so einfach, es zu fixen. Aber sie arbeiten dran.
  • Es ist als Bug bestaetigt. Es ist wohl nicht so einfach, es zu fixen. Aber sie arbeiten dran.


    Richtig. Mittlerweile hat man die Tragweite des Problems wohl erkannt. Dadurch, dass die Datenpakete vom "user space"-IPSec und vom "kernel space"-IPSec von Netfilter/IPTables komplett anders gesehen wird ist das Beheben des Problems in der Tat nicht ganz so einfach. Ich schätze mal, dass hier einiges an Umbauten in den internen Regel-Ketten passieren muss. Und das wiederum muss sehr gut getestet werden, um sich nicht ein weiteres Ei ins Nest zu legen... warten wir mal ab, was passiert.
Reply
  • Es ist als Bug bestaetigt. Es ist wohl nicht so einfach, es zu fixen. Aber sie arbeiten dran.


    Richtig. Mittlerweile hat man die Tragweite des Problems wohl erkannt. Dadurch, dass die Datenpakete vom "user space"-IPSec und vom "kernel space"-IPSec von Netfilter/IPTables komplett anders gesehen wird ist das Beheben des Problems in der Tat nicht ganz so einfach. Ich schätze mal, dass hier einiges an Umbauten in den internen Regel-Ketten passieren muss. Und das wiederum muss sehr gut getestet werden, um sich nicht ein weiteres Ei ins Nest zu legen... warten wir mal ab, was passiert.
Children
No Data