Hallo,
Eine Verständnisfrage zu VPN (IPsec) und mehreren Subnetzen.
Ich habe eine VPN zwischen 192.168.1.0/255.255.255.0 (FritzBox .1) und 192.168.11.0/255.255.255.0 (ZyWall USG .1) aufgesetzt. Funktioniert alles prächtig. Auf der ZyWall USG Seite ist eine entsprechende Policy Route definiert die allen Verkehr zu 192.168.1.0 über den Tunnel zur Fritzbox routet.
Nun habe ich auf der ZyWall USG Seite noch weitere Subnetze (192.168.10.0, 192.168.12.0, 192.168.13.0 und 192.168.15.0) und möchte die von der FritzBox Seite erreichbar machen. Was muss ich tun?
Eine Statische Route kann ich nicht konfigurieren. Zum Beispiel wird eine Route nach 192.168.15.0/255.255.255.0 über 192.168.11.1 im FB GUI als "Die Route ist nicht zulässig" angezeigt.
Nicht ganz klar ist mir die Rolle von "accesslist" in der FB Konfigurationsdatei. Ich nehme an dass accesslist nur aussagt dass dies die Netze sind für die sich die Fritzbox lokal "zuständig" fühlt? Nur zum Testen habe ich die zusätzlichen Netze auf der ZyWall Seite in der FP Konfigurationsdatei eingefügt:
Resultat: Funktioniert nicht, aber ich war mir ziemlich sicher dass dies eh falsch war.
Irgendwie muss ich der Fritzbox doch sagen können dass die Netze .10,.12,.13 und .15 auf der anderen Seite des .11 VPN Tunnels sind.
Wie mache ich das? Auf der ZyWall USG Seite war das eine simple Policy Route.
Meine Momentane Konfigurationsdatei (ohne meine echten IP's
ist angehängt.
Danke für jeden Top.
Dan
Eine Verständnisfrage zu VPN (IPsec) und mehreren Subnetzen.
Ich habe eine VPN zwischen 192.168.1.0/255.255.255.0 (FritzBox .1) und 192.168.11.0/255.255.255.0 (ZyWall USG .1) aufgesetzt. Funktioniert alles prächtig. Auf der ZyWall USG Seite ist eine entsprechende Policy Route definiert die allen Verkehr zu 192.168.1.0 über den Tunnel zur Fritzbox routet.
Nun habe ich auf der ZyWall USG Seite noch weitere Subnetze (192.168.10.0, 192.168.12.0, 192.168.13.0 und 192.168.15.0) und möchte die von der FritzBox Seite erreichbar machen. Was muss ich tun?
Eine Statische Route kann ich nicht konfigurieren. Zum Beispiel wird eine Route nach 192.168.15.0/255.255.255.0 über 192.168.11.1 im FB GUI als "Die Route ist nicht zulässig" angezeigt.
Nicht ganz klar ist mir die Rolle von "accesslist" in der FB Konfigurationsdatei. Ich nehme an dass accesslist nur aussagt dass dies die Netze sind für die sich die Fritzbox lokal "zuständig" fühlt? Nur zum Testen habe ich die zusätzlichen Netze auf der ZyWall Seite in der FP Konfigurationsdatei eingefügt:
Code:
accesslist = "permit ip any 192.168.11.0 255.255.255.0",
"permit ip any 192.168.12.0 255.255.255.0",
"permit ip any 192.168.13.0 255.255.255.0",
"permit ip any 192.168.15.0 255.255.255.0",
"permit ip any 192.168.10.0 255.255.255.0";
Irgendwie muss ich der Fritzbox doch sagen können dass die Netze .10,.12,.13 und .15 auf der anderen Seite des .11 VPN Tunnels sind.
Wie mache ich das? Auf der ZyWall USG Seite war das eine simple Policy Route.
Meine Momentane Konfigurationsdatei (ohne meine echten IP's
Danke für jeden Top.
Dan
Code:
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "Fritzbox_2_ZyWall_3";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = <ZyWall USG IP steht hier>;
remote_virtualip = 0.0.0.0;
localid {
fqdn = <DDNS Name der Fritzbox steht hier>;
}
remoteid {
ipaddr = <ZyWall USG IP steht hier>;
}
mode = phase1_mode_aggressive;
phase1ss = "alt/aes-3des/sha";
keytype = connkeytype_pre_shared;
key = "hier-steht-mein-secret-key";
cert_do_server_auth = no;
use_nat_t = no;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.1.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.11.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.11.0 255.255.255.0",
"permit ip any 192.168.12.0 255.255.255.0",
"permit ip any 192.168.13.0 255.255.255.0",
"permit ip any 192.168.15.0 255.255.255.0",
"permit ip any 192.168.10.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
// EOF