casyopaya
Goto Top

Host leitet auch Internet Anfragen stur durch den BOVPN Tunnel. Folge kein Internet erreichbar

Hallo Zusammen,

Wir schützen unser Netzwerk mit Watchguard XTM 535 Boxen. Seit einiger Zeit haben wir ein Problem. In dem Moment wo ein Host auf unserer Seite über ein BOVPN Tunnel erreichbar wird verliert er die Möglichkeit mit dem Inet zu kommunizieren. Im Moment sieht es so aus als ob alle Anfragen in den Tunnel statt nach Extern gehen. Lustiger weise sieht mann z.B. einen Ping auf 8.8.8.8 nicht ein mal in den Watchguard Traffic Monitor.
Hat jemand von Euch schon mal so etwas gesehen. Ach so unsere Hosts werden maskiert bevor sie in den Tunnel gehen.

ps. ich weiss es sind im Moment wenig Infos, fragt einfach denn ich weis nicht was ich davon halten soll und deshalb wüsste ich nicht was noch relevant wäre.


Gruß
Casyopaya

Content-ID: 282851

Url: https://administrator.de/contentid/282851

Ausgedruckt am: 26.11.2024 um 14:11 Uhr

Pjordorf
Pjordorf 14.09.2015 um 18:04:25 Uhr
Goto Top
Hallo,

Zitat von @Casyopaya:
Wir schützen unser Netzwerk mit Watchguard XTM 535 Boxen.
Mehrzahl an Geräte im Einsatz?

Seit einiger Zeit haben wir ein Problem.
Seit wann? Was geändert bevor es nicht mehr so ging wie vorher?

In dem Moment wo ein Host auf unserer Seite über ein BOVPN Tunnel erreichbar wird verliert er die Möglichkeit mit dem Inet zu kommunizieren
Wer? Wo? Wie? Was? Ein Host auf eurer Seite? Branch Office VPN für einen Host? Wer verliert was? Wo ist der der was verliert?

Im Moment sieht es so aus als ob alle Anfragen in den Tunnel statt nach Extern gehen.
Anfragen von wem und von wo nach welches Interface Richtung Internet und wo ist das Interface?

Lustiger weise sieht mann z.B. einen Ping auf 8.8.8.8 nicht ein mal in den Watchguard Traffic Monitor.
Ausgeklammerte Verkehr? Ist das denn dann schon Klartext oder noch in sein BOVPN eingekapselt?

Ach so unsere Hosts werden maskiert bevor sie in den Tunnel gehen.
Bedeutet genau was?

relevant wäre.
Schon mal bei Watchguard an gefragt?

Gruß,
Peter
clSchak
clSchak 14.09.2015 um 23:38:59 Uhr
Goto Top
Hi

das sieht aber verdächtig nach einem Routingfehler aus, dass er alles und jede Anfrage über die Site2Site Verbindung schickt, so alle "route add 0.0.0.0.0 mask 0.0.0.0 10.0.0.1 metric 1" und danach dann eine "normale Route" mit einer höheren metric die dann greift wenn site2site down ist.

Schaue in der Watchguard mal bei den BOVPN Tunnels welche dort alle eingetragen sind, da sollte keine 0.0.0.0 Route enthalten sein, es sei denn Ihr wollt alles über eine zentrale FW laufen lassen (haben wir aufgrund von 'NextGen' Features so gelöst).

Der Watchguard Traffic Monitor zeigt das nur an wenn Ihr das Logging auf dem BOVPN eingeschaltet habt, ansonsten trace das mal, das wird dir dann zeigen an welcher Stelle der den falschen Weg nimmt.

Gruß
@clSchak
Casyopaya
Casyopaya 15.09.2015 um 13:54:19 Uhr
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @Casyopaya:
Wir schützen unser Netzwerk mit Watchguard XTM 535 Boxen.
Mehrzahl an Geräte im Einsatz?

Ja 2 im Cluster.

Seit einiger Zeit haben wir ein Problem.
Seit wann? Was geändert bevor es nicht mehr so ging wie vorher?
ca. 3 Wochen, es wurde nicht geändert.

In dem Moment wo ein Host auf unserer Seite über ein BOVPN Tunnel erreichbar wird verliert er die Möglichkeit mit dem Inet zu kommunizieren
Wer? Wo? Wie? Was? Ein Host auf eurer Seite? Branch Office VPN für einen Host? Wer verliert was? Wo ist der der was verliert?

Auf beiden Seiten des Tunnels werden ca.20 Hosts bereitgestellt, unsere Hosts stehen im Trusted (Internen) Netz.

Im Moment sieht es so aus als ob alle Anfragen in den Tunnel statt nach Extern gehen.
Anfragen von wem und von wo nach welches Interface Richtung Internet und wo ist das Interface?

Von einigen unserer Hosts die durch den Tunnel bereitgestellt werden in Richtung Internet via (normalerweise) Trusted Port der Firewall.

Lustiger weise sieht mann z.B. einen Ping auf 8.8.8.8 nicht ein mal in den Watchguard Traffic Monitor.
Ausgeklammerte Verkehr? Ist das denn dann schon Klartext oder noch in sein BOVPN eingekapselt?

An dieser stelle sollte noch nicht gekapselt sein.

Ach so unsere Hosts werden maskiert bevor sie in den Tunnel gehen.
Bedeutet genau was?

Die Hosts werden mit NAT behandelt bevor sie in den Tunnel gehen face-smile

relevant wäre.
Schon mal bei Watchguard an gefragt?

Noch nicht habe erst mal ein Workaround angewendet indem ich jedem dieser betroffenen Hosts eine zweite LAN Karte gegeben habe, das half bei Windows aber nicht bei Debian.

Gruß
Casyopaya
Casyopaya
Casyopaya 15.09.2015 um 13:59:05 Uhr
Goto Top
Zitat von @clSchak:

Hi

das sieht aber verdächtig nach einem Routingfehler aus, dass er alles und jede Anfrage über die Site2Site Verbindung schickt, so alle "route add 0.0.0.0.0 mask 0.0.0.0 10.0.0.1 metric 1" und danach dann eine "normale Route" mit einer höheren metric die dann greift wenn site2site down ist.

Schaue in der Watchguard mal bei den BOVPN Tunnels welche dort alle eingetragen sind, da sollte keine 0.0.0.0 Route enthalten sein, es sei denn Ihr wollt alles über eine zentrale FW laufen lassen (haben wir aufgrund von 'NextGen' Features so gelöst).

Der Watchguard Traffic Monitor zeigt das nur an wenn Ihr das Logging auf dem BOVPN eingeschaltet habt, ansonsten trace das mal, das wird dir dann zeigen an welcher Stelle der den falschen Weg nimmt.

Gruß
@clSchak

Das habe ich auch immer vermutet aber es ist schwer zu belegen da Traceroute immer nur bis zu der Firewall kommt und dahinter nichts, es ist zwar ein Indiz das alles in den Tunnel geht aber sicher bin ich noch nicht.

Gruß
Casyopaya
clSchak
clSchak 15.09.2015 um 20:11:18 Uhr
Goto Top
nein, wenn die WG nicht anzeigt dass etwas über Tunnel geht, dann wird das vor der WG gekappt und kommt erst gar nicht bis zu dem Tunnel. Das ist mit Sicherheit eine falsche Regeleinstellung an der WG oder eine falsche Routing-Config im dahinterliegenden Netz.
Casyopaya
Casyopaya 16.09.2015 um 13:16:37 Uhr
Goto Top
Zitat von @clSchak:

nein, wenn die WG nicht anzeigt dass etwas über Tunnel geht, dann wird das vor der WG gekappt und kommt erst gar nicht bis zu dem Tunnel. Das ist mit Sicherheit eine falsche Regeleinstellung an der WG oder eine falsche Routing-Config im dahinterliegenden Netz.

Na ja WG Regeln könnte sein das Netz dahinter eher nicht da sonst kein Rechner rauskommen würde. Und wie gesagt betroffen sind nur einige die auch durch den Tunnel erreichbar sind.
clSchak
clSchak 16.09.2015 um 13:50:55 Uhr
Goto Top
hast du mal bei dem Host die Routingtabelle kontrolliert was die aussagt?
Casyopaya
Casyopaya 18.09.2015 aktualisiert um 15:52:52 Uhr
Goto Top
Zitat von @clSchak:

hast du mal bei dem Host die Routingtabelle kontrolliert was die aussagt?
Ja ich hatte alles immer wieder kontrolliert, ich habe es nun auch gefunden, die besagten Rechner wurden anstatt nur in dem Tunnel in das globale NAT eingetragen und das auf den external Port. Also in dem Moment wo einer dieser Rechner über das externe Port der FW in das Internet wollte wurde seine Adresse "genatet" und er konnte nicht raus face-smile

Ich habe die Einträge jetzt in das Tunnel NAT übertragen und alles ist gut. Das lustige war das derjenige der das eingerichtet hat nun sich an diese Einträge überhaupt nicht erinnern kann und mir immer sagte das diese nicht vorhanden sind... Bis ich es selbst nachgeprüft habe.


Ich danke Euch für eure Hilfe, ich hoffe ich kann Euch auch mal helfen.