jktz84
Goto Top

IPSec VPN site to site, Zugriff auf Internet über VPN

Hallo,

folgendes Szenario:

Am Standort A steht eine pfSense mit mehreren Subnetzwerken. Die pfSense ist mittels IPSec IKEv2 mit einer Sophos Firewall am Standort B site-to-site verbunden.
Nun möchte ich den Internetzugriff eines Subnetzwerkes von Standort A über den VPN routen, so dass der Internetzugriff über den Standort B läuft.

Entsprechend habe ich die Phase 2 Einträge so angelegt, dass das lokale Subnetzwerk der pfSense mit 0.0.0.0/0(remote) der Sophos geschaltet wird.
Es wird anschließend aber (wie man erwarten kann), der sämtliche Netzwerkverkehr des entsprechenden Subnetzwerkes vom Standort A zu Standort B geroutet, wobei hierbei Geräte aus dem Subnetzwerk nicht mehr andere Subnetzwerke der pfSense erreichen können.

Wie kann ich es so einrichten, dass das Subnetzwerk, welches sämtlichen Internetverkehr über den VPN geroutet bekommen soll, weiterhin noch Zugriff auf die bestehenden Subnetzwerke der pfSense hat? Die Möglichkeit, bestimmte Subnetzwerke aus der Phase 2 Verbindung auszuschließen, besteht ja leider nicht.

Danke

Content-ID: 91498783618

Url: https://administrator.de/forum/ipsec-vpn-site-to-site-zugriff-auf-internet-ueber-vpn-91498783618.html

Ausgedruckt am: 22.12.2024 um 01:12 Uhr

7907292512
Lösung 7907292512 26.10.2023 aktualisiert um 14:43:54 Uhr
Goto Top
Moin.
Die Möglichkeit, bestimmte Subnetzwerke aus der Phase 2 Verbindung auszuschließen, besteht ja leider nicht.
Doch. Bypass Rules für weitere lokale Ziele werden unter Advanced Settings angelegt, diese werden vom IPSec-Traffic ausgenommen und lokal geroutet.

screenshot

Gruß sid.
jktz84
jktz84 26.10.2023 um 14:47:02 Uhr
Goto Top
Zitat von @7907292512:

Moin.
Die Möglichkeit, bestimmte Subnetzwerke aus der Phase 2 Verbindung auszuschließen, besteht ja leider nicht.
Doch. Bypass Rules für weitere lokale Ziele werden unter Advanced Settings angelegt, diese werden vom IPSec-Traffic ausgenommen und lokal geroutet.

screenshot

Gruß sid.

Danke, die Option ist mir selber noch nicht aufgefallen, ist aber genau das was ich suche.