Pfsense Mobile ipsec VPN mit verschiedenen Zertifikaten und Schadcodeprüfung für die Tunnelverbindungen möglich ?
Hallo.
Ich habe einige RW Nutzer erfolgreich eingerichtet. Als Anleitung dazu diente dieser Administrator.de Artikel :
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
Das Ergebnis sind gut laufende RW,s wenn diese nicht zu lange bestehen (dann werden sie offen angezeigt funktionieren aber nicht mehr.... das ist aber zu vernachlässigen)
Alle nutzen das Selbe Zertifikat mit verschiedenen PSK´s und alle haben Zugriff auf den selben Netzbereich.
Nun habe ich das Problem das ich kurzfristig anderen Zugang zum Netz erteilen muss, allerdings nur auf einzelne Netzwerkziele. Ich möchte diesen Zugang auch dauerhaft wieder sperren können in dem ich das Zertifikat lösche. Dies ist aber bei meiner Konfiguration nicht möglich.
Gibt es eine Möglichkeit Mehrere verschiedene RW Konfigurationen zu betreiben ? Ich kann zwar ein weiteres Serverzertifikat erstellen. Wenn es sein muss auch eine abweichende CA, aber es gibt nur eine Mobile User Konfiguration, in der man das Netz, und Zertifikat für alle Mobile User definiert.
Habe ich die falsche Herangehensweise ?
Die nächste Frage wäre ob es inoffizielle Wege gibt den Tunneltraffic nach Schadcode zu scannen. Von außen gibt es ja mittels Addons Möglichkeiten. Aber es gibt nichts in der Liste was den Traffic welcher via ipsec kommt scannt. Aktuell hat sich leider etwas über diesen Weg verbreitet. Es war noch nicht mal etwas was selbst nach Netzwerkverbindungen gesucht hat. Einfach ein Dokument welches von einem RW Nutzer auf eine Freigabe geschoben wurde. Ich kann mir nicht nicht vorstellen das ich allein mit solchen Problemen bin, habe aber kein Addon gefunden was dazu passt.
Ich habe einige RW Nutzer erfolgreich eingerichtet. Als Anleitung dazu diente dieser Administrator.de Artikel :
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
Das Ergebnis sind gut laufende RW,s wenn diese nicht zu lange bestehen (dann werden sie offen angezeigt funktionieren aber nicht mehr.... das ist aber zu vernachlässigen)
Alle nutzen das Selbe Zertifikat mit verschiedenen PSK´s und alle haben Zugriff auf den selben Netzbereich.
Nun habe ich das Problem das ich kurzfristig anderen Zugang zum Netz erteilen muss, allerdings nur auf einzelne Netzwerkziele. Ich möchte diesen Zugang auch dauerhaft wieder sperren können in dem ich das Zertifikat lösche. Dies ist aber bei meiner Konfiguration nicht möglich.
Gibt es eine Möglichkeit Mehrere verschiedene RW Konfigurationen zu betreiben ? Ich kann zwar ein weiteres Serverzertifikat erstellen. Wenn es sein muss auch eine abweichende CA, aber es gibt nur eine Mobile User Konfiguration, in der man das Netz, und Zertifikat für alle Mobile User definiert.
Habe ich die falsche Herangehensweise ?
Die nächste Frage wäre ob es inoffizielle Wege gibt den Tunneltraffic nach Schadcode zu scannen. Von außen gibt es ja mittels Addons Möglichkeiten. Aber es gibt nichts in der Liste was den Traffic welcher via ipsec kommt scannt. Aktuell hat sich leider etwas über diesen Weg verbreitet. Es war noch nicht mal etwas was selbst nach Netzwerkverbindungen gesucht hat. Einfach ein Dokument welches von einem RW Nutzer auf eine Freigabe geschoben wurde. Ich kann mir nicht nicht vorstellen das ich allein mit solchen Problemen bin, habe aber kein Addon gefunden was dazu passt.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 393545
Url: https://administrator.de/contentid/393545
Ausgedruckt am: 19.12.2024 um 10:12 Uhr
3 Kommentare
Neuester Kommentar
Das Zertifikat was du nutzt ist KEIN User Zertifikat sondern nur ein Server Zertifikat. In sofern ist ein 2tes Server Zertifikat natürlich Unsinn und führt nicht zum Ziel.
Du musst die User ja zusätzlich auch einrichten mit Username und Passwort !
Darüber kannst du das steuern. Hättest du dir die User Einrichtung mal genauer angesehen wäre dir sicher aufgefallen das du für User auch einen Gültigkeitszeitraum definieren kannst. Hier kannst du also eine zeitliche Limitierung einstellen oder auch den User zwar belassen aber deaktivieren.
Die Zugriffsteuerung machst du aus dem IP Pool. Du weisst diesen temporären Usern eine feste IP zu und definierst dann im virtuellen VPN Adapter auf der Firewall eine entsprechende Regel für diese IPs das die nur bestimmte Ziele und Dienste erreichen können.
Das wäre die richtige Herangehensweise.
Du musst die User ja zusätzlich auch einrichten mit Username und Passwort !
Darüber kannst du das steuern. Hättest du dir die User Einrichtung mal genauer angesehen wäre dir sicher aufgefallen das du für User auch einen Gültigkeitszeitraum definieren kannst. Hier kannst du also eine zeitliche Limitierung einstellen oder auch den User zwar belassen aber deaktivieren.
Die Zugriffsteuerung machst du aus dem IP Pool. Du weisst diesen temporären Usern eine feste IP zu und definierst dann im virtuellen VPN Adapter auf der Firewall eine entsprechende Regel für diese IPs das die nur bestimmte Ziele und Dienste erreichen können.
Das wäre die richtige Herangehensweise.
dann werden sie offen angezeigt funktionieren aber nicht mehr....
Das liegt ganz sicher an unterschiedlichen Lifetimes der Keys und der Keepalive Timeouts. Das müsstest du anpassen das es auf Server UND Client Seite gleich ist, dann passiert das nicht mehr.