Ping kommt nicht an die Firewall
Mahlzeit zusammen!
Ich bin momentan dabei eine Firewall in mein Netzwerk Zuhause zu integrieren. Es handelt sich um eine Sophos UTM 220 mit installiertem UTM 9 mit aktivierter Home Lizenz.
Und zwar hab ich Richtung Internet eine Fritzbox die als Modem fungiert. Es sind alle Dienste ausgeschaltet. Sie hat die IP (10.40.1.2).
Und ist über ein VLAN am Switch an das Wan Interface der Sophos angeschlossen. Dieses Interface hat die IP (10.40.1.1).
Und mein Rechner steckt am LAN Interface (10.10.1.1). Der Rechner hat die IP 10.10.1.100.
Wenn ich nun versuche mit dem Rechner die Fritzbox anzupingen dann kommen diese Pings nicht durch. In der Firewall Log kommen diese Pakete auch nicht an. Ich hab eine Regel erstellt die jeden Verkehr durchlässt.
Und jeweils zwei statische Routen, die jeweils alles ins andere Netz routen.
Vielleicht weiß jemand was man da tun kann?
Und zweite Frage, kann man die Firewall problemlos 24/7 in der Wohnung laufen lassen? Abgesehen von der Lautstärke? Wirklich warm wird Sie ja nicht.
Vielen Dank!
Gruß Phillip
Ich bin momentan dabei eine Firewall in mein Netzwerk Zuhause zu integrieren. Es handelt sich um eine Sophos UTM 220 mit installiertem UTM 9 mit aktivierter Home Lizenz.
Und zwar hab ich Richtung Internet eine Fritzbox die als Modem fungiert. Es sind alle Dienste ausgeschaltet. Sie hat die IP (10.40.1.2).
Und ist über ein VLAN am Switch an das Wan Interface der Sophos angeschlossen. Dieses Interface hat die IP (10.40.1.1).
Und mein Rechner steckt am LAN Interface (10.10.1.1). Der Rechner hat die IP 10.10.1.100.
Wenn ich nun versuche mit dem Rechner die Fritzbox anzupingen dann kommen diese Pings nicht durch. In der Firewall Log kommen diese Pakete auch nicht an. Ich hab eine Regel erstellt die jeden Verkehr durchlässt.
Und jeweils zwei statische Routen, die jeweils alles ins andere Netz routen.
Vielleicht weiß jemand was man da tun kann?
Und zweite Frage, kann man die Firewall problemlos 24/7 in der Wohnung laufen lassen? Abgesehen von der Lautstärke? Wirklich warm wird Sie ja nicht.
Vielen Dank!
Gruß Phillip
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 1633397488
Url: https://administrator.de/forum/ping-kommt-nicht-an-die-firewall-1633397488.html
Ausgedruckt am: 27.12.2024 um 07:12 Uhr
18 Kommentare
Neuester Kommentar
nun - zum ersten teil müsste man wissen was du eingestellt hast - normal würde die FW ja nen nat machen da dein Modem vermutlich nix von deinem Netz weiss... schön wenn die FW das weiss, das modem verwirft das Paket aber (bzw. sendet es ans default-gw - was idR. das Internet is...)
zum zweiten: warum sollte man das nicht laufen lassen können? Wenn dich Strom + Lärm nich stört dann sind die Geräte für gewöhnlich für 24/7 ausgelegt... würde mich wundern wenns da anders is.
zum zweiten: warum sollte man das nicht laufen lassen können? Wenn dich Strom + Lärm nich stört dann sind die Geräte für gewöhnlich für 24/7 ausgelegt... würde mich wundern wenns da anders is.
Der Broadcast hat erst mal nix mit dem Routing direkt zu tun - da fragt die halt wer im lokalem Netzwerk (im selben IP-Range) ist. Das sagt der aber nicht wohin die was routen soll... DAS sagt die Default-Route, die idR. beim Router eben über den Provider mitgeteilt wird. Und jedes IP die aus einem unbekannten Netzwerk kommt geht halt ans Default-Gateway. Da ist das IP-Protokoll recht egoistisch: Wenn der eigene Router es nich weiss gibt ers an den nächsten -> soll der sich um das Problem kümmern. Würde dein Provider auch tun - aber DEREN Router wissen das die eben aus den privaten Netzen die IPs einfach nur in die virtuelle Mülltonne werfen und fertig.
Du müsstest bei deiner Fritte (wenns geht - ka. hab lange keine mehr benutzt) sagen das die das Netzwerk 10.10.1.0/24 hinter dem Gateway 10.40.1.1 findet (und dem GW natürlich erlauben zu routen).
Ich VERMUTE aber du suchst wirklich nur das NAT in deiner Firewall da ich nicht glaube das du mit Routing da arbeiten würdest. Von dem was ich lese und _GLAUBE_ daraus zu verstehen würde das zumindest naheliegen. Damit hast du dann halt nen normales doppeltes NAT mit allen vor- und nachteilen ...
Was deinen Rauchmelder angeht: Nun, wenn du keinen Rauch siehst und da auch keiner war -> warum soll der denn losgehen? Den interessiert idR. eben NUR Rauch (daher der Name), selbst wenn du nen glühend heisses Metallstück hinlegst wird den das nich kümmern solang es eben nich raucht ;).
Was die Lüfterdrehzahl angeht weiss ichs auch nicht - ich würde aber ggf. eher gucken ob man den Lüfter gegen nen Silent-Modell tauschen kann... Es ist zwar nicht zu erwarten das die bei dir auf viel Wärme kommt (ich vermute mal die steht in spätestens 2-3 Wochen eh auf "any / any - allow"). Aber normal sind die Geräte nich darauf ausgelegt das man die Lüfter runterdreht weils eben für gewöhnlich irgendwo in nem extra raum steht (bzw im Rack hängt). Hier is es auch eigentlich einfach: Bei 19" Geräten: Je flacher umso kleiner die Lüfter -> höhere Drehzahl -> mehr Lärm...
Du müsstest bei deiner Fritte (wenns geht - ka. hab lange keine mehr benutzt) sagen das die das Netzwerk 10.10.1.0/24 hinter dem Gateway 10.40.1.1 findet (und dem GW natürlich erlauben zu routen).
Ich VERMUTE aber du suchst wirklich nur das NAT in deiner Firewall da ich nicht glaube das du mit Routing da arbeiten würdest. Von dem was ich lese und _GLAUBE_ daraus zu verstehen würde das zumindest naheliegen. Damit hast du dann halt nen normales doppeltes NAT mit allen vor- und nachteilen ...
Was deinen Rauchmelder angeht: Nun, wenn du keinen Rauch siehst und da auch keiner war -> warum soll der denn losgehen? Den interessiert idR. eben NUR Rauch (daher der Name), selbst wenn du nen glühend heisses Metallstück hinlegst wird den das nich kümmern solang es eben nich raucht ;).
Was die Lüfterdrehzahl angeht weiss ichs auch nicht - ich würde aber ggf. eher gucken ob man den Lüfter gegen nen Silent-Modell tauschen kann... Es ist zwar nicht zu erwarten das die bei dir auf viel Wärme kommt (ich vermute mal die steht in spätestens 2-3 Wochen eh auf "any / any - allow"). Aber normal sind die Geräte nich darauf ausgelegt das man die Lüfter runterdreht weils eben für gewöhnlich irgendwo in nem extra raum steht (bzw im Rack hängt). Hier is es auch eigentlich einfach: Bei 19" Geräten: Je flacher umso kleiner die Lüfter -> höhere Drehzahl -> mehr Lärm...
hab ich Richtung Internet eine Fritzbox die als Modem fungiert.
Eine FritzBox kann nicht als reines Modem agieren ! Was du da betreibst ist eine klassische Router Kaskade mit doppeltem NAT und doppeltem Firewalling.Das ist technisch zu einer reinen Modemfunktion wie die eines Vigor 165 oder Zyxel VMG3006 ein Unterschied da die PPPoE Session (Internet) nicht direkt auf der Firewall terminiert wird sondern auf dem kaskadierten Router davor. Technisch nicht optimal aber machbar.
Die einzige FritzBox die das kann (PPPoE Passthrough) ist die 7412:
https://www.spiegel.de/netzwelt/gadgets/fritzbox-7412-als-dsl-modem-dect ...
https://www.heise.de/select/ct/2020/2/1578238295698254
Ping (ICMP Protokoll) geht deshalb nicht weil es in Firewalls generell deaktiviert ist. Du kannst das aber in der Sophos im Setup freigeben.
Moin,
Fange wir mal vorne an:
In deinem Konstrukt müsste die FRITZ!Box ohnehin alleine NAT machen. Dann muss das die SG nicht übernehmen.
Anschließen, wie schon geschrieben, muss du in der Fritte eine statische Route setzen:
Zielnetz: 10.10.1.0/24
Gateway: 10.40.1.1 (IP der SG)
Dann: Kannst du von der SG aus die FritzBox Pingen?
Ist das erfolgreich, geht es an den Client. Wichtig: ICMP muss als Services zugelassen sein (Network Protection).
Wenn das auch anschließend geht: an der Fritte den Zugriff aus „fremden Netzen“ erlauben. So oder so ähnlich lautet das. Dann kannst du auf die WebGUI der Fritte zugreifen.
Fange wir mal vorne an:
In deinem Konstrukt müsste die FRITZ!Box ohnehin alleine NAT machen. Dann muss das die SG nicht übernehmen.
Anschließen, wie schon geschrieben, muss du in der Fritte eine statische Route setzen:
Zielnetz: 10.10.1.0/24
Gateway: 10.40.1.1 (IP der SG)
Dann: Kannst du von der SG aus die FritzBox Pingen?
Ist das erfolgreich, geht es an den Client. Wichtig: ICMP muss als Services zugelassen sein (Network Protection).
Wenn das auch anschließend geht: an der Fritte den Zugriff aus „fremden Netzen“ erlauben. So oder so ähnlich lautet das. Dann kannst du auf die WebGUI der Fritte zugreifen.
Anschließen, wie schon geschrieben, muss du in der Fritte eine statische Route setzen:
Dann muss / sollte aber zwingend das NAT auf der Sophos deaktiviert sein.Grundlagen zu einem reinen Routing Setup ohne NAT auch HIER.
Ich konnte die Route nicht in der Fritzbox eingeben. Es handelt sich um eine Fritzbox 7530.
Komisch...Millionen andere Nutzer können das.Sieh dir bitte dazu noch einmal den Quatsch an den du da als statische Route eingegeben hast.
Du definierst eine statische Route in ein für die FB unbekanntes IP Netz und das Gateway dahin liegt ebenso in genu dem unbekannten IP Netz und ist so für die FritzBox logischerweise unereichbar.
Kein Wunder also das die FritzBox sich zu Recht bei solch einem nicht zulässigen Unsinn beschwert !
Das Gateway in ein unbekanntes Netz einer statischen Route muss doch logicherweise immer lokal erreichbar sein !!! Wie sollte es denn auch sonst gehen...?!
Beamen wie bei Scotty kann die FritzBox (noch) nicht !!
Vielleicht solltest du dir erstmal ein paar simple IP Routing Grundlagen zu Gemüte führen bevor du weitermachst:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
Beachte insbesondere den "Paket Walk" dort.
Bzw mit „IPv4 Netz“ ist vermutlich die Destination gemeint oder?
Ja, das ist das Zielnetz ! Beachte dabei die Subnetz Masken ! Es ist möglich das sich die bei dir ggf. durch Fehler überschneiden, das mag die FritzBox dann auch nicht und quittiert es zu Recht mit einem Fehler.Vermutlich hast du als Gateway eine falsche IP eingegeben ?! Die .1 ist ja in dem meisten Fällen die FritzBox selber. Achte darauf !
Die Rückroute muss dann ja auf der Sophos konfiguriert werden meiner Meinung nach.
Das ist richtig !Arbeitet die Sophos mit der FritzBox in einer klassischen Kaskade ??
Wenn ja, dann reicht einfach eine Default Route auf die FritzBox IP.
👍
Bitte dann auch nicht vergessen den Thread hier als erledigt zu schliessen !
Wie kann ich einen Beitrag als gelöst markieren?
Danke nochmal!
Immer gerne !Bitte dann auch nicht vergessen den Thread hier als erledigt zu schliessen !
Wie kann ich einen Beitrag als gelöst markieren?