portabel
Goto Top

Ping durch VPN Netzwerk

Hallo,

folgende Situation:

Problem:

Ein Client mit öffentlicher IP-Adresse und SSL VPN-Verbindung kann den Zielhost Server1 nicht anpingen.

Info:

Das Netzwerk ist wie folgt aufgebaut:


Client ------------------------------- WAN ---------- SSL VPN ----------- FW1 ----------- FW2 ----------- Server1


Das SSL VPN ist auf der FW1 konfiguriert und funktioniert. FW1 dient in diesem Setup als Perimeter Firewall.
Auf FW2 sind drei verschiedene VLANs vorhanden und konfiguriert. Die FW2 kümmert sich um Kommunikation der VLANs untereinander.

  • VLAN1
192.168.1.1/24 (Default)

  • VLAN40
192.168.40.1/24 (Clients)

  • VLAN129
192.168.129.1/24 (Server)

FW1 hat die Schnittstelle Eth6 konfiguriert, diese ist physisch mit einem Kupferkabel an FW2 über WAN0 verbunden.

Der Server1 kann die Client IP-Adresse des virtuellen Netzwerkadapters anpingen und kommt auch ins Internet.
Der Client kann die Schnittstelle FW1 Eth6 192.168.100.1/24 und WAN0 192.168.100.2/24 anpingen.

Allerdings kann ich vom Client nicht den Server anpingen.

In der Routingtabelle auf FW1 habe ich erstmal folgende Route hinzugefügt:

Ziel: 192.168.1.0/24
Gateway: 192.168.100.2 (nächster Hop)

Die Windows Firewalls habe ich bereits geprüft. Wo ist der Fehler?

Content-Key: 485478

Url: https://administrator.de/contentid/485478

Printed on: April 26, 2024 at 20:04 o'clock

Member: it-fraggle
Solution it-fraggle Aug 15, 2019 at 13:42:15 (UTC)
Goto Top
Das Einfachste zuerst: Hast du das Pingen erlaubt von außen nach innen? Kannst du also FW1 und FW2 anpingen? Wenn ja, kannst du irgendwas hinter FW2 anpingen? Wo hört ein traceroute auf?
Member: erikro
Solution erikro Aug 15, 2019 at 14:00:19 (UTC)
Goto Top
Moin,

leider machst Du keine Aussagen darüber, welche Betriebssysteme hier beteiligt sind. Meine Glaskugel sagt mir aber, dass es ein Windows Server ist, auf dem die Firewall läuft. Dann liegt das ganz banal daran, dass Windows Server in den Standardeinstellungen keine Pings beantworten. Das musst Du in der Windows-Defender-Firewall freischalten, wenn das gehen soll.

hth

Erik
Member: aqui
Solution aqui Aug 15, 2019 updated at 14:23:09 (UTC)
Goto Top
kann den Zielhost Server1 nicht anpingen.
Ist dieser Zielhost Server ggf. ein Winblows System ?!
Wie immer gilt dann das die lokale Windows Firewall ICMP Packete (Ping) per Default blockiert !!
Du musst also zuerst einmal ICMP (Ping) in der lokalen Winblows Firewall erlauben damit es überhaupt funktioniert !
Wie das geht kannst du unter anderem hier nachlesen:
https://www.windowspro.de/wolfgang-sommergut/ping-windows-10-erlauben-gu ...

Sinnvollerweise sollte man deshalb was pingen was keine Firewall hat wie Drucker oder NAS usw.
Nebenbei:
Eine IP Netzwerk Adresse von 192.168.1.0 /24 in einem VPN Design ist nicht besonders intelligent und zeugt eher von Unwissen. Warum...ist hier erklärt:
VPNs einrichten mit PPTP
Member: LordGurke
Solution LordGurke Aug 15, 2019 at 18:31:16 (UTC)
Goto Top
Welche konkrete Fehlermeldung bekommst du, wenn du den Ping absetzt? Vielleicht findet sie sich in dieser Liste wieder face-wink