Sophos per VPN auf Fritzbox ?
Hallo,
irgendwie hab ich grad ein Denkfehler oder was funktioniert nicht.
Ich will gerade auf meine Fritzbox kommen aus der Ferne.
Ich bin per VPN mit meiner sophos verbunden, welcje hinter der Fritzbox sitzt.
Ich habe auch eine Firewallregel hinterlegt, dass ich mit dem VPN Pool auf die IP der Fritzbox darf, zum test als Any.
Ich denke hier hat er ein Routing Problem.
Die Sophos kennt die IP als Wan unf somit als Nat.
Daher kommen Geräte aus dem Heimnetz auch auf die Fritzbox.
Aber so kann die woh nichts mit anfangen??
Muas da ne Anfrageroute rein?
irgendwie hab ich grad ein Denkfehler oder was funktioniert nicht.
Ich will gerade auf meine Fritzbox kommen aus der Ferne.
Ich bin per VPN mit meiner sophos verbunden, welcje hinter der Fritzbox sitzt.
Ich habe auch eine Firewallregel hinterlegt, dass ich mit dem VPN Pool auf die IP der Fritzbox darf, zum test als Any.
Ich denke hier hat er ein Routing Problem.
Die Sophos kennt die IP als Wan unf somit als Nat.
Daher kommen Geräte aus dem Heimnetz auch auf die Fritzbox.
Aber so kann die woh nichts mit anfangen??
Muas da ne Anfrageroute rein?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 599717
Url: https://administrator.de/contentid/599717
Ausgedruckt am: 21.11.2024 um 20:11 Uhr
10 Kommentare
Neuester Kommentar
Ich denke hier hat er ein Routing Problem.
Ja ! Dein internes VPN IP Netz muss in der FritzBox als statische Route definieren mit der WAN IP der Sophos als next Hop. Anders kann die FB doch niemals die VPN Pakete richtig routen und nutzt ohne diese Route die Default Route zum Provider und dann ins Nirwana.Kommt man aber auch mit etwas Nachdenken von selber drauf wenn man so ein Kaskaden Setup mit doppeltem NAT betreibt wie du !
Ggf. musst du noch den Traffic freigeben dafür sofern du auch NAT machst an der FW. Mit doppeltem NAT ist das nicht ganz trivial.
Guckst du auch HIER.
Es hätte hier auch geholfen wenn du zumindest mal mitgeteilt hättest welches der zahllosen VPN Protokolle du benutzt.
Hallo,
wenn Du eine richtig konfigurierte Sophos hinter der Fritzbox betreibst, die auch Dein DHCP-Server in Deinem Netz zu hause ist, dann kannst Du an der Fritzbox einen LAN-Port als "Expoded Host" konfigurieren und an diesen LAN-Port werden alle "Anfragen" aus dem Internet durchgeleitet, auch Deine VPN-Verbindung zur Sophos.
Die Fritzbox nimmt aber weiterhin Deine Anrufe entgegen und arbeitet als Telefonanlage und DECT-Basisstation.
Das IP-Netz der FB darf nicht mit dem IP-netz der Sophos übereinstimmen.
An der Fritzbox kannst Du auch Deine "Gäste" anbinden, wenn Du das "Gastnetz" auf der Fritzbox eingerichtet hast. Dann geht Gast-LAN und Gast-WLAN. Die Gäste sind dann auch außerhalb Deiner Firewall und wer in Dein Netz rein will, muss nicht nur das Gastnetz der Fritte überwinden, sondern auch Deine Firewall.
Welchen VPN Zugang nutzt Du zur Sophos? Den SSL-VPN-Client?
Dann musst Du auch für die Gruppe der SSL-VPN-User eine Route zur Fritzbox (zur LAN-Adresse des exposed Host) eintragen.
Achte darauf, dass das LAN-Netz der Fritzbox nicht mit dem LAN-Netz der Sophos übereinstimmt und dass auch das Netz des entfernten Gerätes, dass sich mit VPN der Sophos verbindet, abweichend ist von der Fritzbox und von der Sophos.
Gruß
wenn Du eine richtig konfigurierte Sophos hinter der Fritzbox betreibst, die auch Dein DHCP-Server in Deinem Netz zu hause ist, dann kannst Du an der Fritzbox einen LAN-Port als "Expoded Host" konfigurieren und an diesen LAN-Port werden alle "Anfragen" aus dem Internet durchgeleitet, auch Deine VPN-Verbindung zur Sophos.
Die Fritzbox nimmt aber weiterhin Deine Anrufe entgegen und arbeitet als Telefonanlage und DECT-Basisstation.
Das IP-Netz der FB darf nicht mit dem IP-netz der Sophos übereinstimmen.
An der Fritzbox kannst Du auch Deine "Gäste" anbinden, wenn Du das "Gastnetz" auf der Fritzbox eingerichtet hast. Dann geht Gast-LAN und Gast-WLAN. Die Gäste sind dann auch außerhalb Deiner Firewall und wer in Dein Netz rein will, muss nicht nur das Gastnetz der Fritte überwinden, sondern auch Deine Firewall.
Welchen VPN Zugang nutzt Du zur Sophos? Den SSL-VPN-Client?
Dann musst Du auch für die Gruppe der SSL-VPN-User eine Route zur Fritzbox (zur LAN-Adresse des exposed Host) eintragen.
Achte darauf, dass das LAN-Netz der Fritzbox nicht mit dem LAN-Netz der Sophos übereinstimmt und dass auch das Netz des entfernten Gerätes, dass sich mit VPN der Sophos verbindet, abweichend ist von der Fritzbox und von der Sophos.
Gruß
Die Route entfällt nur wenn die Sophos NAT (Address Translation) in dieser Kaskade macht. Durch das NAT der Sophos tauchen dann alle IP Pakete die irgendwie aus der Sophos kommen mit einer Absender IP aus dem FritzBox LAN Netz auf. Logisch, denn der WAN Port der Sophos hat ja eine FB IP. Idealerweise eine statische oder eine per Mac Adress Reservierung im DHCP der FB.
Im Falle von NAT entfällt dann jegliche Route. Klar, denn die FritzBox "sieht" ja durch das NAT und der übersetzten IP Adresse jeglichen internen Traffic aus der Sophos dann rein als "lokalen" FB LAN Traffic.
Anders sieht es aus wenn du die Sophos ohne NAT am WAN Port konfiguriert hast. Normal müsste sie in einer solchen Kaskade ja kein NAT machen und kann normal, transparent routen wie es HIER beschrieben ist.
In so einem Setup ohne NAT ist dann eine statische Route auf der FritzBox zwingend erforderlich.
Da du es bist dato leider nicht geschafft hast uns zu sagen ob du mit oder ohne NAT an der Sophos arbeitest ist eine zielführende Hilfe natürlich nicht ganz einfach ohne Gefahr zu laufen ins freie Raten abzugleiten...
Im Falle von NAT entfällt dann jegliche Route. Klar, denn die FritzBox "sieht" ja durch das NAT und der übersetzten IP Adresse jeglichen internen Traffic aus der Sophos dann rein als "lokalen" FB LAN Traffic.
Anders sieht es aus wenn du die Sophos ohne NAT am WAN Port konfiguriert hast. Normal müsste sie in einer solchen Kaskade ja kein NAT machen und kann normal, transparent routen wie es HIER beschrieben ist.
In so einem Setup ohne NAT ist dann eine statische Route auf der FritzBox zwingend erforderlich.
Da du es bist dato leider nicht geschafft hast uns zu sagen ob du mit oder ohne NAT an der Sophos arbeitest ist eine zielführende Hilfe natürlich nicht ganz einfach ohne Gefahr zu laufen ins freie Raten abzugleiten...
Zitat von @opc123:
Ich will im vpn netz der sophos suf die fritzbox!!
Da brauch die fritzbox sicher keine route...
Ich will im vpn netz der sophos suf die fritzbox!!
Da brauch die fritzbox sicher keine route...
Richtig, ich schrieb ja auch "Route zur Fritzbox".
Du musst in der Sophos dem VPN User erlauben, dass er wieder zurück durch den WAN-Port auf die Fritzbox kommt.
Sollte das nicht klappen, weil ggf. ein Transfernetz dazwischenfunkt, dann muss sich der VPN-user per RDP auf einem PC im Netz der Sophos anmelden und darüber auf die Fritzbox zugreifen.
Hätte man auch übersichtlich in einem statt in 3 Einzelthreads zusammenfassen können...
Im VPN Tunnel sollte man niemals NAT machen, wäre ja auch sinnfrei.
Aber nochmach, weshalb soll oder muss hier eine Route nötig sein?
Ist wie schon mehrfach gesagt nicht nötig wenn die Sophos NAT (IP Adress Translation) macht, was wir aber weiterhin nur raten können da du dazu keine Aussage machst.Im VPN Tunnel sollte man niemals NAT machen, wäre ja auch sinnfrei.