gawo89
Goto Top

VPN mit Fritzbox und Sophos XG 105

Hallo zusammen,

ich hätte da eine Frage bezüglich der richtigen Konfiguration der Routen in der Fritzbox bzw. in der Sophos XG 105.
Folgendes Szenario:

In unserem Vereinsheim haben wir eine Fritzbox 7490, welche die DSL-Verbindung aufbaut. An LAN1 hängt die Sophos XG 105. Nach der Sophos hängen an einem Switch diverse Geräte (PCs, NAS, Drucker usw.)

Nun habe ich über FritzFernzugang einrichten VPN-Dateien erstellt. Von zuhause kann ich die VPN-Verbindung zur Fritzbox im Vereinsheim problemlos herstellen... aber das ist natürlich dann auch schon alles! Ich komme logischerweise nicht auf die Drucker, PCs, NAS usw, welche hinter der XG am Switch hängen.

Frage ist nun, wie komme ich per VPN von zuhause auf diese Geräte?

Die Fritzbox hat die lokale IP: 192.168.112.1
Die VPN-User bekommen diese IPs: 192.168.112.201 und fortlaufend


Die XG hat die IP 172.16.16.16. Die dahinter hängenden Geräte haben dementsprechend auch alle 172.16.16.20 o.Ä.


Ziel ist es, per FritzFernzugang auf die Geräte hinter der XG zugreifen zu können...

Ich bin Neuling auf diesem Gebiet und hoffe auf leicht verständliche Antworten face-smile)


Vielen Dank euch im Voraus für die Mühe!

Gruß Marius

Content-Key: 380906

Url: https://administrator.de/contentid/380906

Printed on: April 19, 2024 at 17:04 o'clock

Member: Voiper
Voiper Jul 20, 2018 at 11:30:57 (UTC)
Goto Top
Zitat von @Gawo89:

Hallo zusammen,

ich hätte da eine Frage bezüglich der richtigen Konfiguration der Routen in der Fritzbox bzw. in der Sophos XG 105.
Folgendes Szenario:

In unserem Vereinsheim haben wir eine Fritzbox 7490, welche die DSL-Verbindung aufbaut. An LAN1 hängt die Sophos XG 105. Nach der Sophos hängen an einem Switch diverse Geräte (PCs, NAS, Drucker usw.)

Nun habe ich über FritzFernzugang einrichten VPN-Dateien erstellt. Von zuhause kann ich die VPN-Verbindung zur Fritzbox im Vereinsheim problemlos herstellen... aber das ist natürlich dann auch schon alles! Ich komme logischerweise nicht auf die Drucker, PCs, NAS usw, welche hinter der XG am Switch hängen.

Frage ist nun, wie komme ich per VPN von zuhause auf diese Geräte?

Die Fritzbox hat die lokale IP: 192.168.112.1
Die VPN-User bekommen diese IPs: 192.168.112.201 und fortlaufend


Die XG hat die IP 172.16.16.16. Die dahinter hängenden Geräte haben dementsprechend auch alle 172.16.16.20 o.Ä.


Ziel ist es, per FritzFernzugang auf die Geräte hinter der XG zugreifen zu können...

Ich bin Neuling auf diesem Gebiet und hoffe auf leicht verständliche Antworten face-smile)


Vielen Dank euch im Voraus für die Mühe!

Gruß Marius
Moin,

warum richtest du auf der Fritzbox nicht einen exposed host für die XG ein? Dann kannst du den VPN Client der XG nutzen, was Dir die Konfiguration erleichtert, da du auf der XG direkt die erreichbaren Netze hinterlegen kannst.

Gruß, V
Member: Lochkartenstanzer
Lochkartenstanzer Jul 20, 2018 at 11:53:52 (UTC)
Goto Top
moin,

Du hast zwei Möglichkeiten das zu implementieren:

Die einfachere ist, die Sophos als exposed host einzurichten und das VPN zu ihr aufzubauen, wie auch schon Voiper geschrieben hat.

Ansonsten schaltest Du NAT in der Sophos ab und trägst in der Fritzbox die Sophos als Gateway zu dem Netz dahinter ein. Und natürlich in den Clients die fritzbox als Gateway.

lks
Member: ukulele-7
ukulele-7 Jul 20, 2018 at 13:37:23 (UTC)
Goto Top
Oder du machst VPN mit der Sophos (falls Lizenz gegeben) und machst von der Fritzbox nur Portforwarding an die Sophos.
Member: chgorges
chgorges Jul 20, 2018 at 13:54:55 (UTC)
Goto Top
Wenn an der Fritzbox noch Telefonie dran hängt, dann kein Exposed Host, sondern nur Portforward (Bei IPSEC UDP500 + UDP4500 + IP-Protokoll ESP 50).
Member: Pjordorf
Pjordorf Jul 20, 2018 at 18:13:10 (UTC)
Goto Top
Hallo,

Zitat von @Gawo89:
die Sophos XG 105.
Und welche Lizenzen ausser diesem Blech habt ihr dort drauf? Denn ohne Network Protection kannst du keine Sit to Site VPN machen. Schau dir mal an https://www.sophos.com/en-us/products/free-tools/sophos-xg-firewall-home ...

Frage ist nun, wie komme ich per VPN von zuhause auf diese Geräte?
Deien XG als VPN Endpunkt nehmen. Exposed Host oder Portforwarding von der Fritte.

Gruß,
Peter
Member: Dilbert-MD
Dilbert-MD Jul 20, 2018 at 19:14:40 (UTC)
Goto Top
Zitat von @chgorges:

Wenn an der Fritzbox noch Telefonie dran hängt, dann kein Exposed Host, sondern nur Portforward (Bei IPSEC UDP500 + UDP4500 + IP-Protokoll ESP 50).

Warum?
An einer 7390 mit einer SG105 funktioniert das wunderbar. Die Fritzbox übernimmt die Telefonie und Gastzugang - und die Sophos am Exposed Host sichert und verwaltet das Netzwerk.

Per VPN (Sophos Client) kommt man in das Netzwerk und kann auch drucken.

Gruß
Member: Gawo89
Gawo89 Jul 20, 2018 at 19:18:30 (UTC)
Goto Top
Hallo zusammen,

vielen Dank erst einmal für eure schnellen und guten Antworten!
Ich habe nun einen Exposed Host für die XG in der Fritzbox angelegt:

freigabe_fritzbox

Folgende Lizenzen haben wir bei der XG:

sophos_lizenzen

Telefonie hängt keine an der FritzBox, diese geht über eine andere Telefonanlage.

... soweit so gut! Wie geht es nun weiter? Ich habe zwar gewisse Grundkenntnisse, aber in Sachen Sophos/UTM bin ich dann doch noch sehr frisch. Wie ist die XG denn nun zu konfigurieren?


vpn1
vpn2

Vielen Dank für eure Mühe und eure tolle Hilfe!

Viele Grüße,
Marius
Member: Voiper
Voiper Jul 21, 2018 at 14:23:33 (UTC)
Goto Top
Zitat von @Gawo89:


... soweit so gut! Wie geht es nun weiter? Ich habe zwar gewisse Grundkenntnisse, aber in Sachen Sophos/UTM bin ich dann doch noch sehr frisch. Wie ist die XG denn nun zu konfigurieren?
Dann nimm Dir Tante Google an die Hand und lerne deine Technik kennen. Wir geben gerne Hilfestellung. Lernen musst du selbst. Zumal Sophos bebilderte Anleitungen anbietet ;)

Gruß, V
Member: Pjordorf
Pjordorf Jul 21, 2018 at 17:07:34 (UTC)
Goto Top
Hallo,

Zitat von @Gawo89:
Ich habe nun einen Exposed Host für die XG in der Fritzbox angelegt:
Und dran denke das VPN in der Fritte ganz und gar zu unterbinden. Oftmals muss dazu ein Werksrest gemacht werden dann als allererstes zwingend VPN komlett deaktiviert udn neu starten und dann deine Einstellungen alle wieder Manuell rein gehauen...

Folgende Lizenzen haben wir bei der XG:
Hat euer Verein zuviel Gold oder benutzt ihr wirklich alle Module bzw. habt WebSerber am laufen, Exchange bzw. Mailserver am start usw.?

Telefonie hängt keine an der FritzBox, diese geht über eine andere Telefonanlage.
Und ihr seid nur ein Verein?

Ich habe zwar gewisse Grundkenntnisse,
Grunkentnisse im Stricken oder was? face-smile

aber in Sachen Sophos/UTM bin ich dann doch noch sehr frisch.
Entweder euch einen Dienstleister einkaufen der die Sophos XGH beherrscht oder du Lernst udnLernst und Lernst und Lernst. Dazu würde ich dir eine Home Free Sophos UTM (XG oder SG) empfehlen denn auch eine Sophos kann durch üben zu einen Durchlauferhitzer gemacht werden.

Wie ist die XG denn nun zu konfigurieren?
Sophos hat genug Know Hows, aber das musst du dir ein Ruhe durchlesen und Verstehen. Und da viele Begriffe dir nicht geläufig sein werden, nachlesen, nachlesen, nachlesen.
Welches VPN? IPSec, SSL, L2TP usw.? https://en.wikipedia.org/wiki/Virtual_private_network
Welche OS sollen damit laufen müssen? Windows, Linux, MacOS (IOS), Android, iPhone usw.? Jedes OS hat irgendeine VPN möglichkeit ohne das es Kostenpflichtige VPN Clients benötigt (die aber wohl gekauft habt). Notfalls reicht der Shrew Client (Kostenlos). Bei Standort zu Standort VPNs auch hier erstmal schauen was und wie bevor es ans umsetzen geht. Hier ist meistens eine VPN Standort zu Standort per Router und IPSec erwünscht. Bedenke das IPSec nicht von allen Gerätschaften im gleichen Dialekt gesprochen wird. AVM Fritzboxen Reden auch IPSEc, aber machen doch einiges anders sodass man eben aufpassen muss.

Bei Sophos mal in der Knowledge Base sich anmelden und suchen.

Gruß,
Peter
Member: Gawo89
Gawo89 Jul 23, 2018 at 13:26:25 (UTC)
Goto Top
Vielen Dank für eure Hilfen und Anregungen!
Ich werde mich die Tage mal einlesen und hoffe, dass ich das hinbekomme!

Danke euch sehr!

Viele Grüße
Marius
Member: Dilbert-MD
Dilbert-MD Jul 29, 2018 at 23:34:23 (UTC)
Goto Top
Zitat von @Gawo89:

Folgende Lizenzen haben wir bei der XG:

Tipp:
Prüfe mal, ob Euch ggf. die „Basic Protection“-Lizenz schon reicht.

Gruß
Member: Pjordorf
Pjordorf Jul 30, 2018 updated at 06:45:24 (UTC)
Goto Top
Hallo,

Zitat von @Dilbert-MD:
Prüfe mal, ob Euch ggf. die „Basic Protection“-Lizenz schon reicht.
Es gibt aber kein Geld zurück und nur mit der Basic ist kein Standort zu Standort VPN möglich. Da braucht es schon die Network Protection...

Gruß,
Peter
Member: Gawo89
Gawo89 Jul 30, 2018 at 07:22:38 (UTC)
Goto Top
Danke euch!

Der VPN-Zugang funktioniert nun.

Gruß
Member: Lochkartenstanzer
Lochkartenstanzer Jul 30, 2018 at 07:32:14 (UTC)
Goto Top
Zitat von @Gawo89:

Danke euch!

Der VPN-Zugang funktioniert nun.


Und mit welcher Variante hast Du es gelöst?

lks
Member: Gawo89
Gawo89 Jul 30, 2018 at 08:19:11 (UTC)
Goto Top
Die XG ist als Exposed Host in der Fritzbox definiert.
DynDNS-Eintrag in der Fritzbox.

Dann habe ich mal logisch gedacht und Dr. Google befragt... face-smile
Diese Anleitung hat mir geholfen:
https://community.sophos.com/kb/en-us/122769

Unter Override hostname den DynDNS-Hostname eingetragen und schon ging es!