37414
16.03.2021
3713
37
0
VPN über Handy nutzen möglich?
Hallo,
da es derzeit eine Sicherheitslücke gibt, die Exchange-Server und die OWA betrifft, wurde bei uns der entsprechende Port in der Firewall geschlossen.
Da aber unsere Chefin ihre Emails auch weiterhin per Handy von überall aus abrufen will, würde ich gerne wissen, ob es auch eine VPN-Lösung gibt, die über Handy funktioniert?
Diese Lösung sollte natürlich sicher sein und auch problemlos nutzbar.
Bisher habe ich nur die Info, dass es zwar sowas gibt... dass es aber sehr hakelig ist, mit ständigen Abbrüchen und ggf. auch nicht wirklich sicher.
Man muss dabei ja bedenken, dass sie die Emails von unserem Exchange-Server abrufen will. Daher muss Sicherheit gegeben sein.
Was würdet Ihr empfehlen?
Danke und Gruß,
imebro
da es derzeit eine Sicherheitslücke gibt, die Exchange-Server und die OWA betrifft, wurde bei uns der entsprechende Port in der Firewall geschlossen.
Da aber unsere Chefin ihre Emails auch weiterhin per Handy von überall aus abrufen will, würde ich gerne wissen, ob es auch eine VPN-Lösung gibt, die über Handy funktioniert?
Diese Lösung sollte natürlich sicher sein und auch problemlos nutzbar.
Bisher habe ich nur die Info, dass es zwar sowas gibt... dass es aber sehr hakelig ist, mit ständigen Abbrüchen und ggf. auch nicht wirklich sicher.
Man muss dabei ja bedenken, dass sie die Emails von unserem Exchange-Server abrufen will. Daher muss Sicherheit gegeben sein.
Was würdet Ihr empfehlen?
Danke und Gruß,
imebro
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 663246
Url: https://administrator.de/contentid/663246
Ausgedruckt am: 24.11.2024 um 05:11 Uhr
37 Kommentare
Neuester Kommentar
Moin.
Natürlich ist das grundsätzlich möglich.
Da wir aber überhaupt nicht wissen wie deine Umgebung aussieht (Art des Internetzugangs mit welcher Konfiguration, Firewall [mit welchen Lizenzen], evtl. eine UTM, Smartphone-Typen etc.) können wir dir natürlich nicht sagen, ob es bei dir im speziellen ohne Umbauten möglich ist oder wie hoch der Aufwand wäre.
Also erzähl doch erstmal ein paar Details.
Gruß zurück...
Natürlich ist das grundsätzlich möglich.
Da wir aber überhaupt nicht wissen wie deine Umgebung aussieht (Art des Internetzugangs mit welcher Konfiguration, Firewall [mit welchen Lizenzen], evtl. eine UTM, Smartphone-Typen etc.) können wir dir natürlich nicht sagen, ob es bei dir im speziellen ohne Umbauten möglich ist oder wie hoch der Aufwand wäre.
Also erzähl doch erstmal ein paar Details.
Gruß zurück...
Mit Screenshots:
IPsec VPN:
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
L2TP VPN:
PfSense VPN mit L2TP (IPsec) Protokoll für mobile Nutzer
Wireguard VPN:
Merkzettel: VPN Installation mit Wireguard
OpenVPN VPN:
Merkzettel: VPN Installation mit OpenVPN
https://apps.apple.com/de/app/openvpn-connect/id590379981
https://play.google.com/store/apps/details?id=de.blinkt.openvpn&hl=d ...
Millionenfacher Standard auf Smartphones. Eigentlich schwer nachvollziehbar das sowas völlig an dir vorbeigegangen zu sein scheint... ?! 🤔
IPsec VPN:
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
L2TP VPN:
PfSense VPN mit L2TP (IPsec) Protokoll für mobile Nutzer
Wireguard VPN:
Merkzettel: VPN Installation mit Wireguard
OpenVPN VPN:
Merkzettel: VPN Installation mit OpenVPN
https://apps.apple.com/de/app/openvpn-connect/id590379981
https://play.google.com/store/apps/details?id=de.blinkt.openvpn&hl=d ...
Millionenfacher Standard auf Smartphones. Eigentlich schwer nachvollziehbar das sowas völlig an dir vorbeigegangen zu sein scheint... ?! 🤔
Mir geht es nicht um rechtfertigen sondern eher um aufmerksam machen das da was schief läuft.
Ne VPN Verbindung auf dem IPhone oder auch Android stellt man in unter 5 Minuten ein wenn man nebenbei noch Kaffee kochen muss.
https://www.google.com/amp/s/www.heise.de/tipps-tricks/iPhone-VPN-einric ...
Das musst du nicht zwangsläufig wissen aber dein Dienstleister.
Ne VPN Verbindung auf dem IPhone oder auch Android stellt man in unter 5 Minuten ein wenn man nebenbei noch Kaffee kochen muss.
https://www.google.com/amp/s/www.heise.de/tipps-tricks/iPhone-VPN-einric ...
Das musst du nicht zwangsläufig wissen aber dein Dienstleister.
Er hat lediglich gesagt, dass VPN über Handy nicht so ideal sei, da es keine Lösung gebe, die wirklich gut und ohne Abbrüche funktioniert und dass die Erstellung von VPN über Handy auch recht aufwendig sei.
Mit Verlaub: Das ist Blödsinn!
Natürlich braucht das Handy eine Internetverbindung um die VPN-Verbindung herzustellen. Die braucht es aber eh, wenn es per Internet auf den Exchange und darüber auf die eMails zugreifen soll. Wenn das Smartphone kein Internet hat wird das VPN getrennt. Logisch. Sobald aber wieder Internet verfügbar ist wird das VPN wieder aufgebaut. Also, wo soll das Problem sein?
Und entschuldige: Irgendwie will mir das alles nicht so recht zu dem Satz aus einem anderen Thema passen, der da lautet:
Dieser ist seit über einem Jahr nicht mehr hier (und das ist auch gut so!). Dieser MA war der IT-Leiter
Manuel
Zitat von @37414:
OK und danke für die schnelle Antwort.
Der Internetzugang hier bei uns läuft über den Fileserver.
Provider ist Vodafone
Wir nutzen eine Firewall "Watchguard"
Zu UTM kann ich nichts sagen
Smartphone ist soweit bekannt, ein Apple
Wie ja schon geschrieben, hatte unser IT-Dienstleister gesagt, dass VPN über Handy nicht wirklich sinnvoll wäre, da viele Ausfälle, problematisch und aufwendige Erstellung einer solchen Verbindung.
Grüße,
imebro
Moin.OK und danke für die schnelle Antwort.
Der Internetzugang hier bei uns läuft über den Fileserver.
Provider ist Vodafone
Wir nutzen eine Firewall "Watchguard"
Zu UTM kann ich nichts sagen
Smartphone ist soweit bekannt, ein Apple
Wie ja schon geschrieben, hatte unser IT-Dienstleister gesagt, dass VPN über Handy nicht wirklich sinnvoll wäre, da viele Ausfälle, problematisch und aufwendige Erstellung einer solchen Verbindung.
Grüße,
imebro
Internet über Fileserver? Verstehe ich nicht, aber ist wohl auch erstmal latte.
Okay, also ihr habt eine Watchguard mit bereits konfiguriertem VPN (vermutlich SSL, aber ihr habt bereits ne feste IP oder DynDNS etc,, halt alles was man so braucht).
Das ist doch prima, dann sag deinem Dienstleister er soll das auf der Watchguard entsprechend einrichten und dann muss nur noch das Handy passend eingestellt werden. Am besten auch den DL machen lassen, dann habt ihr das aus einer Hand.
https://www.watchguard.com/help/docs/help-center/en-US/Content/en-US/Fir ...
Ob das zuverlässig läuft oder nicht ist ein anderes Thema. Ich pers. bin kein großer (also eigentlich gar kein) Fan von Watchguards, weil die eben nur so semi funktionieren.
IPsec-VPN am iPhone hingegen funktioniert prima, Sachen wie schlechten Netzempfang etc. mal außen vor gelassen.
Gruß Nikolaus
Zitat von @37414:
Hallo,
HalloHallo,
da es derzeit eine Sicherheitslücke gibt, die Exchange-Server und die OWA betrifft, wurde bei uns der entsprechende Port in der Firewall geschlossen.
Die Lücke wurde aber bereits geschlossen. Das wisst ihr schon, oder?Oder nutzt ihr noch einen Uralt EX?
Da aber unsere Chefin ihre Emails auch weiterhin per Handy von überall aus abrufen will, würde ich gerne wissen, ob es auch eine VPN-Lösung gibt, die über Handy funktioniert?
Ja. Geht mit allen gängigen ProtokollenDiese Lösung sollte natürlich sicher sein und auch problemlos nutzbar.
problemlos.......kommt auf den Endanwender anBisher habe ich nur die Info, dass es zwar sowas gibt... dass es aber sehr hakelig ist, mit ständigen Abbrüchen und ggf. auch nicht wirklich sicher.
Man muss dabei ja bedenken, dass sie die Emails von unserem Exchange-Server abrufen will. Daher muss Sicherheit gegeben sein.
Was würdet Ihr empfehlen?
EX per Update wieder "sicher" machen und den EX mit einem ReverseProxy/WAF ans Netz hängen und Zugriff ohne VPN gestatten.Man muss dabei ja bedenken, dass sie die Emails von unserem Exchange-Server abrufen will. Daher muss Sicherheit gegeben sein.
Was würdet Ihr empfehlen?
Hallo
Alternativ kannst du ja mittlerweile dich mit dem bösen Teamviewer vom PC auf Smartphones verbinden
Ja, das mit dem schließen der Sicherheitslücke wissen wir schon.
Aber da wir den Exchange-Server eh abschaffen und in die Cloud verlegen wollen (per MS365 od. Hosted Exchange), wäre es unsinnig, jetzt noch dieses Update zu installieren, welches recht aufwendig wäre (lt. Angabe unseres IT-Dienstleisters)
Was soll daran aufwendig sein? Es wird wie jedes andere Update auch installiert. Wichtig ist, dass dies mit "Rechtklick" als Admin ausführen passiert.Aber da wir den Exchange-Server eh abschaffen und in die Cloud verlegen wollen (per MS365 od. Hosted Exchange), wäre es unsinnig, jetzt noch dieses Update zu installieren, welches recht aufwendig wäre (lt. Angabe unseres IT-Dienstleisters)
Aber bitte jetzt keine Diskussion über Exchange in der Cloud beginnen... das ist schon Thema in einem anderen Thread
Damit hat ja niemand angefangen ;) Wir haben auch eine Hybrid UmgebungDenke dass der IT-Dienstleister sicher nicht das VPN auf dem Handy der Chefin installieren kann. Von Fernwartung auf Handy habe ich jedenfalls bisher noch nichts gehört... aber wer weiß...
Geht aber. Stichwort MDM.Alternativ kannst du ja mittlerweile dich mit dem bösen Teamviewer vom PC auf Smartphones verbinden
Zitat von @37414:
hmmm... das mit dem Update überrascht mich jetzt.
Der IT-Dienstleister sprach von 2-4 Stunden, die es dauern würde, den Exchangeserver upzudaten.
Je nachdem welche CU ihr bereits installiert habt, kann es etwas dauernhmmm... das mit dem Update überrascht mich jetzt.
Der IT-Dienstleister sprach von 2-4 Stunden, die es dauern würde, den Exchangeserver upzudaten.
Aber wenn der Dienstleister seinen Job ernst nimmt, solltet ihr bereits auf der letzten CU sein - alles andere wäre fahrlässig.
Hier hat das Update ca 30 Min gedauert.
Das macht mich jetzt stutzig...
Sollte es auch Danke für den Tipp.
bitte
Hi,
Definitiv trifft all das nicht zu.
Auf dem Fileserver einen OpenVPN-Server installieren, auf dem Eierphone einen OpenVPN-Client. Zertifikate erstellen und entsprechend einrichten und gut iss es.
Natürlich ist das keine triviale Sache, wenn man das noch nicht gemacht hat.
OpenVPN deshalb, weil der Client die Verbindung initiiert und es da auch kaum eine Rolle spielt, in welchem Netz man sich gerade befindet.
Der Rest ist eine Frage der Einrichtung.
Ich habe das mit einem Android Handy und einer pfSense als OpenVPN-Server am laufen und das funktioniert eigentlich überall problemlos, sowohl über LTE wie irgendwo im WLAN.
Gruß orcape
Zitat von @37414:
Wie ja schon geschrieben, hatte unser IT-Dienstleister gesagt, dass VPN über Handy nicht wirklich sinnvoll wäre, da viele Ausfälle, problematisch und aufwendige Erstellung einer solchen Verbindung.
Ja, wenn man Angst vor der anstehenden Arbeit hat, oder das noch nie gemacht hat, würde ich das auch so darstellen. Wie ja schon geschrieben, hatte unser IT-Dienstleister gesagt, dass VPN über Handy nicht wirklich sinnvoll wäre, da viele Ausfälle, problematisch und aufwendige Erstellung einer solchen Verbindung.
Definitiv trifft all das nicht zu.
Auf dem Fileserver einen OpenVPN-Server installieren, auf dem Eierphone einen OpenVPN-Client. Zertifikate erstellen und entsprechend einrichten und gut iss es.
Natürlich ist das keine triviale Sache, wenn man das noch nicht gemacht hat.
OpenVPN deshalb, weil der Client die Verbindung initiiert und es da auch kaum eine Rolle spielt, in welchem Netz man sich gerade befindet.
Der Rest ist eine Frage der Einrichtung.
Ich habe das mit einem Android Handy und einer pfSense als OpenVPN-Server am laufen und das funktioniert eigentlich überall problemlos, sowohl über LTE wie irgendwo im WLAN.
Gruß orcape
Zitat von @37414:
hmmm... das mit dem Update überrascht mich jetzt.
Der IT-Dienstleister sprach von 2-4 Stunden, die es dauern würde, den Exchangeserver upzudaten.
Das macht mich jetzt stutzig...
Wie schon gesagt wurde, das hängt vom aktuellen Updatestand eures Servers ab. Aber es wirft meiner Meinung nach ein schlechtes Licht auf euren Dienstleister, wenn er euch wirklich davon abrät.hmmm... das mit dem Update überrascht mich jetzt.
Der IT-Dienstleister sprach von 2-4 Stunden, die es dauern würde, den Exchangeserver upzudaten.
Das macht mich jetzt stutzig...
Oh, das war mir nicht bewußt, dass man auch per TeamViewer auf ein Handy zugreifen und dort helfen kann.
Dann wäre das natürlich eine gute Alternative, die ich vorschlagen werde. Danke für den Tipp.
Aber aufgepasst: Teamviewer zB kann sich zwar auf iPhones verbinden, kann dort aber nicht steuern, man kann quasi nur den Bildschirm sehen und das Gegenüber telefonisch anleiten.Dann wäre das natürlich eine gute Alternative, die ich vorschlagen werde. Danke für den Tipp.
Aber warum sollte der Dienstleister das nicht selbst tun? Auch das gehört zu den Themen eines IT-Dienstleisters.
Zitat von @37414:
Wie kann ich feststellen, ob wir bereits auf der letzten CU sind (und was heißt CU?)?
Starte auf dem Exchange-Server eine Exchange Management Shell und gib das hier ein:Wie kann ich feststellen, ob wir bereits auf der letzten CU sind (und was heißt CU?)?
Get-ExchangeServer | Format-List Name,Edition,AdminDisplayVersion
Dann erhältst du eine Ausgabe mit etwas wie "Version 15.0 (Build 1497.2)"
Diese Nummer kannst du dann zB bei Microsoft mit der Tabelle abgleichen und siehst dann, auf welchem CU-Stand (CU = cumulative update) ihr seid.
Gruß Nikolaus
Warum sollte er einen VPN-Server irgendwo installieren, wenn es dort eine Watchguard mit konfiguriertem User-VPN gibt? Das muss halt nur etwas erweitert werden.
Und vor allem: einen VPN-Server auf einem Fileserver installieren? Im internen Netz?
Dann könnte man das ja auch gleich eine Synology machen lassen, dann braucht man nicht mal etwas zu installieren.
Und vor allem: einen VPN-Server auf einem Fileserver installieren? Im internen Netz?
Dann könnte man das ja auch gleich eine Synology machen lassen, dann braucht man nicht mal etwas zu installieren.
Zitat von @37414:
...übrigens erschien beim Test der CU folgendes:
Version 15.1 (Build 1415.2)
Wir sind also wohl nicht so up to date... oder?
Das wäre vom 19. Dezember 2017, wenn ich das richtig gelesen habe auf der verlinkten Microsoft-Seite
Defintiv nicht....übrigens erschien beim Test der CU folgendes:
Version 15.1 (Build 1415.2)
Wir sind also wohl nicht so up to date... oder?
Das wäre vom 19. Dezember 2017, wenn ich das richtig gelesen habe auf der verlinkten Microsoft-Seite
Das ist von euren Dienstleister mehr als fahrlässig ....wenn er jetzt noch eine monatliche pauschale für Wartungen verlangt, ist es mehr als frech.
Letztendlich löst er mit dem VPN zwar das aktuelle Problem, aber umgeht nur die Ursache....einen nicht gepatchten Exchange Server
Wie die Updates nach und nach erfolgen müssen, kannst du hier nachlesen:
Updates Exchange 2016
Exchange CU - NetFramework Update Matrix
Zitat von @37414:
OK und danke... werde das mal als nächstes checken.
Jetzt eine Frage zum ursprünglichen Problem:
Ich habe jetzt auf dem iPhone der Chefin das OpenVPN installiert und auch die Config-Datei dort geöffnet und die Daten übernommen.
Jetzt ist es aber wohl so, dass die Mailapp im iPhone nach wie vor über die externe IP-Adresse eine Verbindung aufbauen will.
Externe IP oder DNS Name?OK und danke... werde das mal als nächstes checken.
Jetzt eine Frage zum ursprünglichen Problem:
Ich habe jetzt auf dem iPhone der Chefin das OpenVPN installiert und auch die Config-Datei dort geöffnet und die Daten übernommen.
Jetzt ist es aber wohl so, dass die Mailapp im iPhone nach wie vor über die externe IP-Adresse eine Verbindung aufbauen will.
Wenn der Server in der Mailapp als IP hinterlegt ist, wäre dies schlecht. Da sollte schon der Exchange als FQDN eingetragen sein
Wie kann ich denn das Mailpostfach in der Mail-App anpassen, bzw. ändern, sodass dann die IP 10.20.1.31 dort eingetragen ist?
Richtig wäre es :Der FQDN vom EX zeigt mit mit erfolgreicher VPN Verbindung nicht mehr die Externe IP, sondern auf die Interne, denn mit der VPN Verbindung wird der interne DNS Server angefragt
Wenn dies nicht geschieht, wurde das VPN Profil falsch konfiguriert....da hat wohl der Dienstleister wieder geschlafen...wie scheinbar so oft ;)
Also das mit der Verbindung hängt vermutlich mit komischen Einstellungen bei den URL's des Exchange und den DNS Konfigurationen zusammen.
Dein Dienstleister hat vermutlich sich da etwas fern von so ner Lösung gehalten weil er's nicht kann. Kann auch gut sein das er andere Schwerpunkte hat die für euch wichtiger sind.
Ich hab da meine Meinung schon gesagt, ansonsten hast du recht nicht mehr an den Dienstleister und der Situation aufhängen und rumdiskutieren.
Dein Dienstleister hat vermutlich sich da etwas fern von so ner Lösung gehalten weil er's nicht kann. Kann auch gut sein das er andere Schwerpunkte hat die für euch wichtiger sind.
Ich hab da meine Meinung schon gesagt, ansonsten hast du recht nicht mehr an den Dienstleister und der Situation aufhängen und rumdiskutieren.
Warum sollte ein reverse Proxy das Problem lindern?
Hallo,
so als Nachtrag zu dem gesagten:
VPN Einrichten ist nur dann schwierig wenn man nicht weiss wie es geht;=) Je nachdem was für einen Router man benutzt ist das dann u.U. schon ein gefrickel. Was ich persönlich recht easy finde ist das MyVPN von Lancom. Das ist ein Tool-App für iOS das recht einfach eine VPN Verbindung auf ein iOS Gerät bringt. Das App kostet nix, man braucht halt nur einen Lancom Router.
Gibt es aber nicht für Android. Dagegen sehr wohl einen VPN Client von NCP. NCP ist ja auch der Hersteller der hinter dem VPN-Client von Bintec & Lancom steckt. Den gibt es aber nicht umsonst.
Wir haben bei uns das aktuelle Geschehen zum Anlass genommen offene Exchange Server bei unseren Kunden generell zu zu machen. Ohne VPN kommt keiner mehr an irgendwas ran. Die Argumentation "brandgefährlich" und die Presse hat die Kunden überzeugt, Bequemlichkeistargumente über Bord zu werfen.
Für Leute im Homeoffice gibt es dann ja noch eine andere Alternative. Gib denen ein kleinen Mikrotik Router als VPN Client konfiguriert mit und die haben dann Zuhause ein eigenes Firmen-LAN und Firmen-WLAN und können so z.B, auch ein iPhone via WLAN ohne eigenes VPN mit der Firma verbinden. Netter Nebeneffekt, die Mitarbeiter können dann u.U. auch ihr IP-Telefon aus der Firma mit Headset und dem ganzen Kram im Homeoffice nutzen. Also so ein Konzept wie z.B. der Meraki Teleworkergateway Z1 nur halt selbstgebastelt.
so als Nachtrag zu dem gesagten:
VPN Einrichten ist nur dann schwierig wenn man nicht weiss wie es geht;=) Je nachdem was für einen Router man benutzt ist das dann u.U. schon ein gefrickel. Was ich persönlich recht easy finde ist das MyVPN von Lancom. Das ist ein Tool-App für iOS das recht einfach eine VPN Verbindung auf ein iOS Gerät bringt. Das App kostet nix, man braucht halt nur einen Lancom Router.
Gibt es aber nicht für Android. Dagegen sehr wohl einen VPN Client von NCP. NCP ist ja auch der Hersteller der hinter dem VPN-Client von Bintec & Lancom steckt. Den gibt es aber nicht umsonst.
Wir haben bei uns das aktuelle Geschehen zum Anlass genommen offene Exchange Server bei unseren Kunden generell zu zu machen. Ohne VPN kommt keiner mehr an irgendwas ran. Die Argumentation "brandgefährlich" und die Presse hat die Kunden überzeugt, Bequemlichkeistargumente über Bord zu werfen.
Für Leute im Homeoffice gibt es dann ja noch eine andere Alternative. Gib denen ein kleinen Mikrotik Router als VPN Client konfiguriert mit und die haben dann Zuhause ein eigenes Firmen-LAN und Firmen-WLAN und können so z.B, auch ein iPhone via WLAN ohne eigenes VPN mit der Firma verbinden. Netter Nebeneffekt, die Mitarbeiter können dann u.U. auch ihr IP-Telefon aus der Firma mit Headset und dem ganzen Kram im Homeoffice nutzen. Also so ein Konzept wie z.B. der Meraki Teleworkergateway Z1 nur halt selbstgebastelt.
Zitat von @37414:
Das kann so eigentlich nicht sein.
Unser IT-Dienstleister hat uns die Umstellung auf Exchange über MS 365 ja angeboten.
All unsere Postfächer werden dabei übernommen (es sind ca. 20 Stück).
Unser IT-Dienstleister hat uns die Umstellung auf Exchange über MS 365 ja angeboten.
All unsere Postfächer werden dabei übernommen (es sind ca. 20 Stück).
Regelmäßig werden die SaaS Produkte von Microsoft nach zugreifenden Personen lizenziert. Postfächer, wie auch immer man die jetzt konkret bezeichnet, werden hierfür nicht herangezogen.
Zähle die Mitarbeiter, die die SaaS Dienste nutzen sollen.