fundave3
Goto Top

Zyxel IPsec S2S Tunnel

Hallo Zusammen,

ich habe aktuell wieder etwas sehr merkwürdiges.
Ein Kunde hat zwei Standorte.
An jedem Standort eine Zywall atp200 Firewall mit je einer öffentlichen IP.
Standort A Subnetz : 172.16.10.0/24
Standort B Subnetz 10.1.116.0/24
Beide sollen mit einem IPsec Verbunden werden.
Also habe ich das soweit getan.
Objekte für Standort A und B angelegt und verbunden.
Dafür verwende ich den Tunnelmodus.
Der Tunnel steht soweit , nur es geht kein Traffic durch.
gehe ich unter Diagnostics in der Firewall, kann ich mittels Ping das gegen Netz erreichen.
Unter Advanced kann ich auch LAN1 auswählen.
Von meinem Rechner geht das immer in den Timeout.
Muss da noch irgend eine Firewall Regel rein ?
In der Dokumentation von Zyxel steht so erst einmal nichts davon drin.


Besten Dank.

Content-ID: 557587

Url: https://administrator.de/forum/zyxel-ipsec-s2s-tunnel-557587.html

Ausgedruckt am: 22.12.2024 um 11:12 Uhr

ChriBo
ChriBo 13.03.2020 um 13:56:06 Uhr
Goto Top
Hi,
ohne die Zywall zu kennen:
Ja, es müssen noch Regeln erstellt werden.
Sollte (hoffentlich) so sein, ansonsten wäre eine allow any to any Regel by default vorhanden.

Gruß
CH
aqui
aqui 13.03.2020 aktualisiert um 14:01:38 Uhr
Goto Top
Der Tunnel steht soweit , nur es geht kein Traffic durch.
Vermutlich fehlt dann die FW Regel auf dem virtuellen Tunnel Interface. Sowas wird immer gerne mal vergessen von Anfängern. face-wink
Siehe auch hier am Beispiel einer pfSense Firewall:
IPsec VPN Praxis mit Standort Vernetzung Cisco, Mikrotik, pfSense, FritzBox u.a
Muss da noch irgend eine Firewall Regel rein ?
Ja !
https://support.zyxel.eu/hc/de/articles/360001378873-IPSec-VPN-Site-to-S ...
https://www.zyxel.ch/de/support/download/59453_1
sk
sk 13.03.2020 um 14:27:39 Uhr
Goto Top
auch möglich, dass auf der Gegenseite eine Desktopfirewall blockt...
fundave3
fundave3 13.03.2020 um 14:50:00 Uhr
Goto Top
Danke für die Infos.
Was mich an der Stelle Wundert. Es sind Any Reglen vorhanden.
Ich habe auf beiden Seiten eine Regel erstellt.
Site 1:

s2s-aa

Site 2:

lan2

Das ganze anders rum ist ja bereits durh die default Regel definiert.


Hat jemand eine Idee ?
fundave3
fundave3 22.03.2020 um 11:06:09 Uhr
Goto Top
Also, das Problem konnte ich so lösen.
Problem war eine Portweiterleitung, wlche dumerweise auf "Port Mapping " all stand.
Hab ich zu spät gesehen.
Sollte das Problem noch jemand haben.
aqui
aqui 22.03.2020 aktualisiert um 11:08:32 Uhr
Goto Top
Tja bei PEBKAC Problemen hilft dann auch das tollste Forum leider nicht ! face-wink
Gut wenn es nun rennt wie es soll !