L2TP over IPSEC VPN von DMZ nach LAN1
was brauche ich für eine Firewall-Regel um eine L2TP-over_IPsec VPN-Verbindung zwischen der DMZ und LAN1 herzustellen?
USG 210
All Replies
-
Hallo,
das VPN terminiert nicht an der USG selbst, sondern die Endpunkte der VPN-Verbindung liegen in DMZ und im LAN1?
Dann sieht Deine Firewall lediglich IPSec und muss folgendes durchlassen: ESP (Protokoll 50), AH (Protokoll 51) und IKE (UDP/500). NATT (UDP/4500) dürfte mangels NAT nicht erforderlich sein. Ebensowenig L2TP (TCP/1701) weil das ja in IPSec gekapselt und nur an den VPN-Endpunkten zu sehen ist.
Gruß
sk
0 -
Hallo @flyingandy und willkommen im Forum!
Genau, es wäre interessant zu wissen, ob sich dein L2TP Client auf einen VPN-Server in der LAN1-Zone verbindet, oder den VPN-Server der USG nutzen soll.
Per Default ist für die LAN- und DMZ-Zone ausgehend ins WAN alles erlaubt.
Du kannst ja mal Log Alert auf die entsprechenden Firewall Regel setzen und in den Logs verfolgen, ob etwas bestimmtes geblockt wird. Das kannst du dann in der Firewall erlauben.
Aber lass uns gerne mehr Infos wissen, dann können wir bestimmt auch näheres sagen.
Beste Grüße
Lukas
0 -
DMZ = 192.168.3.xxx
LAN1 = 192.168.161.xxx
WAN = 178.174.xxx.162
Gateway = 192.168.161.254
Ich will von einem PC in der DMZ eine VPN-Verbindung ins LAN1 machen, damit die Drucker im LAN1 erreicht werden können.
0 -
und warum soll das über eine VPN-Verbindung abgesichert werden?
0 -
Es ginge auch ohne VPN
welche Ports müssen geöffnet werden, damit aus der DMZ im LAN1 gedruckt werden kann?
0 -
Ich möchte die DMZ nicht durch irgendwelche Portfreigaben aushebeln.
Eine DMZ ist eine DMZ
0 -
Hallo @flyingandy,
wenn man von Default Firewall-Regeln ausgeht, fällt mir spontan folgendes ein.
Du kannst eine weitere Firewall-Regel erstellen, die eine bestimmte Source IP in der DMZ zu einer bestimmen Destination IP (Netzwerkdrucker) im LAN erlaubt:
Um das noch strikter zu machen, kannst du mal prüfen, welche Dienste für den Druck genutzt werden und in der Regel eintragen (ggf. Packet Capture oder Recherche).
LAN-zu-Any ist per Default erlaubt.
Per Default ist für die DMZ nur Richtung WAN alles erlaubt.
Daher müsstest du mit der oben beschriebenen DMZ-zu-LAN Regel den Zugriff erlauben.
Routing sollte kein Problem sein und per Default schon funktionieren.
Beste Grüße
Lukas
0 -
Vielen Dank - funktioniert
Gruss Andreas
1
Categories
- All Categories
- 415 Beta Program
- 2.4K Nebula
- 144 Nebula Ideas
- 94 Nebula Status and Incidents
- 5.6K Security
- 237 USG FLEX H Series
- 267 Security Ideas
- 1.4K Switch
- 71 Switch Ideas
- 1.1K Wireless
- 40 Wireless Ideas
- 6.3K Consumer Product
- 247 Service & License
- 384 News and Release
- 83 Security Advisories
- 29 Education Center
- 10 [Campaign] Zyxel Network Detective
- 3.2K FAQ
- 34 Documents
- 34 Nebula Monthly Express
- 83 About Community
- 71 Security Highlight