heise online
  • c't
  • iX
  • Technology Review
  • Mac & i
  • mobil
  • Security
  • Netze
  • Open Source
  • Developer
  • c't-TV
  • Download
  • Telepolis
  • Resale
  • Foto
  • Autos
  • Preisvergleich
  • Stellenmarkt
  • Abo
  • weitere Angebote
    • Shop
    • Artikel-Archiv
    • Veranstaltungen
    • Whitepapers
    • heise-marktplatz
    • IT-Markt
    • Tarifrechner
    • Jobs bei Heise

c't Magazin
  • Startseite
  • Artikel
  • c't-Projekte
  • Hotline & FAQ
  • Treiber & mehr
  • Kolumnen
Software zu Projekten Allgemeine Hinweise
Archiv-Suche Newsletter RSS-FeedRSS

c't › c't-Projekte

c't
  • Login
  • Help/Guide
  • About Trac
  • Preferences
  • Wiki
  • Timeline
  • Roadmap
  • Browse Source
  • View Tickets
  • Search

Context Navigation

  • ← Previous Ticket
  • Next Ticket →

Ticket #9 (closed Fehler: fixed)

Opened 5 years ago

Last modified 5 years ago

Einwahl über OpenVPN lässt keinen Zugriff auf Server im "Green" Segment zu

Reported by: alexwolf@… Owned by: ps
Priority: standard Milestone:
Component: endian Version: 2.0
Keywords: OpenVPN Cc:

Description

Nach einer Einwahl über OpenVPN als RoadWarrior? kann man zwar auf die Firewall selbst zugreifen (z.B. per ssh oder http im Browser), Zugriff auf ClarkConnect? oder weitere Server im Netz hinter der Firewall geht aber nicht.

Konfiguration (annähernd default)

Endian: Green 192.168.100.1 (Zugriff per VPN auf Port 22 und über Browser geht perfekt) ClarkConnect?: 192.168.100.3 (Kein Zugriff, kein Ping möglich) Weiterer Server 192.168.100.150 (ebenfalls kein Zugriff)

Nach Login auf Endian per ssh geht von der Konsole aus der Ping auf andere Maschinen perfekt. Scheint ein Problem beim OpenVPN zu sein.

OpenVPN bezieht Adressen aus dem Pool 192.168.100.200 bis .250

Hat jemand das auch beobachtet und weiss Abhilfe?

Gruß Alex

Change History

Changed 5 years ago by ThorstenS

  • version set to 2.0

Ich würde mal im ipcopforum nachschauen, dort meine ich mal ähnliches gelesen zu haben.  | Hier ein Thread mit den normal möglichen Zugriffen.

In dem Forum solltest du aber nicht erwähnen, dass du einen xen-ipcop oder eine endian Firewall benutzt... ;)

Changed 5 years ago by alexwolf@…

Nach dem oben angegebenen Thread sollte es problemlos machbar sein über VPN nach "green" zu kommen. Leider ist es das nicht. Einen Thread der das Problem näher erläutert und eine Lösung bringt habe ich nicht gefunden. Es gibt wohl zwei offene Threads die das gleiche Problem beschreiben. Hat niemand eine Idee was dabei falsch läuft?

Eine Neuinstallation würde ich mir gerne sparen, da der Rest sehr gut läuft.

Changed 5 years ago by alexwolf@…

Noch ein paar Infos zu dem Problem:

Defaul Route des über VPN eingewählten Clients liegt auf 192.168.100.1

Routing Table auf der Firewall ist folgendes: Destination Gateway Genmask Flags Metric Ref Use Iface 192.168.178.0 * 255.255.255.0 U 0 0 0 eth1 192.168.100.0 * 255.255.255.0 U 0 0 0 br0 default 192.168.178.1 0.0.0.0 UG 0 0 0 eth1

br0 liegt im internen Netz und hat die IP 192.168.100.1

Schaut für mich alles korrekt aus. Auf der Firewall ist so ziemlich alles deaktiviert was stören könnte. Vom über VPN eingwählten Rechner kann man ohne Probleme über die Firewall im Internet surfen.

Changed 5 years ago by wwwolfskin

  • status changed from new to closed
  • resolution set to fixed

Ich habe auch lange nach einer Lösung gesucht. Nachdem ich sie dann endlich gefunden hatte, konnte ich google auch nochmal etwas präziser füttern (iptables_accessall) und siehe da, die Lösung steht bereits im Netz:  http://bugs.endian.it/view.php?id=210

/etc/rc.d/rc.firewall

go to line 147:

    145 function iptables_accessall() {
    146 iptables -F ACCEPT_ALL
    147 iptables -F VPNFW

and change

iptables -F VPNFW

to

iptables -F VPNTRAFFIC
Note: See TracTickets for help on using tickets.

Download in other formats:

  • Comma-delimited Text
  • Tab-delimited Text
  • RSS Feed

Trac Powered

Powered by Trac 0.11.7
By Edgewall Software.

http://www.ctmagazin.de/
http://www.ctmagazin.de/projekte/

  • Datenschutzhinweis
  • Impressum
  • Kritik, Anregungen bitte an c't-WWW
  • Mediadaten
  • Copyright © 2011 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source