- Funktion: Zugehörige Netzwerkobjekte aktualisieren
- Design Aktualisierung
Einleitung
Über das GRE (=Generic Routing Encapsulation) Protokoll, lassen sich andere Protokolle einkapseln und über Tunnel transportieren. Dabei ist zu beachten, dass die Pakete nicht verschlüsselt werden.
Mögliche Verwendung des GRE Protokolls:
- Bei PPTP VPN
GRE - Tunnel anlegen
In diesem Beispiel hat die Firewall "Zentrale" auf LAN1 die IP-Adresse 203.0.113.204/24 und die Gegenstelle "Standort-01" die IP-Adresse 203.0.113.203/24 auf LAN1.
Die lokalen Subnetze sind bei "Zentrale" 10.0.0.0/24 sowie 10.1.0.0/24 bei "Standort-01".
Um diese Verbindung aufzubauen, wird noch ein Transfer-Netzwerk benötigt, welches in diesem Beispiel 10.250.0.0/24 lautet.
Paketfilter
Firewallregel erstellen
Die einfache Variante, die Netze miteinander zu verbinden, ist unter Verwendung der Netzwerkobjekte der gesamten Netze und dem Dienst any.
Deshalb sollten die Dienste der Paketfilter der Anwendung entsprechend angepasst werden. Im Testszenario lässt sich default-internet verwenden, dann sehen die zwei Paketfilter wie folgt aus:
# | Quelle | Ziel | Dienst | NAT | Aktion | Aktiv | ||
internal-network | gre-network | default-internet | ACCEPT | Ein | ||||
gre-network | internal-network | default-internet | ACCEPT | Ein | ||||
Dedizierte Firewallregel erstellen
Natürlich ist es auch hier ratsam dediziert zu arbeiten, d.h. für jede benötigte Verbindung einzelne Netzwerkobjekte anzulegen und ausschließlich die benötigten Dienste in der Portfilterregel freizuschalten.
In diesem Beispiel soll aus dem Netz "Zentrale" per "smtp" der Mailserver in "Standort-01" erreicht werden. Zusätzlich sollen Clients aus dem Netz der "Standort-01" per RDP auf den Terminalserver der "Zentrale" zugreifen.
- Unter Netzwerkobjekte öffnen Bereich
- Ein neues Objekt hinzufügen:
Anschließend müssen folgende Paketfilterregeln unter
Schaltfläche hinzugefügt werden:# | Quelle | Ziel | Dienst | NAT | Aktion | Aktiv | ||
internal-network | xsrv-GRE-mail-01 | smtp | ACCEPT | Ein | ||||
gre-network | srv-lg-rdp-01 | ms-rdp | ACCEPT | Ein | ||||
Konfiguration der Gegenstelle
Auf der entfernten UTM müssen die Einstellungen umgekehrt vorgenommen werden.