<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.securepoint.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Pascal</id>
	<title>Securepoint Wiki - Benutzerbeiträge [de]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.securepoint.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Pascal"/>
	<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/Spezial:Beitr%C3%A4ge/Pascal"/>
	<updated>2026-04-07T09:36:23Z</updated>
	<subtitle>Benutzerbeiträge</subtitle>
	<generator>MediaWiki 1.43.5</generator>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=4556</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=4556"/>
		<updated>2013-05-30T08:11:15Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN Server einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{v11}}&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Bevor eine OpenVPN-Verbindung erstellt werden kann, müssen die benötigten Zertifikate angelegt werden.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie der CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server- und ein Client-Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wählen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf dem Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der UTMv11 haben Sie die Möglichkeit mehrere Instanzen des OpenVPN-Servers laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client über die CLI. In der UTMv11 können Sie in der GUI mit einem Klick sagen ob Sie  eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/32 (x &amp;gt; 1, in der UTM v11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs (2^8 minus Netzadresse, minus Broadcast-Adresse, minus Adresse für den OpenVPN-Server) zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf Fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie unter Anwendungen &amp;gt; Anwendungsstatus ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne &amp;quot;Lampe&amp;quot;, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet, dass der Server deaktiviert ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste OpenVPN-Server-Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1, ... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Client-Netzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der UTM v11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie&amp;quot;Netzwerk&amp;quot; aus.&lt;br /&gt;
*Die Zone lautet &amp;quot;vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun folgende Firewall-Regeln &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Step1]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Step2]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (Sollten Sie den Wert auf dem Server angepasst haben, muss dieser Wert mit dem auf dem Client übereinstimmen)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne &amp;quot;Lampe&amp;quot;, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet, dass der Server deaktivert ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste OpenVPN-Server-Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1, ...10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Netzwerkobjekt erstellen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der UTM v11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist &amp;quot;vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Regelwerk auf dem Client]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das folgende Firewall-Regeln&amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Server &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Netwroks &amp;gt; NetObj_Ovpn_Server &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
===Besonderheiten===&lt;br /&gt;
Sollte auf der Firewall, welche als Client fungiert, bereits ein Openvpn Tunnel angelegt sein und der Openvpn Server &amp;lt;b&amp;gt;NICHT&amp;lt;/b&amp;gt; auf Port 1194 läuft. So muss auf Seiten des Clients die Config per Hand verändert werden.&lt;br /&gt;
Dazu verbinden Sie sich mit Putty zur Firewall und melden sich mit einem Administrator an.&lt;br /&gt;
* Führen Sie den Befehl &amp;quot;openvpn remote get&amp;quot; aus. &lt;br /&gt;
* Danach den Befehel &amp;quot;openvpn remote set id &amp;quot;X&amp;quot; hosts andihome.spdns.de:Y&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Für X tragen Sie nun die ID des passenden Eintragen vom 1. Befehl ein.&lt;br /&gt;
Für Y tragen Sie den Port des Servers ein.&lt;br /&gt;
&lt;br /&gt;
Beispiel: openvpn remote set id &amp;quot;1&amp;quot; hosts securepoint_test.spdns.de:1198&amp;lt;br&amp;gt;&lt;br /&gt;
Hier wird nun der 1. Eintrag auf die Remote Adress securepoint_test.spdns.de gesetzt und die Firewall verwendet nun Port 1198.&lt;br /&gt;
&lt;br /&gt;
Starten Sie nach diesen Änderungen den Openvpn Server neu.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=4555</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=4555"/>
		<updated>2013-05-29T13:09:21Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Zertifikate */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{v11}}&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Bevor eine OpenVPN-Verbindung erstellt werden kann, müssen die benötigten Zertifikate angelegt werden.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie der CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server- und ein Client-Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wählen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf dem Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der UTMv11 haben Sie die Möglichkeit mehrere Instanzen des OpenVPN-Servers laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client über die CLI. In der UTMv11 können Sie in der GUI mit einem Klick sagen ob Sie  eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der UTM v11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 252 IPs (2^8 minus Netzadresse, minus Broadcast-Adresse, minus Adresse für den OpenVPN-Server) zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf Fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie unter Anwendungen &amp;gt; Anwendungsstatus ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne &amp;quot;Lampe&amp;quot;, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet, dass der Server deaktiviert ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste OpenVPN-Server-Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1, ... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Client-Netzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der UTM v11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie&amp;quot;Netzwerk&amp;quot; aus.&lt;br /&gt;
*Die Zone lautet &amp;quot;vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun folgende Firewall-Regeln &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Step1]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Step2]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (Sollten Sie den Wert auf dem Server angepasst haben, muss dieser Wert mit dem auf dem Client übereinstimmen)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne &amp;quot;Lampe&amp;quot;, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet, dass der Server deaktivert ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste OpenVPN-Server-Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1, ...10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Netzwerkobjekt erstellen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der UTM v11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist &amp;quot;vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Regelwerk auf dem Client]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das folgende Firewall-Regeln&amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Server &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Netwroks &amp;gt; NetObj_Ovpn_Server &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
===Besonderheiten===&lt;br /&gt;
Sollte auf der Firewall, welche als Client fungiert, bereits ein Openvpn Tunnel angelegt sein und der Openvpn Server &amp;lt;b&amp;gt;NICHT&amp;lt;/b&amp;gt; auf Port 1194 läuft. So muss auf Seiten des Clients die Config per Hand verändert werden.&lt;br /&gt;
Dazu verbinden Sie sich mit Putty zur Firewall und melden sich mit einem Administrator an.&lt;br /&gt;
* Führen Sie den Befehl &amp;quot;openvpn remote get&amp;quot; aus. &lt;br /&gt;
* Danach den Befehel &amp;quot;openvpn remote set id &amp;quot;X&amp;quot; hosts andihome.spdns.de:Y&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Für X tragen Sie nun die ID des passenden Eintragen vom 1. Befehl ein.&lt;br /&gt;
Für Y tragen Sie den Port des Servers ein.&lt;br /&gt;
&lt;br /&gt;
Beispiel: openvpn remote set id &amp;quot;1&amp;quot; hosts securepoint_test.spdns.de:1198&amp;lt;br&amp;gt;&lt;br /&gt;
Hier wird nun der 1. Eintrag auf die Remote Adress securepoint_test.spdns.de gesetzt und die Firewall verwendet nun Port 1198.&lt;br /&gt;
&lt;br /&gt;
Starten Sie nach diesen Änderungen den Openvpn Server neu.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_HA_-_Hotstandby,_LoadBalancing&amp;diff=4355</id>
		<title>Quick-Step HA - Hotstandby, LoadBalancing</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_HA_-_Hotstandby,_LoadBalancing&amp;diff=4355"/>
		<updated>2013-05-02T10:56:03Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto? ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step-Anleitung führt Sie in wenigen Schritten durch die Integration von High Availability und Load Balancing. Nur die NAC-Advance Lösung bietet High Avaibility an und ist nicht in der Standard-Version zu finden. Die HA-Funktion ermöglicht die Anbindung mehrerer NACs zu einem Cluster. &lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Administrationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie integriere ich HA?&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Wie integriere ich High Avaibility? ==&lt;br /&gt;
&lt;br /&gt;
Verbinden Sie gleiche NAC-Interfaces untereinander (LAN 1 mit LAN 1), rufen Sie den ersten Hauptcontroller auf und melden Sie sich an der Administrationsoberfläche [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che] an.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Topologie.png|500px|thumb|center|User Portal]]&lt;br /&gt;
&lt;br /&gt;
=== Hauptcontroller Konfiguration ===&lt;br /&gt;
&lt;br /&gt;
Der Hauptcontroller wird unter Configuration  / Multi-controllers und Primary controller konfiguriert. &lt;br /&gt;
&lt;br /&gt;
[[Datei:Multi-controller.png|800px|thumb|center|User Portal]] &lt;br /&gt;
&lt;br /&gt;
Füllen Sie die erforderlichen Felder aus:&lt;br /&gt;
 &lt;br /&gt;
#&#039;&#039;&#039;Site name:&#039;&#039;&#039; Der Hostname identifiziert eindeutig den Hauptcontroller in einer Multicontroller-Architektur.&lt;br /&gt;
#&#039;&#039;&#039;Controller name:&#039;&#039;&#039; Der Controllername identifiziert eindeutig den Hauptcontroller in einer Multicontroller-Architektur.&lt;br /&gt;
#&#039;&#039;&#039;Controller network interface:&#039;&#039;&#039; Die definierte Netzwerkschnittstelle wird durch diesen Controller verwendet, um mit dem sekundären Controller zu kommunizieren.&lt;br /&gt;
#&#039;&#039;&#039;HTTPS access port:&#039;&#039;&#039; Der HTTPS-Port wird vom sekundären Controller  für die Verbindung im sicheren Modus zum Hauptcontroller Webserver verwendet.&lt;br /&gt;
#&#039;&#039;&#039;LDAPS access port:&#039;&#039;&#039; Der LDAPS -Port wird vom sekundären Controller  für die Verbindung im sicheren Modus zum Hauptcontroller LDAPS -Server verwendet.&lt;br /&gt;
&lt;br /&gt;
=== High Avaibility Konfiguration ===&lt;br /&gt;
&lt;br /&gt;
[[Datei:LB_config_1.png|800px|thumb|center|User Portal]]&lt;br /&gt;
&lt;br /&gt;
#&#039;&#039;&#039;Enable:&#039;&#039;&#039; High Avaibility aktivieren.&lt;br /&gt;
#&#039;&#039;&#039;Communication interface between controllers:&#039;&#039;&#039; Wählen Sie aus dem Dropdown Menü das Interface für die Kommunikation zwischen den Controller.&lt;br /&gt;
#&#039;&#039;&#039;Number of controllers:&#039;&#039;&#039; Anzahl der Controller. &lt;br /&gt;
#&#039;&#039;&#039;IP addresses of the controllers:&#039;&#039;&#039; Tragen Sie hier die zweite NAC IP-Adresse ein.&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die Konfiguration mit &#039;&#039;&#039;&amp;quot;Confirm&amp;quot;&#039;&#039;&#039;. Eine Synchronisation wird durchgeführt und die NACs arbeiten jetzt in High Avaibility Modus.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_EAP&amp;diff=4354</id>
		<title>Quick-Step EAP</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_EAP&amp;diff=4354"/>
		<updated>2013-05-02T10:55:57Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
= Einleitung =&lt;br /&gt;
Die EAP-Authentifizierung ermöglcht es dem Benutzer, sich mit seinem Domänen-Konto am verschlüsselten WLAN anzumelden. Da die NAC die Authentifizeriungsdaten erhält, kann der Benutzer auch ohne eine weitere Authentifizierung (SingleSignON) am Portal angemeldet werden.&lt;br /&gt;
&lt;br /&gt;
Ziel dieses Howtos ist es, ein Netzwerk so einzurichten, dass sich Benutzer über das Domänenkonto an dem WLAN/NAC anmelden können.&lt;br /&gt;
&lt;br /&gt;
== Der Domäne beitreten ==&lt;br /&gt;
Der erste Schritt besteht darin, die NAC in die Domäne zu integrieren. &lt;br /&gt;
&lt;br /&gt;
Um dies zu erreichen führen wir folgende Schritte durch:&lt;br /&gt;
1. Wir tragen unter &amp;quot;Netzwerk&amp;quot; -&amp;gt; &amp;quot;Controller&amp;quot; die Domäne ein, in der sich unser Active Directory befindet. In unserem Fall ist das nac.local.&lt;br /&gt;
&lt;br /&gt;
[[Datei:controller_domain.png|500px|thumb|center|Name der Domäne]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
2. Wir tragen unter &amp;quot;Authentifizierung&amp;quot; -&amp;gt; &amp;quot;Windows&amp;quot; den Domänencontroller ein.&lt;br /&gt;
&lt;br /&gt;
[[Datei:controller_windows.png|500px|thumb|center|Windows Domaincontroller]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nach einem Klick auf &amp;quot;Bestätigen&amp;quot; wird die NAC in die Domäne aufgenommen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:success.png|500px|thumb|center|Erfolgreich]]&lt;br /&gt;
&lt;br /&gt;
= Radius-Konfiguration mit EAP Reauthentifizierung =&lt;br /&gt;
&lt;br /&gt;
== erneute Authentifizierung via NAS ==&lt;br /&gt;
Die erneute, vom NAS unterstützte, Authentifizierung wird vom NAS veranlasst, d.h. der NAS gibt den Befehl zum erneuten Anmelden. Sie können hier den Authentifizierungsintervall angeben, nach dem eine erneute Authentifizierung gefordert wird.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:eap_nas.png|500px|thumb|center|NAS]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Erneute Authentifizierung via Controller ==&lt;br /&gt;
Die erneute, vom Controller unterstützte, Authentifizierung wird direkt vom Controller veranlasst, d.h. es muss sich kein NAS im Netzwerk befinden, um die erneute Authentifizierung zu fordern. Auch hier können Sie den Authentifizierungsintervall einstellen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:eap_controller.png|500px|thumb|center|Controller]]&lt;br /&gt;
&lt;br /&gt;
== Einstellungen am Windows-Server ==&lt;br /&gt;
Um die EAP-Authentifizierung zu verwenden, muss der NAC in die lokale Domäne integriert werden. Daher sollte der Server extern stehen, da sonst die Domäne geändert werden muss, wodurch das Zertifikat ungültig wird.&lt;br /&gt;
&lt;br /&gt;
Navigieren Sie im Server-Manager nach Rollen -&amp;gt; Netzwerkrichtlinien- und Zugriffsdienste -&amp;gt; NPS (lokal) und richten Sie die folgenden Bereiche wie folgt ein. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== RADIUS-Clients und -Server ===&lt;br /&gt;
Hier werden die Clients aufgeführt, welche an der NAC registriert sind.. Hier muss die NAC aufgeführt sein, damit eine Authentifizierung erfolgen kann. &lt;br /&gt;
Wir sehen in der Liste die &amp;quot;nac&amp;quot; mit der IP-Adresse 192.168.176.254 aufgeführt. In den Eigenschaften der Clients wird z.B. auch der gemeinsame geheime Schlüssel aufgeführt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:radius_server_clients.png|800px|thumb|center|Server und Clients]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Richtlinien ===&lt;br /&gt;
Über die Richtlinien können Sie festlegen, unter welchen Bedingungen eine Verbindung hergestellt werden darf. &lt;br /&gt;
&lt;br /&gt;
[[Datei:radius_richtlinien.png|800px|thumb|center|Richtlinien]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Benutzereinstellungen ===&lt;br /&gt;
In den Benutzereinstellungen des Active Directory muss in den Eigenschaften des Benutzers, unter dem Reiter &amp;quot;Einwählen&amp;quot;, der Punkt &amp;quot;Zugriff über NPS-netzwerkrichtlienien steuern&amp;quot; gesetzt sein.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Achtung: &lt;br /&gt;
Ist dies nicht der Fall, ist eine Authentifizierung unmöglich.&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
[[Datei:radius_users.png|800px|thumb|center|Benutzereinstellungen]]&lt;br /&gt;
&lt;br /&gt;
== Einstellungen am WLAN-Access-Point ==&lt;br /&gt;
Damit die Authentifizierung funktioniert, müssen Sie im WLAN-Access-Point die NAC als Radius-Server eintragen. &lt;br /&gt;
Will sich nun ein Benutzer anmelden, gleicht die NAC die Benutzerdaten mit dem Radius-Server ab, prüft die Richtlinien und der Benutzer kann sich einloggen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:ap_auth.png|800px|thumb|center|Access Point]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_MAIL/SMS&amp;diff=4353</id>
		<title>Quick-Step Gäste Authentifizierung per MAIL/SMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_MAIL/SMS&amp;diff=4353"/>
		<updated>2013-05-02T10:55:51Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses How-to ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung behandelt die Konfiguration von externen Diensten wie SMS sowie die Anmeldung per SMS für Gäste. &lt;br /&gt;
&lt;br /&gt;
Achtung: Dieser SMS-Modus funktioniert nur mit einem SMS-Anbieter. Weitere Informationen finden Sie in dem Installationshandbuch oder kontaktieren Sie Securepoint.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Delegationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie registriere ich mich per SMS?&lt;br /&gt;
*SMS Konfiguration&lt;br /&gt;
*Account konfigurieren&lt;br /&gt;
*User Portal Konfiguration&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Wie registriere ich mich per SMS? ==&lt;br /&gt;
&lt;br /&gt;
Benutzer können sich selbst auf dem Securepoint Portal registrieren, indem Sie auf den SMS Registrierungslink klicken und das Formular ausfüllen wie z.B. die Landeskennzahl, Telefonnummer, Name und Vorname (siehe Screenshots). Die Logindaten werden an das Handy des Benutzers per SMS gesendet. Mit diesen kann der Benutzer sich dann auf dem Portal authentifizieren. &lt;br /&gt;
&lt;br /&gt;
Wählen Sie das Portal mit SMS-Registrierung nachdem das Konto erstellt wurde.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Porta_SMS_Registration_1.png|500px|thumb|center|User Portal]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:Porta_SMS_Registration_2.png|500px|thumb|center|SMS Benutzerregistrierung auf dem Securepoint Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== SMS Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nachdem das SMS-Konto erstellt wurde, melden Sie sich an der Administrationsoberfläche an (link) und klicken Sie den Link SMS unter Configuration / External services an. Neue Accounts werden über das Botton „Add“ eingerichtet.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Account konfigurieren ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Unter SMS Account Configuration, werden Ihre Daten für die registrierte SMS Plattform eingetragen. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_2.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;SMS operator:&#039;&#039;&#039; Wählen Sie ein SMTP Operator aus dem Drop-Down Menü aus für die SMS-Messaging-Plattform. Die Registrierung mit der ausgewählten Plattform ist notwendig, um Login Informationen zu erhalten.&lt;br /&gt;
&#039;&#039;&#039;Mail from:&#039;&#039;&#039; Geben Sie eine existierende Absenderadresse ein.&lt;br /&gt;
&#039;&#039;&#039;Mail to:&#039;&#039;&#039; Empfänger im Betreff-Feld.&lt;br /&gt;
&#039;&#039;&#039;IP address or DNS of the mail server:&#039;&#039;&#039; Adresse oder Name der registrierte Plattform.&lt;br /&gt;
&#039;&#039;&#039;Port:&#039;&#039;&#039; SMTP- oder HTTP-Port.&lt;br /&gt;
&#039;&#039;&#039;Use secure authentication&#039;&#039;&#039;, Account login und Account password:  Daten für die sichere Authentifizierung mit loggindaten. &lt;br /&gt;
&#039;&#039;&#039;Mail subject:&#039;&#039;&#039;  Anzeigetext für die Betreffzeile, z.B. mit +%phonenumber% wird die Telefonnummer angezeigt. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Templates konfigurieren ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_3.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Es ist möglich, den SMS-Inhalt auf die Grundlage der Verwendung anzupassen. Die SMS wird als Willkommens-Nachricht aus einer Vorlage erstellt mit unterschiedlichen Versionen je nach verfügbaren Sprachen umfassen. Die Vorlage umfasst Text und Variablen. Die Variablen werden mit &amp;quot;%&amp;quot;-Zeichen eingeschlossen.&lt;br /&gt;
Mögliche dynamischen Variablen sind Benutzer-Login (%Login%), Passwort (%Password %), Nachname (%Lastname%), Vorname (%Firstname %) und Profile (%Profil %). Login und Passwort müssen ausgefüllt werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Einstellungen testen ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verwenden Sie die Test-Einstellungen-Schaltfläche, um die Richtigkeit der eingegebenen Daten zu überprüfen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_test_settings.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Geben Sie die Landesvorwahl und Telefonnummer&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== User Portal Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das User Portal kann jetzt konfiguriert werden, indem Sie das Portal mit dem Button Modify anpassen. Wählen Sie dazu den Link Captive Portal unter Configuration / Customization. &lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_captiveportal_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Wichtige Optionen für die SMS-Anmeldung werden unter Functionning Mode je nach vorkonfigurierte SMS-Anbieter im Dropdown Menü ausgewählt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_captiveportal_2.png|500px|thumb|center|Administration]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=NAC_Quick-Start_AD-Integration&amp;diff=4352</id>
		<title>NAC Quick-Start AD-Integration</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=NAC_Quick-Start_AD-Integration&amp;diff=4352"/>
		<updated>2013-05-02T10:55:44Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung führt Sie in wenigen Schritten durch die Integration von Active Directory. Die Administrationsoberfläche wird verwendet, um Administrationsaufgaben wie Netzwerkkonfiguration, Dienste und Monitoring zu erledigen. Die Delegationsoberfläche bietet Ihnen die Möglichkeit, Benutzerkonten zu generieren und das Portal wird für die Anmeldung von Kunden verwendet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Delegationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie integriere ich ein AD?&lt;br /&gt;
*Wie logge ich mich als AD-Benutzer ein?&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Wie integriere ich ein AD? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das Securepoint NAC bietet die Möglichkeit, ein Firmen-Verzeichnis zu verwenden, um Benutzerauthentifizierung durchzuführen. Das beteiligte Verzeichnis für die Authentifizierung muss dem LDAP-Standard entsprechen (z.B. OpenLDAP, ActiveDirectory).&lt;br /&gt;
Das lokale Securepoint Verzeichnis, das zum Speichern von Benutzerprofilen verwendet wird, kann auch bei der Authentifizierung verwendet werden. Erstellte Benutzerkonten mit dem Administrationstool Delegation (in der Regel Benutzer vom Typ Besucher), sind in der Tat in dem lokalen Securepoint Verzeichnis gespeichert. Es ist daher möglich, ein Unternehmensverzeichnis und das Lokale Securepoint Verzeichnis als Cascade einzurichten.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Administration_ADCascade.png|800px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Die Administrationsoberfläche zeigt alle benötigten Parametern für eine schnelle Integration von verschiedenen Authentifizierungen wie Active Directory, Kwartz Server und andere LDAP.&lt;br /&gt;
&lt;br /&gt;
== Authentication Directory Configuration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Konfigurationseinstellungen für einen externen Active Directory. Wählen Sie unter Konfiguration/Authentifizierung den Link Verzeichnis.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Admin_Authentication directory.png|800px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Folgen Sie bitte den unteren Schritten, um ein Active Directory Verzeichnis zu konfigurieren:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Allgemeine Einstellungen Panel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Admin_Numer_Authentication directory_2.png|800px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
1. &#039;&#039;&#039;Directory name:&#039;&#039;&#039; z.B. Vertrieb. Der Verzeichnisname wird verwendet, um auf das Verzeichnis zu verweisen, wenn der Cascade-Mechanismus festgelegt wird.&lt;br /&gt;
&lt;br /&gt;
2. &#039;&#039;&#039;Directory type:&#039;&#039;&#039; z.B. Active Directory. Das Verzeichnis kann das interne Securepoint-Verzeichnis sein, ein Active Directory, Kwartz Server oder ein anderer LDAP standard directory (OpenLDAP, Apple OpenDirectory, etc.).&lt;br /&gt;
Hinweis: Das Securepoint-Verzeichnis ist standardmäßig konfiguriert. Es entspricht dem internen Verzeichnis im Feld Local.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verbindungeinstellungen Panel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Admin_Numer_Authentication directory_3.png|800px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
3. &#039;&#039;&#039;IP adress:&#039;&#039;&#039; z.B. 192.168.3.30. IP-Adresse des Servers&lt;br /&gt;
&lt;br /&gt;
4. &#039;&#039;&#039;Port:&#039;&#039;&#039; z.B. 389. Port-Nummer für das Verzeichnis ist je nach Protokoll (LDAP: 389, LDAPS: 636 als Standard)&lt;br /&gt;
&lt;br /&gt;
5. &#039;&#039;&#039;Bind DN:&#039;&#039;&#039; Dieses Feld stellt den &amp;quot;Distinguished Name&amp;quot; für das Administrator-Verzeichnis&lt;br /&gt;
&lt;br /&gt;
6. &#039;&#039;&#039;Password:&#039;&#039;&#039; Das Administratorkennwort für das Verzeichnis&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Klicken Sie auf den Button „Einstellungen testen“ (Test settings), um die Einstellungen zu testen.&lt;br /&gt;
Suchparameter Panel. Konfigurieren Sie das Profil Suchparameter.&lt;br /&gt;
Die folgenden Felder werden verwendet, um das Benutzer- (oder Gruppen-) Profil auf der Grundlage der gefundenen Daten im externen Verzeichnis zu nutzen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Admin_Numer_Authentication directory_4_2.png|800px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
7. &#039;&#039;&#039;Base DN:&#039;&#039;&#039; der &amp;quot;Distinguished Name&amp;quot; entspricht dem Verzeichniseintrag, aus dem die Suche durchgeführt wird.&lt;br /&gt;
&lt;br /&gt;
8. &#039;&#039;&#039;Search filter:&#039;&#039;&#039; LDAP-Filter, wird verwendet, um den Benutzer zu suchen.&lt;br /&gt;
&lt;br /&gt;
9. &#039;&#039;&#039;Profile attribute / Default profile:&#039;&#039;&#039; Das erste Feld &amp;quot;Profil-Attribut&amp;quot; wird den LDAP-Attribut Namen gegeben, das das Profil des Benutzers verwendet. Wenn dieses Attribut nicht angegeben wird oder in dem Verzeichnis leer ist, wird das Feld &amp;quot;Standard-Profil&amp;quot; verwendet. &lt;br /&gt;
&lt;br /&gt;
10. &#039;&#039;&#039;Name attribute:&#039;&#039;&#039; Attributname, wird verwendet, um den Nachnamen des Benutzers in den Securepoint Logs abzurufen und zu speichern.&lt;br /&gt;
&lt;br /&gt;
11. &#039;&#039;&#039;First name attribute:&#039;&#039;&#039; Attributname, wird verwendet, um den Vornamen des Benutzers in den Securepoint Logs abzurufen und zu speichern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Klicken Sie auf den Button „Einstellungen testen“ (Test settings) und melden Sie sich mit Login und Passwort an, um die Einstellungen zu testen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Admin_Numer_testSettings_5.png|350px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Je nachdem ob Ihre Einstellungen richtig sind oder nicht, bekommen Sie eine Bestätigung, dass Ihre Verbindung funktionsfähig ist.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Alle Active Directory-Benutzer und Securepoint NAC-Besucher können sich jetzt über die Benutzeroberfläche anmelden. Weitere Informationen finden Sie in dem Installationshandbuch.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Portal_Login.png|500px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:NAC]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_SMS&amp;diff=4351</id>
		<title>Quick-Step Gäste Authentifizierung per SMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_SMS&amp;diff=4351"/>
		<updated>2013-05-02T10:55:40Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto? ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung behandelt die Konfiguration von externen Diensten wie SMS sowie die Anmeldung per SMS für Gäste. &lt;br /&gt;
&lt;br /&gt;
Achtung: Dieser SMS-Modus funktioniert nur mit einem SMS-Anbieter. Weitere Informationen finden Sie in dem Installationshandbuch oder kontaktieren Sie Securepoint.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Delegationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie registriere ich mich per SMS?&lt;br /&gt;
*SMS Konfiguration&lt;br /&gt;
*Account konfigurieren&lt;br /&gt;
*User Portal Konfiguration&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Wie registriere ich mich per SMS? ==&lt;br /&gt;
&lt;br /&gt;
Benutzer können sich selbst auf dem Securepoint Portal registrieren, indem Sie ihre Handynummer bei der Registrierung angeben. Haben Sie dies gemacht, wird ihnen eine SMS, mit den Login-Daten zugesandt. Mit diesen Daten können Sie sich dann einloggen. &lt;br /&gt;
Damit eine Registrierung per SMS überhaupt möglich ist, müssen Sie dies vorher in den Portaleinstellungen erlauben und entsprechend einrichten. Außerdem müssen Sie mindestens ein neues SMS-Konto erstellen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portal_sms_reg_1.png|500px|thumb|center|SMS-Einstellungen in den Portaloptionen]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:portal_sms_reg_2.png|500px|thumb|center|Erstellung eines SMS-Kontos]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Unterstütze Provider sind:&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www1.orange.ch/ Orange] &amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.tm4b.com/ TM4B]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.sms-box.de/ SMS-Box]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.lesms.com/ leSMS]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.smsenvoi.com/ SMSenvoi]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.smskaufen.com/ SMSkaufen]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.ecall.ch/ Ecall]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.smsevents.de/ SMSEvents*]&amp;lt;br&amp;gt;&lt;br /&gt;
Andere: Hier können Sie einen SMS Provider eintragen der vorher nicht zur Auswahl stand. Da dieser nicht in unserer Liste eingetragen ist, könnte es passieren das der Provider ggf. nicht richtig mit der NAC zusammen arbeiten kann.&lt;br /&gt;
&lt;br /&gt;
*SMSEvents war in unseren Tests immer die erste Wahl.&lt;br /&gt;
&lt;br /&gt;
== SMS Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nachdem das SMS-Konto erstellt wurde, melden Sie sich an der Administrationsoberfläche an (Link) und klicken Sie den Link SMS unter Configuration / External services an. Neue Accounts werden über den Button „Add“ eingerichtet.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Account konfigurieren ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Unter SMS Account Configuration werden Ihre Daten für die registrierte SMS-Plattform eingetragen. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_2.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;SMS operator:&#039;&#039;&#039; Wählen Sie ein SMTP Operator aus dem Drop-Down Menü aus für die SMS-Messaging-Plattform. Die Registrierung mit der ausgewählten Plattform ist notwendig, um Login Informationen zu erhalten.&lt;br /&gt;
&#039;&#039;&#039;Kontoanmeldung:&#039;&#039;&#039; Geben Sie hier den Namen des Kontos, den Sie auch für die Anmeldung verwenden, an.&lt;br /&gt;
&#039;&#039;&#039;Konto Passwort:&#039;&#039;&#039; Geben Sie hier das Passwort des Kontos an.&lt;br /&gt;
&#039;&#039;&#039;Kunde-ID:&#039;&#039;&#039; Legen Sie eine ID für den Kunden an, diese ID identifiziert den Kunden eindeutig.&lt;br /&gt;
&#039;&#039;&#039;Vorlagen:&#039;&#039;&#039; Hier können Sie, für verschiedene Sprachen, jeweils eine SMS-Vorlage erstellen, welche der Kunde später nach seiner Registrierung erhält. In dieser SMS sind dann seine ID und sein Kennwort enthalten. Sie können Hier außerdem die Standardsprache festlegen, in der eine SMS versendet werden soll.&lt;br /&gt;
&lt;br /&gt;
=== Einstellungen testen ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verwenden Sie die Test-Einstellungen-Schaltfläche, um die Richtigkeit der eingegebenen Daten zu überprüfen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_test_settings.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Geben Sie die Landesvorwahl und Telefonnummer ein.&lt;br /&gt;
&lt;br /&gt;
== User Portal Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das User Portal kann jetzt konfiguriert werden, indem Sie das Portal mit dem Button Modify anpassen. Wählen Sie dazu den Link Captive Portal unter Configuration / Customization. &lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_captiveportal_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Wichtige Optionen für die SMS-Anmeldung werden unter Functionning Mode je nach vorkonfiguriertem SMS-Anbieter im Dropdown Menü ausgewählt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_captiveportal_2.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Entscheiden sich die Benutzer für die SMS-Registration, sieht das anzuzeigende Portal wie folgt aus:&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_registration_portal.png|500px|thumb|center|Portal: SMS-Registration]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_MAIL&amp;diff=4350</id>
		<title>Quick-Step Gäste Authentifizierung per MAIL</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_MAIL&amp;diff=4350"/>
		<updated>2013-05-02T10:55:37Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto? ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung behandelt die Konfiguration von externen Diensten wie E-Mail sowie die Anmeldung per E-Mail für Gäste. &lt;br /&gt;
&lt;br /&gt;
Achtung: Dieser E-Mail-Modus funktioniert nur mit einem E-Mail-Anbieter oder Mailserver. Weitere Informationen finden Sie in dem Installationshandbuch oder kontaktieren Sie Securepoint.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Delegationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie registriere ich mich per E-Mail?&lt;br /&gt;
*MAIL Konfiguration&lt;br /&gt;
*Account konfigurieren&lt;br /&gt;
*User Portal Konfiguration&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Wie registriere ich mich per E-Mail? ==&lt;br /&gt;
&lt;br /&gt;
Benutzer können sich selbst auf dem Securepoint Portal registrieren, indem Sie auf den E-Mail-Registrierungslink klicken und das Formular ausfüllen wie z.B. E-Mail-Adresse, Name und Vorname (siehe Screenshots). Die Logindaten werden an die E-Mail-Adresse des Benutzers gesendet. E-Mails können sofort abgerufen werden, um sich dann auf dem Portal zu authentisieren. &lt;br /&gt;
&lt;br /&gt;
Wählen Sie das Portal mit E-Mail-Registrierung, nachdem das Konto erstellt wurde.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Userportal_email.png|500px|thumb|center|User Portal]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:Userportal_email_2.png|500px|thumb|center|E-Mail Benutzerregistrierung auf dem Securepoint Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== E-Mail Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nachdem das E-Mail-Konto erstellt wurde, melden Sie sich an der Administrationsoberfläche an (Link) und klicken Sie den Link Mail unter Configuration / External services an. Neue Accounts werden über den Button „Add“ eingerichtet.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Administration_Mail.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Account konfigurieren ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Unter Mail Account Configuration, werden Ihre Daten für die registrierte E-Mail-Plattform eingetragen. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Administration_Mailaccount_config_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;IP-Adresse oder DNS des Mail-Servers:&#039;&#039;&#039; Adresse oder Name der registrierten Plattform.&lt;br /&gt;
&#039;&#039;&#039;Port:&#039;&#039;&#039; SMTP-Port&lt;br /&gt;
&#039;&#039;&#039;Verwenden Sie eine sichere Verbindung&#039;&#039;&#039; Account login und Account password:  Daten für die sichere Authentifizierung mit loggindaten. &lt;br /&gt;
&#039;&#039;&#039;Kontoanmeldung&#039;&#039;&#039; Anmeldedaten der registrierten Plattform&lt;br /&gt;
&#039;&#039;&#039;Konto Passwort&#039;&#039;&#039; Passwort des Kontos&lt;br /&gt;
&#039;&#039;&#039;Konto E-Mail-Adresse&#039;&#039;&#039; E-Mail-Adresse des Kontos&lt;br /&gt;
&#039;&#039;&#039;E-Mai-Anwortadresse:&#039;&#039;&#039; Antwortadresse&lt;br /&gt;
&#039;&#039;&#039;E-Mail-Betreff:&#039;&#039;&#039; Betreff der E-Mail (z.B. Ihr Ticket).&lt;br /&gt;
&#039;&#039;&#039;Nachricht am Anfang der E-Mail:&#039;&#039;&#039;  Text, der über den eigentlichen Zugangsdaten stehen soll.&lt;br /&gt;
&lt;br /&gt;
=== Einstellungen testen ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verwenden Sie die Test-Einstellungen-Schaltfläche, um die Richtigkeit der eingegebenen Daten zu überprüfen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Administration_Mailtest.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Geben Sie eine E-Mail-Adresse ein&lt;br /&gt;
&lt;br /&gt;
== User Portal Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das User Portal kann jetzt konfiguriert werden, indem Sie das Portal mit dem Button Modify anpassen. Wählen Sie dazu den Link Captive Portal unter Configuration / Customization. &lt;br /&gt;
&lt;br /&gt;
[[Datei:Administration_captiveportal_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Wichtige Optionen für die E-Mail-Anmeldung werden unter Functionning Mode je nach vorkonfiguriertem E-Mail-Anbieter im Dropdown Menü ausgewählt. Um die E-Mail mit Loggindaten abzurufen, wird unter „Opening access for mail checking by user“ die Zeit in Minuten eingestellt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Administration_captiveportal_2.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Entscheiden sich die Benutzer für die E-Mail-Registration, sieht das Portal wie folgt aus:&lt;br /&gt;
&lt;br /&gt;
[[Datei:e_mail_registration.png|500px|thumb|center|Portal: E-Mail-Registration]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_Bezahlsysteme&amp;diff=4349</id>
		<title>Quick-Step Bezahlsysteme</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_Bezahlsysteme&amp;diff=4349"/>
		<updated>2013-05-02T10:55:32Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Einleitung ==&lt;br /&gt;
Der NAC bietet mit seinen vielen Schnittstellen auch die Möglichkeit, externe Bezahlsysteme anzubinden. Dabei arbeiten wir mit dem Anbieter PayPAL zusammen. &lt;br /&gt;
&lt;br /&gt;
PayPal bietet einen öffentliche API an um Artikel in deren Warenkorb/Shop zu legen. Gleichzeitig wird dem Kunden ein öffentliches  Bezahlsystem zur Verfügung gestellt. Dabei kann per&lt;br /&gt;
* Kreditkarte&lt;br /&gt;
* PayPal&lt;br /&gt;
* Lastschrift&lt;br /&gt;
bezahlt werden.&lt;br /&gt;
&lt;br /&gt;
===Wie funktioniert das Ganze? ===&lt;br /&gt;
Der Benutzer ruft im Browser eine Webseite auf. Statt der Webseite bekommt er das Captive Portal angezeigt. Nun kann er sich anmelden, wenn er die Anmeldedaten bereits besitzt oder aber er kann sich ein Budget entsprechend seinen Wünschen kaufen.&lt;br /&gt;
&lt;br /&gt;
Der Kunde gibt seine Benutzerdaten an, wählt das Profil aus und wird dann an das PayPAL-Portal weitergeletet. Dort sieht er den Warenkorb und kann die entsprechende Bezahlmethode auswählen. Nach einer erfolgreichen Transaktion steht dem Kunden das Internet zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
=== Musterkonfiguration===&lt;br /&gt;
In dem folgendem Howto wird gezeigt, wie Sie:&lt;br /&gt;
&lt;br /&gt;
* PayPal konfigurieren und in die NAC einbinden&lt;br /&gt;
* Profile und die dazugehörigen Grundgebühren erstellen&lt;br /&gt;
* Die Funktionen auf das Portal binden&lt;br /&gt;
&lt;br /&gt;
== Einstellungen ==&lt;br /&gt;
&lt;br /&gt;
=== PayPal einrichten ===&lt;br /&gt;
Dies Anleitung setzt voraus, das Sie bereits über einen PayPAL-Account verfügen. &lt;br /&gt;
&lt;br /&gt;
Der Zugriff auf den PayPal-Server lässt sich unter &amp;quot;Konfiguration -&amp;gt; Externe Dienste -&amp;gt; PayPal&amp;quot; einrichten. Die Authentifizierung ist in 2 Bereiche unterteilt:&lt;br /&gt;
&lt;br /&gt;
* Der sichere Zugriff&lt;br /&gt;
* Die Authentifizierung&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal-paypal1.png|800px|thumb|center|PayPal-Konfiguration auf der NAC]]&lt;br /&gt;
&lt;br /&gt;
Klicken Sie auf &amp;quot;Zertifikat exportieren&amp;quot;, kopieren den angezeigten Inhalt in einen Texteditor und speichern es lokal ab. Melden Sie sich an der PayPal-Webseite an und importieren Sie das gerade gespeicherte Zertifikat. Gehen Sie dazu auf &amp;quot;Mein Konto -&amp;gt; Mein Profil -&amp;gt; Mehr&amp;quot; klicken Sie dann auf &amp;quot;Verkäufer/Händler&amp;quot;.  Im unteren Bereich unter &amp;quot;Einstellungen für verschlüsselte Zahlungen&amp;quot; lässt sich das Zertifikat importieren.&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal-cert1.png|400px|thumb|center|PayPal-Zertifikat importieren]]&lt;br /&gt;
 &lt;br /&gt;
Klicken Sie im  folgenden Dialog auf &amp;quot;Hinzufügen&amp;quot; und geben Sie das von der NAC exportierte Zertifikat an. Nach dem Import sollte Sie eine Zertifikats-ID bekommen die Sie in der NAC nun eintragen können:&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal-cert3.png|800px|thumb|center|PayPal-Zertifikat importieren]]&lt;br /&gt;
&lt;br /&gt;
Als nächstes muss der Zugriff auf die API freigegeben werden. Gehen Sie dazu wieder auf &amp;quot;Mein Profil - Verkäufer/Händler&amp;quot; zurück und klicken bei &amp;quot;API Zugriff&amp;quot; auf &amp;quot;aktualisieren&amp;quot;. Wählen Sie die &amp;quot;Option 2&amp;quot; indem Sie auf &amp;quot;API-Berechtigung anfordern&amp;quot; klicken.&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_api3.png|800px|thumb|center|PayPal-API-Konfiguration]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_api4.png|800px|thumb|center|PayPal-API-Konfiguration]]&lt;br /&gt;
&lt;br /&gt;
Die nun angezeigten Daten können Sie in die NAC übertragen. Damit sind alle Einstellungen komplett.&lt;br /&gt;
&lt;br /&gt;
=== Profile definieren ===&lt;br /&gt;
Als Beispiel sollen uns 3 Profile dienen:&lt;br /&gt;
&lt;br /&gt;
# Profil: Unbeschränkter Zugriff, gültig für den Erstellungstag&lt;br /&gt;
# Profil: Unbeschränkter Zugriff, gültig für den Erstellungstag + 6 Tage&lt;br /&gt;
# Profil: Web + Mail gültig für 1 Stunde&lt;br /&gt;
&lt;br /&gt;
Zur Einrichtung gehen Sie bitte auf &amp;quot;Administration -&amp;gt; Profile&amp;quot; und erstellen Sie die entsprechenden Profile.&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_profil2.png|800px|thumb|center|NAC - Profile]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Grundgebühren anlegen ===&lt;br /&gt;
&lt;br /&gt;
Die Grundgebühren erstellen Sie unter &amp;quot;Administration -&amp;gt; Grundgebühren&amp;quot; . Sie verknüpfen jetzt das jeweilige Profil mit einer Grundgebühr.&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_grundgebuehr.png|800px|thumb|center|NAC - Grundgebühren]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Portal editieren ===&lt;br /&gt;
Im Anschluss müssen sie die Funktion noch auf das Portal binden. Gehen Sie dazu auf &amp;quot;Konfiguration -&amp;gt; Personalisierung -&amp;gt; Portal&amp;quot;, dort die Konfiguration des Captive-Portals editieren und den  Betriebsmodus &amp;quot;PayPal&amp;quot; inkl. der angelegten Gebühren aktivieren.&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_portal1.png|800px|thumb|center|NAC - Portalkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_portal2.png|800px|thumb|center|NAC - Portalkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
== Anmelden ==&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_uportal1.png|800px|thumb|center|Benutzeranmeldung - Schritt 1]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_uportal2.png|800px|thumb|center|Benutzeranmeldung - Schritt 2]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_uportal3.png|800px|thumb|center|Benutzeranmeldung - Schritt 3]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:paypal_uportal4.png|800px|thumb|center|Benutzeranmeldung - Schritt 4 (PayPal Warenkorb)]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_MySQL-Anbindung&amp;diff=4348</id>
		<title>Quick-Step MySQL-Anbindung</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_MySQL-Anbindung&amp;diff=4348"/>
		<updated>2013-05-02T10:55:28Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
=== Die Anbindung von MySQL ===&lt;br /&gt;
Sie haben die Möglichkeit auf die Datenbank der NAC zuzugreifen und diese auszulesen. Dies können Sie beispielsweise mit einer einfachen Konsole machen. In der Datenbank werden sämtliche Informationen, wie z.B. die Zugriffe festgehalten. &lt;br /&gt;
&lt;br /&gt;
Um auf die MySQL-Datenbank zuzugreifen, führen Sie bitte folgende Schritte durch:&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Verbindung ermöglichen ==&lt;br /&gt;
Bevor Sie die Verbindung zu der Datenbank aufbauen, müssen Sie eine Einstellung vornehmen, die diese Verbindung überhaupt möglich macht.&lt;br /&gt;
&lt;br /&gt;
Setzen Sie unter &amp;quot;Konfiguration&amp;quot; -&amp;gt; &amp;quot;Protokollierung&amp;quot; -&amp;gt; &amp;quot;Konfiguration&amp;quot; den Haken bei &amp;quot;Zugriff auf die SQL-Datenbank von Log-Dateien autorisieren&amp;quot;. Dort geben Sie außerdem die Schnittstelle an, über welche die Verbindung erlaubt werden soll.&lt;br /&gt;
&lt;br /&gt;
[[Datei:zugriff_sql_datenbank_einstellungen.png|500px|thumb|center|Einstellung: Zugriff erlauben]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Verbindung aufbauen ==&lt;br /&gt;
Nachdem Sie die Voreinstellungen vorgenommen haben, können Sie nun die Verbindung aufbauen. Geben Sie hierzu den Befehl &#039;&#039;&#039;mysql -h &amp;lt;IP-Adresse der NAC&amp;gt; -u &amp;lt;Name des Benutzers&amp;gt; -p &amp;lt;Name der Datenbank&amp;gt;&#039;&#039;&#039;&lt;br /&gt;
in Ihre Konsole ein. In unserem Beispiel geben wir &amp;quot;mysql -h 192.168.6.198 -u ucpreadonly -p ucpdb&amp;quot; ein.&lt;br /&gt;
&lt;br /&gt;
Sie werden nun dazu aufgefordert, das passwort einzugeben. Dies lautet standardmäßig &#039;&#039;&#039;„aze09rty“&#039;&#039;&#039;. &lt;br /&gt;
Nach einer kurzen Wartezeit sind Sie erfolgreich mit der SQL-Datenbank verbunden.&lt;br /&gt;
&lt;br /&gt;
[[Datei:zugriff_sql_datenbank_erfolgreich.png|500px|thumb|center|Verbindung hergestellt]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Bedienung ==&lt;br /&gt;
Sie können die Datenbank nun, durch die Eingabe verschiedener Befehle, auslesen. Über den Befehl &amp;quot;show tables&amp;quot; wechseln Sie in den Tabellenbereich der Datenbank. Hier geben Sie nun einfach ein Semikolon ein, um sich die verfügbaren Tabellen ausgeben zu lassen. &lt;br /&gt;
&lt;br /&gt;
[[Datei:sql_datenbank_tabellen.png|500px|thumb|center|Auflistung der Tabellen]]&lt;br /&gt;
&lt;br /&gt;
Da Sie nun wissen, welche Tabellen vorhanden sind, können Sie Sich beispielsweise die Tabelle „urls“ ausgeben lassen. Geben Sie dazu den Befehl &lt;br /&gt;
&#039;&#039;&#039;select * from urls;&#039;&#039;&#039;&lt;br /&gt;
ein. &lt;br /&gt;
&#039;&#039;&#039;Achtung: Vergessen Sie nicht das Semikolon am Ende der Zeile.&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Nun wird Ihnen die Tabelle ausgegeben und Sie können die Daten auswerten.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sql_datenbank_daten.png|500px|thumb|center|Daten Auswerten]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Falls Sie Ihre Datenbank exportieren, bleibt diese natürlich auf der NAC erhalten. Die exportierte Datenbank kann mit einem MySQL-Client gelesen werden.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_Portale&amp;diff=4347</id>
		<title>Quick-Step Portale</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_Portale&amp;diff=4347"/>
		<updated>2013-05-02T10:54:15Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung stellt Ihnen die Funktion und Konfiguration der verschiedenen Portale vor. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Was ist ein Portal?&lt;br /&gt;
*Die Übersicht&lt;br /&gt;
*Wie erstelle ich Vorlagen und konfiguriere diese?&lt;br /&gt;
*Wie erstelle ich Konfigurationen und konfiguriere diese?&lt;br /&gt;
*Wie erstelle ich Verknüpfungen und konfiguriere diese?&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Die Übersicht ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Um ein neues Portal zu erstellen, klicken Sie im Bereich &amp;quot;Konfiguration/Personalisierung&amp;quot; auf &amp;quot;Portal&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Portale_Navigation.png|800px|thumb|center|Konfiguration -&amp;gt; Personalisierung -&amp;gt; Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Die Übersicht zeigt Ihnen oben nun drei verfügbare Bereiche.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Portale_Bereiche.png|800px|thumb|center|Bereichsübersicht]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Wie erstelle ich Vorlagen und konfiguriere diese?  ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Navigieren Sie zum Bereich &amp;quot;Vorlagen&amp;quot;, indem Sie oben den Tab vorlagen auswählen.&lt;br /&gt;
&lt;br /&gt;
Über „Vorlage hinzufügen“ gelangen Sie zur Einrichtungsseite der Vorlagen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Vorlagen_hinzufügen.png|800px|thumb|center|Vorlagen hinzufügen]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Hier können Sie den Namen Ihrer Vorlage bestimmen und das visuelle Modell anpassen. Zu Vorführungszwecken geben wir unserer Vorlage den Namen „Test“.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:visuelle_modellparameter.png|800px|thumb|center|Vorlagen hinzufügen: visuelle Modellparameter]]&lt;br /&gt;
Um die Einstellungen zu übernehmen klicken wir auf „Hinzufügen“.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wir sehen nun die neu erstellte Vorlage in der Liste der Vorlagen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:vorlagen_liste.png|800px|thumb|center|Liste: Vorlagen]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Damit ist die Erstellung einer neuen Vorlage abgeschlossen.&lt;br /&gt;
&lt;br /&gt;
=== Der Editor ===&lt;br /&gt;
In der Liste der Vorlagen sehen Sie rechts neben der Vorlage den &amp;quot;Editor&amp;quot; Button.&lt;br /&gt;
&lt;br /&gt;
[[Datei:vorlagen_editor_button.png|800px|thumb|center|Liste: Vorlagen Editor Button]]&lt;br /&gt;
&lt;br /&gt;
Klicken Sie auf diesen Button, öffnet sich ein Abfragefenster. Hier müssen Sie dann auswählen, welches Portal Sie bearbeiten möchten (PC, Tablet, Smartphone oder Delegation).&lt;br /&gt;
&lt;br /&gt;
[[Datei:vorlagen_editor_auswahl.png|800px|thumb|center|Editor Auswahl]]&lt;br /&gt;
&lt;br /&gt;
Haben Sie Ihre Auswahl getroffen, öffnet sich der entsprechende Editor.&lt;br /&gt;
&lt;br /&gt;
[[Datei:vorlagen_editor.png|800px|thumb|center|Editor]]&lt;br /&gt;
&lt;br /&gt;
Der Editor ermöglicht Ihnen das anpassen einer Vorlage, indem Sie beispielsweise ein Bild einfügen, die Hintergrundfarbe ändern oder einen Text einfügen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Wie erstelle ich Konfigurationen und konfiguriere diese?  ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Über &amp;quot;Konfigurationen&amp;quot; können Sie für die User-Portale (Captive-Portal) und die Delegations-Portale Einstellungen festlegen. Sie können beispielsweise ein User-Portal nur für die Smartphone-Benutzer erstellen. Um eine neue Konfiguration zu erstellen, klicken Sie auf &amp;quot;Konfiguration hinzufügen&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portale_konfigurationen_hinzufügen.png|800px|thumb|center|Konfiguration hinzufügen]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nun öffnet sich das Einstellungsfenster in dem Sie sämtliche Einstellungen vornehmen können. Genaue Erklärungen zu den Einstellungsmöglichkeiten entnehmen Sie bitte dem Handbuch.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portale_konfigurationen_editieren.png|800px|thumb|center|Konfiguration editieren]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Diese Einstellungen, können Sie später an ein oder mehrere Eingangszonen binden.&lt;br /&gt;
&lt;br /&gt;
Hab Sie alle gewünschten Einstellung vorgenommen und die Konfiguration erstellt, wird Ihnen Ihre neue Konfiguration in der Liste aufgeführt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portale_konfigurationen_liste.png|800px|thumb|center|Liste: Konfiguration]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Wie erstelle ich Verknüpfungen und konfiguriere diese?  ==&lt;br /&gt;
Durch die &amp;quot;Verknüpfungen&amp;quot; können Sie bestimmte Portale mit Konfigurationen und Vorlagen Verknüpfen. Um eine neue Verknüpfung zu erstellen, klicken Sie im Menüpunkt &amp;quot;Konfiguration&amp;quot; auf den Bereich &amp;quot;Personalisierung&amp;quot; und dann auf Portal. Hier klicken Sie nun auf &amp;quot;Zuordnung hinzufügen&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
[[Datei:portale_verknüpfungen_hinzufügen.png|800px|thumb|center|Verknüpfungen hinzufügen]]&lt;br /&gt;
&lt;br /&gt;
Wählen Sie nun die Zone, für welche Sie die Verknüpfung erstellen wollen. Legen Sie außerdem die gewünschte Konfiguration der Portale fest.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portale_verknüpfungen_einstellungen.png|800px|thumb|center|Verknüpfungen Einstellungen]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Sobald Sie die Verknüpfung erstellt haben, wird diese in der Liste aufgeführt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portale_verknüpfungen_liste.png|800px|thumb|center|Liste: Verknüpfungen]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Exportieren und Importieren von Portalen  ==&lt;br /&gt;
Sie haben die Möglichkeit, Ihre Portale zu exportieren und auf demselben oder einem anderen Gerät wieder zu importieren. Der Export eines Portals ist vor allem dann nützlich, wenn der Texteditor, mit dem Sie z.B. den Willkommenstext eines Portals schreiben, nicht ausreicht, also wenn Ihnen der Platz ausgeht.&lt;br /&gt;
&lt;br /&gt;
=== Der Export ===&lt;br /&gt;
&lt;br /&gt;
Um ein Portal zu exportieren, klicken Sie in der Übersichtsliste auf den Button &amp;quot;Das Modell exportieren&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:modell_exportieren.png|800px|thumb|center|Button: Modell exportieren]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Sobald Sie auf diesen Button klicken, öffnet sich ein Downloadfenster. &lt;br /&gt;
&lt;br /&gt;
=== Der Import ===&lt;br /&gt;
Sie können das Portal nun wieder importieren, indem Sie die Liste der Vorlage aufrufen, und dann auf den Einstellungsbutton einer Vorlage klicken. Hier können Sie nun &amp;quot;externe Vorlage&amp;quot; wählen, und die vorher exportierte Datei angeben.&lt;br /&gt;
&lt;br /&gt;
[[Datei:liste_vorlagen_importieren.png|800px|thumb|center|Liste: Vorlagen]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:importieren_datei_angeben.png|800px|thumb|center|externe Datei angeben]]&lt;br /&gt;
&lt;br /&gt;
Achten Sie beim Importieren darauf, dass das zu importierende Portal den Dateinamen +1 des aktiven Portals trägt. Das heißt, wenn Sie ein Portal haben, dass den Namen &amp;quot;Portal_100&amp;quot; trägt, muss die zu importierende Datei den Namen &amp;quot;Portal_101.zip&amp;quot; tragen.&lt;br /&gt;
&lt;br /&gt;
=== Das Portal ===&lt;br /&gt;
Haben Sie Ihre Portale nach Ihren Wünschen personalisiert, könnte Ihr Portal beispielsweise so aussehen: &lt;br /&gt;
&lt;br /&gt;
[[Datei:portal_beispiel.png|800px|thumb|center|Portal: Beispielportal]]&lt;br /&gt;
&lt;br /&gt;
Bei diesem Portal wurde die Registration per SMS, die Registration per E-Mail und die kostenlose Registration eingerichtet. Außerdem wird der Stil &amp;quot;neutral&amp;quot; verwendet.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=NAC_Quick-Start_Delegation&amp;diff=4346</id>
		<title>NAC Quick-Start Delegation</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=NAC_Quick-Start_Delegation&amp;diff=4346"/>
		<updated>2013-05-02T10:53:57Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung führt Sie in wenigen Schritten durch die Delegationsoberfläche. Nach der Installation, stehen Ihnen drei verschiedene NAC Oberflächen zur Verfügung. Die Administrationsoberfläche wird verwendet um Administrationsaufgaben wie Netzwerkkonfiguration, Dienste und Monitoring zu erledigen. Die Delegationsoberfläche bietet Ihnen die Möglichkeit, Benutzerkonten zu generieren und das Portal wird für die Anmeldung von Kunden zu verwenden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Delegationsoberfläche auf?&lt;br /&gt;
*Wie generiere ich Benutzerkonten?&lt;br /&gt;
*Wie generiere ich mehrere Benutzerkonten?&lt;br /&gt;
*Wie generiere ich eine Standardkonfiguration?&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Delegationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Delegationsoberfläche auf? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_2:_Wie_rufe_ich_die_Interfaces_auf.3F]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Wie generiere ich Benutzerkonten? ==&lt;br /&gt;
&lt;br /&gt;
Die Delegationsoberfläche führt Sie durch die Generierung von Benutzerkonten oder Gruppenkonten für die spätere Anmeldung im Netzwerk. Die Menüführung erfolgt in drei Schritten. Benutzerdaten, Zugriffzeiten und Anmeldedaten übergeben.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Benutzerdaten ===&lt;br /&gt;
&lt;br /&gt;
Der Gast wird anhand von Ausweispapieren eindeutig identifiziert.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Deleg_Wizzard_1.png|500px|thumb|center|Deleg_Wizzard]]&lt;br /&gt;
&lt;br /&gt;
#&#039;&#039;&#039;Login:&#039;&#039;&#039; Sie können einen frei wählbaren Anmeldenamen eintragen. Beispiel: Gast.&lt;br /&gt;
#&#039;&#039;&#039;Oder zufällige Anmeldung:&#039;&#039;&#039; Eine frei gewählte Anmeldung wird automatisch generiert.&lt;br /&gt;
#&#039;&#039;&#039;Nachname:&#039;&#039;&#039; Der Nachname wird anhand von Ausweispapieren eingetragen, um eine genaue Identifikation und Rückverfolgung zu gewährleisten.&lt;br /&gt;
#&#039;&#039;&#039;Vorname:&#039;&#039;&#039; Siehe Punkt 3.&lt;br /&gt;
#&#039;&#039;&#039;Verwenden Sie die Standardkonfiguration:&#039;&#039;&#039; Eine vorkonfigurierte Benutzerkonfiguration wird verwendet, um den Vorgang zu automatisieren. Bespiel: Internetzugang ist immer für 1 Stunde gültig.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Zugriffzeiten ===&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Deleg_Wizzard_2.png|500px|thumb|center|Deleg_Wizzard]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Die Zugriffszeiten sind unterteilt in Gültigkeitsdatum und Zeitkredit. Der Zeitkredit definiert die Zeit in Stunden und Minuten, wie lange der Gast Internetsurfen darf.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
#&#039;&#039;&#039;Gültigkeitsdatum:&#039;&#039;&#039; Ein Gültigkeitsdatum definiert einen Zeitraum, ab wann der Zugriff für den Gast erlaubt ist.&lt;br /&gt;
#&#039;&#039;&#039;Geltungszeitraum:&#039;&#039;&#039; Ein Geltungszeitraum definiert einen Zeitraum, wann der Zugriff für den Gast erlaubt ist.&lt;br /&gt;
#&#039;&#039;&#039;Zeitkredit:&#039;&#039;&#039; Der Zeitkredit definiert die Zeit in Stunden und Minuten, wie lange der Gast Internetsurfen darf.&lt;br /&gt;
&lt;br /&gt;
=== Anmeldedaten ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der Gast bekommt seine Anmeldedaten ausgehändigt. Es können A4, Etiketten und RAW-Format ausgedruckt werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Deleg_Wizzard_4.png|500px|thumb|center|Deleg_Wizzard]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Beispiele:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Ticket_A4.png|500px|thumb|center|Druckoptionen]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:Ticket_1.png|500px|thumb|center|Ticket_A4-Format]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:Ticket_Raw.png|500px|thumb|center|Ticket_RAW-Format]]&lt;br /&gt;
&lt;br /&gt;
== Wie generiere ich mehrere Benutzerkonten? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Sie können auch mehrere Konten gleichzeitig generieren. Als Beispiel werden hier 10 Benutzerkonten mit „Gast“ Präfix für die Anmeldung generiert. Ein zufälliger Anmeldename mit Passwort kann ebenfalls unter „Zufällige Anmeldung“ generiert werden.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Deleg_Massenkonto_Menu_Button.png|500px|thumb|center|Massenkonto_Button]]&lt;br /&gt;
[[Datei:Interface_Deleg_WizzardMK_1.png|500px|thumb|center|Massenkonto]]&lt;br /&gt;
[[Datei:deleg_profil_wählen.png|500px|thumb|center|Massenkonto_Profil]]&lt;br /&gt;
[[Datei:deleg_massenkonto_gültigkeit.png|500px|thumb|center|Massenkonto_Gültigkeit]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Die 10 Benutzerkonten wurden in einem Vorgang generiert und die Anmeldedaten können jetzt ausgedruckt werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Deleg_WizzardMK_3.png|500px|thumb|center|Massenkonto_Bestätigung]]&lt;br /&gt;
&lt;br /&gt;
== Wie generiere ich eine Standardkonfiguration? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Die Standardkonfiguration beschleunigt die Generierung von Konten und legt fest, wie lange Anwender surfen dürfen, wenn die Option „Verwenden Sie die Standardkonfiguration“ aktiviert ist.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Deleg_Standardkonfiguration_Button.png|500px|thumb|center|Standardkonfiguration_Button]]&lt;br /&gt;
[[Datei:Interface_Deleg_5_2.png|500px|thumb|center|Standardkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ein Wizzard führt Sie durch die Konfiguration, dazu wählen Sie den Link Standardkonfiguration und klicken Sie auf „Hinzufügen“&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Standardkonfig_1_1.png|500px|thumb|center|Standardkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Erst wird definiert, ob ein Profil als Standardprofil für die Standardkonfiguration verwendet werden soll. Durch Klicken der Option „kein Standardprofil“ wird nur die Zugriffszeit definiert.&lt;br /&gt;
Wählen Sie eines der beiden Profile (&amp;quot;guest&amp;quot; oder &amp;quot;managers&amp;quot;), werden Ihnen die jeweiligen Rechte des Profils unter &amp;quot;Sonstige Dienste&amp;quot; aufgelistet. User des Profils &amp;quot;guest&amp;quot; dürfen beispielsweise nur auf &amp;quot;Web&amp;quot; und &amp;quot;Mail&amp;quot; zugreifen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Standardkonfig_2.png|500px|thumb|center|Standardkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Anders wie in vorherigen Versionen der NAC, kann die Gültigkeitskonfiguration nun extern eingestellt werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Gueltigkeitskonfiguration.png|500px|thumb|center|Gültigkeitskonfiguration]]&lt;br /&gt;
&lt;br /&gt;
Wie unter Punkt 4.2 Zugriffszeiten, wird die Internetsurfzeit unterteilt in Gültigkeitsdatum und Zeitkredit. Der Zeitkredit definiert die Zeit in Stunden und Minuten, wie lange der Gast Internetsurfen darf. Als Beispiel wird hier 1 Stunde und 0 Minuten Zeitkredit vergeben.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Delegation_Standardkonf_2.png|500px|thumb|center|Standardkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nachdem Sie Ihre Einstellungen bestätigt haben, wird Ihnen die Standardkonfiguration in einer Übersicht dargestellt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Deleg_WizzardMK_4.png|500px|thumb|center|Standardkonfiguration]]&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:NAC]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_Neuinstallation&amp;diff=4344</id>
		<title>Quick-Step Neuinstallation</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_Neuinstallation&amp;diff=4344"/>
		<updated>2013-05-02T10:53:17Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:NAC]]&lt;br /&gt;
= Neuinstallation der NAC =&lt;br /&gt;
&lt;br /&gt;
== Was sind die Ziele dieses Howto? ==&lt;br /&gt;
Diese Quick-Setp-Anleitung soll Ihnen lehren, wie Sie eine Neuinstallation der NAC vornehmen. Nach der Neuinstallation befindet sich die NAC im Auslieferungszustand und die Lizenz muss erneut eingespielt werden.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Das Image auf einen USB-Stick brennen ==&lt;br /&gt;
Um einen bootfähigen USB-Stick zu erstellen, benötigen Sie ein Programm, welches den USB-Stick bootbar macht und dann das gewünschte Image aufspielt. Zu diesem Zweck gibt es das Securepoint Imaging Tool.&lt;br /&gt;
&lt;br /&gt;
Das Securepoint Imaging Tool kann hier [http://download.securepoint.de/?d=imagingtool] heruntergeladen werden.&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_download.png|800px|thumb|center|Download]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das zu installierende Image können Sie sich hier [https://my.securepoint.de/] herunterladen. Loggen Sie sich dazu einfach mit Ihren Daten ein.&lt;br /&gt;
&lt;br /&gt;
[[Datei:image.png|800px|thumb|center|my.securepoint.de]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nachdem Sie das Image heruntergeladen und das Imaging Tool installiert haben, können Sie dieses starten.&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_program.png|800px|thumb|center|Securepoint Imaging Tool]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Geben Sie im oberen Bereich über &amp;quot;Select&amp;quot; das Image an, welches Sie auf den USB-Stick brennen möchten. &lt;br /&gt;
&#039;&#039;&#039;Achtung:&lt;br /&gt;
Der USB-Stick muss eine Größe von mindestens 2 GigaByte besitzen!&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_select_button.png|800px|thumb|center|Auswahlbutton]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_dateiexplorer.png|800px|thumb|center|Auswahl des Images]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nun können Sie den USB-Stick auswählen, auf den das Image gebrannt werden soll. In der Mitte des Fensters sollte Ihr angeschlossener USB-Stick in der Liste zu sehen sein.&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_usb_select.png|800px|thumb|center|Auswahl des USB-Sticks]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Markieren Sie Ihren USB-Stick und klicken Sie unten auf &amp;quot;Copy Image&amp;quot; um den Brennvorgang zu starten.&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_start.png|800px|thumb|center|Brennvorgang starten]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der Fortschritt des Vorgangs wird unten angezeigt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:imaging_tool_process.png|800px|thumb|center|Fortschritt]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ist der Brennvorgang abgeschlossen, verlassen Sie das Programm.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Das Image auf der NAC installieren ==&lt;br /&gt;
Um das Image auf der NAC zu installieren, brauchen Sie nur den USB-Stick an die NAC anschließen und diese einschalten. Die Installation wird automatisch gestartet.&lt;br /&gt;
&lt;br /&gt;
[[Datei:installation.png|800px|thumb|center|Installation]]&lt;br /&gt;
&lt;br /&gt;
Folgen Sie den Anweiseungen der Installation.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_Allgemeine_Einrichtung_VLAN&amp;diff=4343</id>
		<title>Quick-Step Allgemeine Einrichtung VLAN</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_Allgemeine_Einrichtung_VLAN&amp;diff=4343"/>
		<updated>2013-05-02T10:52:43Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
== Was sind die Ziele dieses Howto? ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step-Anleitung führt Sie in wenigen Schritten durch die Installation von VLANs. VLANs bieten einen hohen Grad von Netzwerksicherheit und können nur mit einem VLAN fähigen Netzwerkgerät realisiert werden. Wir werden als Beispiel 3 VLANs mit 3 User Portale konfigurieren. &lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Administrationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*VLAN konfiguration&lt;br /&gt;
*Switch Konfiguration&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
== VLAN Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der NAC ist mit 3 VLANs vorkonfiguriert und jeder VLAN hat die Zone „Default“. Neue VLANs können mit dem Button „Add“ hinzugefügt werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:VLAN_Topologie.png|400px|thumb|center|VLAN_Topologie]]&lt;br /&gt;
 &lt;br /&gt;
===  Zonen Konfiguration ===&lt;br /&gt;
&lt;br /&gt;
Die VLANs können jetzt einer Zone zugewiesen werden. Hier werden wir die Zonen (Support, Vertrieb, Gäste) als Beispiele für die Konfiguration verwenden. Dazu müssen die Zonen unter Administration / Zones eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:zone_management.png|800px|thumb|center|Zone_Management]]&lt;br /&gt;
  &lt;br /&gt;
Die Zuordnung VLANs / Zone wird unter Configuration / Incoming VLANs konfiguriert. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:incoming_vlan_zone.png|800px|thumb|center|Incoming_VLAN]]  &lt;br /&gt;
&lt;br /&gt;
Auf der NAC sind jetzt zwei VLANs&lt;br /&gt;
&lt;br /&gt;
:&#039;&#039;&#039;VLAN ID2; 10.0.0.0/24 zone:vlan2&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
:&#039;&#039;&#039;VLAN ID3; 192.168.10.0/24 zone:vlan1&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
=== Switch Konfiguration ===&lt;br /&gt;
&lt;br /&gt;
Da der NAC nur eine interne NIC hat, laufen alle VLANs am Switch auf einem Port auf. Auf dem Switch müssen drei VLANs mit den IDs 2, 3 und 4 erzeugt werden. Auf manchen Switches gibt es bereits ein VLAN mit der ID=1. Dieses VLAN muss erhalten bleiben, damit die Kommunikation auf den unbeteiligten Ports weiterhin möglich ist.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der NAC steckt im Switch auf Port 11&lt;br /&gt;
&lt;br /&gt;
:VLan-2: hat 5 Mitglieder&lt;br /&gt;
&lt;br /&gt;
:VLan-3: hat 2 Mitglieder&lt;br /&gt;
&lt;br /&gt;
:VLan-4: hat 1 Mitgleid&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Konfiguration Vlan 2(U=Untagged; T=Tagged):&lt;br /&gt;
&lt;br /&gt;
:Port1 [U] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
:Port2 [U] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
:Port3 [U] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
:Port4 [U] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
:Port5 [U] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
:Por11 [T] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Konfiguration Vlan 3(U=Untagged; T=Tagged):&lt;br /&gt;
&lt;br /&gt;
:Port6 [U] ; PVID 3&lt;br /&gt;
&lt;br /&gt;
:Port7 [U] ; PVID 3&lt;br /&gt;
&lt;br /&gt;
:Por11 [T] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Konfiguration Vlan 4(U=Untagged; T=Tagged):&lt;br /&gt;
&lt;br /&gt;
:Port8 [U] ; PVID 4&lt;br /&gt;
&lt;br /&gt;
:Por11 [T] ; PVID 2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie erkennt jetzt das Interface 11, welche VLAN-ID es hinzufügen muss? Denn die Clients verfügen in der Regel nicht über eine VLAN-Konfig. Der Switch muss also das TAG hinzufügen bzw. bei der Antwort entfernen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dies geschieht über die PrimaryVlanID (PVID). In den PVID-Einstellungen werden dem entsprechenden Port eine VLAN-ID zugewiesen. Wenn also ein Paket auf Port 2 ankommt und an Port 11 geht, wird es mit der VLAN-ID 2 getagged. Jeder Port kann nur eine PVID haben. Bei Port 11 ist es also egal, welche der drei IDs dort eingetragen werden.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=NAC_Quick-Start_Webinterfaces&amp;diff=4342</id>
		<title>NAC Quick-Start Webinterfaces</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=NAC_Quick-Start_Webinterfaces&amp;diff=4342"/>
		<updated>2013-05-02T10:50:31Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
&lt;br /&gt;
== Was sind die Ziele dieses Howto ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung führt Sie in vier Schritten Online. &lt;br /&gt;
Nach der Installation, stehen Ihnen drei verschiedene NAC-Oberflächen zur Verfügung. Die Administrationsoberfläche wird verwendet, um Administrationsaufgaben wie Netzwerkkonfiguration, Dienste und Monitoring zu erledigen. Die Delegationsoberfläche bietet Ihnen die Möglichkeit, Benutzerkonten zu generieren und das Portal wird für die Anmeldung von Kunden verwendet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Interfaces auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie rufe ich eine Webseite auf?&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Interfaces auf? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Administrationsoberfläche ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der unten stehende Link wird in der URL-Suchleiste eingegeben. Administrationsaufgaben wie Netzwerkkonfiguration, Dienste und Monitoring werden in der Administrationsoberfläche konfiguriert.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*https://controller.mobile.lan/admin/  &lt;br /&gt;
*https://192.168.100.254/admin/   &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Admin_URL.png|800px|thumb|center|Administrationsoberfläche]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Delegation ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der unten stehende Link wird in der URL-Suchleiste eingegeben. Delegationsaufgaben, wie das Anlegen von Benutzerkonten, werden in der Delegationsoberfläche ausgeführt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*https://controller.mobile.lan/deleg/  &lt;br /&gt;
*https://192.168.100.254/deleg/&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Deleg_URL.png|800px|thumb|center|Delegation]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Portal ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der unten stehende Link wird in der URL-Suchleiste eingegeben. Das Portal wird für die Anmeldung von Kunden verwendet und wird automatisch geladen, wenn der User nicht angemeldet ist.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*https://controller.mobile.lan/ &lt;br /&gt;
*https://192.168.100.254/&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Interface_Portal_URL.png|800px|thumb|center|Portal]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Wie logge ich mich ein? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Benutzerdaten für die Interfaces der Administration und Delegation sind, wie alle Securepoint Produkte, als Default Login: admin und Passwort: insecure. Nach dem Einloggen können Einstellungen und Konten konfiguriert werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Login: admin&lt;br /&gt;
*Passwort: insecure&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei: Interface_Admin_login.png|800px|thumb|center|Administrationsoberfläche]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Delegationsoberfläche ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Login: admin&lt;br /&gt;
*Passwort: insecure&lt;br /&gt;
&lt;br /&gt;
[[Datei: Interface_Deleg_login.png|800px|thumb|center|Delegationsoberfläche]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Wie rufe ich eine Webseite auf? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Der Default User „guest1“ ist vorkonfiguriert und kann zum Internetsurfen benutzt werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Login: guest1&lt;br /&gt;
*Passwort: insecure&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei: Interface_Portal_login.png|800px|thumb|center|Login]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Internetsurfen&lt;br /&gt;
&lt;br /&gt;
[[Datei: Interface_Portal_google.png|800px|thumb|center|Login]]&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:NAC]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_Handbuch&amp;diff=4341</id>
		<title>Quick-Step Handbuch</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_Handbuch&amp;diff=4341"/>
		<updated>2013-05-02T10:48:52Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie: NAC]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Kostenloser, exzellenter, schneller, deutscher Support&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Bitte befolgen Sie diese Installationshilfe für die Securepoint Network Access Controller (NAC)&lt;br /&gt;
Systeme und wenden Sie sich im Problemfall gern an den kostenlosen Support von Securepoint:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Telefon: ++49 (0) 41 31 - 24 01 - 0&#039;&#039;&#039; &lt;br /&gt;
&lt;br /&gt;
(kostenloser Support für Fachhändler und Systemhäuser)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
oder schicken Sie eine E-Mail mit Angabe des Problems an:&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;E-Mail: support@securepoint.de&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Sie können ebenfalls das Securepoint Support-Forum im Internet verwenden, wenn Sie Probleme&lt;br /&gt;
oder Fragen haben:&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Securepoint Web-Support und Howtos unter dem Link Support:&#039;&#039;&#039;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
http://www.securepoint.de/&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Weitere Informationen, Handbücher und Howtos finden Sie online unter:&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
http://download.securepoint.de -&amp;gt; Handbücher und Howtos:&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
* Network Access Controller (NAC) Quick-Step Handbuch&lt;br /&gt;
* Network Access Controller (NAC) Installation Guide&lt;br /&gt;
* Network Access Controller (NAC) Administration Guide&lt;br /&gt;
* Network Access Controller (NAC) Common Delegated Administration Guide&lt;br /&gt;
* Network Access Controller (NAC) Common Portal Editor User Guide&lt;br /&gt;
* Network Access Controller (NAC) Common Portal User Guide&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== NAC Anschließen ==&lt;br /&gt;
&lt;br /&gt;
Herzlichen Glückwunsch zum Erwerb einer Securepoint Network Access Controller (NAC) Lösung!&lt;br /&gt;
&lt;br /&gt;
===Positionierung im Netzwerk===&lt;br /&gt;
&lt;br /&gt;
Die Securepoint WLAN und Network Access Controller Lösungen sind Appliances, die mit zwei&lt;br /&gt;
Ethernet-Karten zum Anschluss innerhalb Ihres Netzwerkes ausgestattet sind. Sie ermöglichen&lt;br /&gt;
Ihnen auf einfache Weise, das LAN oder WLAN-Netzwerk zu schützen und Kunden/Mitarbeitern&lt;br /&gt;
sehr einfach Dienste (Web, E-Mail, Zugriff auf Geschäftsprozesse) anbieten zu können.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Topologie_QS.png|500px|thumb|center|Topologie]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Securepoint Network Access Controller NAC100, NAC200 und NAC400&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Die Default Gateway-Adresse der NAC ist 192.168.100.254&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;DHCP ist als Default für die Interfaces LAN 1 / Eth0 (out) und LAN 2 / Eth1 (in) an.&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC100-Hardware.png|500px|thumb|center|NAC_100]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Hinweis:&#039;&#039;&#039;&lt;br /&gt;
Beachten Sie, dass der Securepoint Network Access Controller auch zum sicheren Zugriff&lt;br /&gt;
über verbundene Workstations zu der Securepoint UTM verwendet werden kann.&lt;br /&gt;
&lt;br /&gt;
Die schnelle Installation von Securepoint Network Access Controller (NAC) umfasst sieben Schritte:&lt;br /&gt;
&lt;br /&gt;
==Schritt 1: Installation==&lt;br /&gt;
Die Securepoint NAC100, NAC200 und NAC400 Appliances werden zwischen dem Access Netzwerk&lt;br /&gt;
(drahtlos oder verkabelt) und dem Unternehmens-LAN installiert. Der gesamte Datenverkehr zu&lt;br /&gt;
oder von Benutzern wird durch die Securepoint NAC Appliance geleitet. Um dies zu erreichen, ist&lt;br /&gt;
die Securepoint Appliance mit zwei Ethernet-Karten ausgestattet, die eine mit dem LAN, die andere&lt;br /&gt;
auf den Access Point verbunden. Wir gehen davon aus, dass im Unternehmens-Netzwerk ein&lt;br /&gt;
DHCP-Server verfügbar ist. (Die Default Gateway-Adresse der NAC ist 192.168.100.254. DHCP ist als&lt;br /&gt;
Default für die Interfaces LAN 1 / Eth0 (OUT) und LAN 2 / Eth1 (IN) an.)&lt;br /&gt;
&lt;br /&gt;
1. Verbindung eines Ethernet-Netzwerkkabels mit der NAC Appliance Schnittstelle.&lt;br /&gt;
LAN1 / Eth0 (out) verbunden mit dem LAN (das LAN, woran der DHCP/DNS-Server sich befindet).&lt;br /&gt;
Siehe Abbildungen für NAC100/NAC200 und NAC400.&lt;br /&gt;
&lt;br /&gt;
2. Schließen Sie ein Ethernet-Kabel von der Schnittstelle LAN 2 /Eth1 (in) der Securepoint Appliance&lt;br /&gt;
zu der drahtlosen und/oder verkabelten Access Point Infrastruktur (z. B.: der Switch, mit dem die&lt;br /&gt;
Access Points verbunden sind).&lt;br /&gt;
&lt;br /&gt;
3. Stromversorgung mit 220 V oder 110 V.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:Topologie_1.png|900px|thumb|left|Nac 100, 200]]&lt;br /&gt;
[[Datei:Topologie_Nac400.png|900px|thumb|right|Nac400]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Anmelden an der NAC-Administrationsoberfläche ==&lt;br /&gt;
&lt;br /&gt;
1. Verbinden Sie Ihren Computer an der Securepoint NAC Appliance mit einer der hier&lt;br /&gt;
beschriebenen Methoden:&lt;br /&gt;
&lt;br /&gt;
:a) Verbinden Sie Ihren Computer mit der Schnittstelle LAN 2 / Eth1 (in) auf der Securepoint&lt;br /&gt;
NAC Appliance (mit einem Netzwerkkabel).&lt;br /&gt;
&lt;br /&gt;
:b) Verbinden Sie Ihren Computer mit einem Netzwerkkabel an den Switch, an dem der&lt;br /&gt;
Access Point und die NAC-Appliance verbunden sind. Achtung: Wenn Ihr Switch VLAN&lt;br /&gt;
unterstützt, muss der Computer die NAC auf den nativen VLAN erreichen können.&lt;br /&gt;
&lt;br /&gt;
:c) Verbinden Sie sich mit einem Access Point und Securepoint NAC Appliance mit der für&lt;br /&gt;
den Zweck konfigurierten SSID.&lt;br /&gt;
&lt;br /&gt;
2. Starten Sie eine Internet-Browser-Sitzung mit der folgenden Adresse:&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;https://controller.mobile.lan/admin&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Wenn Ihr DHCP-Server keine Adressen in das Firmennetzwerk (Seite LAN 1 / Eth0) verteilt, wird&lt;br /&gt;
das Securepoint NAC System den Auto-IP-Mechanismus verwenden, um diese Aufgabe durchzuführen&lt;br /&gt;
(die Adresse wird im Bereich 169.254.0.0/16 sein). Die Authentifizierungsseite&lt;br /&gt;
wird angezeigt:&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_login.png|500px|thumb|center|NAC_Login]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Hinweis:&#039;&#039;&#039;&lt;br /&gt;
DHCP ist als Default für die Interfaces LAN 1 / Eth0 (out) und LAN 2 / Eth1 (in) an.&lt;br /&gt;
&lt;br /&gt;
==Schritt 2: Anmelden an der NAC-Administrationsoberfläche==&lt;br /&gt;
&lt;br /&gt;
3. Geben Sie Ihr Login und Passwort für die Authentifizierung ein. Die Standardeinstellung für das&lt;br /&gt;
&#039;&#039;&#039;Login&#039;&#039;&#039; ist &#039;&#039;&#039;admin&#039;&#039;&#039; und das &#039;&#039;&#039;Kennwort&#039;&#039;&#039; ist &#039;&#039;&#039;insecure&#039;&#039;&#039;. Die Dokumentation um das Administratorkennwort&lt;br /&gt;
zu ändern, finden Sie unter „Network Access Controller (NAC) Installation Guide“:&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
http://faq.securepoint.de -&amp;gt; Handbücher und Howtos -&amp;gt; Network Access Controller (NAC)&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Die NAC-Willkommensseite wird angezeigt:&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_no_Licence.png|500px|thumb|center|NAC_Lizenz]]&lt;br /&gt;
&lt;br /&gt;
4. Keine gültige Lizenz: Klicken Sie auf den roten Link:&lt;br /&gt;
„You have no Securepoint license, or it is not valid“.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Achtung:&#039;&#039;&#039; Die Webseite zeigt an, dass die Lizenz vorher installiert werden muss (siehe nächsten Abschnitt).&lt;br /&gt;
&lt;br /&gt;
==Schritt 3: Installation der NAC-Lizenz==&lt;br /&gt;
&lt;br /&gt;
Klicken Sie auf den Menüpunkt Operations in der Menüleiste, dann auf die Lizenz-Option in&lt;br /&gt;
dem Menü links. Die Lizenz-Update-Seite wird angezeigt:&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_Licence_Update.png|500px|thumb|center|NAC_Lizenz_Update]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Automatische Lizenz erstellen&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Sie können die Lizenz automatisch oder manuell (siehe nächste Seite) installieren. Die einfache und&lt;br /&gt;
schnelle automatische Installation: Wenn Ihre NAC-Appliance mit dem Internet verbunden ist (mit&lt;br /&gt;
DHCP konfiguriert oder festen Adressen), können Sie die Lizenz automatisch generieren.&lt;br /&gt;
&lt;br /&gt;
1. Geben Sie die Installations- und Unternehmens-Kontaktdaten ein.&lt;br /&gt;
&lt;br /&gt;
2. Klicken Sie auf die Button Install license. Achtung: Wenn die automatische Lizenz fehlschlägt,&lt;br /&gt;
fahren Sie bitte mit der manuellen Installation fort (siehe die im Folgenden beschriebene manuelle&lt;br /&gt;
Installation) und die Fehlermeldung als E-Mail-Anhang.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Achtung:&#039;&#039;&#039; Die Erstellung einer manuellen Lizenz finden Sie auf der nächsten Seite!&lt;br /&gt;
&lt;br /&gt;
==Schritt 3: Installation der NAC-Lizenz==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Manuelle Lizenz-Installation:&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Achtung:&lt;br /&gt;
Die manuelle Lizenzinstallation kommt nur im Notfall zum Einsatz. Normalerweise wird die Lizenz online eingespielt.&lt;br /&gt;
&#039;&#039;&#039;&lt;br /&gt;
Zur manuellen Lizenz-Installation klicken Sie bitte auf das Kreuz Manual license update, siehe&lt;br /&gt;
Screenshot. und folgen Sie den hier beschriebenen Anweisungen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_Manual_Licence_Update.png|500px|thumb|center|NAC_Lizenz]]&lt;br /&gt;
&lt;br /&gt;
1. Notieren Sie sich die Seriennummer der Securepoint Appliance und senden Sie Ihre&lt;br /&gt;
Kontaktinformationen an die Vertriebsabteilung von Securepoint per E-Mail:&lt;br /&gt;
vertrieb@securepoint.de oder Telefon: 0049 (0) 41 31 - 24 01-0&lt;br /&gt;
&lt;br /&gt;
2. Securepoint stellt dann sofort eine neue Lizenzdatei für Sie aus.&lt;br /&gt;
&lt;br /&gt;
3. Verwenden Sie die Button Speichern, um die neue Lizenz auf dem Controller zu speichern.&lt;br /&gt;
Nachdem die Lizenz gespeichert ist, wird eine Bestätigungsmeldung angezeigt, z. B.:&lt;br /&gt;
Lizenz-Änderung erfolgreich. Neue Lizenz: Securepoint&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Hinweis:&#039;&#039;&#039; Die manuelle Lizenz-Installation benötigt einen Kontakt mit der&lt;br /&gt;
Vertriebsabteilung, deshalb empfehlen wir die automatische Installation durchzuführen.&lt;br /&gt;
Weitere Informationen finden Sie unter der Dokumentation „Network Access Controller&lt;br /&gt;
(NAC) Installation Guide“:&lt;br /&gt;
&lt;br /&gt;
==Schritt 4: Konfiguration==&lt;br /&gt;
&lt;br /&gt;
Die Securepoint NAC100, NAC200 und NAC400 Modelle sind vorkonfiguriert für den sofortigen&lt;br /&gt;
Einsatz. Die Standardeinstellung ist DHCP Modus. Die Access Point Mindestanforderungen müssen&lt;br /&gt;
mit folgenden Informationen konfiguriert werden:&lt;br /&gt;
&lt;br /&gt;
1. Vergeben Sie dem „Standalone“ Access Point eine feste IP-Adresse (z. B.: 192.168.100.200).&lt;br /&gt;
&lt;br /&gt;
2. Definieren Sie eine SSID in Open-Zugriff für Verbindungen auf das NAC-Webportal.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Hinweis:&#039;&#039;&#039; Wenn Sie die Securepoint NAC in den festen IP-Adressierungsmodus wechseln&lt;br /&gt;
möchten, klicken Sie auf das Configuration Menü und dann Network und Outgoing&lt;br /&gt;
VLAN. Wählen Sie VLAN 1 und klicken Sie dann auf die Button Modify.&lt;br /&gt;
Die folgende Seite wird angezeigt:&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_Outgoing_VLAN.png|500px|thumb|center|NAC_VLAN]]&lt;br /&gt;
&lt;br /&gt;
Sie können die Einstellungen eines ausgehenden VLANs beeinflussen, indem Sie das zu bearbeitende VLAN auswählen und dann auf &amp;quot;ändern&amp;quot; klicken.&lt;br /&gt;
&lt;br /&gt;
==Schritt 5: Benutzerprofil Definition==&lt;br /&gt;
&lt;br /&gt;
1. Klicken Sie in der Menüleiste auf den Menüpunkt Administration, um die Verwaltungsoberfläche&lt;br /&gt;
anzuzeigen, dann im linken Menüpunkt auf Profile. Die folgende Seite wird angezeigt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_Files_Management.png|500px|thumb|center|NAC_Files_Management]]&lt;br /&gt;
&lt;br /&gt;
2. Klicken Sie auf die Button Hinzufügen. Die folgende Seite wird angezeigt:&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_Files_Management_2.png|500px|thumb|center|NAC_Files_Management]]&lt;br /&gt;
&lt;br /&gt;
==Schritt 5: Benutzerprofil Definition==&lt;br /&gt;
&lt;br /&gt;
3. Füllen Sie die Felder aus und bestätigen Sie das Profil durch Klicken auf die &#039;&#039;&#039;Button Confirm.&lt;br /&gt;
Beispiel:&#039;&#039;&#039; So erstellen Sie ein Profil &#039;&#039;&#039;„Besucher“&#039;&#039;&#039; mit Zugriffsrechten auf Web- und Mail-Dienste,&lt;br /&gt;
wie folgt:&lt;br /&gt;
a) Geben Sie den &#039;&#039;&#039;„Gastnamen“&#039;&#039;&#039; im Feld &#039;&#039;&#039;Profil-ID&#039;&#039;&#039; (Dies ist ein Pflichtfeld).&lt;br /&gt;
b) Wählen Sie &#039;&#039;&#039;Web-&#039;&#039;&#039; und &#039;&#039;&#039;Mail-&#039;&#039;&#039;Dienste aus der Liste der verfügbaren Dienste und fügen Sie sie&lt;br /&gt;
durch Klicken auf die &#039;&#039;&#039;Button Add&#039;&#039;&#039; hinzu.&lt;br /&gt;
c) Definieren Sie das Profil &#039;&#039;&#039;„Gültigkeit“&#039;&#039;&#039; im Bedienfeld &#039;&#039;&#039;Validity&#039;&#039;&#039;.&lt;br /&gt;
d) Das Bedienfeld &#039;&#039;&#039;Zones&#039;&#039;&#039; ist optional und kann zunächst ignoriert werden.&lt;br /&gt;
e) Bestätigen Sie das Profil durch Klicken auf die &#039;&#039;&#039;Button Confirm&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==Schritt 6: Erstellen eines Benutzerkontos==&lt;br /&gt;
&lt;br /&gt;
1. Klicken Sie in der Menüleiste auf Administration, um die Verwaltungsoberfläche anzuzeigen,&lt;br /&gt;
dann im linken Menüpunkt auf Users.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_Users_Management.png|500px|thumb|center|NAC_Users_Management]]&lt;br /&gt;
&lt;br /&gt;
2. Klicken Sie auf die Button Hinzufügen. Die folgende Seite wird angezeigt&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC-Admin_Users_Management_2.png|500px|thumb|center|NAC_Users_Management]]&lt;br /&gt;
&lt;br /&gt;
3. Füllen Sie die Felder aus und bestätigen Sie das Profil durch Klicken auf die &#039;&#039;&#039;Button Confirm.&lt;br /&gt;
Beispiel:&#039;&#039;&#039; So erstellen Sie einen Benutzer John Smith mit einem Login „jsmith“ und ein&lt;br /&gt;
Besucherprofil.&lt;br /&gt;
&lt;br /&gt;
:a) Geben Sie &#039;&#039;&#039;„jsmith“&#039;&#039;&#039; in das &#039;&#039;&#039;Feld Benutzer&#039;&#039;&#039; (Pflichtfeld) ein. Geben Sie den Nachnamen und&lt;br /&gt;
den Vornamen des Benutzers ein. Geben Sie das Passwort für das zugehörige Konto im &#039;&#039;&#039;Feld&lt;br /&gt;
Passwort&#039;&#039;&#039; (Pflichtfeld) ein.&lt;br /&gt;
&lt;br /&gt;
:b) Wählen Sie den Besucher aus der Liste der verfügbaren Profile. Das ausgewählte Profil zeigt&lt;br /&gt;
die Informationen über die Dienste, die vom Profil autorisiert sind.&lt;br /&gt;
&lt;br /&gt;
:c) Der Nutzer erbt die Eigenschaften von seinem Benutzerprofil, sodass die Konto-Erstellung in&lt;br /&gt;
dieser Phase abgeschlossen werden kann. Allerdings können Sie es mit vererbten Eigenschaften&lt;br /&gt;
wie &#039;&#039;&#039;Gültigkeitsdauer, Zeit-Konto&#039;&#039;&#039; und &#039;&#039;&#039;Zeit-Kredit&#039;&#039;&#039; ergänzen.&lt;br /&gt;
&lt;br /&gt;
4. Bestätigen Sie durch Klicken auf die &#039;&#039;&#039;Button Confirm&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==Schritt 7: Benutzeranmeldung==&lt;br /&gt;
&lt;br /&gt;
1. Sobald Sie sich mit dem WLAN-Netzwerk verbunden haben, starten Sie Ihren Web-Browser. Ganz&lt;br /&gt;
gleich welche (gültig) Anfrage Sie durchführen, Sie werden automatisch auf das Securepoint&lt;br /&gt;
NAC-Web-Portal weitergeleitet. Das Standard NAC-Web-Portal kann ganz einfach auf die&lt;br /&gt;
Bedürfnisse des Kunden umgestaltet werden, um dessen Corporate Design einzuhalten.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_User_Portal.png|500px|thumb|center|NAC_User_Portal]]&lt;br /&gt;
&lt;br /&gt;
2. Geben Sie Ihr &#039;&#039;&#039;Login/ID&#039;&#039;&#039; und &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein.&lt;br /&gt;
&lt;br /&gt;
3. Nachdem Sie authentifiziert wurden, wird die &#039;&#039;&#039;NAC-Willkommenswebseite&#039;&#039;&#039; Ihnen die&lt;br /&gt;
Informationen zu Ihrem Benutzerprofil und nach dem Login die autorisierten Dienste (Web-,&lt;br /&gt;
Email-Zugriff etc.) bereitstellen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_User_Portal_Internet.png|500px|thumb|center|NAC_User_Portal]]&lt;br /&gt;
&lt;br /&gt;
4. Um die Verbindung zu trennen, schließen Sie das Fenster &#039;&#039;&#039;„Authentifizierung“&#039;&#039;&#039;, oder klicken Sie&lt;br /&gt;
auf die &#039;&#039;&#039;Button Trennen&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_SMS&amp;diff=3813</id>
		<title>Quick-Step Gäste Authentifizierung per SMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Quick-Step_G%C3%A4ste_Authentifizierung_per_SMS&amp;diff=3813"/>
		<updated>2013-04-03T09:14:43Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Wie registriere ich mich per SMS? */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Was sind die Ziele dieses Howto? ==&lt;br /&gt;
&lt;br /&gt;
Diese Quick-Step Anleitung behandelt die Konfiguration von externen Diensten wie SMS sowie die Anmeldung per SMS für Gäste. &lt;br /&gt;
&lt;br /&gt;
Achtung: Dieser SMS-Modus funktioniert nur mit einem SMS-Anbieter. Weitere Informationen finden Sie in dem Installationshandbuch oder kontaktieren Sie Securepoint.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
*Wie verbinde ich die NAC Appliance?&lt;br /&gt;
*Wie rufe ich die Delegationsoberfläche auf?&lt;br /&gt;
*Wie logge ich mich ein?&lt;br /&gt;
*Wie registriere ich mich per SMS?&lt;br /&gt;
*SMS Konfiguration&lt;br /&gt;
*Account konfigurieren&lt;br /&gt;
*User Portal Konfiguration&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Wie verbinde ich die NAC Appliance? ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wie verbinde ich die NAC Appliance? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Wie_verbinde_ich_die_NAC_Appliance%3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Wie rufe ich die Administrationsoberfläche auf? ==&lt;br /&gt;
&lt;br /&gt;
Wie rufe ich die Administrationsoberfläche auf?: Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Administrationsoberfl.C3.A4che]&lt;br /&gt;
&lt;br /&gt;
Wie logge ich mich ein? Siehe [http://wiki.securepoint.de/index.php/Quick-Step_Interface#Schritt_3:_Wie_logge_ich_mich_ein.3F]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Wie registriere ich mich per SMS? ==&lt;br /&gt;
&lt;br /&gt;
Benutzer können sich selbst auf dem Securepoint Portal registrieren, indem Sie ihre Handynummer bei der Registrierung angeben. Haben Sie dies gemacht, wird ihnen eine SMS, mit den Login-Daten zugesandt. Mit diesen Daten können Sie sich dann einloggen. &lt;br /&gt;
Damit eine Registrierung per SMS überhaupt möglich ist, müssen Sie dies vorher in den Portaleinstellungen erlauben und entsprechend einrichten. Außerdem müssen Sie mindestens ein neues SMS-Konto erstellen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:portal_sms_reg_1.png|500px|thumb|center|SMS-Einstellungen in den Portaloptionen]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:portal_sms_reg_2.png|500px|thumb|center|Erstellung eines SMS-Kontos]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Unterstütze Provider sind:&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www1.orange.ch/ Orange] &amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.tm4b.com/ TM4B]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.sms-box.de/ SMS-Box]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.lesms.com/ leSMS]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.smsenvoi.com/ SMSenvoi]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.smskaufen.com/ SMSkaufen]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.ecall.ch/ Ecall]&amp;lt;br&amp;gt;&lt;br /&gt;
[http://www.smsevents.de/ SMSEvents*]&amp;lt;br&amp;gt;&lt;br /&gt;
Andere: Hier können Sie einen SMS Provider eintragen der vorher nicht zur Auswahl stand. Da dieser nicht in unserer Liste eingetragen ist, könnte es passieren das der Provider ggf. nicht richtig mit der NAC zusammen arbeiten kann.&lt;br /&gt;
&lt;br /&gt;
*SMSEvents war in unseren Tests immer die erste Wahl.&lt;br /&gt;
&lt;br /&gt;
== SMS Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nachdem das SMS-Konto erstellt wurde, melden Sie sich an der Administrationsoberfläche an (Link) und klicken Sie den Link SMS unter Configuration / External services an. Neue Accounts werden über den Button „Add“ eingerichtet.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Account konfigurieren ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Unter SMS Account Configuration werden Ihre Daten für die registrierte SMS-Plattform eingetragen. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_2.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;SMS operator:&#039;&#039;&#039; Wählen Sie ein SMTP Operator aus dem Drop-Down Menü aus für die SMS-Messaging-Plattform. Die Registrierung mit der ausgewählten Plattform ist notwendig, um Login Informationen zu erhalten.&lt;br /&gt;
&#039;&#039;&#039;Kontoanmeldung:&#039;&#039;&#039; Geben Sie hier den Namen des Kontos, den Sie auch für die Anmeldung verwenden, an.&lt;br /&gt;
&#039;&#039;&#039;Konto Passwort:&#039;&#039;&#039; Geben Sie hier das Passwort des Kontos an.&lt;br /&gt;
&#039;&#039;&#039;Kunde-ID:&#039;&#039;&#039; Legen Sie eine ID für den Kunden an, diese ID identifiziert den Kunden eindeutig.&lt;br /&gt;
&#039;&#039;&#039;Vorlagen:&#039;&#039;&#039; Hier können Sie, für verschiedene Sprachen, jeweils eine SMS-Vorlage erstellen, welche der Kunde später nach seiner Registrierung erhält. In dieser SMS sind dann seine ID und sein Kennwort enthalten. Sie können Hier außerdem die Standardsprache festlegen, in der eine SMS versendet werden soll.&lt;br /&gt;
&lt;br /&gt;
=== Einstellungen testen ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Verwenden Sie die Test-Einstellungen-Schaltfläche, um die Richtigkeit der eingegebenen Daten zu überprüfen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_test_settings.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Geben Sie die Landesvorwahl und Telefonnummer ein.&lt;br /&gt;
&lt;br /&gt;
== User Portal Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Das User Portal kann jetzt konfiguriert werden, indem Sie das Portal mit dem Button Modify anpassen. Wählen Sie dazu den Link Captive Portal unter Configuration / Customization. &lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_captiveportal_1.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
Wichtige Optionen für die SMS-Anmeldung werden unter Functionning Mode je nach vorkonfiguriertem SMS-Anbieter im Dropdown Menü ausgewählt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_admin_configuration_captiveportal_2.png|500px|thumb|center|Administration]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Entscheiden sich die Benutzer für die SMS-Registration, sieht das anzuzeigende Portal wie folgt aus:&lt;br /&gt;
&lt;br /&gt;
[[Datei:sms_registration_portal.png|500px|thumb|center|Portal: SMS-Registration]]&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=3644</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=3644"/>
		<updated>2013-02-11T14:53:58Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Einrichtung des Clients */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{v11}}&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Bevor eine OpenVPN-Verbindung erstellt werden kann, müssen die benötigten Zertifikate angelegt werden.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie der CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server- und ein Client-Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wählen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf dem Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden. Um das zu verhindern, müssen Sie den privaten Schlüssel aus der exportierten CA löschen.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der UTMv11 haben Sie die Möglichkeit mehrere Instanzen des OpenVPN-Servers laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client über die CLI. In der UTMv11 können Sie in der GUI mit einem Klick sagen ob Sie  eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der UTM v11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 252 IPs (2^8 minus Netzadresse, minus Broadcast-Adresse, minus Adresse für den OpenVPN-Server) zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf Fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie unter Anwendungen &amp;gt; Anwendungsstatus ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne &amp;quot;Lampe&amp;quot;, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet, dass der Server deaktiviert ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste OpenVPN-Server-Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1, ... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Client-Netzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der UTM v11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie&amp;quot;Netzwerk&amp;quot; aus.&lt;br /&gt;
*Die Zone lautet &amp;quot;vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun folgende Firewall-Regeln &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Step1]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Step2]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (Sollten Sie den Wert auf dem Server angepasst haben, muss dieser Wert mit dem auf dem Client übereinstimmen)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne &amp;quot;Lampe&amp;quot;, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet, dass der Server deaktivert ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste OpenVPN-Server-Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1, ...10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Netzwerkobjekt erstellen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der UTM v11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist &amp;quot;vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Regelwerk auf dem Client]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das folgende Firewall-Regeln&amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Server &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Netwroks &amp;gt; NetObj_Ovpn_Server &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
===Besonderheiten===&lt;br /&gt;
Sollte auf der Firewall, welche als Client fungiert, bereits ein Openvpn Tunnel angelegt sein und der Openvpn Server &amp;lt;b&amp;gt;NICHT&amp;lt;/b&amp;gt; auf Port 1194 läuft. So muss auf Seiten des Clients die Config per Hand verändert werden.&lt;br /&gt;
Dazu verbinden Sie sich mit Putty zur Firewall und melden sich mit einem Administrator an.&lt;br /&gt;
* Führen Sie den Befehl &amp;quot;openvpn remote get&amp;quot; aus. &lt;br /&gt;
* Danach den Befehel &amp;quot;openvpn remote set id &amp;quot;X&amp;quot; hosts andihome.spdns.de:Y&amp;quot; &lt;br /&gt;
&lt;br /&gt;
Für X tragen Sie nun die ID des passenden Eintragen vom 1. Befehl ein.&lt;br /&gt;
Für Y tragen Sie den Port des Servers ein.&lt;br /&gt;
&lt;br /&gt;
Beispiel: openvpn remote set id &amp;quot;1&amp;quot; hosts securepoint_test.spdns.de:1198&amp;lt;br&amp;gt;&lt;br /&gt;
Hier wird nun der 1. Eintrag auf die Remote Adress securepoint_test.spdns.de gesetzt und die Firewall verwendet nun Port 1198.&lt;br /&gt;
&lt;br /&gt;
Starten Sie nach diesen Änderungen den Openvpn Server neu.&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2593</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2593"/>
		<updated>2012-10-31T10:09:12Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Step1]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Step2]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Netzwerkobjekt erstellen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Regelwerk auf dem Client]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk&amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Server &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Netwroks &amp;gt; NetObj_Ovpn_Server &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2592</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2592"/>
		<updated>2012-10-31T10:08:48Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Regelwerk */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Netzwerkobjekt erstellen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Regelwerk auf dem Client]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk&amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Server &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Netwroks &amp;gt; NetObj_Ovpn_Server &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2591</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2591"/>
		<updated>2012-10-31T10:07:59Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Regelwerk */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk&amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Server &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Netwroks &amp;gt; NetObj_Ovpn_Server &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2590</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2590"/>
		<updated>2012-10-31T10:05:40Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Regelwerk */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2589</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2589"/>
		<updated>2012-10-31T10:05:15Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Regelwerk */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
[[Datei:Client_regelwerk.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Client_regelwerk.png&amp;diff=2588</id>
		<title>Datei:Client regelwerk.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Client_regelwerk.png&amp;diff=2588"/>
		<updated>2012-10-31T10:04:38Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2587</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2587"/>
		<updated>2012-10-31T10:04:00Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Regelwerk */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
[[Datei:Client_NetObj.png|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Client_NetObj.png&amp;diff=2586</id>
		<title>Datei:Client NetObj.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Client_NetObj.png&amp;diff=2586"/>
		<updated>2012-10-31T10:03:22Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2585</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2585"/>
		<updated>2012-10-31T10:02:50Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Routen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|600px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2584</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2584"/>
		<updated>2012-10-31T10:00:46Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Routen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Client_routen.png|200px|thumb|left|Routen auf dem Client]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Client_routen.png&amp;diff=2583</id>
		<title>Datei:Client routen.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Client_routen.png&amp;diff=2583"/>
		<updated>2012-10-31T10:00:05Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2582</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2582"/>
		<updated>2012-10-31T09:59:33Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Routen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2581</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2581"/>
		<updated>2012-10-31T09:58:39Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2580</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2580"/>
		<updated>2012-10-31T09:58:29Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2579</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2579"/>
		<updated>2012-10-31T09:58:14Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“.&lt;br /&gt;
[[Datei:Client_step1.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_step2.png‎|200px|thumb|left|Alternativer Text]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Client_step2.png&amp;diff=2578</id>
		<title>Datei:Client step2.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Client_step2.png&amp;diff=2578"/>
		<updated>2012-10-31T09:57:17Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Client_step1.png&amp;diff=2577</id>
		<title>Datei:Client step1.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Client_step1.png&amp;diff=2577"/>
		<updated>2012-10-31T09:56:14Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2576</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2576"/>
		<updated>2012-10-31T09:55:33Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Zertifikate */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2575</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2575"/>
		<updated>2012-10-31T09:55:08Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Zertifikate */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Client_ca_import.png‎|200px|thumb|left|CA Importieren]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Importieren Sie die CA.&lt;br /&gt;
*Wiederholen Sie den Vorgang für das Client Zertifkat auf der Registerkarte Zertifikate.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Client_ca_import.png&amp;diff=2574</id>
		<title>Datei:Client ca import.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Client_ca_import.png&amp;diff=2574"/>
		<updated>2012-10-31T09:53:49Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2573</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2573"/>
		<updated>2012-10-31T09:52:11Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Regelwerk */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
VPN_Implizite_Regeln.png&lt;br /&gt;
[[Datei:VPN_Implizite_Regeln.png|200px|thumb|left|Implizite Regel für Openvpn]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:NetzObj anlegen server.png|200px|thumb|left|Netzwerkobjekt anlegen]]&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Ovpn Server regelwerk.png|200px|thumb|left|Regelwerk auf dem Server]]&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
NetObj_Ovpn_Client &amp;gt; Internal Networks &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Networks &amp;gt; NetObj_Ovpn_Client &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&lt;br /&gt;
*Importieren Sie die CA und das Client Zertifikat.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:VPN_Implizite_Regeln.png&amp;diff=2572</id>
		<title>Datei:VPN Implizite Regeln.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:VPN_Implizite_Regeln.png&amp;diff=2572"/>
		<updated>2012-10-31T09:47:04Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ovpn_Server_regelwerk.png&amp;diff=2571</id>
		<title>Datei:Ovpn Server regelwerk.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ovpn_Server_regelwerk.png&amp;diff=2571"/>
		<updated>2012-10-31T09:43:33Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2568</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2568"/>
		<updated>2012-10-31T09:37:19Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Routen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|600px|thumb|left|Server Route]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&lt;br /&gt;
*Importieren Sie die CA und das Client Zertifikat.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2567</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2567"/>
		<updated>2012-10-31T09:35:46Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Routen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
Server_Route_anlegen.png&lt;br /&gt;
[[Datei:Server_Route_anlegen.png|200px|thumb|left|Server Route]]&lt;br /&gt;
*Erstellen Sie eine Route über Ihr &amp;quot;tunX-Interface&amp;quot; Gateway zum Zielnetzwerk&lt;br /&gt;
(Sollte dies Ihre erste Openvpn Server Instanz sein, dann ist es tun0, sollte es allerdings die 2. Instanz sein, so ist es tun1..... 10. Instanz ist tun9 etc.)&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&lt;br /&gt;
*Importieren Sie die CA und das Client Zertifikat.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Server_Route_anlegen.png&amp;diff=2566</id>
		<title>Datei:Server Route anlegen.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Server_Route_anlegen.png&amp;diff=2566"/>
		<updated>2012-10-31T09:32:25Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2565</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2565"/>
		<updated>2012-10-31T09:31:50Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN Server einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Step 1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Step 2]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Step 3]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&lt;br /&gt;
*Importieren Sie die CA und das Client Zertifikat.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2564</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2564"/>
		<updated>2012-10-31T09:29:33Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* SSL VPN Server einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN.&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
[[Datei:Server_Step1.png|200px|thumb|left|Alternativer Text]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step2.png|200px|thumb|left|Alternativer Text]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Server_Step3.png|200px|thumb|left|Alternativer Text]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&lt;br /&gt;
*Importieren Sie die CA und das Client Zertifikat.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Server_Step3.png&amp;diff=2563</id>
		<title>Datei:Server Step3.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Server_Step3.png&amp;diff=2563"/>
		<updated>2012-10-31T09:27:40Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Server_Step2.png&amp;diff=2562</id>
		<title>Datei:Server Step2.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Server_Step2.png&amp;diff=2562"/>
		<updated>2012-10-31T09:27:07Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Server_Step1.png&amp;diff=2561</id>
		<title>Datei:Server Step1.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Server_Step1.png&amp;diff=2561"/>
		<updated>2012-10-31T09:25:59Z</updated>

		<summary type="html">&lt;p&gt;Pascal: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2559</id>
		<title>UTM/VPN/SSL VPN-S2S v11.7.3</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/SSL_VPN-S2S_v11.7.3&amp;diff=2559"/>
		<updated>2012-10-31T09:23:41Z</updated>

		<summary type="html">&lt;p&gt;Pascal: /* Zertifikate */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einrichtung des SSL VPN Servers ==&lt;br /&gt;
&lt;br /&gt;
=== Zertifikate ===&lt;br /&gt;
Als erstes benötigen Sie Zertifikate für das Openvpn, daher ist dies der erste Schritt den wir machen.&lt;br /&gt;
*Gehen Sie dafür auf Authentifizierung &amp;gt; Zertifikate.&lt;br /&gt;
[[Datei:CA_anlegen.png|200px|thumb|left|CA anlegen]]&lt;br /&gt;
*Erstellen Sie ihre CA.&lt;br /&gt;
**Klicken Sie auf &amp;quot;+ CA hinzufügen&amp;quot;.&lt;br /&gt;
**Geben Sie dem CA einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Füllen Sie die anderen Felder entsprechend aus.&lt;br /&gt;
**Speichern Sie die CA.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
*Gehen Sie danach auf die Registerkarte Zertifikate.&lt;br /&gt;
[[Datei:Server_cert2.png|200px|thumb|left|Server Zertifikate anlegen]]&lt;br /&gt;
*Nun erstellen Sie ein Server und ein Client Zertifikat.&lt;br /&gt;
**Geben Sie den Zertifikat einen Namen (Keine Leer- und/oder Sonderzeichen).&lt;br /&gt;
**Wähen Sie unter CA das eben erstellte CA -Zertfikat aus.&lt;br /&gt;
**Füllen Sie die restlichen Felder aus.&lt;br /&gt;
**Alias bleibt auf &amp;quot;none&amp;quot;.&lt;br /&gt;
**Speichern Sie das Zertifikat und wiederholen den Vorgang für das 2. Zertifikat.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Speichern Sie die CA und das Client Zertifikat im PEM-Format auf Ihrem Rechner (Diese werden später auf den Client importiert).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Beim Export der CA wird nicht nur das Zertifikat, sondern auch der Private Key gespeichert.&lt;br /&gt;
Wenn Sie den Private Key nicht aus der PEM-Datei löschen und so an den Client weitergeben, kann der Client neue Zertifikate erstellen und diese mit der CA signieren. Sie könnten die so erstellten Zertifikate nicht von originalen, von Ihnen erstellten Zertifikaten unterscheiden.&lt;br /&gt;
&lt;br /&gt;
*Suchen Sie die &#039;&#039;exportierte CA Datei&#039;&#039; heraus und klicken Sie mit der &#039;&#039;rechten Maustaste&#039;&#039; auf die Datei.&lt;br /&gt;
:Es öffnet sich ein Kontextmenü. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Datei:ca_oeffnen_mit.jpeg|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Programm zum Öffnen auswählen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Öffnen&#039;&#039;.&lt;br /&gt;
*Wählen Sie im nächsten Dialog ein Programm aus der Liste und bestätigen Sie die Wahl mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
*Wählen Sie aus der Liste einen &#039;&#039;Editor&#039;&#039; z.B. den Microsoft Editor.&lt;br /&gt;
*Entfernen Sie ggf. den Haken bei &#039;&#039;Dateityp immer mit dem ausgewählten Programm öffnen&#039;&#039;.&lt;br /&gt;
*Bestätigen Sie mit &#039;&#039;OK&#039;&#039;.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Markieren Sie im Editor den Bereich ab -----BEGINN PRIVATE KEY----- bis zum Ende der Datei.&lt;br /&gt;
*&#039;&#039;Entfernen&#039;&#039; Sie den markierten Bereich (z.B. mit Drücken der Taste &#039;&#039;Entf &#039;&#039; bzw. &#039;&#039;del&#039;&#039; ).&lt;br /&gt;
*&#039;&#039;Speichern&#039;&#039; Sie dann die Datei.&lt;br /&gt;
[[Datei:ca_anzeigen.jpeg|left|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Private Key markieren und entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:ca_bearbeitet.jpeg|right|thumb|250px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;bearbeitete CA speichern&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== SSL VPN Server einrichten ===&lt;br /&gt;
In der Version 11 haben Sie die Möglichkeit mehrere Instanzen vom Openvpn laufen zu lassen. Dadurch entfällt die manuelle Einstellung von Server und Client. In der V11 können Sie in der GUI mit einem Klick sagen ob Sie nun eine Client- oder eine Serverkonfiguration erstellen möchten.   &lt;br /&gt;
*Gehen Sie dafür als erstes auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site-Server“&lt;br /&gt;
*Geben Sie dem Server einen Namen ein.&lt;br /&gt;
*Wählen Sie das Protokoll aus.&lt;br /&gt;
*Der Port wird automatisch selbst gesetzt.&lt;br /&gt;
*Bei Zertifikat wählen Sie das Server Zertifikat aus, welches Sie erstellt haben.&lt;br /&gt;
*Als letztes geben Sie dem Server die IP 192.168.250.1/24.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
Nun erstellen Sie das Client Profil&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Bestimmen Sie die IP des Clients 192.168.250.X/24 (x &amp;gt; 1, in der V11 stehen Ihnen alle IPs im Subnetz zur Verfügung, d.h. im /24 Netz haben Sie 253 IPs zur Auswahl.&lt;br /&gt;
*Als Subnetz geben Sie das Netzwerk hinter dem Client an.&lt;br /&gt;
*Klicken Sie auf weiter.&lt;br /&gt;
*Die MTU lassen Sie auf 1500.&lt;br /&gt;
*Klicken Sie auf fertig.&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL VPN Server gestartet ist.&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat der Dienst &amp;quot;SSL-VPN&amp;quot; eine grüne Lampe, so ist dieser gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
=== Routen ===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Regelwerk ===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Implied Rules &amp;gt; VPN&lt;br /&gt;
*Setzen Sie den Haken bei Openvpn UDP (sollten Sie bei der Einrichtung des Servers als Protokoll TCP ausgewählt haben, dann müssen Sie den Haken bei Openvpn TCP setzen und nicht bei UDP)&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Clientnetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen Sie Netzwerk aus&lt;br /&gt;
*Die Zone lautet vpn-openvpn-&amp;lt;Name des Remote Client Profils&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&amp;lt;br&amp;gt;&lt;br /&gt;
Erstellen Sie nun das Regelwerk &amp;lt;br&amp;gt;&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einrichtung des Clients ==&lt;br /&gt;
&lt;br /&gt;
===Zertifikate===&lt;br /&gt;
*Gehen Sie auf Authentifizierung &amp;gt; Zertifikate&lt;br /&gt;
*Importieren Sie die CA und das Client Zertifikat.&lt;br /&gt;
&lt;br /&gt;
===SSL VPN===&lt;br /&gt;
*Gehen Sie auf VPN &amp;gt; SSL VPN&lt;br /&gt;
*Klicken Sie auf „Site-to-Site Client“&lt;br /&gt;
*Geben Sie der Verbindungen einen Namen.&lt;br /&gt;
*Geben Sie den Remotehost an.&lt;br /&gt;
*Wählen Sie das Protokoll aus (muss mit dem Protokoll vom Server übereinstimmen)&lt;br /&gt;
*Wählen Sie das Client Zertifikat aus.&lt;br /&gt;
*Klicken Sie auf Weiter&lt;br /&gt;
*Belassen Sie die MTU auf 1500 (ansonsten muss dies auf den Wert des Servers eingestellt werden)&lt;br /&gt;
*Klicken Sie auf Fertig&lt;br /&gt;
&lt;br /&gt;
Überprüfen Sie ob der SSL Server gestartet ist&lt;br /&gt;
Dies machen Sie über Anwendungen &amp;gt; Anwendungsstatus.&lt;br /&gt;
Hat SSL-VPN eine grüne Lampe, dann ist der Dienst gestartet (Rot bedeutet es besteht ein Fehler und Grau bedeutet das der Server aus ist).&lt;br /&gt;
&lt;br /&gt;
===Routen===&lt;br /&gt;
*Gehen Sie auf Netzwerk &amp;gt; Netzwerkkonfiguration &amp;gt; Routing&lt;br /&gt;
*Erstellen Sie eine Route über das Gateway „tun0“ zum Zielnetzwerk&lt;br /&gt;
&lt;br /&gt;
===Regelwerk===&lt;br /&gt;
*Gehen Sie auf Firewall &amp;gt; Portfilter &amp;gt; Netzwerkobjekte.&lt;br /&gt;
*Erstellen Sie ein Netzwerkobjekt für das Servernetzwerk (Remotenetzwerk).&lt;br /&gt;
*Geben Sie einen Namen an&lt;br /&gt;
*Die Gruppe können Sie leer lassen, da es in der V11 nicht mehr zwingend erforderlich ist das Regelwerk mit *Netzwerkobjektgruppen zu bilden.&lt;br /&gt;
*Als Typ wählen sie Netzwerk aus&lt;br /&gt;
*Die Zone ist vpn-openvpn-&amp;lt;Name des Openvpn Servers&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wenn das Objekt angelegt worden ist gehen Sie wieder auf die Registerkarte Portfilter&lt;br /&gt;
Erstellen Sie nun das Regelwerk&lt;br /&gt;
&lt;br /&gt;
Internal Network &amp;gt; &amp;lt;Ihre angelegtes Objekt&amp;gt; &amp;gt; any &amp;gt; ACCEPT&lt;br /&gt;
&amp;lt;Ihr angelegtes Objekt&amp;gt; &amp;gt; Internal Network &amp;gt; any &amp;gt; ACCEPT&lt;/div&gt;</summary>
		<author><name>Pascal</name></author>
	</entry>
</feed>