Zeile 85: | Zeile 85: | ||
*Dienst ist any | *Dienst ist any | ||
*Klicken Sie auf Speichern | *Klicken Sie auf Speichern | ||
[[Datei:portfilter_gre_hinregel.jpg| | [[Datei:portfilter_gre_hinregel.jpg|500px|thumb|none|Zugriff vom entfernten Netz erlauben]] | ||
*Fügen Sie noch eine weitere Regel hinzu | *Fügen Sie noch eine weitere Regel hinzu | ||
Zeile 92: | Zeile 92: | ||
*Dienst ist any | *Dienst ist any | ||
*Klicken Sie auf Speichern | *Klicken Sie auf Speichern | ||
[[Datei:portfilter_gre_rückregel.jpg| | [[Datei:portfilter_gre_rückregel.jpg|500px|thumb|none|Zugriff auf das Lokale Netz vom entfernten Netz freigeben]] |
Version vom 25. Februar 2013, 11:42 Uhr
Einleitung
Über das GRE (=Generic Routing Encapsulation) Protokoll, lassen sich andere Protokolle einkapseln und über Tunnel transportieren.
Mögliche Verwendung des GRE Protokolls:
- Bei PPTP VPN
- GRE over IPSec, für dynamisches Routing im IPSec Tunnel
- Aufbau von Tunneln zwischen IPv6 Netzwerken über eine IPv4 Infrastruktur
GRE - Tunnel anlegen
In diesem beispiel haben die Firewall's auf eth0 eine 192.168.6.44/24 und die gegenstelle 192.168.6.45/24 IP - Adresse. Die Lokalen Subnetze sind 192.168.115.0/24 und 192.168.117.0/24
Zonen erstellen
- Wechseln sie auf Netzwerk => Zoneneinstellungen
- Fügen Sie 2 neue Zonen hinzu: gre_zone und firewall-gre_zone
- Beachten Sie, bei firewall-gre_zone unter Flags den Haken bei Interface zu setzen.
GRE - Interface anlegen
- Gehen Sie auf Netzwerk => Netzwerkkonfiguration
- Klicken Sie auf "+GRE"
- Die Lokale IP-Adresse ist 192.168.116.1/24
- Der Lokale Tunnelendpunkt ist 192.168.6.44
- Der Entfernte Tunnelendpunkt hat die IP 192.168.6.45
- Als Zonen wählen Sie gre und firewall-gre
Routing
- Gehen Sie auf Netzwerk=>Netzwerkkonfiguration=>Routing
- Fügen Sie eine neue Route hinzu
- Gateway ist das GRE - Interface (gretunX)
- Zielnetzwerk ist das entfernte Netz der gegenstelle
Portfilter
Netzwerkobjekt hinzufügen
- Gehen Sie auf Firewall=>Prortfilter=>Netzwerkobjeke
- Fügen Sie ein neues Objekt hinzu
- Geben Sie dem Objekt einen Namen
- Typ ist Netzwerk(Addresse)
- Unter Addresse tragen Sie das Netz der gegenstelle mit der dazugehörigen maske
- Zone ist die angelegte gre Zone
- Gruppe können Sie leer lassen
- Klicken Sie auf Speichern
Firewallregel erstellen
- Wechseln Sie zurück in den Portfilter
- Fügen Sie eine neue Regel hinzu
- Quelle ist das internal-network
- Ziel ist das so eben anglegte entfernte Netz
- Dienst ist any
- Klicken Sie auf Speichern
- Fügen Sie noch eine weitere Regel hinzu
- Quelle ist das Entfernte Netz
- Ziel ist das internal-network
- Dienst ist any
- Klicken Sie auf Speichern