Wechseln zu:Navigation, Suche
Wiki
(Die Seite wurde neu angelegt: „{{Lang}} {{#vardefine:headerIcon|spicon-utm}} {{var | display | VPN-Konzentrator in der Cloud | }} {{var | head | VPN Verbindungen ohne öffentliche IP Adresse: VPN-Konzentrator in der Cloud | }} {{var | Vorbemerkung | Vorbemerkung | }} {{var | Vorbemerkung--desc | Im folgenden wird die Problemstellung, dass kein Standort eine öffentliche IP-Adresse hat, aber dennoch S2S und S2E Verbindungen ermöglicht werden sollen, behandelt.<br>…“)
 
Keine Bearbeitungszusammenfassung
 
Zeile 5: Zeile 5:
{{var | display
{{var | display
| VPN-Konzentrator in der Cloud
| VPN-Konzentrator in der Cloud
| }}
| VPN concentrator in the cloud }}
 
{{var | head
{{var | head
| VPN Verbindungen ohne öffentliche IP Adresse: VPN-Konzentrator in der Cloud
| VPN Verbindungen ohne öffentliche IP Adresse: VPN-Konzentrator in der Cloud
| }}
| VPN connections without a public IP address: VPN concentrator in the cloud }}
 
{{var | Vorbemerkung
{{var | Vorbemerkung
| Vorbemerkung
| Vorbemerkung
| }}
| Preliminary remark }}
{{var | Vorbemerkung--desc
{{var | Vorbemerkung--desc
| Im folgenden wird die Problemstellung, dass kein Standort eine öffentliche IP-Adresse hat, aber dennoch S2S und S2E Verbindungen ermöglicht werden sollen, behandelt.<br>
| Im folgenden wird die Problemstellung, dass kein Standort eine öffentliche IP-Adresse hat, aber dennoch S2S und S2E Verbindungen ermöglicht werden sollen, behandelt.<br> Die zwei Szenarien unterscheiden sich nur in der Konfiguration der zweiten Hardware UTM, somit muss in beiden Fällen zunächst die [[#Konfiguration Allgemein|allgemeine Konfiguration]] durchgeführt werden und anschließend die spezifische Konfiguration für das [[#Konfiguration Szenario S2S|Szenario S2S]] oder das [[#Konfiguration Szenario S2E|Szenario S2E]].
Die zwei Szenarien unterscheiden sich nur in der Konfiguration der zweiten Hardware UTM, somit muss in beiden Fällen zunächst die [[#Konfiguration Allgemein|allgemeine Konfiguration]] durchgeführt werden und anschließend die spezifische Konfiguration für das [[#Konfiguration Szenario S2S|Szenario S2S]] oder das [[#Konfiguration Szenario S2E|Szenario S2E]].
| The following section deals with the problem that no location has a public IP address, but S2S and S2E connections should still be enabled.<br> The two scenarios differ only in the configuration of the second hardware UTM, so in both cases the [[#Konfiguration Allgemein|general configuration]] must be carried out first and then the specific configuration for the [[#Configuration Scenario S2S|Scenario S2S]] or the [[#Konfiguration Szenario S2S|Scenario S2E]]. }}
| }}
{{var | Vorbemerkung--Bild
{{var | Vorbemerkung--Bild
| Cloud Konzentrator.png
| Cloud Konzentrator.png
| }}
| Cloud Konzentrator.png }}
{{var | Konfiguration Allgemein
{{var | Konfiguration Allgemein
| Konfiguration Allgemein
| Konfiguration Allgemein
| }}
| General configuration }}
{{var | Konfiguration Allgemein--desc
{{var | Konfiguration Allgemein--desc
| Mithilfe einer weiteren UTM (im Beispiel eine virtuelle UTM in der [https://terracloud.de terra Cloud]) kann diese als VPN-Konzentrator die Pakete zwischen den Clients und Standorten vermittelt. Der VPN-Konzentrator verfügt dabei über eine öffentliche IP-Adresse.
| Mithilfe einer weiteren UTM (im Beispiel eine virtuelle UTM in der [https://terracloud.de terra Cloud]) kann diese als VPN-Konzentrator die Pakete zwischen den Clients und Standorten vermittelt. Der VPN-Konzentrator verfügt dabei über eine öffentliche IP-Adresse.<br> Zur Umsetzung wird die Terra-Cloud-UTM als [[UTM/VPN/SSL_VPN-S2S#Site-to-Site_Server_Konfiguration|SSL-VPN Site-to-Site Server]] konfiguriert und die Hardware-UTM des Standort A als [[UTM/VPN/SSL_VPN-S2S#Site-to-Site_Client_Konfiguration|SSL-VPN Site-to-Site Clients]].<br> Diese IP-Adressen werden im folgenden verwendet:
<p>Zur Umsetzung wird die Terra-Cloud-UTM als [[UTM/VPN/SSL_VPN-S2S#Site-to-Site_Server_Konfiguration|SSL-VPN Site-to-Site Server]] konfiguriert und die Hardware-UTM des Standort A als [[UTM/VPN/SSL_VPN-S2S#Site-to-Site_Client_Konfiguration|SSL-VPN Site-to-Site Clients]].</p>
| With the help of another UTM (in the example, a virtual UTM in the [https://terracloud.de terra Cloud]), this can act as a VPN concentrator to switch the packets between the clients and locations. The VPN concentrator has a public IP address.<br> For implementation, the Terra Cloud UTM is configured as [[UTM/VPN/SSL_VPN-S2S#Site-to-Site_Server_Konfiguration|SSL-VPN Site-to-Site Server]] and the hardware UTM of location A as [[UTM/VPN/SSL_VPN-S2S#Site-to-Site_Client_Konfiguration|SSL-VPN Site-to-Site Clients]].<br> These IP addresses are used in the following: }}
Diese IP-Adressen werden im folgenden verwendet:
| }}
{{var | Terra-Cloud UTM als S2S Server
{{var | Terra-Cloud UTM als S2S Server
| Terra-Cloud UTM als S2S Server
| Terra-Cloud UTM als S2S Server
| }}
| Terra-Cloud UTM as S2S server }}
{{var | Installationsassistent
{{var | Installationsassistent
| Installationsassistent
| Installationsassistent
| }}
| Installation wizard }}
{{var | Schritt
{{var | Schritt
| Schritt
| Schritt
| }}
| Step }}
{{var | Installationsschritt
{{var | Installationsschritt
| Installationsschritt
| Installationsschritt
| }}
| Installation step }}
{{var | S2S Server Schritt 1--Bild
{{var | S2S Server Schritt 1--Bild
| UTM v12.6.2 Cloud Konzentrator Server Konfig Schritt 1.png
| UTM v12.6.2 Cloud Konzentrator Server Konfig Schritt 1.png
Zeile 46: Zeile 41:
{{var | SSL-VPN Verbindung hinzufügen
{{var | SSL-VPN Verbindung hinzufügen
| SSL-VPN Verbindung hinzufügen
| SSL-VPN Verbindung hinzufügen
| }}
| Add SSL VPN connnection }}
{{var | S2S Server Schritt 1--desc
{{var | S2S Server Schritt 1--desc
| Im Installationsschritt 1 wird der Verbindungstyp ausgewählt, es stehen folgende Verbindungen zur Verfügung:
| Im Installationsschritt 1 wird der Verbindungstyp ausgewählt, es stehen folgende Verbindungen zur Verfügung:
Zeile 138: Zeile 133:
{{var | Netzwerk Standort A freigeben--desc
{{var | Netzwerk Standort A freigeben--desc
| Lokales Netzwerk von Standort A, das freigegeben werden soll. (Eingabe mit Klick in die Klickbox und anschließend über die Tastatur.)
| Lokales Netzwerk von Standort A, das freigegeben werden soll. (Eingabe mit Klick in die Klickbox und anschließend über die Tastatur.)
| }}
| Local network of location A that is to be shared. (Enter by clicking in the click box and then using the keyboard). }}
{{var | Zertifikat Hinweis
{{var | Zertifikat Hinweis
| Das ausgewählte Zertifikat sollte mit keinem anderen Client / -Netzwerk verwendet werden.
| Das ausgewählte Zertifikat sollte mit keinem anderen Client / -Netzwerk verwendet werden.
Zeile 144: Zeile 139:
{{var | Zweiten Client hinzufügen
{{var | Zweiten Client hinzufügen
| Zweiten Client hinzufügen
| Zweiten Client hinzufügen
| }}
| Add second client }}
{{var | Zweiten Client hinzufügen--desc
{{var | Zweiten Client hinzufügen--desc
| 2=Der zweite Client muss separat erstellt werden unter {{Menu-UTM|VPN|SSL-VPN|||+}} <span class=Hover>SSL-VPN Client-Gegenstelle hinzufügen</span>, bei der zuvor erstellten Verbindung.
| 2=Der zweite Client muss separat erstellt werden unter {{Menu-UTM|VPN|SSL-VPN|||+}} <span class=Hover>SSL-VPN Client-Gegenstelle hinzufügen</span>, bei der zuvor erstellten Verbindung.
| 3= }}
| 3=The second client must be created separately under {{Menu-UTM|VPN|SSL-VPN|||+}} <span class=Hover>Add SSL VPN client remote station</span>, in the previously created connection. }}
{{var | Zweiten Client hinzufügen--Bild
{{var | Zweiten Client hinzufügen--Bild
| UTM v12.6.2 Cloud Konzentrator Server ClientB hinzufuegen.png
| UTM v12.6.2 Cloud Konzentrator Server ClientB hinzufuegen.png
Zeile 153: Zeile 148:
{{var | SSL-VPN Client-Gegenstelle hinzufügen
{{var | SSL-VPN Client-Gegenstelle hinzufügen
| SSL-VPN Client-Gegenstelle hinzufügen
| SSL-VPN Client-Gegenstelle hinzufügen
| }}
| Add SSL VPN client remote station }}
{{var | IPv4 Tunnel Adresse
{{var | IPv4 Tunnel Adresse
| IPv4 Tunnel Adresse
| IPv4 Tunnel Adresse
| }}
| IPv4 tunnel address }}
{{var | IPv4 Tunnel Adresse--desc
{{var | IPv4 Tunnel Adresse--desc
| Eine freie IPv4 Adresse angeben, die in dem Transfer-Netzwerk liegt.
| Eine freie IPv4 Adresse angeben, die in dem Transfer-Netzwerk liegt.
| }}
| Enter a free IPv4 address that is located in the transfer network. }}
{{var | Netzwerk Standort B freigeben--desc
{{var | Netzwerk Standort B freigeben--desc
| Lokales Netzwerk von Standort B, das freigegeben werden soll. (Eingabe mit Klick in die Klickbox und anschließend über die Tastatur.)  
| Lokales Netzwerk von Standort B, das freigegeben werden soll. (Eingabe mit Klick in die Klickbox und anschließend über die Tastatur.)
| }}
| Local network of location B that is to be shared. (Enter by clicking in the click box and then using the keyboard). }}
 
{{var | Netzwerkobjekte und Paketfilterregeln erstellen
{{var | Netzwerkobjekte und Paketfilterregeln erstellen
| Netzwerkobjekte und Paketfilterregeln erstellen
| Netzwerkobjekte und Paketfilterregeln erstellen
| }}
| Create network objects and packet filter rules }}
{{var | Netzwerkobjekte
{{var | Netzwerkobjekte
| Netzwerkobjekte
| Netzwerkobjekte
Zeile 175: Zeile 169:
{{var | Netzwerkobjekte Spezifisch--desc
{{var | Netzwerkobjekte Spezifisch--desc
| In dem vorliegenden Anwendungsfall benötigen wir mindestens zwei Netzwerkobjekte, eines pro Client.
| In dem vorliegenden Anwendungsfall benötigen wir mindestens zwei Netzwerkobjekte, eines pro Client.
| }}
| In this use case, we need at least two network objects, one for each client. }}
{{var | Netzwerkobjekt Client A--Bild
{{var | Netzwerkobjekt Client A--Bild
| UTM v12.6.2 Cloud Konzentrator Server Netzwerkobjekt ClientA.png
| UTM v12.6.2 Cloud Konzentrator Server Netzwerkobjekt ClientA.png
Zeile 199: Zeile 193:
{{var | Adresse--desc
{{var | Adresse--desc
| Lokales Netzwerk von Standort A, das freigegeben werden soll
| Lokales Netzwerk von Standort A, das freigegeben werden soll
| }}
| Local network of location A that is to be released }}
{{var | Hinweis bei mehreren Clientnetzwerken
{{var | Hinweis bei mehreren Clientnetzwerken
| Hinweis bei mehreren Clientnetzwerken
| Hinweis bei mehreren Clientnetzwerken
Zeile 217: Zeile 211:
{{var | Adresse Client B--desc
{{var | Adresse Client B--desc
| Lokales Netzwerk von Standort B, das freigegeben werden soll.
| Lokales Netzwerk von Standort B, das freigegeben werden soll.
| }}
| Local network of location B that is to be released. }}
{{var | Paketfilterregeln
{{var | Paketfilterregeln
| Paketfilterregeln
| Paketfilterregeln
| }}
| Packet filter rules }}
{{var | Portfilterregeln--desc
{{var | Portfilterregeln--desc
| Damit die Clients auf das jeweils andere Netz zugreifen können muss dies nun mithilfe von Paketfilterregeln erlaubt werden. Diese können wie folgt aussehen:
| Damit die Clients auf das jeweils andere Netz zugreifen können muss dies nun mithilfe von Paketfilterregeln erlaubt werden. Diese können wie folgt aussehen:
| }}
| In order for the clients to be able to access the other network, this must now be permitted using packet filter rules. These can look as follows: }}
{{var | UTM Standort A als S2S Client
{{var | UTM Standort A als S2S Client
| UTM Standort A als S2S Client
| UTM Standort A als S2S Client
| }}
| UTM site A as S2S client }}
{{var | S2S Client--Hinweis
{{var | S2S Client--Hinweis
| Wenn die zweite Hardware UTM nicht als Roadwarrior konfiguriert werden soll, muss diese Konfiguration zwei Mal ausgeführt werden (ein Mal pro UTM).<br>Hierbei muss beachtet werden, dass  
| Wenn die zweite Hardware UTM nicht als Roadwarrior konfiguriert werden soll, muss diese Konfiguration zwei Mal ausgeführt werden (ein Mal pro UTM).<br> Hierbei muss beachtet werden, dass
* auf der zweiten UTM in Schritt 3 das Zertifikat des zweiten Clients verwendet werden muss,
* auf der zweiten UTM in Schritt 3 das Zertifikat des zweiten Clients verwendet werden muss,
* beim erstellen der Netzwerkobjekte und Paketfilterregeln das Netz des Standort A (im Beispiel ''192.168.174.0/24'') verwendet werden muss.
* beim erstellen der Netzwerkobjekte und Paketfilterregeln das Netz des Standort A (im Beispiel ''192.168.174.0/24'') verwendet werden muss.
| }}
| If the second hardware UTM is not to be configured as a road warrior, this configuration must be carried out twice (once per UTM).<br> It must be noted that
* the certificate of the second client must be used on the second UTM in step 3,
* the network of location A (in the example ‘’192.168.174.0/24‘’) must be used when creating the network objects and packet filter rules. }}
{{var | S2S Client Schritt 1--Bild
{{var | S2S Client Schritt 1--Bild
| UTM v12.6.2 Cloud Konzentrator Client Konfig Schritt 1.png
| UTM v12.6.2 Cloud Konzentrator Client Konfig Schritt 1.png
Zeile 308: Zeile 304:
{{var | Paketfilterregeln-Pfad
{{var | Paketfilterregeln-Pfad
| Eine neue Paketfilterregel kann unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellt werden.
| Eine neue Paketfilterregel kann unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellt werden.
| }}
| A new packet filter rule can be created under {{Menu-UTM|Firewall|Packet filter||Add rule|+}}. }}
{{var | Quelle
{{var | Quelle
| Quelle
| Quelle
| }}
| Source }}
{{var | Ziel
{{var | Ziel
| Ziel
| Ziel
| }}
| Destination }}
{{var | Dienst
{{var | Dienst
| Dienst
| Dienst
| }}
| Service }}
{{var | Aktion
{{var | Aktion
| Aktion
| Aktion
| }}
| Action }}
{{var | Aktiv
{{var | Aktiv
| Aktiv
| Aktiv
| }}
| Active }}
{{var | Konfiguration Szenario S2S
{{var | Konfiguration Szenario S2S
| Konfiguration Szenario S2S
| Konfiguration Szenario S2S
| }}
| Configuration scenario S2S }}
{{var | Terracloud UTM Konfiguration anpassen
{{var | Terracloud UTM Konfiguration anpassen
| Terracloud UTM Konfiguration anpassen
| Terracloud UTM Konfiguration anpassen
| }}
| Customise Terracloud UTM configuration }}
{{var | UTM Standort B als S2S Client
{{var | UTM Standort B als S2S Client
| UTM Standort B als S2S Client
| UTM Standort B als S2S Client
| }}
| UTM site B as S2S client }}
{{var | S2S ClientB Schritt 3--Bild
{{var | S2S ClientB Schritt 3--Bild
| UTM v12.6.2 Cloud Konzentrator ClientB Konfig Schritt 3.png
| UTM v12.6.2 Cloud Konzentrator ClientB Konfig Schritt 3.png
Zeile 341: Zeile 337:
{{var | Adresse Client A--desc
{{var | Adresse Client A--desc
| Lokales Netzwerk von Standort A, das freigegeben werden soll.
| Lokales Netzwerk von Standort A, das freigegeben werden soll.
| }}
| Local network of location A that is to be released. }}
{{var | Konfiguration Szenario S2E
{{var | Konfiguration Szenario S2E
| Konfiguration Szenario S2E
| Konfiguration Szenario S2E
| }}
| Configuration scenario S2E }}
{{var | Server Netzwerkobjekt Roadwarrior--Bild
{{var | Server Netzwerkobjekt Roadwarrior--Bild
| UTM v12.6.2 Cloud Konzentrator Server Netzwerkobjekt Roadwarrior.png
| UTM v12.6.2 Cloud Konzentrator Server Netzwerkobjekt Roadwarrior.png
Zeile 350: Zeile 346:
{{var | UTM Standort B als Roadwarrior
{{var | UTM Standort B als Roadwarrior
| UTM Standort B als Roadwarrior
| UTM Standort B als Roadwarrior
| }}
| UTM location B as Roadwarrior }}
{{var | RW Schritt 1--desc
{{var | RW Schritt 1--desc
| Im Installationsschritt 1 wird der Verbindungstyp ausgewählt.<br> Es stehen folgende Verbindungen zur Verfügung.
| Im Installationsschritt 1 wird der Verbindungstyp ausgewählt.<br> Es stehen folgende Verbindungen zur Verfügung.
Zeile 434: Zeile 430:
{{var | RW-Typ--desc
{{var | RW-Typ--desc
| Passenden Typ wählen
| Passenden Typ wählen
| }}
| Choose the right type }}
{{var | RW-Adresse--desc
{{var | RW-Adresse--desc
| Die Netzwerk-IP, die in Schritt 4 als Tunnel-Pool angegeben wurde.
| Die Netzwerk-IP, die in Schritt 4 als Tunnel-Pool angegeben wurde.
| }}
| The network IP that was specified as the tunnel pool in step 4. }}
{{var | 1=RW-Zone--desc
{{var | 1=RW-Zone--desc
| 2=Die Zone auf dem <i class="host utm">Roadwarrior</i>, über die das <i class="host utm">S2S Server</i>-Netzwerk angesprochen wird.
| 2=Die Zone auf dem <i class="host utm">Roadwarrior</i>, über die das <i class="host utm">S2S Server</i>-Netzwerk angesprochen wird.
Zeile 443: Zeile 439:
{{var | 1=RW Paketfilterregeln--desc
{{var | 1=RW Paketfilterregeln--desc
| 2=Es wird eine Paketfilterregel benötigt, die den RW-Clients den Zugriff auf das ''internal-network'' erlaubt, sowie zwei Weitere, die den Zugriff vom <i class="host utm">Standort A</i> aus erlauben:
| 2=Es wird eine Paketfilterregel benötigt, die den RW-Clients den Zugriff auf das ''internal-network'' erlaubt, sowie zwei Weitere, die den Zugriff vom <i class="host utm">Standort A</i> aus erlauben:
| 3= }}
| 3=A packet filter rule is required that allows the RW clients to access the ''internal-network'', as well as two others that allow access from <i class=‘host utm’>location A</i>: }}
{{var | Standort
{{var | Standort
| Standort
| Standort
| Location }}
{{var |
|
|  }}
|  }}



Aktuelle Version vom 28. Februar 2025, 11:39 Uhr