Wechseln zu:Navigation, Suche
Wiki

Erstellen der Konfigurations-Dateien für eine SSL-VPN Roadwarrior Verbindung mit iOS oder Android

Letze Anpassung zur Version: 11.8.2

Bemerkung:
  • Artikelanpassung
  • Verwendung der Securepoint Mobile Security App für iOS bzw. Android

Vorherige Versionen: 11.6.11 / 11.7.1


Einleitung

Da es immer wieder Probleme mit IPSec- und L2TP-VPN durch doppelt genattete Verbindungen oder gesperrte Ports im Zusammenhang mit Mobilen Geräten gibt, haben wir dieses zum Anlass genommen, diese Konfiguration in einem Wiki zu beschreiben.



Vorbereitungen

Voraussetzung ist die Einrichtung eines SSL-VPN Roadwarrior auf der Securepoint Firewall wie im Artikel SSL-VPN Roadwarrior-Wiki beschrieben.

Konfigurationsdateien bereitstellen

Die Konfigurationsdateien lassen sich in der Benutzerverwaltung herunterladen:

  • Unter → Authentifizierung →Benutzer / Benutzer wird der Benutzer ausgewählt,
    für den eine SSL-VPN-Verbindung eingerichtet werden soll.

  • Aufrufen der Details mit





















































Beschriftung Wert Beschreibung Benutzer bearbeiten UTMbenutzer@firewall.name.fqdnAuthentifizierungBenutzer SSL-VPN Einstellungen für Benutzer
  • Die Schaltflächen Installer, Konfiguration und Konfiguration mit eingebetteten Zertifikaten werden nur angezeigt, wenn man einen Benutzer bereits gespeichert hat und diesen bearbeitet
  • Einstellungen aus der Gruppe verwenden: Nein Wenn der Benutzer Mitglied einer Gruppe ist, können die Einstellungen von dort übernommen werden. Die folgenden Einstellungen werden dann hier ausgeblendet und sind im Menü Authentifizierung Benutzer  Bereich Gruppen zu konfigurieren.
    Client im Userinterface herunterladbar Ja Der Securepoint VPN-Windows-Client kann im User Webinterface (im Standard über Port 1443 erreichbar) heruntergeladen werden. Der Port ist konfigurierbar im Menü Netzwerk Servereinstellungen  Bereich Servereinstellungen Schaltfläche Webserver / User Webinterface Port: : 1443.
    SSL-VPN Verbindung: RW-Securepoint Auswahl einer Verbindung, die im Menü VPN SSL-VPN angelegt wurde.
    Client-Zertifikat: CC Roadwarrior Es muss ein Zertifikat angegeben werden, mit dem sich der Client gegenüber der UTM authentifiziert.
    Es können auch ACME-Zertifikate genutzt werden.
    Remote Gateway: 192.168.175.1 (Beispiel-IP) Externe IP-Adresse oder im DNS auflösbare Adresse des Gateways, zu dem die Verbindung hergestellt werden soll.
    Redirect Gateway:
    mittels Default-Route-Splitting notempty
    Neu ab v14.1.1
    Der gesamte Datenverkehr wird in den Tunnel geleitet. Der VPN-Tunnel fungiert als primäres Standard-Gateway. Falls der Tunnel nicht antwortet, wird das reguläre Standard-Gateway genutzt.
    mittels Ersetzen des Standard-Gateways (veraltet) Der gesamte Datenverkehr wird in den Tunnel geleitet. Ersetzt das Standard Gateway vollständig (ohne Fallback)
    Aus Nur Ziele hinter dem VPN werden in den Tunnel geleitet. Für alle anderen Ziele wird das Default Gateway verwendet
    Installer
    notempty
    Neu ab v14.1.1
  • ARM-64 Version verfügbar
  • Portable x64 und ARM-64 Version verfügbar
  • Windows Client verfügbar

  • Die Schaltflächen werden nur bei bereits angelegten Benutzern angezeigt
  • Lädt ein Installationsprogramm herunter, mit dem man entweder
    • den aktuellen Windows VPN-Client installiert oder alternativ
    • den Windows VPN-Client als portable Version (ohne Installation) herunterladen und nutzen kann

    Der installierte Client aktualisiert sich bei neuen Updates eigenständig - unabhängig von der UTM-Version.

    Konfiguration Lädt die Konfigurationsdateien für beliebige VPN-Clients herunter. Die Datei enthält im Ordner local_firewall.securepoint.local.tblk die dazu notwendigen Konfigurationsdateien und Zertifikate.
    Konfiguration mit eingebetteten Zertifikaten notempty
    Neu ab v14.0.1
    Lädt die Konfigurationsdatei für beliebige VPN-Clients herunter.
    Die Zertifikate werden dabei direkt in die ovpn-Datei geschrieben.
    Der Dateiname enthält den Benutzernamen und notempty
    Neu ab v14.1.1
    den Typ der Datei (Installer, Konfig oder inline)


    Herunterladen der Konfigurationsdateien, die in der Securepoint Mobile Security App verwendet werden mit Konfiguration .
    Die .zip-Datei kann nun an das mobile Gerät übertragen werden:

      iOS Verwendung von iTunes, Apple-Konfigurator2 oder über einen Cloud-Dienst (z.B.: NextCloud)
    Von der Übertragung per Mail wird aus Sicherheitsgründen abgeraten!
      Android Übertragung per USB oder über einen Cloud-Dienst (z.B.: NextCloud)
    Von der Übertragung per Mail wird aus Sicherheitsgründen abgeraten!

    Import der Konfigrations-Datei, in der jeweiligen App, wie beschrieben:   iOS bzw.   Android

    Übertragung der Konfigurationsdateien ...

    ... mit iTunes

    Konfig Dateien über iTunes hinzufügen

    Zur Übertragung der Konfigurationsdatei und der Zertifikate wird eine Verbindung vom iOS Gerät mit dem Rechner über iTunes hergestellt. Im Bereich Apps befindet sich die OpenVPN App, welche markiert wird. Anschließend können die Dateien hinzugefügt werden.






    ... ohne iTunes

    Bearbeiten der Konfigurationsdatei
    Hinzufügen der Zertifikate

    Die Zertifikate müssen in die .ovpn Datei eingefügt werden. Dazu müssen die Dateien im Editor geöffnet werden.

    In der Konfigurations-Datei openvpn.ovpn müssen die folgenden Zeilen entfernt werden.

    ca ca.pem
    cert cert.pem
    key cert.key
    








    und dei Inhalt der drei Zertifikat-Dateien unter die letzte Zeile der Konfiguration kopiert werden. in der Form:

    <ca>
    -----BEGIN CERTIFICATE-----
    -----END CERTIFICATE-----
    </ca>
    
    <cert>
    -----BEGIN CERTIFICATE-----
    -----END CERTIFICATE-----
    </cert>
    
    <key>
    -----BEGIN PRIVATE KEY-----
    -----END PRIVATE KEY-----
    </key>
    


    Nun müssen die Änderungen gespeichert werden und auf das Apple Gerät übertragen werden.






    Importieren der openvpn.ovpn Datei

    Die angepasste *.ovpn Datei muss importiert werden. z.B. indem diese per E-Mail an das iOS Gerät versendet wird.








    Konfiguration auf dem iOS Gerät

    Jeder Benutzer des Apple-Gerätes kann die VPN Verbindung aktivieren und nutzen.
    Auswahl des VPN-Profils

    Die Verbindung kann durch ein Klick auf den Profilnamen hinter dem Zahnrad bearbeitet werden.









    Eingabe Benutzername und Kennwort

    Unter User ID und Password die Daten müssen die Benutzerdaten, die für diesen Benutzer auf der Securepoint UTM hinterlegt sind eingetragen werden.

    Mit Aktivierung des Button Save‘‘ können die Daten gepeichert werden. Um die Verbindung herzustellen, muss der Button ‘‘Connection‘‘ aktiviert werden

    Eine Internetverbindung per UMTS oder WLAN muss bestehen.




    OpenVPN Connect

    Der ‘‘Status‘‘ wechselt von Disconnected zu Connected und oben in der Statusanzeige erscheint das Symbol .






    Damit ist die Verbindung zur Securepoint UTM hergestellt.