Wechseln zu:Navigation, Suche
Wiki
Zeile 19: Zeile 19:




In diesem Beispiel haben die Firewalls auf eth0 eine 192.168.6.44/24 und die Gegenstelle 192.168.6.45/24 IP - Adresse.
In diesem Beispiel hat die Firewall "Zentrale" auf eth0 die IP-Adresse 198.51.100.75/24 und die Gegenstelle "Standort-01" die IP-Adresse 198.51.100.1/24 auf eth0.
Die Lokalen Subnetze sind 192.168.115.0/24 und 192.168.117.0/24


Die lokalen Subnetze sind bei "Zentrale" 10.0.0.0/24 sowie 10.1.0.0/24 bei "Standort-01".


====Zonen erstellen====
*Wechseln Sie auf ''Netzwerk => Zoneneinstellungen''
*Fügen Sie 2 neue Zonen hinzu: ''gre'' und ''firewall-gre''
*Beachten Sie bei ''firewall-gre'' unter ''Flags'' den Haken bei ''Interface'' zu setzen.
[[Datei:gre_zone.jpg|250px|thumb|left|Zone anlegen]]
[[Datei:firewall-gre_zone.jpg|250px|thumb|right|Firewall Zone anlegen]]
<br><br><br><br>
<br><br><br><br>
<br><br><br><br>
<br><br><br><br>
<br><br>


====GRE - Interface anlegen====
====GRE - Interface anlegen====




*Gehen Sie auf ''Netzwerk => Netzwerkkonfiguration''
*Menü ''Netzwerk > Netzwerkkonfiguration''
*Klicken Sie auf "+GRE"
*Assistenten "+ GRE" starten
*Die ''Lokale IP-Adresse'' ist  ''192.168.116.1/24''
*Die ''Lokale IP-Adresse'' ist  ''10.250.0.1/24''
*Der ''Lokale Tunnelendpunkt'' ist ''192.168.6.44''
*Der ''Lokale Tunnelendpunkt'' ist ''198.51.100.75''
*Der ''Entfernte Tunnelendpunkt '' hat die IP ''192.168.6.45''
*Der ''Entfernte Tunnelendpunkt '' hat die IP ''198.51.100.1''
*Als Zonen wählen Sie ''gre'' und ''firewall-gre''
*Die Zonen können im Assistenten angelegt werden'
[[Datei:gretun1.jpg|300px|thumb|left|Lokale Einstellungen]]
[[Datei:GRE-Zentrale-S1.PNG|300px|thumb|left|Lokale Einstellungen]]
[[Datei:gretun2.jpg|300px|thumb|center|Entfernte Einstellungen]]
[[Datei:GRE-Zentrale-S2.PNG|300px|thumb|center|Entfernte Einstellungen]]
<br><br><br><br>
<br><br><br><br>
[[Datei:gretun3.jpg|300px|thumb|left|Zonen auf das Interface binden]]
[[Datei:GRE-Zentrale-S3.PNG|300px|thumb|left|Zonen auf das Interface binden]]


<br><br><br><br>
<br><br><br><br>
Zeile 59: Zeile 46:




*Gehen Sie auf ''Netzwerk=>Netzwerkkonfiguration=>Routing''
*Im Menü ''Netzwerk > Netzwerkkonfiguration" den Karteireiter "Routing'' auswählen
*Fügen Sie eine neue Route hinzu
*Eine neue Route hinzufügen
*Gateway ist das GRE - Interface (gretunX)
*Gateway ist das GRE - Interface (gretun0)
*Zielnetzwerk ist das entfernte Netz der Gegenstelle
*Zielnetzwerk ist das entfernte Netz der Gegenstelle
[[Datei:gre_route.jpg|300px|thumb|none|Route hinzufügen]]
[[Datei:GRE-Route-anlegen.PNG|300px|thumb|none|Route hinzufügen]]


==Portfilter==
==Portfilter==

Version vom 9. Juni 2017, 10:51 Uhr


Informationen

Letze Anpassung zur Version: 11.7
Bemerkung: Artikelanpassung
Vorherige Versionen: -

Einleitung

Über das GRE (=Generic Routing Encapsulation) Protokoll, lassen sich andere Protokolle einkapseln und über Tunnel transportieren. Dabei ist zu beachten das die Pakete nicht verschlüsselt werden.

Mögliche Verwendung des GRE Protokolls:

  • Bei PPTP VPN

GRE - Tunnel anlegen

In diesem Beispiel hat die Firewall "Zentrale" auf eth0 die IP-Adresse 198.51.100.75/24 und die Gegenstelle "Standort-01" die IP-Adresse 198.51.100.1/24 auf eth0.

Die lokalen Subnetze sind bei "Zentrale" 10.0.0.0/24 sowie 10.1.0.0/24 bei "Standort-01".


GRE - Interface anlegen

  • Menü Netzwerk > Netzwerkkonfiguration
  • Assistenten "+ GRE" starten
  • Die Lokale IP-Adresse ist 10.250.0.1/24
  • Der Lokale Tunnelendpunkt ist 198.51.100.75
  • Der Entfernte Tunnelendpunkt hat die IP 198.51.100.1
  • Die Zonen können im Assistenten angelegt werden'
Lokale Einstellungen
Entfernte Einstellungen





Zonen auf das Interface binden

















Routing

  • Im Menü Netzwerk > Netzwerkkonfiguration" den Karteireiter "Routing auswählen
  • Eine neue Route hinzufügen
  • Gateway ist das GRE - Interface (gretun0)
  • Zielnetzwerk ist das entfernte Netz der Gegenstelle
Route hinzufügen

Portfilter

Netzwerkobjekt hinzufügen

  • Gehen Sie auf Firewall=>Portfilter=>Netzwerkobjeke
  • Fügen Sie ein neues Objekt hinzu
  • Geben Sie dem Objekt einen Namen
  • Als wählen Typ Sie Netzwerk(Addresse)
  • Unter Adresse tragen Sie das Netz der Gegenstelle mit der dazugehörigen Maske
  • Unter Zone wählen Sie die neu angelegte GRE-Zone aus.
  • Das Feld Gruppe können Sie leer lassen
  • Klicken Sie auf Speichern
Netzwerkobjekt anlegen

Firewallregel erstellen

  • Wechseln Sie zurück in den Portfilter
  • Fügen Sie eine neue Regel hinzu
  • Quelle ist das internal-network
  • Ziel ist das so eben anglegte entfernte Netz
  • Als Dienst wählen Sie any
  • Klicken Sie auf Speichern
Zugriff vom entfernten Netz erlauben
  • Fügen Sie noch eine weitere Regel hinzu
  • Quelle ist das Entfernte Netz
  • Ziel ist das internal-network
  • Als Dienst wählen Sie any
  • Klicken Sie auf Speichern
Zugriff auf das Lokale Netz vom entfernten Netz freigeben

Konfiguration der Gegenstelle

Auf der entfernten Appliance müssen die Einstellungen analog vorgenommen werden.

  • Erstellen Sie ein Netzwerkobjekt für das Entfernte-Netzwerk.
  • Legen Sie ein GRE Interface mit Hilfe des Schnittstellen-Assistenten an.
  • Erstellen Sie die Firewall Regeln um die Kommunikation zu erlauben.