Wechseln zu:Navigation, Suche
Wiki

Vorlage:V11


Einleitung

Über das GRE (=Generic Routing Encapsulation) Protokoll, lassen sich andere Protokolle einkapseln und über Tunnel transportieren.

Mögliche Verwendung des GRE Protokolls:

  • Bei PPTP VPN
  • GRE over IPSec, für dynamisches Routing im IPSec Tunnel
  • Aufbau von Tunneln zwischen IPv6 Netzwerken über eine IPv4 Infrastruktur

GRE - Tunnel anlegen

In diesem beispiel haben die Firewall's auf eth0 eine 192.168.6.44/24 und die gegenstelle 192.168.6.45/24 IP - Adresse. Die Lokalen Subnetze sind 192.168.115.0/24 und 192.168.117.0/24


Zonen erstellen

  • Wechseln sie auf Netzwerk => Zoneneinstellungen
  • Fügen Sie 2 neue Zonen hinzu: gre_zone und firewall-gre_zone
  • Beachten Sie, bei firewall-gre_zone unter Flags den Haken bei Interface zu setzen.
Zone anlegen
Firewall Zone anlegen

GRE - Interface anlegen

  • Gehen Sie auf Netzwerk => Netzwerkkonfiguration
  • Klicken Sie auf "+GRE"
  • Die Lokale IP-Adresse ist 192.168.116.1/24
  • Der Lokale Tunnelendpunkt ist 192.168.6.44
  • Der Entfernte Tunnelendpunkt hat die IP 192.168.6.45
  • Als Zonen wählen Sie gre und firewall-gre

Gretun1.jpg Gretun2.jpg Gretun3.jpg

Routing

  • Gehen Sie auf Netzwerk=>Netzwerkkonfiguration=>Routing
  • Fügen Sie eine neue Route hinzu
  • Gateway ist das GRE - Interface (gretunX)
  • Zielnetzwerk ist das entfernte Netz der gegenstelle

Gre route.jpg

Portfilter

Netzwerkobjekt hinzufügen

  • Gehen Sie auf Firewall=>Prortfilter=>Netzwerkobjeke
  • Fügen Sie ein neues Objekt hinzu
  • Geben Sie dem Objekt einen Namen
  • Typ ist Netzwerk(Addresse)
  • Unter Addresse tragen Sie das Netz der gegenstelle mit der dazugehörigen maske
  • Zone ist die angelegte gre Zone
  • Gruppe können Sie leer lassen
  • Klicken Sie auf Speichern

Gre netzwerkobjekt.jpg

Firewallregel erstellen

  • Wechseln Sie zurück in den Portfilter
  • Fügen Sie eine neue Regel hinzu
  • Quelle ist das internal-network
  • Ziel ist das so eben anglegte entfernte Netz
  • Dienst ist any
  • Klicken Sie auf Speichern

Portfilter gre hinregel.jpg

  • Fügen Sie noch eine weitere Regel hinzu
  • Quelle ist das Entfernte Netz
  • Ziel ist das internal-network
  • Dienst ist any
  • Klicken Sie auf Speichern

Portfilter gre rückregel.jpg

GRE over IPSec