VPN - Nur teilweiser Zugriff auf internes Netz

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo

    Nachdem ich nun das ganze Equipment hier in der Teststellung und mich etwas mit der Grundkonfiguration beschäftigt habe, geht es jetzt an die Tests der Feinheiten.
    Kurz zur Hardware:
    UDM-Pro
    USW-Pro-HD-24 (Master)
    Server NIC Intel X710-DA2
    4x USW-Pro-48-PoE
    1x USW-Pro-24-PoE
    Das "Verknüppern" mit SFP+ war auch kein Problem.

    Nun aber zum Problem...
    Eines der wichtigsten Dinge ist VPN-Zugriff. Wir haben schon OpenVPN, läuft seit 11 Jahren zuverlässig, der OpenVPN-Server läuft aber auf dem Server, das soll dringend weg.
    OpenVPN muss sein da es Password-Eingabe bietet. Wireguard fällt daher aus! Im Netz sind etliche Videos zur Einrichtung, aber alle mit der alten Oberfläche. Das kann ich gut nachvollziehen (Block_alt.jpg; Allow_alt.jpg). Das Blocken aller VPN-Zugriffe ist ja in der UDM integriert. Nun habe ich versucht das "Allow_alt" auf die neue Oberfläche zu assoziieren (Bild Allow_new.jpg). Und da hakt es...
    Ich bekomme Verbindung zur UDM (Connected.jpg) und irgendwelche Daten fließen da auch. Aber ich bekomme keinen Zugrif auf das interne Default-Netz 192.168.100.0. Der Versuch bei Zielzone statt IP-Bereich das Netzwerk "Default" anzugeben schlug ebenfalls fehl.
    Und jetzt steh' ich hilflos da! Irgendwas ist falsch.

    Hat jemand eine Idee?
    Für schnelle Hilfe wäre ich echt dankbar

    Gruß Holger

  • Go to Best Answer
  • Puh, Network 7.4? Auch wenn es möglicherweise keine direkte Problemursache ist, solltest Du Firmware und Apps der UDM-Pro zunächst mal auf den neusten Stand bringen. Wir sind mittlerweile drei Major-Versionen weiter (10.2).
    Im selben Zusammenhang würde ich Dir auch eine Umtellung auf die zonenbasierte Firewall empfehlen.

  • Ganz genau - mit Network 7.4 156 kam vor 3 Jahren erst die Unterstützung für OpenVPN :)


    “UniFi Network Application 7.4.156 adds support for OpenVPN Server, and improves the Port Profiles and Port Manager sections.“

    Bitte mal ALLE Geräte updaten, da es ja noch eine Testumgebung ist

  • Red Herring, Meister flicflac zeigt zwei Bild von Irgendwo her die die alte Version nutzen (und ALT benannt hat)
    und daneben die seine Aktuellen mit scheinbar aktueller Oberfläche und aktivierter ZONE Basierter Firewall.

    flicflac, was Wills du im Detail erreichen ?

    Ohne Jegliche Firewall Settings hat die Zone VPN (wo der VPN Server drinnen ist) zugriff auf die anderen Zonen.
    damit sollte ein VPN user Zugriff erstmal auf alles haben.

    ggf. sind deine Reglen in der falschen Zone angesiedelt wenn du hier was blocken willst.

    +

    Reparatur Anleitungen für RöhrenRadios helfen nicht um den Moderenen Transistor Empfänger zu Reparieren.
    Etwas übertrieben dagestellt, aber von einer "Uralt" Oberfläche auf Aktuelle zu schlißen klappt halt auch nicht immer
    wie gewünscht.

  • Erstmal Danke 👍️

    gierig
    Ja, die Bilder waren aus älteren Videos, aber was Aktuelles habe ich nicht gefunden.
    Ich mache mal ein Master Reset und fange von vorn an. Viellecht habe ich mit der Testerei was grundlegend verdeht.
    Die Switche müssen in die Produktivumgebung (erst mal unmanaged), zum Testen reicht ja die UDM.

    Nebenfragen (ich kämpfe mich ja erst in die Materie ein):
    Die Switche bekommen alle eine eigene feste IP. Bleiben diese erhalten ohne UDM bzw würde das stören?
    Der HD-24 (Master) verteilt ja auf die weiteren Switche und daran hängt auch der alte Router (vorerst) und Server. Ich wollte den Traffic etwas in Bahnen leiten und den nachgeschalteten Switchen als Gateway immer die IP vom HD24 geben, diesem dann die IP vom Router als Gateway. Klappt das oder sollte ich das erst einrichten wenn ich den alten Router gegen die UDM tausche (gleiche IP's)?

    Gruß flic

    Rauch ist Bestandteil jeder elektronischen Schaltung. Lässt man ihn entweichen, ist das Teil kaputt!

  • ? Waum soll der HD 24 Router sein? Er könnte maximal den Verkehr auf Level 3 für seine Ports regeln.

    Der Router händelt den Netzwerkverkehr, er regelt die VLAN und welche Ports auf den Switchen welche Belegung/Berechtigung haben. Er legt die Firewall Regel fest. Dafür zuständig ist die Software Network auf dem Router und da wird auch das von geregelt wo es hingeht.

    Du konfigurierst dein gesamtes Netzwerk in der Software Network auf der UDM.

    Aber ja, grundsätzlich würde ich immer alle entscheidene Netzwerk-Infrastruktur mit feste IPv4-ADRESSE versehen in einem Mgt-Netz.

  • ? Waum soll der HD 24 Router sein? Er könnte maximal den Verkehr auf Level 3 für seine Ports regeln.

    phino
    Der Grundgedanke war, dass der ganze interne Traffic zB. zum Server nicht erst die UDM tangiert, alles läuft auf dem HD24 zusammen. Wenn das nix bringt, lass ich es weg.

    Gruß Flic

    Rauch ist Bestandteil jeder elektronischen Schaltung. Lässt man ihn entweichen, ist das Teil kaputt!

  • Das kannst du trotzdem regeln. Bei dem Pro HD 24 handelt es sich um einen Layer3 Switch. Dieser kann zwischen verschiedenen VLAN Routen an seinen Ports. Das selbe gilt auch für die Pro24. Administriert wird es über Network auf der UDM.

    Das kann dann über die Zonenfirewall und den VLAN an den Ports und Richtlinien ACL geregelt werden

    ACL nutze ich nicht

    Edited once, last by phino (March 17, 2026 at 9:25 PM).

  • flicflac April 18, 2026 at 5:28 PM

    Changed the title of the thread from “OpenVPN - Keinen Zugriff auf internes Netz” to “VPN - Nur teilweiser Zugriff auf internes Netz”.
  • Hallo

    Nachdem ich nun endlich eine feste externe IPv4 (bzw. DS) habe, konnte ich ein bisschen Testen.
    Ich bekomme mit OpenVPN und Wireguard Verbindung zum Gateway. Laufwerke kann ich mit der interne IP-Adresse des Servers verknüpfen (\\192.168.100.151\Freigabename). Leider kann ich das Netzwerk nicht im Explorer scannen, Netzwerk bleibt leer. Im Openvpn Server ist als DNS die WIN-Server-Adresse und die OpenVPN-Server Adresse eingetragen. Wie kann man das möglich machen?

    Weiterhin habe ich nur teilweisen Zugriff per VPN auf die im Netz befindlichen Geräte. Ich kann nur auf das Gateway (mit Login) und die Windows-PC's zugreifen (Ping oder eben Freigaben). Am internen PC werden alle Geräte angezeigt (IP-Scanner intern.jpg). Am VPN-Client sehe ich nur das Gateway und die Windows-PC (IP-Scanner Client.jpg). Ich habe einen alten Router als Test-Gerät mit IP .50 angeschlossen. Diesen kann ich von extern auch nicht anpingen. Irgendwie habe ich den Verdacht, ich finde nur Geräte aus dem DHCP-Bereich des Servers (100-254) und eben das Gateway. Wie komme ich auf das gesamte interne Netz? Es sind keine Regeln in der Firewall aktiv außer Standard.

    Gruß flic

  • ein alter router ist wohl eh ungeeignet. eiß der Geier was der als Default Gateway benutzt um zu antworten.

    Wenn Du IPs nicht erreichen kannst, egal ob über VPN oder aus einem anderen VLAN, dann läuft auf diese Geräten eine lokale Firewall, di Anfragen aus anderen IP Bereichen blockt oder, die Geräte haben keine korrekte Route für die Antwort z.B. anderes Gateway in den Geräten eingetragen. Das sind die naheliegendsten Dinge.

    Netzwerk im Explorer scannen meint die Netzwerkumgebung zum Anzeigen der Windows Computer etc.? Die funktioniert immer nur innerhalb eines IP Bereichs/VLAN/Broadcast Domäne und hat noch nie zuverlässig funktioniert.

  • Sorry, war beruflich unterwegs.
    Was könnte ich denn als Testobjekt nutzen? Das naheliegendste, eine NAS, habe ich gerade nicht. PC klappt auch nicht. Intern kann ich alle Testgeräte im festen IP-Bereich (Router, PCs) anpingen, nur von extern nicht. Vlt. habe ich noch irgendwas rumliegen was garantiert funktioniert..

    Gruß Flic

    Rauch ist Bestandteil jeder elektronischen Schaltung. Lässt man ihn entweichen, ist das Teil kaputt!

  • Bei nem Windows PC solltest Du die Windowsfirewall anpassen oder deaktivieren zum testen. Die ist standardmäßig so eingestellt, dass pings aus anderen IP Bereichen nicht beantwortet werden.

    Und dann war hier neulichs mal was ähnliches mit dem Zugriff aus einem anderen VLAN. Da lag es irhendwie daran, dass die fest vergebenen IPs im DHCP Serverbereich lagen ... oder so ähnlich. Finde es gerade nicht wieder.

  • 🤗
    Emoji >> Freudentanz...

    Habe die Firewall deaktiviert und feste IP vergeben auf welche Zugriff erlaubt. Funzt 😀
    Feste IP vergeben auf welche kein Zugriff erlaubt >> wurde von UDM blockiert. Funzt auch 😀
    Hat dabei sogar den Computernamen für dei Verknüpfung akzeptiert, nicht nur die direkte IP.

    So langsam komme ich dem gewünschten Ziel näher. Jetzt kann ich die Zugriffe der externen Firmen schön in die entsprechenden Bahnen leiten.
    Danke für den Tip mit der Firewall. Dass die Zugriffe aus andern IP-Bereichen blockiert, war mir so nicht bewusst.

    Gruß
    Der "freudige" Flic

    Rauch ist Bestandteil jeder elektronischen Schaltung. Lässt man ihn entweichen, ist das Teil kaputt!

  • flicflac April 23, 2026 at 7:08 PM

    Selected a post as the best answer.
  • Ich hoffe inständig, dass Du keine Ports öffnest ohne VPN...

    Wenn ich Zugriffe der externen Firmen lese, wirds mir erst warm dann kalt und wieder zurück...

    Man kann (gerade als Anfänger) sein UniFi-Netzwerk auch einrichten lassen und dann selbst administrieren.

    Dann lernst Du am lebenden Objekt, ohne am offenen Herzen zu operieren...

    Denn bei einem Schaden gibts kein oh, ich bin Anfänger, das kann ich ja alles nicht wissen

    Vielleicht lese ich es auch nur falsch raus, dann passts ;-)


    Ich hab für eine Praxis eine Sophos FW mit abgesetzter Zweigstelle (Red20) die Hardware gekauft und bei einem Dienstleister die Einrichtung eingekauft.
    Bei größeren Problemen habe ich einen Ansprechpartner.
    z.B. war die hardware (SG105) durch ein Softwareproblem zu einem Mining-Gerät eines Hackers geworden.
    Durch erhöhte CPU-Last habe ich etwas bemerkt, der Fachmann hat es erkannt und zusammen haben wir das Problem gelöst (frisch von USB installiert).

    Man muss nicht immer alles selber können ;)

    Mein Heimnetz (klick to enlarge)

    Telekom VDSL mit Supervectoring (175 m/bit) 35b (Magenta XL)

    Draytek Vigor 165 als Modem (Firmware 4.2.5 MDM2 Modem code 8D1917)

    Controller im Proxmox Cloud Key Gen2 Plus

    OPNSense auf AUP6B4 USG-Pro-4 (2x Noctua Lüfter)

    US-24

    2 UAP-AC-Lite

    2 US-8-60W

    2 G3 Instant

    Fritz!Box 7530 als IP-Client für DECT & Fax

    Wireguard als VPN-Server (Proxmox)

    Pi-Hole auf VM (Proxmox)

    Mir egal, wer Dein Vater ist! Wenn ich hier angel`, wird nicht übers Wasser gelaufen!!

  • Aber immer schön abschalten, wenn nicht benötigt. Es gibt die Option Verwalten, dort kann man die einzelnen Portforwarding-Regeln pausieren lassen.

  • Prinzipiell lest ihr aber schon den ganzen Thread? Es steht doch eindeutig da, dass es hier um VPNs geht und es Probleme gab, eben über diese auf bestimmte IPs zuzugreifen.

    Der Begriff Portweiterleitung ist gerade in euren beiden Posts das erste mal gefallen.

    :*

  • Ich hoffe inständig, dass Du keine Ports öffnest ohne VPN...

    Ja, deswegen schrieb ich das.
    Aber ich kenne es aus dem homematic Forum:
    Da schreibt das auch selten jemand weil es z.t. „Nur zum Testen“ eingerichtet wurde.

    Dann wird’s vergessen, wie es halt gerne mal läuft…

    Mutter der Porzellankiste ;-)

    Mein Heimnetz (klick to enlarge)

    Telekom VDSL mit Supervectoring (175 m/bit) 35b (Magenta XL)

    Draytek Vigor 165 als Modem (Firmware 4.2.5 MDM2 Modem code 8D1917)

    Controller im Proxmox Cloud Key Gen2 Plus

    OPNSense auf AUP6B4 USG-Pro-4 (2x Noctua Lüfter)

    US-24

    2 UAP-AC-Lite

    2 US-8-60W

    2 G3 Instant

    Fritz!Box 7530 als IP-Client für DECT & Fax

    Wireguard als VPN-Server (Proxmox)

    Pi-Hole auf VM (Proxmox)

    Mir egal, wer Dein Vater ist! Wenn ich hier angel`, wird nicht übers Wasser gelaufen!!

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!