Wie traffic durch Site-to-site-VPN-Gateway leiten

Es gibt 3 Antworten in diesem Thema, welches 2.023 mal aufgerufen wurde. Der letzte Beitrag () ist von razor.

  • Hallo,

    nach tagelangem (!) Versuchen habe ich es endlich geschafft, ein Site-to-site-VPN per IPSec zwischen einem lokalen IPServer hinter der UDM Pro (Standort A) und einer entfernten Fritz!Box (Standort B) herzustellen. An der UMD habe ich bisher nur ein Port-Forwarding von Port 500 und 4500 auf das VPN-Gateway eingestellt (und damit wurden automatisch zwei entsprechende Firewall-Regeln erstellt).

    Aktuelle Situation: Vom VPN-Gateway (aber nicht von den anderen Geräte am Standort A) kann man alle Geräte am Standort B pingen. Und alle Geräte am Standort B können das VPN-Gateway am Standort A anpingen (aber nicht die anderen Geräte am Standort A). Das Routing des Traffics vom / zum VPN-Gateway am Standort A scheint also noch zu haken.

    Meine Frage (als Anfänger): Ich vermute das Problem liegt bei den Routing-Einstellungen der UDM (könnte natürlich auch am VPN-Gateway selber liegen). Muss man da eine Routing-Regel erstellen? Ist das Port-Forwarding von 500 und 4500 überhaupt richtig oder genügt eine Firewall-Regel für die beiden Ports?

    Danke

  • Ich "Pushe" es nochmal so hier und hoffe, dass dir einer weiterhelfen kann!

    Umfrage G3 Instant Preisgestaltung

    Umfrage Ubiquiti Setup, Danke

    Umfrage Versandkosten EU-Store


    Mein Heimnetz

  • Naja, bei s2s IPsec lässt man auch die Router das VPN machen, da es bei einem VPN-Server hinter einem NAT-Router trotz NAT-Traversal immer wieder zu Problemen kommen kann (auch bei IKEv2). Besserung soll bringen -warum auch immer- statt Pre-Shared Keys RSA-Schlüssel zur Authentifizierung zu verwenden. Warum lässt Du aber die UDM nicht das VPN machen?

  • Was bringt denn ein Trace eines Clients vom Standort A auf das VPN-Gateway am Standort B für ein Ergebnis?

    Und was, wenn ein Client von Standort B das gateway bei A pingt?


    Kannst das Ergebnis gern als Code (</> oben) hier einfügen. Ich tippe auf ein Problem beim Routing.


    Cheers.