Mal eine Verständnis Frage zu VPN und VLAN Zuordnung

Es gibt 2 Antworten in diesem Thema, welches 2.705 mal aufgerufen wurde. Der letzte Beitrag () ist von BlackSpy.

  • Ich hätte da mal eine Verständnis Frage zu VPN und VLAN Zuordnung.

    Folgendes Szenario:

    Netzwerk Remote Benutzer VPN (L2TP) in 192.168.30.1/24

    Radius Server

    x Benutzer mit Zuordnung VLAN x und Tunneltyp 13 (VLAN) und Tunnel Medium 6 (802)


    Wenn ich mich jetzt in einem internen WLAN mit "WPA Enterprise" unter den gespeicherten Benutzern anmelde werde ich korrekt ins angegeben VLAN geleitet (Welches dem Benutzer in seinen Einstellungen zugeordnet wurde). IP, Maske, DNS und Gateway entsprechen dem VLAN.

    Mache ich das jetzt aber extern, über Win10 und VPN, so bekomme ich nur eine IP des VPN L2TP Netzwerks zB 192.168.30.x mir der Maske 255.255.255.255??

    Grundsätzlich ist das kein Thema, da ich keine ISO über die L2TP Verbindung erstellt habe, daher komme ich in meine anderen Subnetze, dennoch ist das störend.

    Wenn ich es korrekt haben möchte so muss ich in der USG per SSH und "configure" den Befehl " set service radius-server user YOURUSERNAME ip-address xxx.xxx.xxx.xxx" absetzen (oder aber dauerhaft über config.gateway.json), weiterhin im Win10 Netzwerkadapter beim Wanminiport (L2TP) den DNS zum VLAN setzen und per Trigger eine Batch mit "Route add......" ausführen.

    Alles also super umständlich, mache ich einen Denkfehler, geht es auch einfacher oder aber ist das zur Zeit der Weg bei Unifi?

    Danke für eure Denkanstöße.

  • Hallo,


    dass dein L2TP Client eine IP aus dem 192.168.30.0/24 Bereich bekommt ist korrekt, dies ist ja das VPN Subnet.

    (Das dies eine /32 Host Adresse ist stimmt ebenfalls)


    Wenn du dich von extern über das VPN am RADIUS authentifizieren willst, geht das so nicht.

    Man müsste vor dem PC einen Router setzen und dieser hält den Tunnel aufrecht.


    Mögliche Variationen:

    A)

    Da dann mit EoIP arbeiten, um den PC via L2 durch den Tunnel zu bekommen. -> (aktuell keine mir bekannte Möglichkeit mit Ubnt)


    B)

    OVPN mit TAP-Interface nutzen (wäre auch ein Weg) -> (funktional mit Ubnt)


    C)

    oder gleich BCP-Bridging nutzen -> (mir ist derzeit nicht bekannt, ob es mit Ubnt stabil funktioniert)



    Gruß

  • Danke für dein Input.

    Geht wohl ersteinmal nicht einfacher.

    Wie gesagt grundsätzlich nicht dramatisch da es ja so wie ich es geschrieben habe funktioniert. Bei einem neuen Nutzer muss man dann noch, wohl oder übel, die Vorarbeiten leisten.

    Danke:thumbs_up: