Das hat nix mit der DMZ zu tun. Jetzt müssen viele block-regeln hinzugefügt werden.
Internal -> External (ziel-netz "192.168.41.0/24)
IOT -> External (ziel-netz "192.168.41.0/24)
....
sofern man nicht hofft das es vom routing "schon" verhindert wird.
Posts by Akku
-
-
hmm was mir gerade aufgefallen ist.
jetzt muss ich bei jeder Zone die ins Internet darf (Nach External) eine block-Regel hinzufügen,
damit kein zugriff auf das Externe NAS erlaubt ist....das kann doch nicht so beabsichtigt sein vom design...
-
Jedoch wundert mich trotzdem der Weg des Return-Traffic und ich würde ihn gerne verstehen XD.
Wenn ich den Return-Traffic mit einer Regel blockiere bekomm ich auch kein "Blockiert" eintrag in Traffic-Flow...
-
"Warum darf die DMZ nicht nach External?"
Ganz einfach; Bei mir darf nichts automatisch ins Internet oder in andere Netze
Meine Beobachtungen soweit:Home:
- External VPN DMZ External Default Default Default VPN Block All Traffic Default Allow Return Traffic
(Src 192.168.41.0/24)DMZ Allow Traffic
to 192.168.41.0/24Allow Return Traffic
(Default)Default Backup:
- External VPN DMZ External Default - Allow Traffic
(Src 192.168.31.0/24)VPN - - - DMZ Allow Return Traffic
(Dest 192.168.31.0/24)- Default -> So klappt die Verbindung...
Auf Home seite (UDM Pro MAX):
Traffic geht in DMZ->External rein und kommt VPN -> DMZ wieder zurück.Spannennd... am NAT habe ich noch nichts geändert.
-
Hi DoPe, vielen dank für deine Rückmeldung,
Zu 1.:
Hierfür habe ich auf der Backup-Seite eine Statische Route eingerichtet.
Device: "Interface" - WG-BackupClient
Destination: 192.168.30.0/24 und 192.168.31.0/24
Damit sollte der Traffic zum Home finden.
Zu 2.:
Wo kann man das NAT für den WG-Client deaktiveren, unter der Ansicht "Policy-Table" kann ich nur das NAT von WAN1 & WAN2 sehen.Neue Erkenntnisssse:
Für Testzwecke habe ich in des Backup-DMZ ein gerät zum anpingen gehängt und habe von Home-DMZ (192.168.31.100) nach Backup-DMZ (192.168.41.30) gepingt.Beim durchgehen der Datenflüsse (insights) ist mir folgendes aufgefallen:
Es gibt ein "Blocked" Eintrag.Code
Display MoreRisk: Low Action : Block Policy : --> Blockregel Zone DMZ -> External Policy Type: Firewall Direction: Outgoing Incoming Network / Interface : NasNet Outgoing Network / Interface : WG-Server Source: IP Address: 192.168.31.100 MAC Address: ..... Hostname: ..... Zone: Dmz Network: NasNet Subnet: 192.168.31.0/24 Destination IP Address: 192.168.41.30 Zone: Vpn
Warum blockiert hier eine Regel von DMZ nach External ? -
Hi Zusammen,
Ich habe eine Wireguard-Verbindung zwischen einer UDM Pro max und einem UGG Ultra und möchte auf ein Geräte im LAN des UGG Ultra zugreifen.
Mein Setup:
Gerät UDM Pro MAX (Home) UGG Ultra (Backup) Rolle Wireguard-Server Wireguard-Client 192.168.100.1 192.168.100.2 Route durch WG-Server
(Remote Client Networks)Statische Routen
Ziel-Network durch WG-ClientFirewall Zone-Based Zone-Based Net-Version 9.5.21 9.5.21 Netzwerke/Zonen - - Internal 192.168.30.0/24 192.168.40.0/24 DMZ 192.168.31.0/24 192.168.41.0/24 Das NAS im Home-DMZ soll zugriff auf das Backup-DMZ erhalten.
Nach meinem Verständnis befindet sich der WG-Server in der Zone VPN.
Daher folgende Regeln auf der "Home" (UDM Pro Max) Seite :- External VPN DMZ External Default Default Default VPN Block All Traffic Default Allow Return Traffic
(Src 192.168.41.0/24)DMZ Block All Traffic Allow Traffic
(Dest. 192.168.41.0/24)Default Nach meinem Verständnis befindet sich der WG-Client in der Zone External.
Daher folgende Regeln auf der "Backup" (UGG Ultra) seite :- External VPN DMZ External Default - Allow Traffic
(Src 192.168.31.0/24)VPN - - - DMZ Allow Return Traffic
(Dest 192.168.31.0/24)- Default -> Trotzdem ist keine Verbindung möglich
hat Jemand eine Idee was schief läuft? Ich bin über jede Idee/anregung dankbar

gruß Akku