2x Zywall 2 Plus End to End konfiguration

Valkosh

Ensign
Registriert
Juli 2006
Beiträge
196
Ausgangslage:

VPN mit zwei Zywall 2 Plus um zwei Standorte (Firma & Homeoffice) zu verbinden.

Konfiguration Zywall 2:

Da keine Festen IP's vorhande sind, ist die Konfiguration Dynamisch <==> Dynamisch
mit Dyndns gelöst

In der Firma ist ein (A)DSL Router welchen ich auf Bridge umgstellt habe und direkt mit dem Zywall die DSL Verbindung aufbaue. WAN IP ist als direkt vom ISP
Im Homeoffice ist ein Cablerouter, welcher direkt auf den WAN Port gepatcht ist. Wan IP ist so auch direkt vom ISP.

Die Zywalls updaten die DDNS Domains auch mit den richtigen Ip's und unter den Optionen von DDNS ist auch VPN als zu nutzender Dienst markiert.

Zur konfiguration der VPN Verbindung der zwei Zywalls:

Beide Zywalls sind in den jeweiligen Netzen DHCP Server

IP Zywall2 (1) 192.168.1.240
IP Zywall2 (2) 192.168.2.240

Bei der Option Security und VPN habe ich eine neue Gateway Policie erstellt und diese sieht wie folgt aus:

Name: VPN Policy

Gateway Policy Information
My Domain Name: zywall1.ath.cx
Primary Remote Gateway: zywall2.ath.cx
(Gleiches auf dem zweiten Zywall einfach gespiegelt)

Pre-Shared Key stimmt mit der Gegenstelle überein

IKE Proposal

Negotiation Mode: Main
Encryption Algorithm 3DES
Authentication Algorithm MD5
SA Life Time (Seconds) 28800
Key Group DH2

Nach dem erstellen bin ich mit ADD NETWORKPOLICY weitergefahren.

Active (markiert)
Nailed Up (markiert)

Allow NetBIOS Traffic Trough IPSec Tunnel (markiert)

Local Network:

Subnet Address:
192.168.1.0
255.255.255.0
Local Port
Start 0 - End 0

Remote Network:

Subnet Address:
192.168.2.0
255.255.255.0
Remote Port:
Start 0 - End 0

Nun gut, die VPN Verbindung wird aufgebaut und bleibt auch bestehen.

Homeoffice:

Auf lokale Shares kann via \\IP\Sharename\ zugegriffen werden.
Zugriff, resp. Ping auf das NAS geht nicht. wird nicht gefunden.
Das NAS hat in der Firma die IP 192.168.1.10
Drucken auf den Drucker geht nicht, jedoch anpingen geht.
Meine Vermutung lag zunächst daran, dass die Name nicht aufgelöst werden können.
Da Ping auf die IP ging aber nicht auf die Namen der Computer oder des NAS.
Da dachte ich mir, ich passe mal lokal auf dem Notebook die HOST datei an, jedoch ohne Erfolg. Die Firewall habe ich Testweise kurzzeiitig ausgeschaltet auf beiden Seiten, jedoch war das Problem beständig. Die FW ist wieder aktiv.

Es liegt wohl irgendwo ein Denk oder Konfigurationsfehler vor, da ich noch ziemlich neu in der VPN Welt bin.

Ich habe das ganze so ausführlich wie möglich geschrieben, falls jedoch Informationen fehlen, stelle ich die so schnell wie möglich zur Verfügung.

Herzlichen Dank an alle, die sich meinem Problem annehmen :-)

Gruss Valkosh
 
"...Auf lokale Shares kann via \\IP\Sharename\ zugegriffen werden.
Zugriff, resp. Ping auf das NAS geht nicht. wird nicht gefunden.
Das NAS hat in der Firma die IP 192.168.1.10
Drucken auf den Drucker geht nicht, jedoch anpingen geht.
Meine Vermutung lag zunächst daran, dass die Name nicht aufgelöst werden können.
Da Ping auf die IP ging aber nicht auf die Namen der Computer oder des NAS...."

das VPN steht ist doch sehr gut.

Du hast 2 IP-Netze. Wenn die Host mit einander kommunizieren müssen, müssen die beiden IP Netze über einen Router verbunden werden.

Kannst du denn einen Host aus einem anderen IP-Netzwerk anpingen und umgekehrt. Ich kann es oben nicht ersehen. Wenn nicht dann stimmt das Routing nicht. Alle Datenpakete, die für ein fremdes IP-Netzwerk bestimmt sind, werden von dem Computer automatisch an das Standardgateway, also den Router gesendet. Das Standardgateway eines Hosts gibt die IP-Adresse des Routers in seinem eigenen IP-Netzwerk an. Füge bitte das Standardgateway (Router) zu jedem Host ein.
 
Hallo Orchidee,

Ja, das werde ich mal versuchen. Ping Homeoffice <-> Geschäft geht.

Dankeschön für deinen Tipp.

Gruss Valkosh
 
Wenn auf ein Ping nicht folgt Network unreachable oder Host unreachable sondern vielleicht Timeout, dann stimmt das Routing, dann liegt es an irgendeiner Konfiguration am Host selber.

Funktioniert überhaupt ein NAS über VPN? Also SMB. Wäre FTP besser?
SMB Protokoll
http://de.wikipedia.org/wiki/Server_Message_Block

Ich würde mich auch mit dem hier noch beschäftigen:
NTLM (NT LAN Manager), a Microsoft authentication protocol used with the SMB protocol.
http://technet.microsoft.com/de-de/library/cc738867(WS.10).aspx
Vielleicht müssen da die NTLM Antworten geändert werden in "Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Netzwerksicherheit: LAN Manager-Authentifizierungsebene"

Standard ist:
Windows 2000 und Windows XP: Senden von LM- & NTLM-Antworten
Windows Server 2003: Senden von NTLM-Antwort (ausschließlich)
Windows Vista, Windows Server 2008, Windows 7 und Windows Server 2008 R2: Senden von NTLMv2-Antwort (ausschließlich)
 
Zuletzt bearbeitet:
Hey Danke für die Info's. Ich werde mich melden, sobald ich Neuigkeiten habe.

Gruss und schönes Wochenende!

Valkosh
 
Zurück
Oben