OPNsense Forum

International Forums => German - Deutsch => Topic started by: greeno on April 02, 2019, 04:02:17 pm

Title: IPsec mit gleichen Netzen
Post by: greeno on April 02, 2019, 04:02:17 pm
hi zusammen,

ist es möglich 2 Netze z.b. 192.168.1.x über VPN zu verbinden ... wenn die Gateways unterschiedlich wären?
oder ist das nicht möglich?

danke
Title: Re: IPsec mit gleichen Netzen
Post by: hbc on April 02, 2019, 04:27:35 pm
Spontan würde ich mal sagen, ohne wenigstens NAT zu machen, kann ich es mir nicht vorstellen. Schließlich sind die IPs ja dann vermutlich doppelt vorhanden. Warum sollten die durch den VPN-Tunnel gehen, wenn im lokalen Netz selbige ebenfalls erreichbar sind?
Title: Re: IPsec mit gleichen Netzen
Post by: lfirewall1243 on April 02, 2019, 04:37:14 pm
Hi,

wenn die Adressen alle lokal erreichbar sind, würde ich mir VPN Zeugs sparen.
Ist alleine dann schon reine verschwendung von Rechenleistung :)
Title: Re: IPsec mit gleichen Netzen
Post by: hbc on April 02, 2019, 06:54:43 pm
Sorry, mein Fehler. Hatte es so verstanden das auf beiden Seiten das Netz 192.168.1.0/24 existiert.
Klar kann man zwei Netze mit IPSec verbinden. Musst Du Site-to-Site VPN einrichten.
Title: Re: IPsec mit gleichen Netzen
Post by: greeno on April 03, 2019, 08:51:01 am
ich meinte auch das 2 bestehende Orte gleiches Netz zu verbinden wären...
Title: Re: IPsec mit gleichen Netzen
Post by: lfirewall1243 on April 03, 2019, 09:18:37 am
als Standort 1 hat 192.168.1.0/24 und Standort 2 ebenfalls? :)
Title: Re: IPsec mit gleichen Netzen
Post by: mimugmail on April 03, 2019, 10:28:51 am
https://wiki.opnsense.org/manual/how-tos/ipsec-s2s-binat.html

Passt 1:1 ...
Title: Re: IPsec mit gleichen Netzen
Post by: greeno on April 04, 2019, 11:24:03 am
als Standort 1 hat 192.168.1.0/24 und Standort 2 ebenfalls? :)

"dummerweise" ist das genau so...
Title: Re: IPsec mit gleichen Netzen
Post by: greeno on April 04, 2019, 11:25:58 am
https://wiki.opnsense.org/manual/how-tos/ipsec-s2s-binat.html

Passt 1:1 ...


äm is nicht genau das... oder?
wenn wir beide Standorte mit 192.168.1.0/24 haben... !?!?!
Title: Re: IPsec mit gleichen Netzen
Post by: chemlud on April 04, 2019, 11:29:21 am
tinc?
Title: Re: IPsec mit gleichen Netzen
Post by: mimugmail on April 04, 2019, 11:48:10 am
https://wiki.opnsense.org/manual/how-tos/ipsec-s2s-binat.html

Passt 1:1 ...


äm is nicht genau das... oder?
wenn wir beide Standorte mit 192.168.1.0/24 haben... !?!?!

Hast du den Text gelesen und verstanden?

Mit IPSec kannst du das nur lösen wenn Standort A um zu Standort B will 192.168.2.0 verwendet statt 1.0. Andersrum muss Standort B zu A 192.168.3.0 verwenden. Hinten rum wirds halt dann wieder genattet.
Title: Re: IPsec mit gleichen Netzen
Post by: hbc on April 04, 2019, 01:49:33 pm
Quote
Hast du den Text gelesen und verstanden?
Ersteres vermutlich ja, letzteres wohl eher nicht.

@greeno:

Was ich in meiner ersten Antwort meinte war ja genau das Problem, daß z.B. die 192.168.1.10 an beiden Standorten vorkommen kann. Jeder vernünftig konfigurierte Rechner würde folglich die 192.168.1.10 wie alle anderen Rechner aus seinem eigenen Subnetz bei sich im Netz suchen und nicht per VPN-Tunnel an einem Remotestandort.

Deswegen mußt Du mit NAT arbeiten und den Remote-Standort unter einem anderen Netz verfügbar machen, z.B. 192.168.2.0/24, womit dann der Rechner 192.168.1.10 im Remotenetzwerk unter 192.168.2.10 angesprochen würde. Dann geht die Anfrage nach 192.168.2.10 an Dein Default-Gateway (OPNsense) und dort in Deinen VPN-Tunnel, kommt am anderen Tunnelendpunkt wieder raus und wird da dann an die 192.168.1.10 weitergeleitet.
Im Remotenetzwerk geschieht gleiches, nur das man dort eben dann auf 192.168.3.0/24 mapped.

Ohne NAT:
Wie willst Du anders sonst auch sagen welche 192.168.1.x Adresse Du ansprechen willst? Nicht mal ein Mensch würde bei der Ansage der IP-Adresse wissen, ob Du jetzt über die lokale oder die Remote-Adresse sprichst.

Mit NAT:
Wenn Du an Standort A von 192.168.2.10 sprichst, dann weiß man, daß Du die 192.168.1.10 an Standort B meinst und wenn Du an Standort B von 192.168.3.10 sprichst, dann ist klar, daß die 192.168.1.10 an Standort A gemeint ist.
Title: Re: IPsec mit gleichen Netzen
Post by: greeno on April 12, 2019, 11:39:12 am
hab das jetzt gelesen... verstehs nicht 100%ig...
mache ich Phase 1 auf "falsche" Ips und korrgier das dann in Phase 2 mit Manual SPD entries