Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - stefan21

#106
German - Deutsch / Re: Blackberry Passport und VPN
January 22, 2017, 09:54:51 PM
Hallo Astronach,

danke für Deine Rückantwort.

Ich versuche es mal mit den Details:

Die Firewall ist als Exposed Host hinter einer Fritzbox gesetzt. Der Blackberry wählt sich in eine Cisco Secure PIX Firewall VPN ein. Die Serveradresse ist eine dynamische - xxx.dyndns.org.

IP IF WAN: 192.168.178.10

1. Der Client hat den virtuellen Adress Pool 10.16.42.0/24
2. Die Tunnel-Einstellungen in der Phase 2 für das local subnet sind IPv4 tunnel 0.0.0.0/0
3. Die Firewall sieht wie folgt aus:
- Keine Floating rules
- IF IPSec: IPv4 *    *    *    *    *    *    
- IF LAN: IPv4 *    LAN net    *    *    *    *
- IF LAN: IPv6 *    LAN net    *    *    *    *
- IF WAN: IPv4 ESP    *    *    *    *    *    
- IF WAN: IPv4 UDP    *    *    *    500 (ISAKMP)    *
- IF WAN: IPv4 UDP    *    *    *    4500 (IPsec NAT-T)    *
- NAT Outbound:
IPsec    any     *    *    *    192.168.178.10    *    NO
WAN    127.0.0.0/8 192.168.42.0/24 10.0.50.0/24 10.0.50.0/24 10.0.50.0/24 10.0.50.0/24 10.16.42.0/24    *    *    500    WAN address    *    YES
WAN    127.0.0.0/8 192.168.42.0/24 10.0.50.0/24 10.0.50.0/24 10.0.50.0/24 10.0.50.0/24 10.16.42.0/24    *    *    *    WAN address    *    NO

Der Blackberry hat die Serveradresse 84.130.144.244. Die private IP-Adresse ist die 10.16.42.1/255.255.255.255.
Die Subnetze sind 84.130.144.244/255.255.255.255 und 10.16.42.0/255.255.255.0

Der primäre DNS ist im Blackberry mit 8.8.8.8 definiert. Die private Serveradresse ist 10.16.42.1.

Ein Ping aus der OPNsense auf 10.16.42.1 bringt 100% loss.

Es gibt jede Menge Posts im Netz zu IPSec, Blackberry und OPNsense oder PFsense. Meistens geht es darum, dass überhaupt ein Tunnel aufgebaut wird. Das ist hier ja nicht der Fall. Der Tunnel steht.

VPN: IPsec: Lease Status

   Pool: 10.16.42.0/24 Usage: 1/254 Online: 1    
   User    Host    Status    
   bb10    10.16.42.1    (online)

Der DNS-Forwarder ist aktiviert, ebenso der Proxy-Server. Im Forward sind die Interfaces lan, OpenVPN und IPSec definiert. In der Access Control List sind als Allowed Subnets das VPN-Netz und 10.16.42.0/24 hinterlegt.

Also Tunnel steht - aber kein Datenverkehr möglich. Wer kann helfen?

stefan
#107
German - Deutsch / [SOLVED] Blackberry Passport und VPN
January 21, 2017, 11:54:02 PM
Ich habe eine IPsec-Verbindung zu einem BB Passport eingerichtet. Zum Verbindungsaufbau habe ich im BB eine Cisco Secure PIX Firewall VPN definiert.

Die Verbindung wird sofort und ohne Fehler aufgebaut!

Allerdings kann ich mit dem BB weder surfen noch emails empfangen. Ich erhalte im BB die Meldung, dass keine Netzwerkverbindung vorhanden ist. Im BB sind in der Standard-Konfiguration keine DNS-Server definiert. Das Telefon zeigt auch keine DNS-Server nach dem Verbindungsaufbau an. Das VPN-Profil im BB ist mit

- IP automatisch ermittlen,
- DNS automatisch ermitteln, und
- Algorithmus automatisch ermitteln
- Proxy verwenden "aus"

eingestellt.

Was mache ich falsch?

Vielen Dank für jede Hilfe.
stefan
#108
Unter NAT - Port Forward:

WAN --> This Firewall (Port 443) --> IP des Servers (Port 443)

Unter Rules - WAN:

Source * Port * --> Destination Server IP (Port 443) --> Gateway *

Es funktioniert, die Regel unter WAN wurde automatisch angelegt, nachdem ich zuerst die Port-Forward Regel erstellt habe.

Ist das so korrekt? Vielen Dank für jeden Kommentar dazu.

stefan
#109
Ich teste in einer virtuellen Umgebung die OPNsense FW. Im Echtbetrieb ist (noch) ein IPCop im Einsatz.

Der Server hinter der FW ist ein SME Server (CentOS basierter LINUX-Fileserver) mit der Groupware Horde 5.2.x. Im IPCop ist folgender ausgehender Traffic von der Grünen Schnittstelle ins WAN erlaubt:
- Port 993
- Port 443
- Port 465

Als Portweiterleitung ist definiert:
- Schnittstelle beliebig auf Grün: Port 443
- Schnittstelle beliebig auf Grün: Port 993

Die rote Schnittstelle ist geöffnet für:
- isakmp (Port 500), und
- IPsec (müsste Port 4500) sein, und zeigt auf den IPCop.

Zumindest in meiner virtuellen Umgebung bekomme ich keinen Sync zwischen Smartphone und Server hin.

Kann mir jemand weiterhelfen, was mache ich da falsch?

Vielen Dank im voraus,
stefan
#110
fabian,

vielen Dank für Deine Antwort.

Es ist mir peinlich - wenn man jedoch die falsche Arbeitsgruppe bzw. Domain angibt, dann kann das nie funktionieren. Sorry, mit dem korrekten Namen ist alles o.k.

stefan

#111
Guten Tag,

ich würde gerne vom IPCop zu OPNsense wechseln. Daher habe ich unter virtualbox ein Testnetzwerk aufgebaut.

OPNsense (WAN bridged, 192.168.84.10 - Gateway zu 192.168.84.1 / LAN 192.168.24.1) --> SME Server (192.168.24.10) als Domain-Controller --> WIN7 Client (DHCP von OPNsense). Alle LAN-Adapter sind Host-only konfiguriert. Host-only Netzwerk ist 192.168.24.1/255.255.255.0 /DHCP aus, konfiguriert.

Unter dem IPCop ist es möglich den Windows 7 Client in die Domäne des des SME-Servers beitreten zu lassen. Das gelingt mir mit der Firewall OPNsense nicht. Ich erhalte die Fehlermeldung:

"Es konnte keine Verbindung mit einem AD DC für die Domäne XYZ.local hergestellt werden. Fehler: Der DNS-Name ist nicht vorhanden, Fehlercode: 0x0000232B RCODE_NAME_ERROR. Es handelt sich um die Abfrage des Dienstidentifizierungseintrags (SRV) für _ldap._tcp.dc._msdcs.XYZ.local"

Häufigste Fehlerursache: Die zum Ermitteln eines AD DC erforderlichen DNS-SRV-Einträge wurden nicht in DNS registriert.... Diese Computer wurde zum Verwenden von DNS-Servern mit den folgenden IP-Adressen konfiguriert:

192.168.24.10 (das ist der SME-Server der als Domain-Controller agieren soll)

- Mindestens eine der folgenden Zonen enthalten kein Delegierung zu dieser untergeordneten Zone:

XYZ.local (diese Domäne ist korrekt, sowohl OPNsense als auch der Server sind entsprechend konfiguriert))
local
- (die Stammzone)

Unter den Netzwerkverbindungsdetails zeigt der WIN7-Rechner:
Verbindungsspezifisches DNS-Suffix: XYZ.local
DHCP-aktiviert: Ja
IPv4-Adresse: 192.168.24.51
...
IPv4-Standardgateway: 192.168.24.1 (OPNsense - Firewall)
IPv4-DHCP-Server: 192.168.24.1
IPv4-DNS-Server: 192.168.24.10
IPv4-WINS-Server: 192.168.24.10
Netbios über TCPIP aktiviert: Ja

Alle Rechner können sich gegenseitig anpingen, und auch in das Internet pingen. Sowohl der Ping auf eine IP, als auch auf z.B. google.com funktionieren

Ich weiss nicht was ich falsch mache. Weshalb kann der Client der Domäne nicht beitreten?

Vielen Dank für jede Hilfe.
stefan