Wichtig! Alle Standorte brauchen eine fixe IP!
Quote from: MBG on March 01, 2019, 03:23:39 pmWichtig! Alle Standorte brauchen eine fixe IP!Nein, mit einem DynDNS-Service geht das auch mit dynamischer Adresse.Zwei Dinge: 1. Outbound NAT sollte auf jeder Seite eine Regel für das Netzwerk auf der ANDEREN Seite des Tunnels haben (interface WAN).2. openVPN Firewall tabs: Nicht vergessen entsprechende Regeln zu setzen, um den Verkehr zu erlauben.
Eieiei, weltweiter Standard (oder Standart? Wer weisss...). Jetzt bin ich beeindruckt. Hast du eine Quelle für solches Wissen?Was soll ein "SSL-Client to site VPN" sein und wofür, wenn nicht site-to-site sollte der peer-tp-peer SSL/PSK mode bei openVPN gut sein, wenn nicht zum Verbinden von Standorten. :-)
Vielleicht sollten wir einfach die Konfiguration von Canzler zum laufen bringen, wobei ich mir nicht sicher bin, ob es reicht den Standardport 1194 an die OPNsense dahinter durchzureichen. Das habe ich bisher nicht probiert, bei mir sind die Sensen immer auch Perimeterfirewalls....
Es macht durchaus einen Unterschied ob man ESP (IPsec) oder OpenVPN nimmt, da ESP vom Kernel beschleunigt abgearbeitet werden kann und man so einen hohen Durchsatz erzielen kann und dabei die CPU last nicht so hoch ist wie bei TLS (das könnte sich in Zukunft zumindest auf Linux etwas angleichen mit dem Kernel-TLS support).Der große Unterschied ist, ob es wie bei OpenVPN in TUN modus ein Transfernetz gibt oder nicht (IPsec routet ohne Transfernetz und OpenVPN im TAP-Modus emuliert einen Switch). Was man da haben will, hängt an den Anforderungen. Zudem muss man bei IPsec regeln, wie man mit ESP encapsulation umgehen will, weil NAT ohne UDP encapsulation Probleme macht.Soviel mal zu den technischen Fragen. Wenn der Tunnel steht, würde ich auf einen der zwei Klassiker tippen:* eine Firewall blockierts* eine Route am jeweils anderen Netz fehlt, falls kein SNAT konfiguriert ist
Ich kann aber in all dem Techie-Talk nicht erkennen, warum man kein site-to-site mit openVPN machen KÖNNEN soll und warum das unsicherer sein soll. Aber das ist ein anderes (verbreitetes) Problem in Software-Foren.
IPsec hatte ich vorher. Weniger stabil (unter meinen Bedingungen) und die Konfiguration ist wesentlcih fehleranfälliger.