OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« previous next »
  • Print
Pages: [1] 2

Author Topic: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich  (Read 3249 times)

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« on: February 18, 2024, 12:24:36 am »
Hallo zusammen!

Ich teste zur Zeit eine OPNSense-Firewall und bin bis jetzt sehr zufrieden. Die Sense hängt hinter einer Firtbox 6690 und ist in der komplett als Exposed Host eingerichtet.

Wenn ich nun versuche, mich mit meinem Firmen-Notebook via VPN ins Firmennetz zu verbinden (über Checkpoint Mobile) bekomm ich auf dem Notebook die angehangene Fehlermeldung.

Ich habe den Internetzugriff für das Firmen-Notebkook auch "komplett durchlass" in der Sense geschaltet, aber die VPN-Verbindung funktioniert leider trotzdem nicht.
 
Ich hoffe, ihr könnt mir helfen, sodass ich die OPNSense auch weiterhin nutzen kann :)....
« Last Edit: February 18, 2024, 12:35:04 am by maze-m »
Logged

meyergru

  • Hero Member
  • *****
  • Posts: 1757
  • Karma: 171
  • IT Aficionado
    • View Profile
    • congenio
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #1 on: February 18, 2024, 09:42:56 am »
Es gibt auch andere Hinweise darauf, dass eine Verbindung "hinter" pfSense und OpnSense damit nicht klappt, weil die Pakete offenbar nicht durchkommen:

https://forum.opnsense.org/index.php?topic=25217.0
https://www.reddit.com/r/OPNsenseFirewall/comments/epm9la/vpn_client_behind_opnsense_firewall_issues/
https://forum.opnsense.org/index.php?topic=27298.0
https://www.reddit.com/r/PFSENSE/comments/1650m1i/checkpoint_user_vpn_behind_pfsense/

Ich weiß es nicht genau, aber ich habe eine starke Vermutung: Offenbar nutzt Checkpoint IPSEC.
Dabei werden spezielle ISAKMP Pakete ausgetauscht, die direkt auf OSI-Layer 3 arbeiten, d.h. Vermittlungsschicht unterhalb von TCP und UDP. Da OpnSense normalerweise IPSEC selbst behandelt, gibt es offenbar automatische pf-Regeln, die diesen Traffic "abfangen", so dass er nicht zu Deinen Clients durchkommt.

Es gibt hier einen Post dazu. Man kann die automatischen Regeln abschalten, indem man nur "manual rules" für NAT nutzt, aber man müsste vermutlich den IPSEC-Traffic an Deinen Client weiterleiten. Ich habe keine Ahnung, wie man das machen könnte, es kann sogar sein, dass das außerhalb der Konfigurierbarkeit von OpnSense mittels der GUI liegt.

Das ist bei "Road Warrior" (= "Mobile") Setups kein Problem, weil das Endgerät selbst den Endpunkt der Verbindung darstellt. Andere VPN-Protokolle, wie Wireguard oder OpenVPN setzen auf TCP oder UDP auf und können somit leicht am Router an Clients "durchgereicht" werden.
Logged
Intel N100, 4 x I226-V, 16 GByte, 256 GByte NVME, ZTE F6005

1100 down / 440 up, Bufferbloat A+

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #2 on: February 19, 2024, 11:04:08 pm »
@meyergru:

Vielen Dank dir für deine sehr ausführliche Erklärung und die Links.

Ich hab es jetzt mal mit dem Link versucht: https://www.reddit.com/r/OPNsenseFirewall/comments/epm9la/vpn_client_behind_opnsense_firewall_issues/
...und den Firewall-Einstellungen:

<SNIP>
 In case this ever pops up in google searches, I finally got it to work:

I had to create a new NAT rule on the LAN interface.

I created a static DHCP mapping for my work laptop then made an alias for it.

In the new NAT rule, I set source: work_laptop any/any dest: any/any *** force GW: WAN DHCP *** direction IN

I then had to select "allow options" and "sloppy state" in the new NAT rule

Lastly I had to disable Unbound DNS and remove the OPNSense server from the list of DNS resolvers as it was grabbing DNS requests and munging them
<SNIP>

Bei mir in der Sense schaut das dann so aus (siehe 'Outbound-NAT-Rule.png').

Die Firewall-Rule dazu ist die ebenfalls angehangene (siehe 'Firewall-Rule Part 1.png' + 'Firewall-Rule Part 2.png')

Ich habe die OPNSense bei mir in der Fritzbox komplett als Exposed Host freigegeben (siehe 'Exposed Host Fritzbox.png')


Leider bekomme ich immernoch keine VPN-Verbindung hin. Ich hoffe, ihr könnt mir noch helfen und habt noch eine Idee, was ich falsch mache!?
« Last Edit: February 19, 2024, 11:13:59 pm by maze-m »
Logged

meyergru

  • Hero Member
  • *****
  • Posts: 1757
  • Karma: 171
  • IT Aficionado
    • View Profile
    • congenio
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #3 on: February 20, 2024, 12:27:54 am »
Es geht doch nicht um Outbound NAT, sondern um eingehenden VPN-Traffic. Aber um überhaupt herauszubekommen, was da geblockt wird, müsste man zunächst auf der Default-Block-Regel ein Logging einschalten. Abgesehen davon glaube ich gar nicht, dass der Traffic geblockt wird, sondern dass er von der OpnSense selbst abgefangen wird.

Eine andere Variante wäre, beim VPN-Anbieter bzw. Hersteller festzustellen, welche Sorte Traffic er erzeugt (IPSEC, AH, GRE, UDP, was auch immer). Ich würde davon ausgehen, dass bei Nutzung z.B. aus einem Hotel-WLAN ja auch Probleme auftreten könnten. Dann muss der Hersteller ja Auskunft darüber geben können, was er an technischen Voraussetzungen benötigt.
Logged
Intel N100, 4 x I226-V, 16 GByte, 256 GByte NVME, ZTE F6005

1100 down / 440 up, Bufferbloat A+

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #4 on: February 23, 2024, 10:01:39 pm »
Quote
Es geht doch nicht um Outbound NAT, sondern um eingehenden VPN-Traffic. Aber um überhaupt herauszubekommen, was da geblockt wird, müsste man zunächst auf der Default-Block-Regel ein Logging einschalten. Abgesehen davon glaube ich gar nicht, dass der Traffic geblockt wird, sondern dass er von der OpnSense selbst abgefangen wird.

Hm, ehrlich gesagt bin ich mir gerade nicht sicher,welches von den angehangenen Regeln nun meine Default-Block-Regel ist (die beiden ursprünglichen Defaults sind bei mir ja disabled).

Quote
Eine andere Variante wäre, beim VPN-Anbieter bzw. Hersteller festzustellen, welche Sorte Traffic er erzeugt (IPSEC, AH, GRE, UDP, was auch immer). Ich würde davon ausgehen, dass bei Nutzung z.B. aus einem Hotel-WLAN ja auch Probleme auftreten könnten. Dann muss der Hersteller ja Auskunft darüber geben können, was er an technischen Voraussetzungen benötigt.

Ja, daran habe ich auch schon gedacht, gerade da ich in der Tat auch mein Arbeits-Notebook z.B. nicht im ICE nutze kann, da ich dort nichts ins VPN reinkomme.
Ich muss mir für sowas immer einen Hotspot aufmachen....

Ehrlich gesagt weiß ich nur nicht, ob es da eine direkte Kontaktmöglichkeit in Richtung Hersteller gibt, oder ich das bei meiner Firma über den Helpdesk laufen lassen muss...


EDIT:

Quote
....Default-Block-Regel ein Logging einschalten. Abgesehen davon glaube ich gar nicht, dass der Traffic geblockt wird, sondern dass er von der OpnSense selbst abgefangen wird.

Ich hab eben glaub ich den Punkt für's Logging gefunden und das mal aktiviert. Wenn ich nun unter 'Firewall' --> 'Log Files' ---> 'Live View' als DST die IP von unserem VPN-Gateway angebe, seh ich den angehangenen Screenshot (Log File Live View.png)
« Last Edit: February 23, 2024, 11:02:26 pm by maze-m »
Logged

Monviech (Cedrik)

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1660
  • Karma: 178
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #5 on: February 24, 2024, 07:22:41 am »
Bei mir in der Firma nutzen viele Leute VPN Einwahl Clients mit IPsec hinter der OPNsense (z.B. die von Sophos, Draytec, NCP Client...) und das geht alles sauber durch, obwohl die OPNsense selber sehr viele Site2Site VPN Tunnel und eigenes Einwahl VPN macht.

(Und auch daheim wo ich eine Hardware OPnsense+Zyxel Modem betreibe. Da kann ich mich und andere auch ohne Probleme bei der jeweiligen Arbeit mit IPsec Einwählen)..

Was IPsec gar nicht mag ist Doppel NAT. Wenn das durch die Flitzebox davor verursacht wird da sie zusätzlich zur OPNsense NATed dann funktioniert das Einwahl VPN nicht weil NAT Traversial so ein Szenario nicht abdeckt.

Ein großes Problem wäre wenn der Checkpoint client ohne NAT Traversial mur auf Port 500 funktionieren will, sowas geht einfach gar nicht richtig. Er muss auf UDP 4500 gehen beim Verbindungsaufbau.
« Last Edit: February 24, 2024, 07:29:48 am by Monviech »
Logged
Hardware:
DEC740

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #6 on: February 24, 2024, 10:34:33 pm »
Quote from: Monviech on February 24, 2024, 07:22:41 am
Was IPsec gar nicht mag ist Doppel NAT. Wenn das durch die Flitzebox davor verursacht wird da sie zusätzlich zur OPNsense NATed dann funktioniert das Einwahl VPN nicht weil NAT Traversial so ein Szenario nicht abdeckt.

Ein großes Problem wäre wenn der Checkpoint client ohne NAT Traversial mur auf Port 500 funktionieren will, sowas geht einfach gar nicht richtig. Er muss auf UDP 4500 gehen beim Verbindungsaufbau.

Danke dir zunächst für deine Antwort :).

Ja, das hab ich mir auch schon sagen lassen, habe jedoch gehofft, dass ich's trotz des Doppel-NATs irgendwie hinbekomme, weil ich mir nun vermutlich ein extra Modem (wie https://shop.wernerelectronic.de/kabelmodem-arris-docsis-3-1-touchstone-2322.html ) dafür zulegen muss....

Ich hab mein zumindest im Live-View gesehen zu haben, dass der Checkpoint Client sich auf Port 500 und 4500 versucht zu verbinden.
Aber ich seh dann nicht, dass da noch etwas zurückkommt bzw. sehe nur das aus meinem letzten Post gezeigte NAT...
Logged

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #7 on: February 26, 2024, 09:54:07 pm »
Blöde Frage, aber was wäre das denn für ein Aufwand, meine jetzigen Fritzbox komplett durch die OPNSense abzulösen bzw. was bräuchte ich von meinem Provider alles für Infos, um das sauber umzusetzen?

Logged

Patrick M. Hausen

  • Moderator
  • Hero Member
  • *****
  • Posts: 6925
  • Karma: 583
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #8 on: February 26, 2024, 10:02:39 pm »
Welcher ist denn dein Provider?

Telekom ist einfach. Man findet relativ einfach und bezahlbar Modems und man bekommt bzw. hat schon (für die Fritzbox) die PPPoE-Einwahl-Daten. Das wäre es im Fall Telekom.

Bei allen anderen hängt es vom Provider ab.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #9 on: February 26, 2024, 10:44:10 pm »
Hallo Patrick!

Danke dir für die schnelle Rückmeldung. Leider bin ich momentan (und wahrscheinlich leider auch noch länger) an einen Vodafone-Business Kabel-Anschluss gebunden.
Daher habe ich mir überlegt, so ein Modem zuzulegen https://shop.wernerelectronic.de/kabelmodem-arris-docsis-3-1-touchstone-2322.html....

Allerdings bräuchte ich für das WAN-Interface doch das GW meines Providers und noch einige andere Daten, oder?
Zur Zeit ist mein WAN-Interface noch so wie im Anhang gezeigt konfiguriert.

Was müsste ich denn beim Umstellen noch weiteres beachten? Und könnte ich ggf. auch wieder temporär auf die Fritzbox zurückswitchen, falls meine Hardware mit der OPNSense mal nicht will oder der Provider meckert, weil ich ja eigene Hardware verwende?
 
« Last Edit: February 26, 2024, 10:45:58 pm by maze-m »
Logged

Patrick M. Hausen

  • Moderator
  • Hero Member
  • *****
  • Posts: 6925
  • Karma: 583
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #10 on: February 26, 2024, 11:49:31 pm »
So weit ich weiß, kann Vodafone deine Fritzbox in den Bridgemodus schalten. Du brauchst dann nur irgend einen anderen AP für das WLAN hinter der OPNsense.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #11 on: February 26, 2024, 11:56:41 pm »
Das mit dem Bridge Mode habe ich bei Vodafone schon erfragt und das ist leider nicht mehr (zumindest mit der Fritzbox) möglich.
Ich könnte mir eine Vodafone Station holen, welche dann in den Bridge Mode geschaltet werden kann, aber aufgrund dessen, dass ich wahrscheinlich noch länger an VF gebunden sein werde, würde ich mir lieber ein dediziertes Modem besorgen, welches das "sauber" macht.....

Also AP für's Wlan nutzte ich momentan eh nen Unifi 'UAP AC LR' und wollte bei uns im Haus eh noch einen weiteren installieren im DG.
Logged

Patrick M. Hausen

  • Moderator
  • Hero Member
  • *****
  • Posts: 6925
  • Karma: 583
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #12 on: February 26, 2024, 11:59:14 pm »
Bei Kabelanschlüssen kenne ich mich mit Modems und Zugangsdaten leider nicht aus.
Logged
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

maze-m

  • Jr. Member
  • **
  • Posts: 54
  • Karma: 0
    • View Profile
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #13 on: February 27, 2024, 11:00:15 pm »
Hat jemand anderes von euch einen Vodafone-Anschluss und kann mir sagen, wo ich die nötigen Daten für einen Switch auf die OPNSense herbekomme?

Ich wäre euch sehr dankbar :)....
Logged

meyergru

  • Hero Member
  • *****
  • Posts: 1757
  • Karma: 171
  • IT Aficionado
    • View Profile
    • congenio
Re: Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
« Reply #14 on: February 28, 2024, 12:08:15 pm »
https://www.youtube.com/watch?v=FTweqyTjatc
Logged
Intel N100, 4 x I226-V, 16 GByte, 256 GByte NVME, ZTE F6005

1100 down / 440 up, Bufferbloat A+

  • Print
Pages: [1] 2
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Verbindung über OPNSense von Arbeits-Notebook aus nicht möglich
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2