OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • [Solved] Firewall-Regeln für's OpenVPN Interface
« previous next »
  • Print
Pages: [1]

Author Topic: [Solved] Firewall-Regeln für's OpenVPN Interface  (Read 5253 times)

Wayne Train

  • Full Member
  • ***
  • Posts: 194
  • Karma: 12
    • View Profile
[Solved] Firewall-Regeln für's OpenVPN Interface
« on: July 06, 2018, 11:40:02 am »
Hi,
ich habe eine Verständnisfrage. Ich möchte den Zugriff über OpenVPN auf bestimmte interne Maschinen beschränken. Dazu habe ich alle in einen Alias gepackt und einen weiteren Alias angelegt, der die entsprechenden TCP-Destination-Ports beinhaltet. Als Source habe ich natürlich das OpenVPN-Netz angegeben. Der Zugriff funktioniert allerdings nicht. Läuft das anders, als bei anderen Interfaces ? Bei den Rules auf meinem LAN-Interface sage ich zum Beispiel "ihr dürft über TCP auf folgende Maschinen" und dort funktioniert das auch...
Oder wäre es vielleicht sinnvoller, den Tunnel so zu konfigurieren, dass die Clients direkt in ihr ensprechendes Netz gemappt werden, also ein Bereich im Netz, den vom DHCP auslasse... ? Ich meine damit, kein eigenes OpenVPN-Netz anzulegen, sonder über ein TAP-Interface, die Clients direkt in ihr Netz zu bridgen.
MFG
Wayne
« Last Edit: July 30, 2018, 09:19:08 am by Wayne Train »
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: Firewll-Regeln für's OpenVPN Interface
« Reply #1 on: July 19, 2018, 03:32:44 pm »
Ohne dass du Details zu deiner Regel postest kann man hier ja schlecht sagen, was wo mit dem Alias falsch sein könnte.

Zudem sprichst du im zweiten Absatz von Tunnel, nicht von Einwahl VPN. Da ist dann auch die Source wohl kaum das OpenVPN Netz, sondern das Remote IP Netz/LAN der Gegenseite. Daher wäre es schön erstmal ein klares Bild zu bekommen.

Irgendwelche TAP Bridge Geschichten basteln, weil die Regeln falsch sind, ist der verkehrte Weg :)
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

Wayne Train

  • Full Member
  • ***
  • Posts: 194
  • Karma: 12
    • View Profile
Re: Firewll-Regeln für's OpenVPN Interface
« Reply #2 on: July 19, 2018, 05:11:10 pm »
Hi JeGr,

ich glaube wir reden aneinander vorbei. Auf meinem WAN läuft ein OpenVPN GW über das sich die Mitabreiter einwählen können. Sie bekommen dann eine 10.1.1.x/24 IP. Den Range 10.1.1.0/24 definiere ich dann in der OpenVPN-Zone der Firewall-Rules als Source und baue darauf basierend Regeln auf.

Also so zum Beispiel:

Code: [Select]

Protocol        Source             Source-Port              Destination                 Destination-Port        Gateway
IPv4 TCP/UDP 10.1.1.0/24    *                     VPN_ACCESSIBLE_SERVERS VPN_DESTINATION_PORTS  *

Ich möchte quasi, dass die Maschinen aus dem 10.1.1.0/24 Netz (OpenVPN-Remote-Access) die Server, die unter "VPN_ACCESSIBLE_SERVERS" zusammengefasst sind, auf den Destination Ports "VPN_DESTINATION_PORTS" erreichen können.

Wird irgendwie verständlich, was ich meine ?

LG Wayne

Logged

JasMan

  • Full Member
  • ***
  • Posts: 175
  • Karma: 9
    • View Profile
Re: Firewll-Regeln für's OpenVPN Interface
« Reply #3 on: July 20, 2018, 09:30:09 am »
Hey Wayne Train,

generell ist Deine Konfiguration bzw. Vorgehensweise korrekt. Hier scheint aus meiner Sicht einfach die Firewall Regel nicht zu greifen.
Zeigt der Firewall Log irgendwas an? Du könntest auch mal als Source das OpenVPN_net Objekt auswählen, und nicht manuell das Subnetz.

Gruß
Jas
Logged
Duck, Duck, Duck, Duck, Duck, Duck, Duck, Duck, Goose

c-mu

  • Full Member
  • ***
  • Posts: 210
  • Karma: 5
    • View Profile
Re: Firewll-Regeln für's OpenVPN Interface
« Reply #4 on: July 20, 2018, 01:58:13 pm »
Hi,
ist denn auch das Zielnetz für die OpenVPN Clients geroutet, sodass sie prinzipiell dahin kommen?
VPN -> OpenVPN -> Server -> xyz ->  IPv4 Local Network: dort müssen alle Netze eingetragen sein, die erreichbar sein müssen, zusätzlich zur Firewall Regel.
Logged

Wayne Train

  • Full Member
  • ***
  • Posts: 194
  • Karma: 12
    • View Profile
Re: Firewll-Regeln für's OpenVPN Interface
« Reply #5 on: July 24, 2018, 10:08:19 am »
Hi CMU,
ja, die Netze sind alle hinterlegt. Das initiale Problem war auch, dass der Alias OpenVPN_net der OPN selbst irgendwie fritte ist und nicht funktioniert hat. Ich werde da gleich nochmal ein ANY ANY drauflegen, also alle bisherigen Rules droppen und dann slangsam zuziehen. Kann ja irgendwie nicht sein... Und auf den expliziten Netrange müsste es meiner Meinung nach ja schon irgendwie matchen.
MFG
Wayne
Logged

Wayne Train

  • Full Member
  • ***
  • Posts: 194
  • Karma: 12
    • View Profile
Re: Firewll-Regeln für's OpenVPN Interface
« Reply #6 on: July 30, 2018, 09:17:23 am »
Hat sich erledigt. Ich hatte einen Typo in meinen NAT-Rules, die externe Netze durchs VPN verfügbar machen sollen.
Stelle das Ganze auf SOLVED.
MFG
Logged

  • Print
Pages: [1]
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • [Solved] Firewall-Regeln für's OpenVPN Interface
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2