Watchguard VPN
#1
Geschrieben 11. August 2007 - 15:41
Und zwar versuche ich eine VPN - Verbindung von zu Hause (MobileUserVPN) mit der Watchguard in meinem Büro herzustellen. Problem ist wahrscheinlich die Fritzbox die die Internetverbindung im Büro herstellt. Dahinter sitzt die Watchguard. Habe auf der Fritzbox den Port 500 welcher ja für VPN benötigt wird zur Watchguard weitergeleitet.
Kann mir jemand sagen ob es reicht den Port 500 weiter zu leiten?? Muss der Port 500 von der Watchguard auch wieder umgekehrt auf die Fritzbox weitergeleitet werden oder reicht es wenn man einfach sagt dass alles von der Watchguard raus darf?? Verschlüsselung ist 3DES und MD5. So wie es im LogViewer aussieht wird die Phase1 problemlos ausgehandelt nur bei der Phase2 erscheint immer die Meldung:
- SENDING>>>> ISAKMP OAK QM *(HASH, SA, NON, ID 2x)
- RECEIVED<<< ISAKMP OAK AG (Retransmission)
- RECEIVED<<< ISAKMP OAK AG (Retransmission)
- RECEIVED<<< ISAKMP OAK AG (Retransmission)
- QM re-keying timed out. Retry count: 1
Wär echt super wenn mir da jemand weiterhelfen könnte..bekomm noch nen Anfall!!
#2
Geschrieben 11. August 2007 - 18:39
eigentlich gehst du ja über die Box von intern nach extern und das sollte sie so können.
Aber zur Sicherheit auf der Fritz Box das Protokoll GRE freischalten, den Port 1723 und auf der Firebox den Zugriff per VPN-Client auch zulassen.
Dazu auf der Firebox einen User anlegen und dem das Recht per MUVPN den Zugriff zulassen.
Wolfgang
Ana bahdde kahua macha lib
#4
Geschrieben 12. August 2007 - 10:28
@Beeboop: du beschreibst einen PPTP Tunnel
@XP-Fan: du beschreibst einen L2TP Tunnel. Bei deiner Liste fehlt auf alle fälle noch Protokoll 50 (ESP)
@bernd79: der Sinn von der ganzen Weiterleitung ist, dass die Pakete irgendwo mal am VPN Server angekommen. der ist bei dir in der watchguard integriert. deswegen dürfen sie von dort auch nicht mehr weitergeleitet werden!
unterstützt die watchguard überhaupt NAT traversal? ohne dem wirst du hinter der fritzbox keine verbindung zustande bringen. für dieses NAT-T brauchst du UDP 4500
LG
MCP Licensing, MCSE (Messaging&Security)
MCTS: Server 2008, Exchange 2007
MCITP: Enterprise Support
#5
Geschrieben 12. August 2007 - 10:37
Und warum steht die Fritzbox noch VOR der Watchguard (was für eine Watchguard ist das überhaupt) ?
#6
Geschrieben 12. August 2007 - 20:12
Ich habe eine Watchguard XEdge10eW!! Die Fritzbox hängt davor wegen dem IP-Telefonieren..
Problem was ich jetzt aber habe ist, dass die DNS Auflösung nicht richtig funktioniert! Habe am Client in der host - Datei den Server angegeben und als zweiten DNS Server am Client die IP des DNS Servers eingegeben. Wenn ich jetzt versuche der Domäne beizutreten kommt die Meldung das kein Server gefunden werden kann der die Domäne verwaltet. Auch wenn ich in der Konsole den Befehl "nslookup Servername" eingebe kommt die Meldung dass nicht aufgelöst werden kann. Den Servernamen anpingen und Netzlaufwerke verbinden funktioniert aber!!
Muss ich weitere Ports für den Zugriff auf das Active Directory freischalten??
#7
Geschrieben 12. August 2007 - 21:37
Ich bin mir jetzt nicht ganz sicher, ob die Edge einen DNS-Server übermitteln kann (der dann auch auf der Box eingestellt werden muss). Dann muss aber der virtuelle Adapter im IPSec-Client benutzt werden ...
#8
Geschrieben 12. August 2007 - 22:49
Habe am Client in der host - Datei den Server angegeben -> ok
ls zweiten DNS Server am Client die IP des DNS Servers eingegeben -> trage ihn mal testweise als ersten ein.
Oder
nslookup
server IP des DNS Servers
dann die Abfrage durchführen.
Wolfgang
Ana bahdde kahua macha lib
#9
Geschrieben 13. August 2007 - 06:46
Habe auch versucht den Server als Primären DNS zu verwenden...ohne Erfolg!!
Den DNS Namen beim Beitritt der Domäne hab ich auch schon versucht...ohne Erfolg!!
#12
Geschrieben 14. August 2007 - 08:40
Das mit dem virtuellem Adapter hatte ich auch versucht, ist aber ne komische Sache. Wenn ich das einstelle wird am Client unter DFÜ ein Safenet Virutal Adapter Device installiert welcher die Verbindung über ISDN Kanal - Safenet VA Miniport herstellt????
Hab jetzt leider gerade nicht die Möglichkeit weiter zu testen. Ich weiss aber von anderen Kunden von mir, dass es Probleme gibt über VPN auf das ActiveDirectory zuzugreifen. D.h. dass man sich zwar an der Domäne anmelden kann, Netzlaufwerke durchverbinden kann, aber wenn man z.B. versucht einen lokalen Ordner freizugeben man nicht die Möglichkeit hat einen Domänenbenutzer auszuwählen, da er es nicht schafft auf das Active Directory zuzugreifen. Es werden nach langem warten nur die lokalen Benuzter angezeigt!! Rechner ist aber in der Domäne und auf den Server kann auch zugegriffen werden. Kann jetzt momentan aber leider keine genauen Einstellungen posten!! Wird aber sobald ich die Möglichkeit habe gemacht. Aber vielleicht kennt ja jemand schon das Problem??
#13
Geschrieben 14. August 2007 - 09:53
Das ist nicht komisch, das gehört soWenn ich das einstelle wird am Client unter DFÜ ein Safenet Virutal Adapter Device installiert welcher die Verbindung über ISDN Kanal - Safenet VA Miniport herstellt????
#14
Geschrieben 14. August 2007 - 17:04
Vorgang: Bei einem lokalen Ordner auf Sicherheit - Hinzufügen (domäne ist als suchpfad angegeben) - Erweitert - Jetzt suchen!!!
Danach erscheint bei mir die Meldung: "Die Registerkarte Erweitert kann aufgrund folgenden Fehlers nicht geöffnet werden:
Die lokale Sicherheitsautorität (LSA) ist nicht erreichbar!"
Sonst funktioniert alles wunderbar!! Kann den Rechner in die Domäne mit aufnehmen und mit nem Domänenbenutzer anmelden (dauert zwar lange aber geht)!!
Kennt diesen Fehler sonst noch jemand von euch??










