Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 11.08.2007, 17:41   #1
Newbie
 
Offline
Registriert seit: 11-2006
Beiträge: 31
Watchguard VPN

Hallo zusammen!!

Und zwar versuche ich eine VPN - Verbindung von zu Hause (MobileUserVPN) mit der Watchguard in meinem Büro herzustellen. Problem ist wahrscheinlich die Fritzbox die die Internetverbindung im Büro herstellt. Dahinter sitzt die Watchguard. Habe auf der Fritzbox den Port 500 welcher ja für VPN benötigt wird zur Watchguard weitergeleitet.
Kann mir jemand sagen ob es reicht den Port 500 weiter zu leiten?? Muss der Port 500 von der Watchguard auch wieder umgekehrt auf die Fritzbox weitergeleitet werden oder reicht es wenn man einfach sagt dass alles von der Watchguard raus darf?? Verschlüsselung ist 3DES und MD5. So wie es im LogViewer aussieht wird die Phase1 problemlos ausgehandelt nur bei der Phase2 erscheint immer die Meldung:
- SENDING>>>> ISAKMP OAK QM *(HASH, SA, NON, ID 2x)
- RECEIVED<<< ISAKMP OAK AG (Retransmission)
- RECEIVED<<< ISAKMP OAK AG (Retransmission)
- RECEIVED<<< ISAKMP OAK AG (Retransmission)
- QM re-keying timed out. Retry count: 1

Wär echt super wenn mir da jemand weiterhelfen könnte..bekomm noch nen Anfall!!
    Mit Zitat antworten
Alt 11.08.2007, 20:39   #2
Member
 
Offline
Registriert seit: 11-2002
Beiträge: 135
Hallo,
eigentlich gehst du ja über die Box von intern nach extern und das sollte sie so können.

Aber zur Sicherheit auf der Fritz Box das Protokoll GRE freischalten, den Port 1723 und auf der Firebox den Zugriff per VPN-Client auch zulassen.

Dazu auf der Firebox einen User anlegen und dem das Recht per MUVPN den Zugriff zulassen.

Signatur
Bis denn
Wolfgang

Ana bahdde kahua macha lib

    Mit Zitat antworten
Alt 11.08.2007, 23:23   #3
Moderator
 
Benutzerbild von XP-Fan
 
Offline
Registriert seit: 08-2002
Beiträge: 10.038
Hallo,

forwarde mal UDP 500 und 4500 auf die WG Box und teste es dann mal.

Signatur
Gruß und viel Erfolg !

www.ServerHowTo.de - Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 12.08.2007, 12:28   #4
Board Veteran
 
Benutzerbild von firefox80
 
Offline
Registriert seit: 02-2005
Ort: Styria
Beiträge: 1.841
oha, hier könnte etwas verwirrung entstehen
@Beeboop: du beschreibst einen PPTP Tunnel
@XP-Fan: du beschreibst einen L2TP Tunnel. Bei deiner Liste fehlt auf alle fälle noch Protokoll 50 (ESP)

@bernd79: der Sinn von der ganzen Weiterleitung ist, dass die Pakete irgendwo mal am VPN Server angekommen. der ist bei dir in der watchguard integriert. deswegen dürfen sie von dort auch nicht mehr weitergeleitet werden!

unterstützt die watchguard überhaupt NAT traversal? ohne dem wirst du hinter der fritzbox keine verbindung zustande bringen. für dieses NAT-T brauchst du UDP 4500

LG

Signatur
MCP Licensing, MCSE (Messaging&Security)
MCTS: Server 2008, Exchange 2007
MCITP: Enterprise Support

    Mit Zitat antworten
Alt 12.08.2007, 12:37   #5
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
UDP 4500 und UDP 500 reichen, ESP ist nicht notwendig und macht auch keinen Sinn. Ausserdem ist das nicht L2TP (UDP 1701), sondern IPSec NAT-Traversal (NAT-Traversal, also Initialverbindung über UDP 500, Feststellen ob NAT oder nicht und dann den Rest über UDP 4500), was immer benutzt wird, wenn sich einer der Endpunkte hinter einem NAT-Gerät befindet.
Und warum steht die Fritzbox noch VOR der Watchguard (was für eine Watchguard ist das überhaupt) ?

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.08.2007, 22:12   #6
Newbie
 
Offline
Registriert seit: 11-2006
Beiträge: 31
Erst mal vielen Dank!! Mit der Port Weiterleitung hat es jetzt funktioniert!!
Ich habe eine Watchguard XEdge10eW!! Die Fritzbox hängt davor wegen dem IP-Telefonieren..
Problem was ich jetzt aber habe ist, dass die DNS Auflösung nicht richtig funktioniert! Habe am Client in der host - Datei den Server angegeben und als zweiten DNS Server am Client die IP des DNS Servers eingegeben. Wenn ich jetzt versuche der Domäne beizutreten kommt die Meldung das kein Server gefunden werden kann der die Domäne verwaltet. Auch wenn ich in der Konsole den Befehl "nslookup Servername" eingebe kommt die Meldung dass nicht aufgelöst werden kann. Den Servernamen anpingen und Netzlaufwerke verbinden funktioniert aber!!
Muss ich weitere Ports für den Zugriff auf das Active Directory freischalten??
    Mit Zitat antworten
Alt 12.08.2007, 23:37   #7
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Nein, musst Du nicht, der IPSec-Tunnel ist nicht beschränkt. Du könntest im IPSec-Client bzw. im virtuellen Adapter (auf Required stellen in der Policy) den internen DNS-Server angeben und auf dem Client einen primären DNS-Suffix definieren (wenn er nicht Mitglied der Domäne ist). Benutze beim Domänenbeitritt den DNS-Domänennamen, nicht den NetBIOS-Namen ...
Ich bin mir jetzt nicht ganz sicher, ob die Edge einen DNS-Server übermitteln kann (der dann auch auf der Box eingestellt werden muss). Dann muss aber der virtuelle Adapter im IPSec-Client benutzt werden ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 13.08.2007, 00:49   #8
Member
 
Offline
Registriert seit: 11-2002
Beiträge: 135
Hallo,
Habe am Client in der host - Datei den Server angegeben -> ok
ls zweiten DNS Server am Client die IP des DNS Servers eingegeben -> trage ihn mal testweise als ersten ein.
Oder
nslookup
server IP des DNS Servers

dann die Abfrage durchführen.

Signatur
Bis denn
Wolfgang

Ana bahdde kahua macha lib

    Mit Zitat antworten
Alt 13.08.2007, 08:46   #9
Newbie
 
Offline
Registriert seit: 11-2006
Beiträge: 31
Also was ich bis jetzt auf die schnelle herausgefunden habe ist, dass wenn ich nslookup ip adresse eingebe ich sämtliche Rechner im Netzwerk auflösen kann. Nur umgekehrt funktioniert es nicht. Im lokal Netzwerk geht es aber!!
Habe auch versucht den Server als Primären DNS zu verwenden...ohne Erfolg!!
Den DNS Namen beim Beitritt der Domäne hab ich auch schon versucht...ohne Erfolg!!
    Mit Zitat antworten
Alt 13.08.2007, 09:53   #10
Moderator
 
Benutzerbild von marka
 
Offline
Registriert seit: 11-2002
Ort: kurz vor Sylt
Beiträge: 5.022
Versuch es mal nur mit der IP der Watchguard

Signatur
Grüße von der Nordsee
Markus


Kennt Ihr das TSP - Prinzip in Communities?
First thinking, second searching, last posting!

Kein Support per PN oder E-Mail, bitte im Forum posten, dann haben alle etwas davon

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Exchange und Watchguard Peter-NBG MS Exchange Forum 1 17.11.2009 14:38
pptp Watchguard ScHlAwInEr Windows Forum — LAN & WAN 11 21.08.2008 07:40
Watchguard X Edge VPN Masine Windows Forum — LAN & WAN 0 20.07.2007 07:50
Exchange, ISA und ne Watchguard netzrate MS Exchange Forum 6 05.10.2005 12:41
XP - M von Watchguard Gunnery Seargen Windows Forum — LAN & WAN 2 02.10.2004 13:45


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:11 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang