Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 19.04.2008, 10:48   #1
Newbie
 
Offline
Registriert seit: 04-2008
Beiträge: 13
ISA2004 und Zyxel Firewall - VPN Problem

Hallo Zusammen,
folgende Problemstellung:
- Habe einen SBS2003 mit installiertem ISA2004 beim Kunden. Zugriff ins Internet ist zusätzlich über eine Zyxel Zywall5 abgesichert (doppelt hält besser). Kann ohne Probleme an der Zywall einen VPN Tunnel aufbauen und mich auf den SBS2003 einloggen für Wartungsarbeiten (2 Netzwerkkarten 1xextern, 1x intern). Jetzt will der Kunde aber zusätzlich von sich zuhause auf einen speziellen PC in der Firma zugreifen. Ich dachte keine Problem, VPN Tunnel über den ISA-Server aufbauen und schon ist der Home-PC im Firmennetz... dachte ich....

Problem:
- Als erstes baue ich den VPN Tunnel mit der Zywall auf - klappt.
- Dann öffne ich den Tunnel zum ISA-Server2004 - klappt auch.
- ca. 2 Sekunden später trennt die Zywall die Verbindung - na toll.....

Hat jemand von euch so eine Konfiguration schon zum laufen gebracht? Wäre toll wenn ihr eure Erfahrungen schildern könnte

Grüße
Andi
    Mit Zitat antworten
Alt 20.04.2008, 02:27   #2
Expert Member
 
Offline
Registriert seit: 11-2003
Ort: München
Beiträge: 118
Hallo Andi,

ich habe bislang bei solchen Problemen öfters gelesen, dass ein Firmwareupdate des Routers hilft? Klingt komisch, ist aber so. Ist die aktuellste FW drauf?
Was sagt das Logging am ISA und der Zywall?

Viele Grüße
Dieter

Signatur

    Mit Zitat antworten
Alt 20.04.2008, 12:11   #3
Newbie
 
Offline
Registriert seit: 04-2008
Beiträge: 13
Hallo Dieter,
das mit der Firmware wäre mal einen Versuch wert, probiere ich die Woche gleich mal aus. Logging sagt nur das die Verbindung abgebrochen wurde :-(((
    Mit Zitat antworten
Alt 28.04.2008, 11:06   #4
Newbie
 
Offline
Registriert seit: 07-2007
Ort: Tiefstes Oberbayern
Beiträge: 55
Hi,

welchen softclient verwendest du? greenbow oder noch den alten zyxel?

haben mit dieser konstellation bei einem kunden auch viele probleme gehabt. letztendlich haben wir die fürs vpn nötigen ports auf den isa weitergeleitet und den tunnel dort terminieren lassen. ist imho auch einfacher umzusetzen, da man keine extra software auf den clients braucht (vpn hausmitteln xp/vista) und du eine fehlerquelle weniger im verbindungsaufbau hast. integration der clients finde ich auch aus administrativer sicht einfacher.

grüße,
    Mit Zitat antworten
Alt 28.04.2008, 18:47   #5
Newbie
 
Offline
Registriert seit: 04-2008
Beiträge: 13
Hallo,
verwende die neue Version Greenbow und habs bis jetzt nicht hinbekommen. Habe mich jetzt auch entschieden die Ports an der Firewall freizugeben und für den IP-Bereich des Mitarbeiters (Arcor) einzuschränken. Da halte ich mir zumindest die ausländischen Agriffsversuche fern. Kannst du mir sagen welche Ports du alles freigegeben hast?
    Mit Zitat antworten
Alt 28.04.2008, 19:51   #6
Newbie
 
Offline
Registriert seit: 07-2007
Ort: Tiefstes Oberbayern
Beiträge: 55
ok.

ich würde dir Ipsec over L2TP empfehlen mit zertifikaten:

Enabling the ISA Server 2004 VPN Server

ports die du weiterleiten musst bzw. die ich auf unserer firewall weitergeleitet habe:

nat-t 4500
l2tp 1701
(pptp 1723) zum testen
gre 50-51

grüße,
tschutschi
    Mit Zitat antworten
Alt 28.04.2008, 23:35   #7
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Zitat von tschutschi Beitrag anzeigen
nat-t 4500
l2tp 1701
(pptp 1723) zum testen
gre 50-51
Und das funktioniert?
Für L2TP/IPSec fehlt der Port UDP 500 in deiner Liste, dafür kannst du TCP 1701 wieder rausnehmen.
Und GRE hat Protokollkennung 47.
ESP hat Protokollkennung 50 (51 wäre nur AH und käme bei Verschlüsselung sowieso nicht in Frage)

grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 29.04.2008, 11:50   #8
Newbie
 
Offline
Registriert seit: 07-2007
Ort: Tiefstes Oberbayern
Beiträge: 55
hi grizzli,

jup funktioniert. allerdings habe ich ike vergessen. stand etwas versteckt im nat. habe das einfach von der firewall abgeschrieben, übeltäter der einträge war jemand anderes. ich werde das berichtigen! danke für den hinweis!



grüße,
    Mit Zitat antworten
Alt 05.05.2008, 22:15   #9
Newbie
 
Offline
Registriert seit: 04-2008
Beiträge: 13
Hallo Zusammen,
der VPN Zugang in das Firmennetz klappt jetzt wunderbar, danke für die Hinweise. Aber eine Sache bereitet mir noch Kopfzerbrechen:
Der Aussendienstler hat DSL über T-Online, jetzt möchte ich die Firewall einschränken nur aus diesem IP-Bereich anfragen zuzulassen. Kann ich die IP-Pools der Telekom irgendwo auslesen????
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Zyxel Firewall efe Windows Forum — Security 7 09.05.2008 22:19
Problem mit ISA2004 Firewall Client glady Windows Forum — Security 3 08.11.2007 19:53
Firewall Benchmarks (ISA Server 2004, Zyxel, Watchguard,...) rmanxt Windows Forum — Security 5 29.03.2006 21:56
Zyxel Firewall 2 HJHartmann Windows Forum — Allgemein 4 16.12.2004 12:14
Firewall Problem (Zyxel 2WE) Master oD Windows Forum — Security 1 16.04.2004 13:06


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:15 Uhr. Seite generiert in 0,069 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang