Jump to content

Internet nicht per VPN routen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin moin!

 

Gibt es einen Weg, einem VPN-Client nur das eigene Intranet zu routen und nicht das Internet?

 

Derzeitige Situation ist ein W2k3 Server mit RAS. Ein Client wählt sich ein und ab dann werden alle Anfragen (sowohl ins Intranet als auch Internet) über den RAS geleitet, sprich auch der Internet-traffic.

Wie kann ich man verhindern, dass der VPN-Client des RAS-Servers Internetgateway nutzt?

 

IP-Konfig des Servers:

Adresse: 10.69.0.1

Subnet: 255.0.0.0

Gateway: 10.69.0.16

DNS: 10.69.0.1

 

Zwar kann man am Client in der IP-Konfig von der VPN-Verbindung das Nutzen des Remotegateways verhindern, aber das muss per Client konfiguriert werden.

Das muss doch auch via Server gehen?

 

Hoffe ihr könnt mir helfen!

 

Danke!

Link zu diesem Kommentar

HI.

 

und dann bekommt der Client immer das Gateway vom Intranet

 

Das ist auch so erwünscht, da der Weg, den du wählen willst ein Sicherheitsrisiko darstellt.

Wenn nämlich das Internet über den Client verwendet wird, dann ist im Falle einer Kompromittierung des Client, über die VPN Verbindung für Schadprogramme Tür und Tor geöffnet.

 

LG Günther

Link zu diesem Kommentar

Moin moin!

 

Weißt du wie groß dein Netz ist? Ich glaube nicht.

Danke für den Hinweis, jedoch dachte ich an konstruktive Ideen und nicht an Bemerkungen zum Offensichtlichen.

 

Die Idee mit dem festen Gateway ist dabei schon viel besser. Aber welches Gateway? Die Clients haben ja schließlich einen variablen Zugang (mal UMTS mal DSL mal ISDN etc) und damit immer verschiedene GWs.

 

 

Danke erstmal und bye

Link zu diesem Kommentar

Nabend ;-)

 

Hier geht es doch darum, dass es nicht manuell an jedem Client eingestellt werden soll. Eine Möglichkeit wäre, das CMAK zum Definieren der Clientverbindungseinstellungen zu benutzen. Ist zwar immer noch am Client, aber automatisiert ...

 

Jap, die Idee kam auch auf, jedoch - wie du schon sagst - ist sie auch am Client.

Dem Nutzer soll es nicht möglich sein, die Server-Webverbindung zu nutzen.

 

Bye

Link zu diesem Kommentar

Hallo,

da habe ich etwas mißverstanden.

 

Ich war der Meinung, die externen Clients kommen aus einem anderen Netz, zu Hause und sind nicht unterwegs.

 

Deshalb die Ansage, festes GW auf den Clients.

 

Das mit der möglichen Anzahl der IP's soll heißen, warum so ein großes Netz?

Schon mal an einen Broadcast gedacht und das bei dieser Anzahl von möglichen IP's?

Warum sich unnötig Probleme machen, sollte das bedeuten, hätte ich dabei schreiben sollen.

 

Wenn ich es richtig habe, wählt der Client sich ein, bekommt vom ISP sein IP und GW zugewiesen.

Somit hat er ein GW eingetragen.

Dann baut er die Verbindung per VPN zum Server auf und bekommt seine IP auf dem virtuellen Interface, als GW bekommt er seine eigene IP des virtuellen Interfaces -> habe gerade meine Downloads abgeschossen.

Link zu diesem Kommentar

Hm, das Problem ist bei gesetztem Haken ja, dass bei Verbindungsaufbau bei dem derzeitigen Default Gateway die Metrik um 1 erhöht wird und das neue Default Gateway die Metrik 1 bekommt. Im Moment wüsste ich nicht, wie man das vom Server aus ändern könnte (hab aber schon 2 Wochen Urlaub hinter mir, könnte auch an der Feierei liegen :D) ...

Link zu diesem Kommentar

Moin moin zusammen!

 

Beeboop

Jap, vom Prinzip hast du ja Recht. Die IP-Struktur ist im Moment sowieso in Überarbeitung und wurde gerade gestern noch geändert. Da tut sich also noch was ;-)

 

IThome

Jap, genau das passiert (****er weise).

Ich habe auch schon mit den statischen Routen rumexperimentiert (siehe AD Benutzer|Benutzereigenschaften|Einwählen), aber die Route

Ziel 0.0.0.0 Maske 0.0.0.0

lässt er sich partout nicht gefallen.

 

Alternativ kann ich ja im RAS eine statische Route hinzufügen.

Wie wäre es mit

Ziel 0.0.0.0

Maske 0.0.0.0

Gateway 127.0.0.1

Metrik 1?

 

Hab ich noch nicht ausprobiert, aber wie wär das?

 

Wünsche euch noch einen schönen Sonntag!

 

Bis denne

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...