← Back to team overview

sslug-teknik team mailing list archive

Re: Firewall/VPN - netmask problemer

 



Per Jørgensen skrev:
Jon Bendtsen skrev:

On 20/01/2008, at 17.21, Per Jørgensen wrote:

Hej Sslug.
Jeg er rendt ind i et problem som jeg ikke kan få løst. Efter gentagne gange at have problemer med VPN omkring netværksmaske - valgte vi at skifte helt væk - til et andet netværk. Problemet som så :

LAN: 172.16.50.0/23 DMZ: 172.16.40.0/24
WAN: 87.xxx.142.30/28

Vores nye firewall er en Ipcop installation som netop kan håndtere vores IP-net af offentlige IP-adresser. Dog er problemet selve vores VPN - som er en zyxel Zywall 35. Den er tilsluttet i DMZ zonen som 172.16.40.2 - hvor jeg på indersiden har givet den en IP der hedder 172.16.51.1. Min DHCPzone ligger i 172.16.50.100 - 172.16.50.250! og kører på en intern maskine Derfor tænkte jeg på om man kunne tvinge en gateway igennem for de klienter der kommer igennem VPN.Dvs at de klienter der kommer fra 172.16.51.0/24 netværket har en gateway der hedder 172.16.51.1 Jeg kan også oprette forbindelser til vores kontor mm i Jylland. Men jeg kan ikke komme igennem til maskinerne! Jeg kan oprette forbindelse fra den ene Firewall til den anden! ingen fejl i log. Men jeg kan ikke komme videre på hver sin side af disse firewalls. Den Router i Jylland har et netværk 192.168.1.0/24 oger en Zywall 2 router - Men hvis jeg pinger denne adresse - Når forbindelsen er oprettet - får jeg følgende svar # ping 192.168.1.1
PING 192.168.1.1 (192.168.1.1) 56(84) bytes of data.
From 80.162.89.13 icmp_seq=2 Destination Net Unreachable

Bliver der routet korrekt?

Hvis du nu starter en VPN, og pinger fra clienten ind til en maskine på DMZ. Så kører du en tcpdump på alle maskiner indvolveret, dvs. client, VPN server
router, og serveren. Derefter ser du hvor problemet er.

JonB

Hej Jon. Tak for svaret. Det er det jeg regner med det ikke bliver - Men hvordan kan jeg sætte det rigtigt - således at de maskiner der kommer igennem via VPN - bliver routet samme vej tilbage. Nu er det sådanne at jeg som sagt ikke kan meget mere en få det til at forbinde. Da VPN er en Zyxwl Zywall 35 og Zywall 2 kan jeg ikke rigtig køre noget der - så derfor er det også at jeg beder om hjælp til at finde det problem, og få forklaret hvordan jeg gør. Jeg regner personligt selv med det er der problemet ligger - men hvordan gør jeg det konkret. Kan man da køre en TCPDUMP fra en linuxmaskine imod en netkort på en anden host? eftersom de zywalls kører noget lukket software!



Har du prøvet at tilslutte en direkte til ZyWall 35 så du er sikker på der ikke er noget internt routning som driller?

--

Med venlig hilsen

Martin Ahrentsen



References