Hier finden Sie Lösungen zu häufigen Computer und Serverproblemen. Wählen Sie aus einem "Label" rechts für eine einfachere Navigation
Mittwoch, 15. April 2020
[VPN][SOPHOS XG] IPSec Site 2 Site mit Swisscom Centro Business 2
Wichtig: Die XG und der Centro Business brauchen DynDNS oder fixe IP.
Update 21.03.2024
IPSec Profile:
IKEv2 / Main Mode
Phase 1:
Key life: 86400
DH: 31 (curve25519)
Encryption: AES256
Authentication: SHA1
Phase 2:
Key life: 3600
DH: 31 (curve25519)
Encryption: AES256
Authentication: SHA1
Encryption: AES128
Authentication: SHA1
Encryption: AES128
Authentication: SHA256
DPD auf ein: Disconnect
----
IPSec VPN:
Local gateway:
WAN Interface wählen
Local ID: Choose local ID oder IP address (Fixe WAN IP)
Gateway address:
IP: 0.0.0.0 oder Fixe WAN IP
Remote ID Type: IP
0.0.0.0 oder Fixe WAN IP
----
Alte Doku:
Netzwer -> Peer to Peer VPN
Aktivieren -> Speichern
VPN Standort hinzufügen
Peer IP (WAN IP der XG),
Peer Subnetz (LAN der XP angeben): z.B. 192.168.10.0/24
Pre shared key eingeben
Auf der XG:
VPN -> IPSec Policies
Neu;
IKEv2
Main Mode
Phase 1:
7200 Lifetime
DH: 18 und 20
AES256, SHA1
Phase 2:
PFS None
AES256, SHA1
Rest auf Standard
VPN -> IPSec connections
Neue Verbindung:
Site to Site
Verbindung herstellen
Die Policy von eben wählen
Pre shared Key eingeben
Gateway Adress: IP oder DNS eingeben
Remote ID IP: 0.0.0.0
Lokales und Entferntes Subnet angeben
Dienstag, 24. September 2019
[SOPHOS XG][VPN] IPsec VPN - Sophos XG mit Shrew als Client (Gratis)
https://www.shrew.net/download
Auf der Sophos XG:
Configuration -> VPN -> UOsec connections
Einen neue Verbindung hinzufügen:
Activate on save: Ein
Create firewall rule: Ein / Aus, jenachdem ob schon Regeln bestehen
Connection type: Remote Access
Policy: DefaultRemoteAccess (die bestehende)
Authentication type: preshared key
Local gateway:
Listening interface: Euren WAN Port (meist Port 2)
Local subnet:
LAN_SUBNET (muss ggf. erstellt werden)
Remote gateway:
Remote subnet: any
Speichern
Im Shrew einen neue Verbindung erstellen
General:
Host Name or IP Adress: WAN IP / DNS der Sophos XG
ike config pull
Adapter Mode: Use an existing adapter and current address
Name Resolution:
DNS Server eintragen und DNS Suffix
WINS: häkchen raus
Authentication:
Mutual PSK
Local Identity: IP Adress (use a discovered local host address)
Remote Identity: IP Adress (use a discovered local host address)
Credentials: Hier den re shared key eintragen
Phase 1:
type: main
DH: group 14
Algorithm: aes
Key: 256
Hash: sha2-256
Phase 2:
Algorithm: esp-aes
Key: 256
HMAC: sha2-256
PFS: group 14
Policy:
Level: auto
Add -> das LAN_SUBNET der Sophos XG Eintragen
(oder 0.0.0.0 wenn alles durch den Tunnel soll)
Dienstag, 13. August 2019
[FRITZBOX] IPSEC File Configurationseinstellungen
| Parameter | Beschreibung |
|---|---|
| reject_not_encrypted = no; | Internetzugang während VPN verbieten, kann auch die DynDNS Verbindung behinden, daher nur mit fester IP nutzen |
| dont_filter_netbios = yes; | NetBIOS filtern, auf no gesetzt kann NetBIOS nicht genutzt werden |
| mode = phase1_mode_aggressive; | Modus der IKE-Phase1 (Agressive Mode) |
| mode = phase1_mode_idp; | Modus der IKE-Phase1 (Main Mode) |
| phase1ss = "all/all/all"; | Sicherheitsstrategie IKE-Phase 1, auf automatisch gesetzt |
| phase2ss = "esp-all-all/ah-none/comp-all/pfs"; | Sicherheitsstrategie IKE-Phase 2 (IPSec) |
| accesslist = "permit ip any 192.168.10.0 255.255.255.0"; | erlaubte Netzwerke oder Hosts |
| pppoefw | Router läuft im PPPOE Mode (nur als Modem) |
| dslifaces | Router läuft im Router-Mode (NAT-Funktionalität) |
| dsldpconfig | … |
| Parameter für phase1ss | |
| def/3des/sha | Zugriff auf WatchGuard Firebox |
| alt/aes/sha | Zugriff auf AVM Access Server |
| def/all/all | alle Algorithmen, DH-Gruppe default |
| alt/all/all | alle Algorithmen, DH-Gruppe alternativ |
| def/all-no-aes/all | alle Algorithmen ohne AES, DH-Gruppe default |
| alt/all-no-aes/all | alle Algorithmen ohne AES, DH-Gruppe alternativ |
| alt/aes-3des/sha | AES 256 Bit oder 3DES, DH-Gruppe alternativ |
| all/all/all | alle Algorithmen, DH-Gruppe alternativ |
dh5/aes/sha dh14/aes/sha dh15/aes/sha def/all/all alt/all/all all/all/all LT8h/all/all/all |
|
| Parameter für phase2ss | |
| esp-aes-sha/ah-sha/comp-lzjh/pfs | Zugriff auf AVM Access Server, hohe Sicherheit |
| esp-aes-sha/ah-all/comp-lzjh-no/pfs | Zugriff auf AVM Access Server, Standardsicherheit |
| esp-aes-sha/ah-no/comp-lzjh/pfs | Zugriff auf AVM Access Server, ohne AH |
| esp-3des-md5/ah-no/comp-lzjh/pfs | Zugriff auf AVM Access Server, mittlere Sicherheit |
| esp-3des-sha/ah-no/comp-no/no-pfs | Zugriff auf WatchGuard Firebox |
| esp-all-all/ah-all/comp-all/pfs | alle Algorithmen, mit PFS |
| esp-all-all/ah-all/comp-all/no-pfs | alle Algorithmen, ohne PFS |
| esp-des|3des-all/ah-all/comp-all/pfs | alle von Cisco unterstützten Algorithmen, mit PFS |
| esp-des|3des-all/ah-all/comp-all/no-pfs | alle von Cisco unterstützten Algorithmen, ohne PFS |
| esp-des|3des-all/ah-all/comp-no/pfs | MD5/SHA1/DES/3DES Algorithmen, mit PFS |
| esp-des|3des-all/ah-all/comp-no/no-pfs | MD5/SHA1/DES/3DES Algorithmen, ohne PFS |
| esp-3des-shal/ah-no/comp-no/pfs | Linux FreeS/WAN mit 3DES und PFS |
| esp-3des-shal/ah-no/comp-deflate/no-pfs | Linux FreeS/WAN mit 3DES ohne Kompression |
| esp-all-all/ah-none/comp-all/pfs | alle Algorithmen, ohne AH, mit PFS |
| esp-all-all/ah-none/comp-all/no-pfs | alle Algorithmen, ohne AH, ohne PFS |
| esp-aes256-3des-sha/ah-all-sha/comp-lzs-no/pfs | AES 256 Bit oder 3DES, AH optional, SHA, PFS |
| esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs | AES 256 Bit oder 3DES, kein AH, SHA, PFS |
LT8h/esp-all-all/ah-none/comp-all/pfs
LT8h/esp-all-all/ah-none/comp-all/no-pfs
Mittwoch, 24. April 2019
[FRITZBOX][VPN][SOPHOS XG] IPSec VPN Site to Site zwischen Sophos XG und einer Fritzbox
Auf der Sophos XG folgende VPN Einstellungen:
IPsec policies -> Neu
Name: Fritzbox
IKEv1
Main Mode
Re-key connection: ein
Pass data in compressed format: ein
Phase 1:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1
Phase 2:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1
IPsec connection -> Neu
IPv4
Activate on save
Site to site
Initiate the connection bzw. respond only
Policy: Fritzbox (siehe oben)
Authentication type: Preshared Key
Local Gateway:
Port wählen (meist Port 2)
Local ID type: IP Adress
Local ID: x.x.x.x (eure WAN IP)
Local subnet:
z.B.: LAN_SUBNET (ggf. ein Objekt erstellen)
Remote gateway:
adress: x.x.x.x (WAN IP der Fritzbox)
Remote ID type: IP Adresse oder DNS
Remote ID: x.x.x.x (WAN IP der Fritzbox) oder DNS (z.B. xy.dyndns.org)
Remote subnet: VPN_XX_SUBNET (object des entfernten Netzwerks erstellen)
Auf der Fritzbox könnt Ihr diese VPN Config Datei einfach hochladen:
Internet -> Freigaben -> VPN -> VPN Einstellungen importieren
Edit:
/teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser, mit P1: DH2, DES, MD5 P2: DES / MD5 und 28800 Lifetimes
Rot markiertes anpassen! Einfach in einer .cfg oder .txt Datei speichern
Montag, 9. Juli 2018
[SOPHOS XG][VPN] SSL VPN für Remote Access einrichten
SSL VPN Gruppe und Benutzer erstellen
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Groups:
Erstellt hier eine Gruppe (z.B. SSLVPN) oder Importiert eine aus dem AD (gem. http://blog.thunderbyte.ch/2018/07/sophos-xg-active-directory-fur.html)
Users:
Erstellt hier die User welche sich verbinden sollen
Wichtig: Wird eine AD / RADIUS authentifizierung verwendet, ist diese Liste selbst nach einem Import leer.
Die User werden automatisch erstellt sobald diese sich am User-Portal einmal angemeldet haben
Jenachdem die Authentifizierung hier anpassen:
Configure -> Authentication
Services
Firewall Authentication Methods (User Portal) und SSL VPN anpassen
Wichtig: Ich Empfehle die Administrator Authentication immer auf Local zu lassen
SSL VPN Grundeinstellungen
-------------------------------------------------------------------------------------------------------------------
Configure -> VPN
Oben rechts auf Show VPN Settings
Hier das SSL Zertifikat auswählen
Gebt hier einen IPv4 Range ein, der in keiner bestehenden LAN / WAN Zone bereits existiert
DNS Server: Hier die DNS Server angeben
Domain Name: intern.contoso.com
Der rest kann auf Standard belassen werden
SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------
Configure -> VPN
SSL VPN (Remote Access)
Hier eine neue Hinzufügen:
Name: SSLVPN_RemoteAccess
Policy members: Die Gruppe SSLVPN
Tunnel Accesss:
Use as Default gateway: On
Permitted Network Ressources:
Hier die Server Eintragen, auf die Zugriff gewährt werden soll, oder, ein Eintrag erstellen für das ganze / teil des Netzwerks
Der rest kann auf Standard belassen werden
SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------
Configure -> VPN -> Show VPN Settings (oben rechts)
Protocoll: auf UDP stellen! Ist viel schneller
Override hostname: hier den WAN DNS Namen eintragen: z.B.: vpn.contoso.com
IPv4-DNS: den internen DNS angeben (z.B. den DC), als zweiten 8.8.8.8
Domain name: contoso.local
SSL VPN Verbinden
-------------------------------------------------------------------------------------------------------------------
Der Benutzer muss sich zuerst am User-Portal anmelden:
https://X.X.X.X:444
(Falls die Seite nicht erscheint: System -> Administration -> Device Access
WAN Seitig User Portal prüfen bzw. Admin Setting den Port vom User portal)
Dann Links im Menü auf SSL VPN:
Hier kann der VPN Client gleich mir der Konfiguration heruntergeladen werden
Dienstag, 16. Januar 2018
[VPN][FRITZBOX] Fritzbox-VPN mit Shrew herstellen
Da die Fritzbox Fernzugang VPN bez. den Einstellungesmöglichkeiten eher dürftig ist, empfehle ich die Verwendung von Shrew VPN Client
https://www.shrew.net/download
Auf der Fritzbox einen Benutzer erstellen, mit Passwort. Wichtig dabei: setzt das Häkchen bei VPN!
Notiert euch den IPSec PreSharedKey (zu sehen in den VPN Einstellugen des Benutzers)
erstellt eine neue Datei im Editor, speichern mit .vpn am ende, mit folgendem Inhalt, und importiert diese in Shrew:
n:version:4
n:network-ike-port:500
n:network-mtu-size:1380
n:client-addr-auto:1
n:network-natt-port:4500
n:network-natt-rate:15
n:network-frag-size:540
n:network-dpd-enable:1
n:client-banner-enable:1
n:network-notify-enable:1
n:client-dns-used:1
n:client-dns-auto:0
n:client-dns-suffix-auto:0
n:client-splitdns-used:1
n:client-splitdns-auto:1
n:client-wins-used:1
n:client-wins-auto:1
n:phase1-dhgroup:2
n:phase1-life-secs:86400
n:phase1-life-kbytes:0
n:vendor-chkpt-enable:0
n:phase2-life-secs:3600
n:phase2-life-kbytes:0
n:policy-nailed:0
n:policy-list-auto:1
s:network-host:WANIPODERDNS
s:client-auto-mode:pull
s:client-iface:virtual
s:network-natt-mode:enable
s:network-frag-mode:enable
s:client-dns-addr:192.168.X.X,8.8.8.8 (DNS SERVER)
s:client-dns-suffix:INTERNERDNSSUFFIX (ZB-CONTOSO.LOCAL)
s:auth-method:mutual-psk-xauth
s:ident-client-type:keyid
s:ident-server-type:address
s:ident-client-data:FRITZBOXVPNUSERNAME
b:auth-mutual-psk:FRITZBOXVPNUSERPSK (IMPROGRAMMEINGEBENDAVERSCHLUESSELT)
s:phase1-exchange:aggressive
s:phase1-cipher:auto
s:phase1-hash:auto
s:phase2-transform:auto
s:phase2-hmac:auto
s:ipcomp-transform:disabled
n:phase2-pfsgroup:-1
s:policy-level:auto
WICHTIG:
Setzt den PSK nochmals neu in der Software, der aus der Konfig ist verschlüsselt
Montag, 28. August 2017
[VPN][ZYWALL] DNS Suffix mit SSL VPN SecuExtender
ping server.contoso.local funktioniert
ping server funktioniert nicht
Dies liegt an einem fehlenden DNS Suffix
Windows:
Auf Windows ist es relativ einfach:
In den Einstellungen des SecuExtender Netzwerk-Adpaters (TAP-Windows Adapter for Zyxel SecuExtender)
Interneprotokoll Version 4 markieren, Eigenschaften
Erweitert -> Reiter DNS
DNS Suffix (contoso.local) Eintragen und gut ist
Mac OS X:
Auf Mac OS X ist es etwas schwieriger, da kein ständiger Netzwerkadapter wie bei Windows installiert wird.
Der Terminal Befehl "scutil --dns" zeigt am ende einen Resolver:
Resolver #1
search domain[0] : utun1.viscosity
nameserver [0] : X.X.X.X
nameserver [1] : X.X.X.X
Der SecuExtender scheint wohl auf Viscosity aufgebaut zu sein.
Leider hat kein "Advanced Command" funktioniert:
https://www.sparklabs.com/support/kb/article/advanced-configuration-commands/
Ich konnte das Problem aber dennoch wie folgt beheben:
Terminal Befehl:
sudo mkdir /etc/resolver
sudo touch /etc/resolver/viscosity
sudo vi /etc/resolver/viscosity
i (insert mode)
domain contoso.local
search contoso.local
nameserver X.X.X.X
nameserver X.X.X.X
esc (beendet insert mode)
:wq (write quit)
danach funktionier:
ping server.contoso.local
ping server
Yay!
Dienstag, 8. August 2017
[ZYWALL][VPN] ZyWall IPSec VPN mit Gratis Client - Mac Client
haben wir mit Windows eine IPSec Verbindung hergestellt zu einer ZyWall
Dies geht natürlich auch gratis von einem Mac aus:
Dazu muss IPSecuritas installiert werden:
Konfiguration:
Generell:
Friewalladresse: WAN Adresse der ZyWall, Name oder IP
Lokaler Endpunkt: leer lassen, oder eine fake IP falls im gleichen Subnetz
(Analog zu http://blog.thunderbyte.ch/2017/07/zywallvpn-zywall-ipsec-vpn-mit-gratis.html )
Entferntes Netzwerk:
Modus Netzwerk: LAN Subnetz des Ziels, z.B. 192.168.1.0 CIDR: 24
Phase 1:
DH: 768 (1)
AES 192
SHA-256
Agressive
Obey
Phase 2:
PFS Aus
Aes 192
HMAX SHA-256
ID:
Preshared Key:
1234567
DNS:
DNS Server eintragen (optional)
Optionen:
Nur folgdende Häkchen setzen:
IPSec DO
SIT_IDENTITY_ONLY
Initial Contact
Zertifikat anfordern
Zertifikat senden
Einmalige SA
IKE Fragmentierung
NAT-T: Ein