Posts mit dem Label VPN werden angezeigt. Alle Posts anzeigen
Posts mit dem Label VPN werden angezeigt. Alle Posts anzeigen

Mittwoch, 15. April 2020

[VPN][SOPHOS XG] IPSec Site 2 Site mit Swisscom Centro Business 2

Auf dem Swisscom Centro Business 2

Wichtig: Die XG und der Centro Business brauchen DynDNS oder fixe IP.

Update 21.03.2024


IPSec Profile:

IKEv2 / Main Mode

Phase 1:
Key life: 86400

DH: 31 (curve25519)

Encryption: AES256
Authentication: SHA1


Phase 2:
Key life: 3600

DH: 31 (curve25519)

Encryption: AES256
Authentication: SHA1

Encryption: AES128
Authentication: SHA1

Encryption: AES128
Authentication: SHA256

DPD auf ein: Disconnect

----

IPSec VPN:
Local gateway:

WAN Interface wählen
Local ID: Choose local ID oder IP address (Fixe WAN IP)

Gateway address:
IP: 0.0.0.0 oder Fixe WAN IP

Remote ID Type: IP
0.0.0.0 oder Fixe WAN IP



----
Alte Doku:

Netzwer -> Peer to Peer VPN

Aktivieren -> Speichern

VPN Standort hinzufügen

Peer IP (WAN IP der XG),
Peer Subnetz (LAN der XP angeben): z.B. 192.168.10.0/24
Pre shared key eingeben

Auf der XG:
VPN -> IPSec Policies

Neu;
IKEv2
Main Mode

Phase 1:
7200 Lifetime
DH: 18 und 20
AES256, SHA1

Phase 2:
PFS None
AES256, SHA1

Rest auf Standard

VPN -> IPSec connections

Neue Verbindung:
Site to Site
Verbindung herstellen

Die Policy von eben wählen

Pre shared Key eingeben

Gateway Adress: IP oder DNS eingeben
Remote ID IP: 0.0.0.0

Lokales und Entferntes Subnet angeben

Dienstag, 24. September 2019

[SOPHOS XG][VPN] IPsec VPN - Sophos XG mit Shrew als Client (Gratis)

Der VPN client hier:
https://www.shrew.net/download

Auf der Sophos XG:

Configuration -> VPN -> UOsec connections

Einen neue Verbindung hinzufügen:
Activate on save: Ein
Create firewall rule: Ein / Aus, jenachdem ob schon Regeln bestehen

Connection type: Remote Access

Policy: DefaultRemoteAccess (die bestehende)
Authentication type: preshared key

Local gateway:
Listening interface: Euren WAN Port (meist Port 2)
Local subnet:
LAN_SUBNET (muss ggf. erstellt werden)

Remote gateway:
Remote subnet: any

Speichern

Im Shrew einen neue Verbindung erstellen

General:
Host Name or IP Adress: WAN IP / DNS der Sophos XG
ike config pull

Adapter Mode: Use an existing adapter and current address

Name Resolution:
DNS Server eintragen und DNS Suffix
WINS: häkchen raus

Authentication:
Mutual PSK
Local Identity: IP Adress (use a discovered local host address)
Remote Identity: IP Adress (use a discovered local host address)
Credentials: Hier den re shared key eintragen

Phase 1:
type: main
DH: group 14
Algorithm: aes
Key: 256
Hash: sha2-256

Phase 2:
Algorithm: esp-aes
Key: 256
HMAC: sha2-256
PFS: group 14

Policy:
Level: auto
Add -> das LAN_SUBNET der Sophos XG Eintragen
(oder 0.0.0.0 wenn alles durch den Tunnel soll)

Dienstag, 13. August 2019

[FRITZBOX] IPSEC File Configurationseinstellungen

ParameterBeschreibung
reject_not_encrypted = no; Internetzugang während VPN verbieten, kann auch die DynDNS Verbindung behinden, daher nur mit fester IP nutzen
dont_filter_netbios = yes; NetBIOS filtern, auf no gesetzt kann NetBIOS nicht genutzt werden
mode = phase1_mode_aggressive; Modus der IKE-Phase1 (Agressive Mode)
mode = phase1_mode_idp; Modus der IKE-Phase1 (Main Mode)
phase1ss = "all/all/all"; Sicherheitsstrategie IKE-Phase 1, auf automatisch gesetzt
phase2ss = "esp-all-all/ah-none/comp-all/pfs"; Sicherheitsstrategie IKE-Phase 2 (IPSec)
accesslist = "permit ip any 192.168.10.0 255.255.255.0"; erlaubte Netzwerke oder Hosts
pppoefw Router läuft im PPPOE Mode (nur als Modem)
dslifaces Router läuft im Router-Mode (NAT-Funktionalität)
dsldpconfig


Parameter für phase1ss
def/3des/sha Zugriff auf WatchGuard Firebox
alt/aes/sha Zugriff auf AVM Access Server
def/all/all alle Algorithmen, DH-Gruppe default
alt/all/all alle Algorithmen, DH-Gruppe alternativ
def/all-no-aes/all alle Algorithmen ohne AES, DH-Gruppe default
alt/all-no-aes/all alle Algorithmen ohne AES, DH-Gruppe alternativ
alt/aes-3des/sha AES 256 Bit oder 3DES, DH-Gruppe alternativ
all/all/all alle Algorithmen, DH-Gruppe alternativ

dh5/aes/sha
dh14/aes/sha
dh15/aes/sha
def/all/all
alt/all/all
all/all/all
LT8h/all/all/all



Parameter für phase2ss
esp-aes-sha/ah-sha/comp-lzjh/pfs Zugriff auf AVM Access Server, hohe Sicherheit
esp-aes-sha/ah-all/comp-lzjh-no/pfs Zugriff auf AVM Access Server, Standardsicherheit
esp-aes-sha/ah-no/comp-lzjh/pfs Zugriff auf AVM Access Server, ohne AH
esp-3des-md5/ah-no/comp-lzjh/pfs Zugriff auf AVM Access Server, mittlere Sicherheit
esp-3des-sha/ah-no/comp-no/no-pfs Zugriff auf WatchGuard Firebox
esp-all-all/ah-all/comp-all/pfs alle Algorithmen, mit PFS
esp-all-all/ah-all/comp-all/no-pfs alle Algorithmen, ohne PFS
esp-des|3des-all/ah-all/comp-all/pfs alle von Cisco unterstützten Algorithmen, mit PFS
esp-des|3des-all/ah-all/comp-all/no-pfs alle von Cisco unterstützten Algorithmen, ohne PFS
esp-des|3des-all/ah-all/comp-no/pfs MD5/SHA1/DES/3DES Algorithmen, mit PFS
esp-des|3des-all/ah-all/comp-no/no-pfs MD5/SHA1/DES/3DES Algorithmen, ohne PFS
esp-3des-shal/ah-no/comp-no/pfs Linux FreeS/WAN mit 3DES und PFS
esp-3des-shal/ah-no/comp-deflate/no-pfs Linux FreeS/WAN mit 3DES ohne Kompression
esp-all-all/ah-none/comp-all/pfs alle Algorithmen, ohne AH, mit PFS
esp-all-all/ah-none/comp-all/no-pfs alle Algorithmen, ohne AH, ohne PFS
esp-aes256-3des-sha/ah-all-sha/comp-lzs-no/pfs AES 256 Bit oder 3DES, AH optional, SHA, PFS
esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs AES 256 Bit oder 3DES, kein AH, SHA, PFS

LT8h/esp-all-all/ah-none/comp-all/pfs
LT8h/esp-all-all/ah-none/comp-all/no-pfs



vpncfg {
     connections {
             enabled = yes;
             conn_type = conntype_lan;
             name = "SophosXG";
             always_renew = yes;                //kann auf "no" wenn die VPN nur bei gebrauch genutzt werden soll
             reject_not_encrypted = no;
             dont_filter_netbios = yes;
             localip = 0.0.0.0;
             local_virtualip = 0.0.0.0;
             remoteip = X.X.X.X;                 //Feste WAN IP der Firewall
             remote_virtualip = 0.0.0.0;
             localid {
                     ipaddr =  X.X.X.X;        // WAN IP der Fritzbox, hie die gleiche nehmen wie in der Firewall beim Remote Gateway konfiguriert, alternativ: fqdn = "xy.dyndns.org";
             }
             remoteid {
                     ipaddr = X.X.X.X;                  //Feste IP der Firewall
             }
             mode = phase1_mode_idp;
             phase1ss = "alt/all-no-aes/all";
             keytype = connkeytype_pre_shared;
             key = "XXXX";      //Hier muss der Preshared Key rein, wie auf der Firewall im IPsec connection eingetragen
             cert_do_server_auth = no;
             use_nat_t = no;
             use_xauth = no;
             use_cfgmode = no;
             phase2localid {
                     ipnet {
                             ipaddr = X.X.X.X;                 //Internes Netz der FritzBox
                             mask = 255.255.255.0;
                     }
             }
             phase2remoteid {
                     ipnet {
                             ipaddr = X.X.X.X;           //Internes Netz der Firewall
                             mask = 255.255.255.0;
                     }
             }           
             phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";           //teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser
             accesslist = "permit ip any X.X.X.X 255.255.255.0";      //Internes Netz der Firewall
     }
     ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                         "udp 0.0.0.0:4500 0.0.0.0:4500";
}

Mittwoch, 24. April 2019

[FRITZBOX][VPN][SOPHOS XG] IPSec VPN Site to Site zwischen Sophos XG und einer Fritzbox

Auf der Sophos XG folgende VPN Einstellungen:

IPsec policies -> Neu

Name: Fritzbox

IKEv1
Main Mode

Re-key connection: ein
Pass data in compressed format: ein

Phase 1:
DH Group 2
Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1

Phase 2:
DH Group 2

Encryption: 3DES, AES128, AES256
Authentication: SHA1, SHA1,SHA1


IPsec connection -> Neu

IPv4
Activate on save
Site to site
Initiate the connection bzw. respond only

Policy: Fritzbox (siehe oben)
Authentication type: Preshared Key

Local Gateway:
Port wählen (meist Port 2)
Local ID type: IP Adress
Local ID: x.x.x.x (eure WAN IP)
Local subnet:
z.B.: LAN_SUBNET (ggf. ein Objekt erstellen)

Remote gateway:
adress: x.x.x.x (WAN IP der Fritzbox)
Remote ID type: IP Adresse oder DNS
Remote ID: x.x.x.x (WAN IP der Fritzbox) oder DNS (z.B. xy.dyndns.org)
Remote subnet: VPN_XX_SUBNET (object des entfernten Netzwerks erstellen)



Auf der Fritzbox könnt Ihr diese VPN Config Datei einfach hochladen:

Internet -> Freigaben -> VPN -> VPN Einstellungen importieren

Edit:
/teilweise funktioniert phase2ss = "esp-all-all/ah-none/comp-all/no-pfs"; besser, mit P1: DH2, DES, MD5 P2: DES / MD5 und 28800 Lifetimes

Rot markiertes anpassen! Einfach in einer .cfg oder .txt Datei speichern


vpncfg {
     connections {
             enabled = yes;
             conn_type = conntype_lan;
             name = "SophosXG";
             always_renew = yes;                //kann auf "no" wenn die VPN nur bei gebrauch genutzt werden soll
             reject_not_encrypted = no;
             dont_filter_netbios = yes;
             localip = 0.0.0.0;
             local_virtualip = 0.0.0.0;
             remoteip = X.X.X.X;                 //Feste WAN IP der XG
             remote_virtualip = 0.0.0.0;
             localid {
                     ipaddr =  X.X.X.X;        // WAN IP der Fritzbox, hie die gleiche nehmen wie in der XG beim Remote Gateway konfiguriert, alternativ: fqdn = "xy.dyndns.org";
             }
             remoteid {
                     ipaddr = X.X.X.X;                  //Feste IP der XG
             }
             mode = phase1_mode_idp;
             phase1ss = "alt/all-no-aes/all";
             keytype = connkeytype_pre_shared;
             key = "XXXX";      //Hier muss der Preshared Key rein, wie auf der XG im IPsec connection eingetragen
             cert_do_server_auth = no;
             use_nat_t = no;
             use_xauth = no;
             use_cfgmode = no;
             phase2localid {
                     ipnet {
                             ipaddr = X.X.X.X;                 //Internes Netz der FritzBox
                             mask = 255.255.255.0;
                     }
             }
             phase2remoteid {
                     ipnet {
                             ipaddr = X.X.X.X;           //Internes Netz der XG
                             mask = 255.255.255.0;
                     }
             }           
             phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";         
             accesslist = "permit ip any X.X.X.X 255.255.255.0";      //Internes Netz der XG
     }
     ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
                         "udp 0.0.0.0:4500 0.0.0.0:4500";
}

Montag, 9. Juli 2018

[SOPHOS XG][VPN] SSL VPN für Remote Access einrichten

SSL VPN Gruppe und Benutzer erstellen
-------------------------------------------------------------------------------------------------------------------

Configure -> Authentication

Groups:
Erstellt hier eine Gruppe (z.B. SSLVPN) oder Importiert eine aus dem AD (gem. http://blog.thunderbyte.ch/2018/07/sophos-xg-active-directory-fur.html)

Users:
Erstellt hier die User welche sich verbinden sollen

Wichtig: Wird eine AD / RADIUS authentifizierung verwendet, ist diese Liste selbst nach einem Import leer.
Die User werden automatisch erstellt sobald diese sich am User-Portal einmal angemeldet haben


Jenachdem die Authentifizierung hier anpassen:
Configure -> Authentication
Services

Firewall Authentication Methods (User Portal) und SSL VPN anpassen

Wichtig: Ich Empfehle die Administrator Authentication immer auf Local zu lassen


SSL VPN Grundeinstellungen
-------------------------------------------------------------------------------------------------------------------

Configure -> VPN

Oben rechts auf Show VPN Settings

Hier das SSL Zertifikat auswählen

Gebt hier einen IPv4 Range ein, der in keiner bestehenden LAN / WAN Zone bereits existiert

DNS Server: Hier die DNS Server angeben
Domain Name: intern.contoso.com

Der rest kann auf Standard belassen werden


SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------

Configure -> VPN
SSL VPN (Remote Access)

Hier eine neue Hinzufügen:

Name: SSLVPN_RemoteAccess

Policy members: Die Gruppe SSLVPN

Tunnel Accesss:
Use as Default gateway: On

Permitted Network Ressources:
Hier die Server Eintragen, auf die Zugriff gewährt werden soll, oder, ein Eintrag erstellen für das ganze / teil des Netzwerks

Der rest kann auf Standard belassen werden

 

SSL VPN Einstellungen
-------------------------------------------------------------------------------------------------------------------

Configure -> VPN -> Show VPN Settings (oben rechts)

Protocoll: auf UDP stellen! Ist viel schneller

Override hostname: hier den WAN DNS Namen eintragen: z.B.: vpn.contoso.com

IPv4-DNS: den internen DNS angeben (z.B. den DC), als zweiten 8.8.8.8
Domain name: contoso.local


SSL VPN Verbinden
-------------------------------------------------------------------------------------------------------------------

Der Benutzer muss sich zuerst am User-Portal anmelden:
https://X.X.X.X:444

(Falls die Seite nicht erscheint: System -> Administration -> Device Access
WAN Seitig User Portal prüfen bzw. Admin Setting den Port vom User portal)

Dann Links im Menü auf SSL VPN:
Hier kann der VPN Client gleich mir der Konfiguration heruntergeladen werden

Dienstag, 16. Januar 2018

[VPN][FRITZBOX] Fritzbox-VPN mit Shrew herstellen


Da die Fritzbox Fernzugang VPN bez. den Einstellungesmöglichkeiten eher dürftig ist, empfehle ich die Verwendung von Shrew VPN Client

https://www.shrew.net/download

Auf der Fritzbox einen Benutzer erstellen, mit Passwort. Wichtig dabei: setzt das Häkchen bei VPN!

Notiert euch den IPSec PreSharedKey (zu sehen in den VPN Einstellugen des Benutzers)

erstellt eine neue Datei im Editor, speichern mit .vpn am ende, mit folgendem Inhalt, und importiert diese in Shrew:

n:version:4
n:network-ike-port:500
n:network-mtu-size:1380
n:client-addr-auto:1
n:network-natt-port:4500
n:network-natt-rate:15
n:network-frag-size:540
n:network-dpd-enable:1
n:client-banner-enable:1
n:network-notify-enable:1
n:client-dns-used:1
n:client-dns-auto:0
n:client-dns-suffix-auto:0
n:client-splitdns-used:1
n:client-splitdns-auto:1
n:client-wins-used:1
n:client-wins-auto:1
n:phase1-dhgroup:2
n:phase1-life-secs:86400
n:phase1-life-kbytes:0
n:vendor-chkpt-enable:0
n:phase2-life-secs:3600
n:phase2-life-kbytes:0
n:policy-nailed:0
n:policy-list-auto:1
s:network-host:WANIPODERDNS
s:client-auto-mode:pull
s:client-iface:virtual
s:network-natt-mode:enable
s:network-frag-mode:enable
s:client-dns-addr:192.168.X.X,8.8.8.8 (DNS SERVER)
s:client-dns-suffix:INTERNERDNSSUFFIX (ZB-CONTOSO.LOCAL)
s:auth-method:mutual-psk-xauth
s:ident-client-type:keyid
s:ident-server-type:address
s:ident-client-data:FRITZBOXVPNUSERNAME
b:auth-mutual-psk:FRITZBOXVPNUSERPSK (IMPROGRAMMEINGEBENDAVERSCHLUESSELT)
s:phase1-exchange:aggressive
s:phase1-cipher:auto
s:phase1-hash:auto
s:phase2-transform:auto
s:phase2-hmac:auto
s:ipcomp-transform:disabled
n:phase2-pfsgroup:-1
s:policy-level:auto

WICHTIG:
Setzt den PSK nochmals neu in der Software, der aus der Konfig ist verschlüsselt


Montag, 28. August 2017

[VPN][ZYWALL] DNS Suffix mit SSL VPN SecuExtender

Wird eine VPN in das Firmennetzwerk per SSL VPN Client "SecuExtender" aufgebaut, funktioniert die DNS Auflösung für interne Server nur mit dem ganzen FQDN:

ping server.contoso.local funktioniert
ping server funktioniert nicht

Dies liegt an einem fehlenden DNS Suffix


Windows:
Auf Windows ist es relativ einfach:
In den Einstellungen des SecuExtender Netzwerk-Adpaters (TAP-Windows Adapter for Zyxel SecuExtender)

Interneprotokoll Version 4 markieren, Eigenschaften

Erweitert -> Reiter DNS

DNS Suffix (contoso.local) Eintragen und gut ist


Mac OS X:

Auf Mac OS X ist es etwas schwieriger, da kein ständiger Netzwerkadapter wie bei Windows installiert wird.

Der Terminal Befehl "scutil --dns" zeigt am ende einen Resolver:

Resolver #1
search domain[0] : utun1.viscosity
nameserver [0] : X.X.X.X
nameserver [1] : X.X.X.X

Der SecuExtender scheint wohl auf Viscosity aufgebaut zu sein.

Leider hat kein "Advanced Command" funktioniert:

https://www.sparklabs.com/support/kb/article/advanced-configuration-commands/

Ich konnte das Problem aber dennoch wie folgt beheben:

Terminal Befehl:
sudo mkdir /etc/resolver
sudo touch /etc/resolver/viscosity
sudo vi /etc/resolver/viscosity

i    (insert mode)

domain contoso.local
search contoso.local
nameserver X.X.X.X
nameserver X.X.X.X

esc    (beendet insert mode)

:wq      (write quit)


danach funktionier:
ping server.contoso.local
ping server

Yay!

Dienstag, 8. August 2017

[ZYWALL][VPN] ZyWall IPSec VPN mit Gratis Client - Mac Client

In diesem Beitrag: http://blog.thunderbyte.ch/2017/05/zywall-ipsec-vpn-mit-gratis-client.html
haben wir mit Windows eine IPSec Verbindung hergestellt zu einer ZyWall

Dies geht natürlich auch gratis von einem Mac aus:

Dazu muss IPSecuritas installiert werden:



Konfiguration:
Generell:
Friewalladresse: WAN Adresse der ZyWall, Name oder IP
Lokaler Endpunkt: leer lassen, oder eine fake IP falls im gleichen Subnetz

(Analog zu http://blog.thunderbyte.ch/2017/07/zywallvpn-zywall-ipsec-vpn-mit-gratis.html )

Entferntes Netzwerk:
Modus Netzwerk: LAN Subnetz des Ziels, z.B. 192.168.1.0  CIDR: 24

Phase 1:

DH: 768 (1)
AES 192
SHA-256
Agressive
Obey

Phase 2:

PFS Aus
Aes 192
HMAX SHA-256


ID:
Preshared Key:
1234567

DNS:
DNS Server eintragen (optional)

Optionen:
Nur folgdende Häkchen setzen:
IPSec DO
SIT_IDENTITY_ONLY
Initial Contact
Zertifikat anfordern
Zertifikat senden
Einmalige SA
IKE Fragmentierung

NAT-T: Ein