MetalForLive
Admiral
- Registriert
- Sep. 2011
- Beiträge
- 8.183
Hallo zusammen,
ich möchte gerne mit zwei Sophos XG ein Site 2 Site VPN aufbauen, da meine beiden Ubiquiti USGs leider zu wenig CPU Leistung haben und somit nur ~16Mbit/s durch bekommen von möglichen ~35Mbit/s.
Ich habe jetzt jeweils auf beiden Sites eine Sophos XG Home Edition in Hyper-V aufgesetzt, diese haben zwei virtuelle NICs in verschiedenen VLANs, die Konfiguration hierfür sieht wie folgt aus:
Die VLANs (Gateways) liegen auf Layer3 Ebene jeweils pro Site auf dem Ubiquiti USG an welches auch als Internet Breakout dient und worüber das VPN laufen soll. Ich kann von der Sophos das USG Pingen und umgekehrt, alles gut soweit.
Das Site to Site VPN habe ich nach folgender Anleitung konfiguriert:
https://community.sophos.com/kb/en-us/123140
Die WAN IPs habe ich jeweils durch den DynDNS Namen jeder Site ersetzt.
Jetzt habe ich von dem USG auf jeder Site die Ports 500 UDP und 4500 UDP auf die WAN IP (172.x.254.2) der Sophos geforwarded und hier beginnt das Problem.
Wenn ich die VPN Verbindung aktivieren will, schlägt dies fehl.
Ich hab daraufhin ein Portscan auf die jeweilige aktuelle öffentliche IP jeder Site gemacht und festgestellt, dass die Ports 500 und 4500 nicht offen sind.
Andere Ports wie 80 welcher auf meinen Webserver geforwardet werden hingegen schon, daher vermute ich, liegt das Problem nicht am USG und dem Portforwarding, sondern an den Sophos Firewalls.
Muss ich hier noch irgendwelche weiteren Einstellungen tätigen damit die Ports nach außen hin freigegben werden ?
Mit dem Thema Firewalls bin ich leider nicht ganz so vertraut.
ich möchte gerne mit zwei Sophos XG ein Site 2 Site VPN aufbauen, da meine beiden Ubiquiti USGs leider zu wenig CPU Leistung haben und somit nur ~16Mbit/s durch bekommen von möglichen ~35Mbit/s.
Ich habe jetzt jeweils auf beiden Sites eine Sophos XG Home Edition in Hyper-V aufgesetzt, diese haben zwei virtuelle NICs in verschiedenen VLANs, die Konfiguration hierfür sieht wie folgt aus:
Site A | |||
Interface | VLAN | IP/Subnet | Gateway |
NIC1 (LAN) | 100 | 172.10.100.200/24 | 172.10.100.1 |
NIC2 (WAN) | 254 | 172.10.254.2/30 | 172.10.254.1 |
Site B | |||
Interface | VLAN | IP/Subnet | Gateway |
NIC1 (LAN) | 100 | 172.20.100.200/24 | 172.20.100.1 |
NIC2 (WAN) | 254 | 172.20.254.2/30 | 172.20.254.1 |
Die VLANs (Gateways) liegen auf Layer3 Ebene jeweils pro Site auf dem Ubiquiti USG an welches auch als Internet Breakout dient und worüber das VPN laufen soll. Ich kann von der Sophos das USG Pingen und umgekehrt, alles gut soweit.
Das Site to Site VPN habe ich nach folgender Anleitung konfiguriert:
https://community.sophos.com/kb/en-us/123140
Die WAN IPs habe ich jeweils durch den DynDNS Namen jeder Site ersetzt.
Jetzt habe ich von dem USG auf jeder Site die Ports 500 UDP und 4500 UDP auf die WAN IP (172.x.254.2) der Sophos geforwarded und hier beginnt das Problem.
Wenn ich die VPN Verbindung aktivieren will, schlägt dies fehl.
Ich hab daraufhin ein Portscan auf die jeweilige aktuelle öffentliche IP jeder Site gemacht und festgestellt, dass die Ports 500 und 4500 nicht offen sind.
Andere Ports wie 80 welcher auf meinen Webserver geforwardet werden hingegen schon, daher vermute ich, liegt das Problem nicht am USG und dem Portforwarding, sondern an den Sophos Firewalls.
Muss ich hier noch irgendwelche weiteren Einstellungen tätigen damit die Ports nach außen hin freigegben werden ?
Mit dem Thema Firewalls bin ich leider nicht ganz so vertraut.