RDP-Verbindungen über VPN durch 1711

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

RDP-Verbindungen über VPN durch 1711

Beitrag von peter »

Was muss ich tun, um externen Clients, die sich auf den 1711 über eine VPN-Verbindung ins NW einwählen, Zugriff auf dahinter liegende Clients (mit WinXP) im internen NW über RDP zu erlauben? Für eine genaue Beschreibung wäre ich dankbar.
eddia
Beiträge: 1239
Registriert: 15 Nov 2004, 09:30

Beitrag von eddia »

Hallo peter,
Was muss ich tun, um externen Clients, die sich auf den 1711 über eine VPN-Verbindung ins NW einwählen, Zugriff auf dahinter liegende Clients (mit WinXP) im internen NW über RDP zu erlauben?
Ziel-Port 3389 TCP muss eingehend erlaubt sein.

Gruß

Mario
peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

Beitrag von peter »

habe filterregel wie aus der anlage zu sehen erstellt, die rdp-verbindungen über vpn klappen aber nicht.

fehlt hier etwas / ist etwas falsch?

danke.

[/code]
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
eddia
Beiträge: 1239
Registriert: 15 Nov 2004, 09:30

Beitrag von eddia »

Hallo peter,
fehlt hier etwas / ist etwas falsch?
Die Regel muss für die Firewall aktiv gesetzt werden. Der Haken bei VPN-Regeln erzeugen muss raus.

Gruß

Mario
peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

Beitrag von peter »

danke zunächst für die hilfe.

die rdp-verbindung wird jedoch immer noch nicht hergestellt.

nach aufbau der vpn-verbindung wird über nslookup die ip des xp-rechners angezeigt, auf den zugegriffen werden soll.

muss vielleicht bei den quellports der haken gesetzt und der portbereich eingetragen werden, so wie in der anlage?
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
eddia
Beiträge: 1239
Registriert: 15 Nov 2004, 09:30

Beitrag von eddia »

Hallo peter,
die rdp-verbindung wird jedoch immer noch nicht hergestellt.
was steht denn bei der Firewall-Regel auf den Registerkarten 'Aktionen' und 'Stationen'? Erreichst Du überhaupt einen PC im LAN (z.B. per ping)?
muss vielleicht bei den quellports der haken gesetzt und der portbereich eingetragen werden, so wie in der anlage?
Nein, das ist nicht notwendig.

Gruß

Mario
peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

Beitrag von peter »

per ping erreiche ich den rechner nicht, nur per nslookup ist er zu sehen.

anliegend die gewünschten einträge.
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

Beitrag von peter »

habe gerade festgestellt, dass die priorität der rdp-regel auf "0" gesetzt war, die anderen beiden dagegen auf "1". habe die priorität der rdp-regel jetzt wie anliegend auf "1" gesetzt. ist das ok?
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
Benutzeravatar
tbc233
Beiträge: 343
Registriert: 01 Feb 2005, 21:56

Beitrag von tbc233 »

Aus meiner Sicht musst du nur dann eine firewall regel definieren, wenn es sonst nicht erlaubt wäre (DENY_ALL Strategie). Aber gut, schaden tut es nicht.

Was du aber noch brauchen wirst ist ein entpsrechendes Portforwarding unter ip-router / maskierung / service tabelle. Da trägst du den port ein und die IP im lan, an den der Port weitergeleitet werden soll.

Wenn du das nicht tust, weiß der Lancom ja nicht, an welche Station genau er die das ganze durchschleifen soll.
Liebe Grüße,
michael
Michael008
Beiträge: 325
Registriert: 14 Jan 2005, 18:45
Wohnort: Stuttgart

Beitrag von Michael008 »

Hi Peter,
versuch mal die Aktion auf erlauben(Übertragen) zu stelllen, sonst (also bei Zurückweisen) wird ja gar nichts durchgelassen.
Wenn die Regeln ansonsten richtig ist solltest du im Lanmonitor bei einem Verbindungsversuch viele zurückgewiesene Verbindungen sehen.
Michael
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi tbc,

aber nur fuer den Fall das maskiert wird. ;) Wenn der Client sich einwaehlt und per Proxy ARP angebunden ist, sollte das ohne irgendwas einzutragen (weder Firewall, noch inv. Maskierung) funktionieren! Wenn Peter die Rechner im LAN schon nicht per Ping erreicht, dann stimmt da was Anderes nicht.


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Michael008
Beiträge: 325
Registriert: 14 Jan 2005, 18:45
Wohnort: Stuttgart

Beitrag von Michael008 »

@ tbc233
Was du aber noch brauchen wirst ist ein entpsrechendes Portforwarding unter ip-router / maskierung / service tabelle. Da trägst du den port ein und die IP im lan, an den der Port weitergeleitet werden soll.
Ich glaube er ist schon per VPN in das Netzwerk eingewählt, benutzt also "lokale"-IPs des Zielnetzes.
Michael
peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

Beitrag von peter »

forwards sind mir auch nicht ganz klar, da ich ja tatsächlich bereits per vpn verbunden bin und damit die lokalen ip´s zb über nslookup bereits "sehe".

bin für jede hilfe weiter dankbar.
Benutzeravatar
tbc233
Beiträge: 343
Registriert: 01 Feb 2005, 21:56

Beitrag von tbc233 »

Ich glaube er ist schon per VPN in das Netzwerk eingewählt, benutzt also "lokale"-IPs des Zielnetzes.
ups - sorry. diese tatsache habe ich überlesen.... Dachte es ginge um einen Verbindungsaufbau aus dem WAN heraus... Wie peinlich....

Ein Problem mit der Windows-Firewall kann man ausschließen (Fällt mir grad ein, weil ja der Ping auch nicht geht)?
Liebe Grüße,
michael
peter
Beiträge: 11
Registriert: 25 Jul 2005, 13:59

Beitrag von peter »

die windows-firewall ist deaktiviert.

was mich immer noch wundert ist die tatsache, dass per neslookup der fragliche client "gesehen" wird, per ping (und rdp) aber nicht ansprechbar ist.

bitte um weitere hilfe.
Antworten