Vraag


  • Galileo_Galilei
  • Registratie: Oktober 2005
  • Laatst online: 12-01 20:24
Mijn vraag
Ik heb een Unifi USG 3P waar een corporate netwerk en een WAN op draait. In het Corporate netwerk hangt ook nog een andere gateway waarmee je naar het hele corporate netwerk en de servers die daar binnen hangen kan benaderen. Het reguliere internet verkeer gaat via de WAN verbinding, maar de interne applicaties horen dus via de 2e gateway te gaan.

Dat lukt bij de direct verbonden apparaten prima door middel van een static route (10.0.0.0/8 next hop 10.52.9.254). De USG draait zelf op 10.52.9.253 en de DHCP scope ligt ook in 10.52.9.0/24. Het verkeer snapt dus dat het normaliter naar buiten wil, behalve bij 10.*, dan moet het naar de 2e gateway op *.254.

Ik heb ook een VPN server werkend gekregen, zowel via L2TP als PPTP, maar beide varianten hebben het probleem dat je wel binnen komt, de USG zelf 10.52.9.253 kan pingen, het WAN prima kan gebruiken voor al het verkeer wat naar het internet gaat, maar om de een of andere reden weigert het lokale netwerk te benaderen (printers binnen 10.52.9.* kunnen niet benaderd worden) of überhaupt het 10.* verkeer te routeren naar de 2e gateway op *.254


Wat ik al gevonden of geprobeerd heb
Ik kan 10.52.9.253 bereiken, dus het moet een routeer probleem zijn, zodra je van buiten komt weet de USG niet meer welke gateway er gebruikt moet worden en probeert hij vermoedelijk alles over de WAN poort te sturen (die werkt wel), maar het interne netwerk werkt niet.

Alle reacties


  • SVMartin
  • Registratie: November 2005
  • Niet online
Ik ken de usg niet, maar meestal zitten vpn clients in een eigen vlan en moet je nog een firewall regel toevoegen om de vpn clients toegang te geven tot het corporate netwerk. Zou het dat kunnen zijn? Zie je in de firewall logs een deny/reject?

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 12:55

nelizmastr

Goed wies kapot

Doorgaans wil je inderdaad je VPN gebruikers in een eigen subnet parkeren en dat subnet moet je dan ook een statische route meegeven naar het corporate LAN en dat met firewall regels afregelen c.q. toegang verlenen.

I reject your reality and substitute my own


  • jadjong
  • Registratie: Juli 2001
  • Laatst online: 14:32
Wat is het VPN-ip?

  • Galileo_Galilei
  • Registratie: Oktober 2005
  • Laatst online: 12-01 20:24
De VPN zit in 192.168.120.*, dat is dus een heel ander subnet als het corporate netwerk.

Er is een statische route van 10.* die naar de gateway gaat, alleen die lijkt hij dus niet te pakken. Wel is de LAN poort van het netwerk te pingen (die op de USG zelf).

Ik zie geen firewall regels die iets blokkeren, ik heb daarna ook nog firewall regels aangemaakt die expliciet een accept doen vanaf het 192.168 IP adres LAN in LAN out


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee