Side-to-Side VPN – Sophos UTM und FritzBOX

VPN Einstellungen in der UTM

Neulich stand ich tatsächlich vor dem Thema ein Heimarbeitsplatz, ausgestattet mit einer FritzBOX, an die Firma anzubinden. Der Betrieb selber verfügt über eine Sophos UTM (vormals Astaro ASG) Firewall. Die Herausforderung bestand eher darin herauszufinden, wie man eine gute Verschlüsselung für diese VPN-Verbindung einstellt und sich nicht mit der 3DES Verschlüsselung zufrieden zu geben, die oft im Netz beschrieben ist. Es sollte schon AES 256 zu Einsatz kommen.

Der Assistent in der FritzBOX ist so rudimentär, dass er für diesen Zweck vollkommen ungeeignet ist. Also musste eine Konfigurationsdatei erstellt und verwendet werden. Hinzu kam ein Fehler in der Dokumentation auf der AVM Seite. Die dort beschriebene Einstellung um mehrere SA zu verwenden funktionierte nicht. Als Lösung habe ich mehrere VPNs in die Konfigurationsdatei eingebetet und so zum laufen bekommen.
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = " Firmenzentrale";
always_renew = yes;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = WAN IP DER UTM;
remote_virtualip = 0.0.0.0;
localid {
ipaddr = WAN IP DER FRITZBOX;
}
remoteid {
ipaddr = WAN IP DER UTM;
}
mode = phase1_mode_idp;
phase1ss = "alt/all/all";
keytype = connkeytype_pre_shared;
key = "puep_123";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.178.0;
mask = 255.255.255.0;
}
}
phase2ss = "esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs";
accesslist = "permit ip any NETZ IP + MASKE HINTER DER UTM (z.B. 192.168.0.0 255.255.255.0)";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}

Eine hervorragende Übersicht über mögliche Parameter für die FritzBOX Konfigurationsdatei bietet dieser Beitrag.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert.