Hallo Leute, ich bin mit meinem Latein am Ende. Ich versuche eine VPN-Verbindung mit FreeSWan von Zuhause in die Firma herzustellen: 172.21.x.0/24---GW<--INET-->GW---192.168.x.0/24 IPSec Verbindung ist "established". Wenn ich einen Ping vom 172er Netz auf mein 192er Netz (WinXP-PC) abschicke kommt eine Antwort: srv11:~ # ping 192.168.x.193 PING 192.168.x.193 (192.168.x.193) 56(84) bytes of data. 64 bytes from 192.168.x.193: icmp_seq=1 ttl=126 time=84.5 ms Soweit so gut... Möchte ich das ganze nun am meinem PC machen geht es nicht: C:\>ping 172.21.x.11 Ping wird ausgeführt für 172.21.x.11 mit 32 Bytes Daten: Zeitüberschreitung der Anforderung. Egal welchen PC ich im Firmen-Netz pinge, ich bekomme keine Antwort, die PCs können meinen PC aber pingen?! Auch sehr komisch ist, dass wenn ich mich per VPN-Client-Software mit dem VPN-GW verbinde, ich keine Probleme mit Pings habe. Ich möchte aber nicht für die 4 PCs die ich hier habe jeweils einen VPN Client nehmen, wenn ich schon einen Linux Router habe ;) Kann mir einer sagen woran das liegen kann bzw. mir einen Tipp geben? Ein paar zusätzliche Informationen: 1. Beide VPN-GWs benutzen FreeSWan 1.99 mit SL9.0(Firma) bzw. SL8.2(home) 2. Updown-Skript setzt auf beiden GWs die routen: Firma: Aug 5 19:00:19 vpngw vpn: + vpn@zuhause 192.168.x.0/24 == 80.x.x.x -- 80.x.x.x == 172.21.x.0/24 Home: Aug 5 19:00:19 warlord vpn: + vpn@firma 172.21.x.0/24 == 80.x.x.x -- 80.x.x.x == 192.168.x.0/24 netstat -rn bestätigt das auch... 3. Beide GWs benutzen die SUSE-FW2, auf beiden Maschienen tauchen keine Drop Messages der Inet-IPs auf. 4. Unser Admin hat diese Art von Verbindungen bei div. Kunden eingerichtet (SL8.0/SL9.0) und ein Ping funktioniert immer in beide Richtungen. Bin für jede Antwort dankbar. lg
Hi, On Fri, 05 Aug 2005, Stephan Smyczek wrote: [ping ... pong]
Kann mir einer sagen woran das liegen kann bzw. mir einen Tipp geben?
ICMP Anfragen von extern werden auf dem Firmengateway geblockt? Greetings Daniel -- Wir sind nicht nur für das verantwortlich, was wir tun, sondern auch für das, was wir nicht tun.
Daniel Lord wrote:
ICMP Anfragen von extern werden auf dem Firmengateway geblockt? Ja, das ist der Fall. Aber warum kann ich von Kunden PCs bzw mit einem VPN-Client pings in das Firmen Netz schicken? Ich habe immer gedacht wenn ich eine VPN Verbindung am laufen habe, verhalten sich die beiden Netzwerke wie ein "Großes"?
lg
Hi!
Ich versuche eine VPN-Verbindung mit FreeSWan von Zuhause in die Firma herzustellen: 172.21.x.0/24---GW<--INET-->GW---192.168.x.0/24 IPSec Verbindung ist "established". Wenn ich einen Ping vom 172er Netz auf mein 192er Netz (WinXP-PC) abschicke kommt eine Antwort: srv11:~ # ping 192.168.x.193 PING 192.168.x.193 (192.168.x.193) 56(84) bytes of data. 64 bytes from 192.168.x.193: icmp_seq=1 ttl=126 time=84.5 ms
Soweit so gut... Möchte ich das ganze nun am meinem PC machen geht es nicht: C:\>ping 172.21.x.11 Ping wird ausgeführt für 172.21.x.11 mit 32 Bytes Daten: Zeitüberschreitung der Anforderung.
1. etwas genauer bitte: welcher ping geht nicht? um das gateway anzupingen, musst du die routingtabelle noch aendern. 2. was hast du fuer ein routing an deinem DHCP server bzw. an den clients eingestellt? defaultroute?
4. Unser Admin hat diese Art von Verbindungen bei div. Kunden eingerichtet (SL8.0/SL9.0) und ein Ping funktioniert immer in beide Richtungen.
kannst du denn einen rechner HINTER dem gateway anpingen? ciao T
Dr. Thorsten Brandau wrote:
1. etwas genauer bitte: welcher ping geht nicht? Ich versuche mal etwas genauer zu sein: Client-A(172.21.x.11)---GW-A(172.21.x.1)<---INET--->GW-B(192.168.x.1)---Client-B(192.168.x.193)
Ping von Client-A auf Client-B funktioniert, Ping von Client-B auf Client-A funktioniert nicht.
um das gateway anzupingen, musst du die routingtabelle noch aendern. Verstehe ich nicht so ganz, möchte das GW-A aber auch ned anpingen ;)
2. was hast du fuer ein routing an deinem DHCP server bzw. an den clients eingestellt? defaultroute? Client-A defaultroute -> GW-A(172.21.x.1) GW-A defaultroute -> Telekom (ppp0) GW-A route in 192.168.x.0/24 (ipsec0) Client-B defaultroute -> GW-B(192.168.x.1) GW-B defaultroute -> Telekom (ppp0) GW-B route in 172.21.x.0/24 (ipsec0)
kannst du denn einen rechner HINTER dem gateway anpingen?
Nein, s.o. Der Client-A kann aber mich (Client-B hinter GW-B) anpingen...
ciao T
Sollte das an info noch nicht reichen, kann ich nochmal die ganze Routing Tabelle der beiden GWs und Clients posten... danke schonmal
participants (3)
-
Daniel Lord
-
Dr. Thorsten Brandau
-
Stephan Smyczek