Redundante VPN-Verbindung In diesem Beispiel wird ein redundantes VPN zwischen einer Zywall 35 und Zywall 70 konfiguriert. Diese Konfiguration ist nur mittels Hostnamen möglich. Falls Sie fixe oder selten wechselnde IPs haben, muss bei www.dyndns.org ein Dynamic DNS Eintrag gemacht werden. Im Falle das keine fixen oder selten wechselnde IPs vorhanden sind, können Static DNS-Eintrage erstellt werden. Nähere Erklärungen zu Dynamic DNS und Static DNS finden Sie unter folgenden Links: http://www.dyndns.com/services/dns/dyndns/ http://www.dyndns.com/services/dns/statdns/ 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 1/11
Konfiguration Zywall 70 Menu WAN/General: Hier müssen beide WAN Ports aktiviert werden. Man sollte wenn möglich für jeden WAN-Port eine andere Internet-Zugangstechnologie wählen. Die Wahrscheinlichkeit das zwei unterschiedliche Zugänge (z.b. Kabelmodem/ADSL) gleichzeitig ausfallen, ist sehr ist gering. Menu Network/WAN1: Bei ADSL sollte Nailed-Up aktiviert sein. So stellen Sie sicher, dass die Zywall immer online ist. 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 2/11
Menu Network/WAN2: Falls auch am zweiten WAN-Port ADSL benutzt wird, sollte auch hier Nailed Up aktiviert sein. So bleibt auch der WAN2 Port immer online. Menu Home/Network Status: In diesem Menü sehen Sie den Status der Interfaces. Nach der Konfiguration der beiden WAN-Ports sind die IP-Adressen hier sichtbar. 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 3/11
Menu Advanced/DNS\System: Konfigurieren Sie mindestens zwei DNS-Server, damit eine Redundanz besteht. Diese Server braucht die Zywall um den Dyndns- Namen auflösen zu können. Menu Advanced/DNS\DDNS: Aktivieren Sie DDNS und geben Sie einen Hostnamen ein. Vergewissern Sie sich das HA (High Availability) aktiviert ist. Wenn WAN1 down ist, gilt der eingegebene Hostname automatisch für WAN2. Sobald WAN1 wieder da ist, wechselt der Hostname zu WAN1 zurück. 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 4/11
Menu VPN/Phase 1: Geben Sie einen Namen für die VPN-Regel ein. Bei Remote Gateway Address muss der Hostname der Gegenseite eingetragen werden. Unter Pre-Shared Key gibt man einen Schlüssel ein, der auf beiden Seiten identisch sein muss. 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 5/11
Menu VPN/Phase 2: Auch hier wählen Sie einen Namen für die VPN-Regel und aktivieren Nailed-Up. Allow NetBIOS muss nur dann aktiviert werden, wenn Netzwerkfreigaben benutzt werden. Falls nur Remote Zugriff wie RDP oder NetOp verlangt wird, brauchen Sie das NetBIOS Protokoll nicht zu aktivieren. Als nächstes geben Sie den lokalen (Local Network), sowie den IP-Bereich der Gegenseite ein (Remote Network). Menu VPN/VPN Rules (IKE): Wenn beide Phasen der VPN-Regel konfiguriert sind, erscheint folgendes Bild. 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 6/11
Menu VPN/Global Setting: Bei unseren Tests haben sich folgende Einstellungen bewährt. Konfiguration Zywall 35 Die Konfiguration der Zywall 35 erfolgt analog der Zywall 70. Für eine Beschreibung der einzelnen Schritte folgen Sie bitte den Anweisungen im Abschnitt der Zywall 70. Nachfolgend sind nur noch die Printscreens zur Verifizierung aufgeführt. 12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 7/11
12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 8/11
12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 9/11
12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 10/11
12/2005/ATA Copyright by ZyXEL Änderungen vorbehalten Seite 11/11