Firewall oder Router mit statischer IP Dieses Konfigurationsbeispiel zeigt das Einrichten einer VPN-Verbindung zu einer ZyXEL ZyWALL oder einem Prestige ADSL Router. Das Beispiel ist für einen Rechner mit einem Modem oder ISDN- TA und einer ZyXEL ZyWALL 2, 2WE, 10, 10W, 30W, 50, 100, 5, 35, 70 oder einem Router Prestige 652x, 653x, 662X als Gegenstelle ausgelegt. www.studerus.ch ν Änderungen vorbehalten Seite 1/13
Konfiguration der ZyWALL, allgemeines Vorgehen Starten Sie den Web-Konfigurator, wechseln Sie ins Menü «ADVANCED/VPN». Wählen Sie die erste Rule an, danach «Edit». Im Menü aktivieren Sie «Active» [1] und tragen je nach ZyWALL Modell einen Namen für die ZyWALL Remote Security Client Verbindung (z.b. «Home» [2]) ein. Geben Sie die Werte «Local Address Start» und «Local Address End» [3] für das IP-Subnet der VPN-Verbindung ein (die zwei Adressen müssen der Konfiguration der ZyWALL Remote Security Client-Software entsprechen). Unter «My IP Address» tippen Sie die öffentliche IP-Adresse (die fixe IP-Adresse Ihres Internet-Service-Providers, in unserem Beispiel 212.20.20.1 [4]) ein. Setzen Sie das Schlüsselwort im Feld «Pre-Shared Key» ein [5] und übernehmen Sie die Einstellungen mit «Apply» [6]. Konfiguration der ZyWALL 10/50/100 www.studerus.ch ν Änderungen vorbehalten Seite 2/13
Konfiguration der ZyWALL 2/2WE www.studerus.ch ν Änderungen vorbehalten Seite 3/13
Konfiguration der ZyWALL 10W/30W www.studerus.ch ν Änderungen vorbehalten Seite 4/13
Konfiguration der ZyWALL 5 / 35 / 70 www.studerus.ch ν Änderungen vorbehalten Seite 5/13
Prestige 652x / 653x / 662X www.studerus.ch ν Änderungen vorbehalten Seite 6/13
ZyXEL Remote Security Client Klicken Sie im «Security Policy Editor» auf «add a new connection» [1] und tragen den Namen der Verbindung ein (z.b. «Office») [2]. Geben Sie unter «ID Type», «IP Subnet» das IP-Subnet des lokalen Netzes der ZyWALL ein [3]. Aktivieren Sie «Connect using Secure Gateway Tunnel» und geben Sie unter «ID Type» im Feld «IP Address» die öffentliche IP-Adresse (fixe IP-Adresse) der ZyWALL ein [4]. www.studerus.ch ν Änderungen vorbehalten Seite 7/13
Firewall oder Router mit dynamischer IP und DynDNS Das Beispiel zeigt die Konfiguration eines VPN-Tunnels zwischen einem Rechner mit Modem oder ISDN-TA und einer ZyXEL ZyWALL mit dynamischer IP-Adresse. www.studerus.ch ν Änderungen vorbehalten Seite 8/13
ZyXEL Firewall/Router Starten Sie den Web-Konfigurator, wechseln Sie ins Menü «ADVANCED/VPN». Wählen Sie die erste Rule an, danach «Edit». Im Menü aktivieren Sie «Active» [1] und tragen je nach ZyWALL Modell einen Namen für die ZyWALL Remote Security Client Verbindung (z.b. «Home» [2]) ein. Geben Sie die Werte «Local Address Start» und «Local Address End» [3] für das IP-Subnet der VPN-Verbindung ein (die zwei Adressen müssen der Konfiguration der ZyWALL Remote Security Client-Software entsprechen). Unter «Local ID Type» wählen Sie «DNS» aus und fügen im Feld «Content» den DNS Namen ein, in unserem Beispiel «office.dyndns.org» [4]. Setzen Sie das Schlüsselwort im Feld «Pre-Shared Key» ein [5] und übernehmen Sie die Einstellungen mit «Apply» [6]. www.studerus.ch ν Änderungen vorbehalten Seite 9/13
ZyXEL Remote Security Client Klicken Sie über die Menü-Liste «Programme», «ZyWALL VPN Client», «Security Policy Editor» auf «add a new connection» [1] und tragen den Namen der Verbindung ein (z.b. «Office») [2]. Geben Sie unter «ID Type», «IP Subnet» das IP-Subnet des lokalen Netzes der ZyWALL ein [3]. Aktivieren Sie «Connect using Secure Gateway Tunnel» und geben Sie unter «ID Type» im Feld «Domaine Name» den DynDNS-Namen der ZyWALL an [4]. Unter «My Identity» [1] «Select Certificate» auf «None» umstellen [2], «Virtual Adapter» auf «Preferred» umstellen [3] und danach auf «Pre-Shared Key» klicken [4]. www.studerus.ch ν Änderungen vorbehalten Seite 10/13
Über «Enter Key» könne Sie das Passwort eingeben (mindestens 8-stellig) [1]. Dieses muss mit demjenigen der ZyWALL übereinstimmen. Unter «Security Policy» [1] deaktivieren Sie «Enable Replay Detection»[2]. www.studerus.ch ν Änderungen vorbehalten Seite 11/13
Wählen Sie im Menü «Authentication (Phase 1)» unter «Proposal 1» [1] folgende Optionen: «Encrypt» = «DES», «Hash Alg» = «MD5», «Key Group» = «DH1». Diese Angaben müssen identisch zur Phase 1 der ZyWALL sein. Um die Konfiguration Ihrer Verbindung mit der ZyWALL Remote Security Client-Software zu beenden, stellen Sie die Phase 2 [1] auf «Encrypt Alg» = «DES» [2] und aktivieren Sie nur «Encapsulation Protocol [ESP]». Diese Angaben müssen wiederum identisch mit der Phase 2 der ZyWALL sein. www.studerus.ch ν Änderungen vorbehalten Seite 12/13
Sie können für eine höhere Sicherheit andere Verbindungen [1] wie z.b. Internet blockieren [2]. Speichern Sie die Konfiguration mit einem Klick auf «Save». Fertig! Jetzt können Sie prüfen ob die VPN Verbindung funktioniert: Um zu kontrollieren, ob der Tunnel richtig funktioniert, wählen Sie auf dem Client-PC (ZyWALL Remote Security Client installiert und gestartet) die Eingabeaufforderung und tippen "ping 192.168.1.2" (die private IP-Adresse von einem PC im LAN der ZyWALL) um zu sehen, ob der PC antwortet. Es ist normal, dass die ersten Antworten verloren gehen, bis der Tunnel aufgebaut ist. www.studerus.ch ν Änderungen vorbehalten Seite 13/13