ZyWALL 1050 dynamisches VPN Dieses Konfigurationsbeispiel zeigt, wie man einen VPN-Tunnel mit einer dynamischen IP-Adresse auf der Client-Seite und einer statischen öffentlichen IP-Adresse auf der Server-Seite konfiguriert. Die Verbindung kann nur von der Client-Seite aufgebaut werden. Server: 192.168.1.2 ge1-lan 192.168.1.1 ge2-wan IP 212.243.142.196 VPN ZyXEL Software VPN-Client ZyWALL VPN-Client LAN: 192.168.50.0/24 ZyWALL 1050 Konfiguration Menü Object, Address Server Objekt einfügen: 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 1/11
Dynamisches Objekt für entferntes Netzwerk einfügen (Remote Network): Menü Network, IPSec VPN VPN Gateway (Phase 1) erstellen: 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 2/11
Name der Verbindung WAN Interface = ge2 212.243.142.196 (public IP) Algorithmus 3DES Schlüssel 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 3/11
VPN Connection (Phase 2) erstellen: Geben Sie der Verbindung einen Namen Unter Gateway Dynamik auswählen Algorithmus 3DES Erstellte Objekte Server und Dynamik auswählen Netbios für File-Sharing (optional) 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 4/11
ZyWALL VPN Client Konfiguration Öffnen Sie das Menü Security > VPN und klicken Sie auf das Add Gateway Policy Icon Geben Sie der Verbindung einen Namen ZyWALL1050 WAN IP (ge2) Schlüssel Algorithmus 3DES 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 5/11
Nach Erstellung der Verbindung erscheint wieder die Übersichtsseite. Klicken Sie auf das Add Network Policy Icon um den zweiten Teil der Verbindung zu konfigurieren. Geben Sie der Verbindung einen Namen Wenn Allow NetBIOS over TCP/IP through IPSec Tunnel aktiviert ist, können Sie mit \\<rechnername> auf die entfernten Server zugreifen. Gateway (Phase 1) auswählen ZyWALL Client Netzwerk Entfernte Server IP Algorithmus 3DES 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 6/11
Jetzt ist die VPN-Verbindung fertig konfiguriert. In der Verbindungsübersicht erscheint nun ein kleines Telefonsymbol. Klicken Sie auf dieses, um die Verbindung aufzubauen. Um zu kontrollieren, ob der Tunnel richtig funktioniert, wählen Sie auf dem Client-PC die Eingabeaufforderung. Tippen Sie ping 192.168.1.2 (die private IP-Adresse des Servers im LAN der ZyWALL 1050) um zu sehen, ob der PC antwortet. Bis der Tunnel hergestellt ist, gehen die ersten Antworten verloren. 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 7/11
ZyXEL VPN Client Konfiguration Klicken Sie im «Security Policy Editor» auf «add a new connection» und tragen Sie den Namen der Verbindung ein (z.b. «Zyw1050»). Geben Sie unter «ID Type», «IP Address» die IP-Adresse des lokal Server der ZyWALL ein. Aktivieren Sie «Connect using Secure Gateway Tunnel» und geben Sie unter «ID Type» im Feld «IP Address» die öffentliche IP-Adresse (fixe IP-Adresse) der ZyWALL 1050 ein. Unter «My Identity» [1] «Select Certificate» auf «None» umstellen, danach auf «Pre-Shared Key» klicken. 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 8/11
Über «Enter Key» könne Sie das Passwort eingeben (mindestens 8-stellig). Dieses muss mit demjenigen der ZyWALL 1050 übereinstimmen. Unter «Security Policy» deaktivieren Sie «Enable Replay Detection». 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 9/11
Wählen Sie im Menü «Authentication (Phase 1)» unter «Proposal 1» folgende Optionen: «Encrypt» = «Triple DES», «Hash Alg» = «MD5», «Key Group» = «DH1». Diese Angaben müssen identisch zur Phase 1 der ZyWALL 1050 sein. Um die Konfiguration Ihrer Verbindung mit der ZyWALL Remote Security Client-Software abzuschliessen, stellen Sie die Phase 2 auf «Encrypt Alg» = «Triple DES» und aktivieren Sie nur «Encapsulation Protocol [ESP]». Diese Angaben müssen wiederum identisch mit der Phase 2 der ZyWALL 1050 sein. 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 10/11
Jetzt können Sie prüfen, ob die VPN-Verbindung aufgebaut werden kann: Um zu kontrollieren, ob der Tunnel richtig funktioniert, wählen Sie auf dem Client-PC die Eingabeaufforderung. Tippen Sie ping 192.168.1.2 (die private IP-Adresse des Servers im LAN der ZyWALL 1050) um zu sehen, ob der PC antwortet. Die ersten Antworten gehen verloren, bis der Tunnel hergestellt ist. 02/2007/HAL Copyright by ZyXEL Änderungen vorbehalten Seite 11/11