<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>
	Comments on: Site2Site VPN with Sophos UTM and FritzBox	</title>
	<atom:link href="https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/feed/" rel="self" type="application/rss+xml" />
	<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/</link>
	<description>Share your knowledge!</description>
	<lastBuildDate>Thu, 01 Oct 2020 18:02:59 +0000</lastBuildDate>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.1</generator>
	<item>
		<title>
		By: Phillip		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1927</link>

		<dc:creator><![CDATA[Phillip]]></dc:creator>
		<pubDate>Thu, 01 Oct 2020 18:02:59 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1927</guid>

					<description><![CDATA[Hallo Sebastian, das sollte gehen. In der cfg Datei aus dem Beispiel schreibst du statt remoteip = 11.22.33.44; -&gt; remoteip = 0.0.0.0; (Unsere Ziel IP ist ja unbekannt). 
localid {
                        fqdn = &quot;myhome.dyndns.org&quot;;                 }
            remoteid {
                        fqdn = &quot;Gegenstelle.dyndns.org&quot;;                 }
 Dein Netz welches über den Tunnel erreichbar sein soll stellst du unter Site-to-Site/IPSec/Verbindungen ein. Dann gehst du bei der VPN Verbindung zur Fritzbox auf Bearbeiten und trägst das Netz unter lokale Netzwerke ein. Wenn man will kann man noch die Automatische Firewall Regel einschalten oder eine eigene erstellen. Aber nicht vergessen eins von beiden zu tun sonst wird der Traffic durch die UTM verworfen.


Gute Quelle für Fritzbox cfg Datei: https://www.bluestonedesign.de/faq/16-server-administration/183-fritzbox-cfg-datei

LG 

Phillip]]></description>
			<content:encoded><![CDATA[<p>Hallo Sebastian, das sollte gehen. In der cfg Datei aus dem Beispiel schreibst du statt remoteip = 11.22.33.44; -> remoteip = 0.0.0.0; (Unsere Ziel IP ist ja unbekannt).<br />
localid {<br />
                        fqdn = &#8220;myhome.dyndns.org&#8221;;                 }<br />
            remoteid {<br />
                        fqdn = &#8220;Gegenstelle.dyndns.org&#8221;;                 }<br />
 Dein Netz welches über den Tunnel erreichbar sein soll stellst du unter Site-to-Site/IPSec/Verbindungen ein. Dann gehst du bei der VPN Verbindung zur Fritzbox auf Bearbeiten und trägst das Netz unter lokale Netzwerke ein. Wenn man will kann man noch die Automatische Firewall Regel einschalten oder eine eigene erstellen. Aber nicht vergessen eins von beiden zu tun sonst wird der Traffic durch die UTM verworfen.</p>
<p>Gute Quelle für Fritzbox cfg Datei: <a href="https://www.bluestonedesign.de/faq/16-server-administration/183-fritzbox-cfg-datei" rel="nofollow ugc">https://www.bluestonedesign.de/faq/16-server-administration/183-fritzbox-cfg-datei</a></p>
<p>LG </p>
<p>Phillip</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Sebastian Kaisee		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1924</link>

		<dc:creator><![CDATA[Sebastian Kaisee]]></dc:creator>
		<pubDate>Thu, 01 Oct 2020 10:37:43 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1924</guid>

					<description><![CDATA[Hallo,

Danke für die super Anleitung.

Ist es mit der Config möglich einen VPN aufzubauen ohne statische IP auf beiden Seiten wenn ich DynDNS nehme?
Und wo bestimmt ich nochmal mein Netzwerk, das getunnelt werden soll. Habe 4 IP Netze daheim, wovon nur 1 Netz über den Tunnel erreichbar sein soll.

Danke.
LG
Sebastian]]></description>
			<content:encoded><![CDATA[<p>Hallo,</p>
<p>Danke für die super Anleitung.</p>
<p>Ist es mit der Config möglich einen VPN aufzubauen ohne statische IP auf beiden Seiten wenn ich DynDNS nehme?<br />
Und wo bestimmt ich nochmal mein Netzwerk, das getunnelt werden soll. Habe 4 IP Netze daheim, wovon nur 1 Netz über den Tunnel erreichbar sein soll.</p>
<p>Danke.<br />
LG<br />
Sebastian</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Alex		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1721</link>

		<dc:creator><![CDATA[Alex]]></dc:creator>
		<pubDate>Sun, 28 Oct 2018 21:36:04 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1721</guid>

					<description><![CDATA[Hy, Fritzbox ist bei UnityMedia, UTM hat FesteIP.
Hab schon auf Antworten gestellt, trotzdem keine VPN
Fritze hat im Log VPN-Fehler: Sophos UTM, IKE-Error 0x2027

UTM 9 - Site-to-Site-VPN - IPsec - Richtlinie:
Name: AVM Fritz!BOX policy
IKE: AES 256 - SHA1 - 3600 - Group2: MODP 1024
IPsec: AES 256 - SHA1 - 3600 - Group2: MODP 1024

UTM 9 - Site-to-Site-VPN - IPsec - entfernte Gateways:
Name: AVM Fritz!BOX GW
Gateway-Typ: nur antworten
Auth.-Methode: Verteilter Schlüssel
Schlüssel: xxxx
Wiederholen: xxxx
Entfernte Netzwerke:

Name: AVM Fritz!BOX Netzwerk
Typ: Netzwerk
IPv4-Adresse: 192.168.178.0
Netzmaske: /24 255.255.255.0
Kommentar: AVM Standard 192.168.178.0/24 

UTM 9 - Site-to-Site-VPN - IPsec - Verbindungen:
Name: AVM Fritz!BOX Incoming
Entferntes Gateway: AVM Fritz!BOX GW
Lokale Schnittstelle: Internal
Richtlinie: AVM Fritz!BOX policy
Lokale Netzwerke:

Internal (Network)

Automatische Firewallregeln: ja
Striktes Routing : nein
Tunnel an lokale Schnittstelle binden: nein

vpncfg {
	connections {
		enabled = yes;
		conn_type = conntype_lan;
		name = &quot;Sophos UTM&quot;;
		always_renew = yes;
                keepalive_ip = 192.168.2.252;  //UTM im Internen Netz
		reject_not_encrypted = no;
		dont_filter_netbios = yes;
		localip = 0.0.0.0;
		local_virtualip = 0.0.0.0;
		remoteip = 0.0.0.0;
		remote_virtualip = 0.0.0.0;
		remotehostname = &quot;IP UTM&quot;;
		localid {
			fqdn = &quot;IP AVM&quot;;
		}
		remoteid {
			fqdn = &quot;IP UTM&quot;;
		}
		mode = phase1_mode_idp;
		phase1ss = &quot;all/all/all&quot;;
		keytype = connkeytype_pre_shared;
		key = &quot;xxxxxx&quot;;
		cert_do_server_auth = no;
		use_nat_t = no;
		use_xauth = no;
		use_cfgmode = no;

		phase2localid {
			ipnet {
				ipaddr = 192.168.178.0; //internes Netz AVM
				mask = 255.255.255.0;
			}
		}
		phase2remoteid {
			 ipnet {
				ipaddr = 192.168.2.0; //internes Netz UTM
				mask = 255.255.255.0;
			}
		}
		phase2ss = &quot;esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs&quot;;
		accesslist = &quot;permit ip any 192.168.2.0 255.255.255.0&quot;;
		}
		ike_forward_rules = &quot;udp 0.0.0.0:500 0.0.0.0:500&quot;, 
				    &quot;udp 0.0.0.0:4500 0.0.0.0:4500&quot;;
}]]></description>
			<content:encoded><![CDATA[<p>Hy, Fritzbox ist bei UnityMedia, UTM hat FesteIP.<br />
Hab schon auf Antworten gestellt, trotzdem keine VPN<br />
Fritze hat im Log VPN-Fehler: Sophos UTM, IKE-Error 0x2027</p>
<p>UTM 9 &#8211; Site-to-Site-VPN &#8211; IPsec &#8211; Richtlinie:<br />
Name: AVM Fritz!BOX policy<br />
IKE: AES 256 &#8211; SHA1 &#8211; 3600 &#8211; Group2: MODP 1024<br />
IPsec: AES 256 &#8211; SHA1 &#8211; 3600 &#8211; Group2: MODP 1024</p>
<p>UTM 9 &#8211; Site-to-Site-VPN &#8211; IPsec &#8211; entfernte Gateways:<br />
Name: AVM Fritz!BOX GW<br />
Gateway-Typ: nur antworten<br />
Auth.-Methode: Verteilter Schlüssel<br />
Schlüssel: xxxx<br />
Wiederholen: xxxx<br />
Entfernte Netzwerke:</p>
<p>Name: AVM Fritz!BOX Netzwerk<br />
Typ: Netzwerk<br />
IPv4-Adresse: 192.168.178.0<br />
Netzmaske: /24 255.255.255.0<br />
Kommentar: AVM Standard 192.168.178.0/24 </p>
<p>UTM 9 &#8211; Site-to-Site-VPN &#8211; IPsec &#8211; Verbindungen:<br />
Name: AVM Fritz!BOX Incoming<br />
Entferntes Gateway: AVM Fritz!BOX GW<br />
Lokale Schnittstelle: Internal<br />
Richtlinie: AVM Fritz!BOX policy<br />
Lokale Netzwerke:</p>
<p>Internal (Network)</p>
<p>Automatische Firewallregeln: ja<br />
Striktes Routing : nein<br />
Tunnel an lokale Schnittstelle binden: nein</p>
<p>vpncfg {<br />
	connections {<br />
		enabled = yes;<br />
		conn_type = conntype_lan;<br />
		name = &#8220;Sophos UTM&#8221;;<br />
		always_renew = yes;<br />
                keepalive_ip = 192.168.2.252;  //UTM im Internen Netz<br />
		reject_not_encrypted = no;<br />
		dont_filter_netbios = yes;<br />
		localip = 0.0.0.0;<br />
		local_virtualip = 0.0.0.0;<br />
		remoteip = 0.0.0.0;<br />
		remote_virtualip = 0.0.0.0;<br />
		remotehostname = &#8220;IP UTM&#8221;;<br />
		localid {<br />
			fqdn = &#8220;IP AVM&#8221;;<br />
		}<br />
		remoteid {<br />
			fqdn = &#8220;IP UTM&#8221;;<br />
		}<br />
		mode = phase1_mode_idp;<br />
		phase1ss = &#8220;all/all/all&#8221;;<br />
		keytype = connkeytype_pre_shared;<br />
		key = &#8220;xxxxxx&#8221;;<br />
		cert_do_server_auth = no;<br />
		use_nat_t = no;<br />
		use_xauth = no;<br />
		use_cfgmode = no;</p>
<p>		phase2localid {<br />
			ipnet {<br />
				ipaddr = 192.168.178.0; //internes Netz AVM<br />
				mask = 255.255.255.0;<br />
			}<br />
		}<br />
		phase2remoteid {<br />
			 ipnet {<br />
				ipaddr = 192.168.2.0; //internes Netz UTM<br />
				mask = 255.255.255.0;<br />
			}<br />
		}<br />
		phase2ss = &#8220;esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs&#8221;;<br />
		accesslist = &#8220;permit ip any 192.168.2.0 255.255.255.0&#8221;;<br />
		}<br />
		ike_forward_rules = &#8220;udp 0.0.0.0:500 0.0.0.0:500&#8221;,<br />
				    &#8220;udp 0.0.0.0:4500 0.0.0.0:4500&#8221;;<br />
}</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Michel		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1719</link>

		<dc:creator><![CDATA[Michel]]></dc:creator>
		<pubDate>Sun, 28 Oct 2018 16:08:05 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1719</guid>

					<description><![CDATA[In reply to &lt;a href=&quot;https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1718&quot;&gt;Alex&lt;/a&gt;.

Hi Alex,

kommt die Fritzbox von einer dynamischen IP? Ansonsten mal in der UTM auf &quot;nur antworten&quot; stellen.]]></description>
			<content:encoded><![CDATA[<p>In reply to <a href="https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1718">Alex</a>.</p>
<p>Hi Alex,</p>
<p>kommt die Fritzbox von einer dynamischen IP? Ansonsten mal in der UTM auf &#8220;nur antworten&#8221; stellen.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Alex		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1718</link>

		<dc:creator><![CDATA[Alex]]></dc:creator>
		<pubDate>Sun, 28 Oct 2018 15:33:40 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1718</guid>

					<description><![CDATA[HI, hab ne Frage. Hab eine Fritzbox 6340, hab es nach der Anleitung eingerichtet und die conf datei hochgeladen, der Log in der UTM sag bei der Verbindung 
&quot;öffentlicheIPderFritzbox:500 failed in main_outI1. Errno 1: Operation not permitted &quot;

was ist der Fehler, hab schonmehrmals alles kontroliert]]></description>
			<content:encoded><![CDATA[<p>HI, hab ne Frage. Hab eine Fritzbox 6340, hab es nach der Anleitung eingerichtet und die conf datei hochgeladen, der Log in der UTM sag bei der Verbindung<br />
&#8220;öffentlicheIPderFritzbox:500 failed in main_outI1. Errno 1: Operation not permitted &#8221;</p>
<p>was ist der Fehler, hab schonmehrmals alles kontroliert</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Michel		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1645</link>

		<dc:creator><![CDATA[Michel]]></dc:creator>
		<pubDate>Mon, 14 May 2018 11:24:34 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1645</guid>

					<description><![CDATA[In reply to &lt;a href=&quot;https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1643&quot;&gt;PeterHerzog&lt;/a&gt;.

Also wenn eine dedizierte Leitung angesprochen werden soll, dann würde ich direkt die öffentliche WAN-IP eingeben. Man braucht dann keinen Hostnamen. Ein Keepalive brauchen Sie nicht konfigurieren, der Tunnel sollte eigentlich 24/7 live sein.]]></description>
			<content:encoded><![CDATA[<p>In reply to <a href="https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1643">PeterHerzog</a>.</p>
<p>Also wenn eine dedizierte Leitung angesprochen werden soll, dann würde ich direkt die öffentliche WAN-IP eingeben. Man braucht dann keinen Hostnamen. Ein Keepalive brauchen Sie nicht konfigurieren, der Tunnel sollte eigentlich 24/7 live sein.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: PeterHerzog		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1643</link>

		<dc:creator><![CDATA[PeterHerzog]]></dc:creator>
		<pubDate>Sun, 13 May 2018 08:48:08 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1643</guid>

					<description><![CDATA[sorry erstmal danke, danke, danke für die schnelle hilfe.
habe quer recherchiert und einige offenen punkte.
anstatt remoteip = 11.22.33.44 &#062;&#062; remoteip = 0.0.0.0
der paramter remotehostname = &quot;utm.company.com&quot;; wirft fragen auf.
wenn die utm mehrere externe schnittstellen hat (z.B. telekom, und kabel-deutschland), und nur eine auf die utm.company.com weist, die aber nicht in der vpn verwendet werden soll, muss dann die schnittstelle für das vpn im dns des providers registriert sein um die dns aufzulösen oder reicht, dass die utm über die utm.company.com lediglich erreichbar ist?
oft findet sich ab v9.3 ein hinweis auf keepalive_ip auf eine 192.168.1.1 bei der die verbindung bei unterbrechung neu aufgebaut werden soll. ist das hier notwendig und wenn ja an welcher stelle mit welcher ip sollte das bei dir eingefügt werden?]]></description>
			<content:encoded><![CDATA[<p>sorry erstmal danke, danke, danke für die schnelle hilfe.<br />
habe quer recherchiert und einige offenen punkte.<br />
anstatt remoteip = 11.22.33.44 &gt;&gt; remoteip = 0.0.0.0<br />
der paramter remotehostname = &#8220;utm.company.com&#8221;; wirft fragen auf.<br />
wenn die utm mehrere externe schnittstellen hat (z.B. telekom, und kabel-deutschland), und nur eine auf die utm.company.com weist, die aber nicht in der vpn verwendet werden soll, muss dann die schnittstelle für das vpn im dns des providers registriert sein um die dns aufzulösen oder reicht, dass die utm über die utm.company.com lediglich erreichbar ist?<br />
oft findet sich ab v9.3 ein hinweis auf keepalive_ip auf eine 192.168.1.1 bei der die verbindung bei unterbrechung neu aufgebaut werden soll. ist das hier notwendig und wenn ja an welcher stelle mit welcher ip sollte das bei dir eingefügt werden?</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Michel		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1641</link>

		<dc:creator><![CDATA[Michel]]></dc:creator>
		<pubDate>Sat, 12 May 2018 10:22:34 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1641</guid>

					<description><![CDATA[In reply to &lt;a href=&quot;https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1639&quot;&gt;PeterHerzog&lt;/a&gt;.

Genau, in der UTM die WAN IP der Fritzbox.]]></description>
			<content:encoded><![CDATA[<p>In reply to <a href="https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1639">PeterHerzog</a>.</p>
<p>Genau, in der UTM die WAN IP der Fritzbox.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: PeterHerzog		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1639</link>

		<dc:creator><![CDATA[PeterHerzog]]></dc:creator>
		<pubDate>Fri, 11 May 2018 15:07:02 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1639</guid>

					<description><![CDATA[Meinem Verständnis nach, sollte unter ip4 die feste öffentliche Addresse der Fritzbox eingetragen werden?
Alle anderen DNS und DHCP-Einträge sollte leerbleiben?]]></description>
			<content:encoded><![CDATA[<p>Meinem Verständnis nach, sollte unter ip4 die feste öffentliche Addresse der Fritzbox eingetragen werden?<br />
Alle anderen DNS und DHCP-Einträge sollte leerbleiben?</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		By: Michel		</title>
		<link>https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1638</link>

		<dc:creator><![CDATA[Michel]]></dc:creator>
		<pubDate>Fri, 11 May 2018 14:59:33 +0000</pubDate>
		<guid isPermaLink="false">http://networkguy.de/?p=1173#comment-1638</guid>

					<description><![CDATA[In reply to &lt;a href=&quot;https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1637&quot;&gt;PeterHerzog&lt;/a&gt;.

Guten Tag! Das Gateway ist ein Host Eintrag, man kann natürlich auch einen DNS-Host eingeben bei DynDNS Einsatz.

Bis dann
Michel]]></description>
			<content:encoded><![CDATA[<p>In reply to <a href="https://networkguy.de/site2site-vpn-with-sophos-utm-and-fritzbox/#comment-1637">PeterHerzog</a>.</p>
<p>Guten Tag! Das Gateway ist ein Host Eintrag, man kann natürlich auch einen DNS-Host eingeben bei DynDNS Einsatz.</p>
<p>Bis dann<br />
Michel</p>
]]></content:encoded>
		
			</item>
	</channel>
</rss>
