{"id":7212,"date":"2019-06-06T12:27:19","date_gmt":"2019-06-06T10:27:19","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/?p=7212"},"modified":"2019-06-11T12:02:56","modified_gmt":"2019-06-11T10:02:56","slug":"howto-branch-office-vpn-over-tls","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2019\/06\/howto-branch-office-vpn-over-tls\/","title":{"rendered":"HOWTO: Branch Office VPN over TLS"},"content":{"rendered":"<p>Seit Fireware 12.1 bietet WatchGuard die M\u00f6glichkeit, eine Standortvernetzung bequem \u00fcber TLS umzusetzen. Das Server-Client Modell spielt seine St\u00e4rken besonders dann aus, wenn keine statischen IP-Adressen vorhanden oder IP-SEC durch vorgelagerte Router nicht m\u00f6glich ist. Sie k\u00f6nnen also eine vorkonfigurierte Firewall an einen entsprechenden Au\u00dfenstandort liefern lassen und unabh\u00e4ngig vom ISP ben\u00f6tigt das Remote-Device nur eine WAN Verbindung via Port 443.<!--more--><\/p>\n<h4>Voraussetzungen<\/h4>\n<ul>\n<li>Server- und Client-WatchGuard mit Fireware Version &gt;= 12.1<\/li>\n<li>WAN Strecke erlaubt Kommunikation auf Port 443 (OpenVPN)<\/li>\n<li>Gleiche Verschl\u00fcsselungsparameter auf beiden Endger\u00e4ten<\/li>\n<\/ul>\n<h4>Fallbeispiel<\/h4>\n<h5>Erl\u00e4uterung<\/h5>\n<p>In diesem Artikel geht es um die Verbindung von einer WatchGuard Firebox T15 (Nebenstelle) zur WatchGuard Firebox T35-W in der Zentrale. Nach diesem beschriebenen Schema k\u00f6nnen weitere Client Devices hinzugef\u00fcgt werden. Bitte beachten Sie, dass eine Client WatchGuard sich zu mehreren Server WatchGuards verbinden kann und eine Server WatchGuard mehrere Client WatchGuards angebunden haben kann. Eine WatchGuard kann allerdings nicht Server und Client gleichzeitig sein!<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-7224\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls.png\" alt=\"\" width=\"527\" height=\"377\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls.png 864w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls-300x215.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls-768x549.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls-800x572.png 800w\" sizes=\"(max-width: 527px) 100vw, 527px\" \/><\/p>\n<h5>Konfiguration Zentrale T35-W (WSM)<\/h5>\n<ol>\n<li>\u00d6ffnen Sie den WatchGuard System Manager und verbinden sich mit \u201eT35-W Zentrale\u201c<\/li>\n<li>Navigieren Sie zu \u201eVPN\u201c -&gt; \u201eBOVPN Over TLS\u201c und aktivieren Sie BOVPN over TLS im Server Mode<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7226 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls2.png\" alt=\"\" width=\"603\" height=\"131\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls2.png 603w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls2-300x65.png 300w\" sizes=\"(max-width: 603px) 100vw, 603px\" \/><\/li>\n<li>Definieren Sie den Primary- und ggf. Backup-Server, \u00fcber welche die \u201eServer\u201c-Firebox erreichbar ist (statische IP, Domain oder DynDNS).<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7227 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls3.png\" alt=\"\" width=\"608\" height=\"68\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls3.png 608w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls3-300x34.png 300w\" sizes=\"(max-width: 608px) 100vw, 608px\" \/><\/li>\n<li>Klicken Sie bei den \u201eServer Settings\u201c auf \u201eADD\u201c, f\u00fcllen Sie die markierten Felder aus und best\u00e4tigen Sie anschlie\u00dfend die Einstellungen mit &#8220;OK&#8221;.\n<ul>\n<li>Tunnel ID: Unterscheidet die verschiedenen Client-Devices voneinander<\/li>\n<li>Pre-Shared Key: Kennwort f\u00fcr den definierten Tunnel<\/li>\n<li>Client Routes: Diese Netze in der Zentrale sind f\u00fcr den Client (Au\u00dfenstelle) durch den Tunnel erreichbar.<\/li>\n<li>Server Routes: Diese Netze am Au\u00dfenstandort (Client), sind von der Zentrale durch den Tunnel erreichbar.<\/li>\n<li>Add this tunnel to the BOVPN-Allow policies: Erstellt automatisch eine BOVPN Policy, damit die Firewall den Traffic des Tunnels akzeptiert.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\" wp-image-7228 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls4.png\" alt=\"\" width=\"521\" height=\"520\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls4.png 542w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls4-150x150.png 150w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls4-300x300.png 300w\" sizes=\"(max-width: 521px) 100vw, 521px\" \/><\/li>\n<\/ul>\n<\/li>\n<li>Unter Advanced k\u00f6nnen Sie die Verschl\u00fcsselung und den IP Address Pool konfigurieren. Der IP Address Pool dient als Transportnetz f\u00fcr die VPN Clients und wird ebenfalls f\u00fcr Mobile User SSL VPN verwendet. \u00c4nderungen an Verschl\u00fcsselung oder der IP-Range wirken sich also ebenfalls auf den SSL User VPN aus!<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7229 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls5.png\" alt=\"\" width=\"550\" height=\"296\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls5.png 550w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls5-300x161.png 300w\" sizes=\"(max-width: 550px) 100vw, 550px\" \/><\/li>\n<li>Nach Abschluss der BOVPN over TLS Konfiguration werden durch den Haken \u201eAdd this tunnel to the BOVPN-Allow policies\u201c (siehe Punkt 4) folgende Policies automatisch erstellt\/erg\u00e4nzt<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7230 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls6.png\" alt=\"\" width=\"410\" height=\"46\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls6.png 410w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls6-300x34.png 300w\" sizes=\"(max-width: 410px) 100vw, 410px\" \/><br \/>\nSie m\u00fcssen hier f\u00fcr sich abw\u00e4gen, ob Sie diese automatischen Policies verwenden m\u00f6chten oder lieber manuell gezielte Regeln erstellen.<\/li>\n<\/ol>\n<h5>Konfiguration Remote T15 (WSM)<\/h5>\n<ol>\n<li>\u00d6ffnen Sie den WatchGuard System Manager und verbinden sich mit \u201eT15 REMOTE\u201c<\/li>\n<li>Navigieren Sie zu \u201eVPN\u201c -&gt; \u201eBOVPN Over TLS\u201c und aktivieren Sie BOVPN over TLS im Client Mode<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\" wp-image-7231 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls7.png\" alt=\"\" width=\"196\" height=\"110\" \/><\/li>\n<li>Klicken Sie auf \u201eADD\u201c und f\u00fcllen die Felder entsprechend der Server-Box aus<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7232 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls8.png\" alt=\"\" width=\"512\" height=\"353\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls8.png 512w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls8-300x207.png 300w\" sizes=\"(max-width: 512px) 100vw, 512px\" \/><\/li>\n<li>Mit einem Klick auf \u201eEdit\u2026\u201c im Unterpunkt \u201eAdvanced Options\u201c k\u00f6nnen noch die Verschl\u00fcsselungseinstellungen angeglichen werden<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7233 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls9.png\" alt=\"\" width=\"606\" height=\"268\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls9.png 606w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls9-300x133.png 300w\" sizes=\"(max-width: 606px) 100vw, 606px\" \/><\/li>\n<li>Durch den in Punkt 3 gesetzten Haken bei \u201eAdd this tunnel to the BOVPN-Allow policies\u201c wird auch auf dem Client Ger\u00e4t die automatische Anpassung der Firewall Regeln vorgenommen. Je nach Wunsch kann das nat\u00fcrlich h\u00e4ndisch spezieller definiert werden.<\/li>\n<\/ol>\n<h5>\u00dcberpr\u00fcfung der Verbindung im Firebox System Manager<\/h5>\n<p>\u00dcber den FSM k\u00f6nnen Sie den aktiven Tunnel sehen und mittels eines PINGs pr\u00fcfen. Es werden ebenfalls die entsprechenden Routen angezeigt.<\/p>\n<ol>\n<li>T15W Remote<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7235 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls10.png\" alt=\"\" width=\"346\" height=\"240\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls10.png 346w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls10-300x208.png 300w\" sizes=\"(max-width: 346px) 100vw, 346px\" \/><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7236 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls11.png\" alt=\"\" width=\"481\" height=\"190\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls11.png 481w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls11-300x119.png 300w\" sizes=\"(max-width: 481px) 100vw, 481px\" \/><\/li>\n<li>T35-W Zentrale<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7237 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls12.png\" alt=\"\" width=\"403\" height=\"296\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls12.png 403w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls12-300x220.png 300w\" sizes=\"(max-width: 403px) 100vw, 403px\" \/><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-7238 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls13.png\" alt=\"\" width=\"479\" height=\"262\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls13.png 479w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2019\/06\/bovpn-over-tls13-300x164.png 300w\" sizes=\"(max-width: 479px) 100vw, 479px\" \/><\/li>\n<\/ol>\n<h4>Zusammenfassung<\/h4>\n<p>BOVPN over TLS ist eine einfache M\u00f6glichkeit um Standorte zu vernetzen. Seine St\u00e4rken spielt diese Technik besonders da aus, wo IP-SEC durch NAT oder dynamischen IPs nur schwer oder gar nicht umzusetzen sind.<\/p>\n<p>Beachten Sie:<\/p>\n<ul>\n<li>BOVPN over TLS teilt sich die concurrent Lizenzen mit \u201eMobile SSL VPN Users\u201c<\/li>\n<li>Die Performance gegen\u00fcber IP-SEC ist etwas geringer<\/li>\n<li>Achten Sie bei der Wahl des Virtual IP Address Pool darauf, dass diese Range weder bei Client- noch bei Server-WatchGuard an einer anderen Stelle verwendet wird.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Seit Fireware 12.1 bietet WatchGuard die M\u00f6glichkeit, eine Standortvernetzung bequem \u00fcber TLS umzusetzen. Das Server-Client Modell spielt seine St\u00e4rken besonders dann aus, wenn keine statischen IP-Adressen vorhanden oder IP-SEC durch vorgelagerte Router nicht m\u00f6glich ist. Sie k\u00f6nnen also eine vorkonfigurierte Firewall an einen entsprechenden Au\u00dfenstandort liefern lassen und unabh\u00e4ngig vom ISP ben\u00f6tigt das Remote-Device nur eine WAN Verbindung via Port 443.<\/p>\n","protected":false},"author":6,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[362],"tags":[11,148,273],"class_list":["post-7212","post","type-post","status-publish","format-standard","hentry","category-howto","tag-bovpn","tag-tls","tag-vpn"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/7212"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=7212"}],"version-history":[{"count":9,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/7212\/revisions"}],"predecessor-version":[{"id":7277,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/7212\/revisions\/7277"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=7212"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=7212"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=7212"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}