Beschreibung:

Damit bei der Verwendung mehrerer ähnlicher VPN-Verbindungen (z.B. gleiches lokales Netzwerk) die Parameter nicht immer erneut von Hand eingegeben werden müssen, können in der Konfiguration der LANCOM R&S®Unified Firewall Vorlagen erstellt werden.

Weiterhin ist es möglich, eigene Verschlüsselungs- und Authentifizierungs-Parameter in den Sicherheits-Profilen zu hinterlegen (etwa für bestimmte VPN-Clients oder VPN-Router).

Die Vorlagen können beim Erstellen einer VPN-Verbindung ausgewählt werden und laden dann automatisch die hinterlegten Parameter.



Voraussetzungen:



Vorgehensweise:

1. Sicherheits-Profile:

1.1 Öffnen Sie die Konfigurations-Oberfläche der LANCOM R&S®Unified Firewall im Browser und wechseln in das Menü VPN → IPSec → Sicherheits-Profile. Klicken Sie dann auf das "Plus"-Zeichen, um ein neues Sicherheits-Profil zu erstellen.

1.2 Passen Sie im Reiter ISAKMP (IKE) folgende Parameter an:

Die maximale SA-Lebensdauer beträgt 86400 Sekunden (1 Tag).

1.3 Wechseln Sie in den Reiter IPsec (ESP) und passen folgende Parameter an:

Die maximale SA-Lebensdauer beträgt 86400 Sekunden (1 Tag).


2. Vorlagen:

Es müssen nicht alle Felder ausgefüllt werden. Es sollten auch nur die Felder ausgefüllt werden, die bei mehreren VPN-Verbindungen gleich sind. 

2.1 Wechseln Sie in das Menü VPN → IPsec → Vorlagen und klicken Sie dann auf das "Plus"-Zeichen, um eine neue Vorlage zu erstellen.

2.2 Passen Sie im Reiter Verbindung folgende Parameter an:

Info:
Soll die Unified Firewall die VPN-Verbindung aufbauen bzw. NAT-Traversal verwendet werden, müssen die entsprechenden Haken gesetzt werden.

2.3 Wechseln Sie in den Reiter Tunnel und passen folgende Parameter an:

Info:
Bei Erstellung einer Vorlage für eine Site-to-Site VPN-Verbindung wird der Virtuelle IP-Pool nicht benötigt. Lassen Sie das Feld in diesem Fall leer. 

2.4 Wechseln Sie in den Reiter Authentifizierung und passen die Parameter nach Bedarf an.

In diesem Fall wird eine VPN-Einwahl über ein Zertifikat mit Authentifizierung per XAUTH gezeigt. Da für alle VPN-Clients das gleiche Zertifikat verwendet wird, können alle Parameter in der Vorlage hinterlegt werden.

Wichtig:
Die VPN-Einwahl mit einem Zertifikat und Authentifizierung per XAUTH funktioniert nur mit IKEv1! 

Info:
Bei Verwendung eines Preshared Keys ist es aus Sicherheitsgründen nicht zu empfehlen jedem VPN-Zugang den gleichen Preshared-Key zuzuweisen.