Toon posts:

IPSec verbinding via 2 Speedtouch 510 ADSL routers

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

De volgende situatie. 2 Vestigingen van een bedrijf moeten aan elkaar geknoopt worden via een VPN verbinding. Hiervoor zijn 2 Linksys RV082 VPN routers aanwezig waarmee je een IPSec verbinding kunt opzetten. Verder hebben beide vestigingen een ADSL verbinding naar het internet, door middel van een Speedtouch 510 ADSL modem/router.

Op beide Linksys routers is een site-to-site VPN verbinding geconfigureerd (IPSec, met 3DES, MD5 en preshared key) waarmee ze met elkaar kunnen verbinden. Als ik de beide WAN interfaces mbv. een standaard crosscable verbindt werkt dit perfect, netjes met elkaar verbonden. Geen probleem so far.

Nu wil ik ze dus echter met het internet (en de 2 Speedtouch 510 ADSL NAT routers ertussen) met elkaar laten verbinden. Aangezien NAT en IPSec elkaar bijten heb ik rondgezocht op internet en kwam tot de conclusie dat ik NAT Traversal nodig had. Verder heb ik een PDF van het desbetreffende Speedtouch model doorgelezen en daar kwam ik in tegen (pagina 22) dat het enige wat ik hoef te doen is poort 500 TCP (voor IKE) doormappen naar de Linksys VPN router achter de Speedtouch. Nou klopt dit zowiezo al niet lijkt me (moet 500 UDP zijn afaik) maar goed, beide geprobeerd en ook heb ik getest met een default server in te stellen. Verder begrijp ik ook niet helemaal dat alleen poort 500 genoeg zou zijn, je zit ook met protocol 50 en 51 die erdoor moeten lijkt me (ESP en AH). Daar wordt echter niet over gerept in die PDF.

Ik krijg het dus niet voorelkaar, de Linksys routers willen geen verbinding met elkaar maken. Je krijgt ook weinig statusinformatie verder op het apparaat dus dat is ff lastig.

Kan iemand me vertellen hoe de configuratie van zo'n (standaard KPN multi PC) Speedtouch 510 modem/router zou moeten zijn zodat hij zonder problemen IPSec doorsluist naar de Linksys VPN router in het interne netwerk?

Mijn dank is groot. :)

  • iceme
  • Registratie: Oktober 2000
  • Laatst online: 27-03 19:54
Ik kan het niet uit je verhaal halen, maar heb je die sepeedtouches op spoofing gezet? Als dat ding ook nat draait maak je je hetzelf wel erg moeilijk. in spoofing geeft de speedtouch zijn publieke adres door naar het apparaat achter de speedtouch. En voila, geen moeilijk geode met poorten mappen enz.

Verwijderd

Topicstarter
Kewl, thanks. :) Is dat spoofing hetzelfde als DHCP spoofing?

Dus dat aanzetten en het zou moeten werken? Gaat erom dat die Speedtouch volledig transparant wordt...

  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
op de kpn cd staat een spoofing.ini bestand. deze moet je in je speedtouch zetten. De speedtouch is dan nog gewoon bereikbaar op 10.0.0.138 en hij is gewoon transparant.

  • desmoquattro
  • Registratie: September 2001
  • Laatst online: 24-03-2025

desmoquattro

Duwgatie

Je kan ook ff op http://www.speedtouch.nl/drivers.html#510 kijken daar staat de nieuwe firmware en en staat ook een config tooltje bij.

Bij het config tooltje fff KPN/Spoofing kiezen en klaar is kees :)

LOL


Verwijderd

Topicstarter
Top, ik weet genoeg. Bedankt allen. :)

Verwijderd

Topicstarter
Was ik nog even, helaas werkt DHCP spoofing toch niet optimaal samen met deze Linksys VPN routers, hij krijg weliswaar het IP maar wat ik ook probeer, de Linksys weigert daarna te routen. Pas als de Speedtouch de routing weer overneemt, dan werkt het weer goed maar ja, dan laat hij IPSec weer niet door.

Weet iemand toevallig welk ASDL modem/router wel goed IPSec kan forwarden zonder DHCP spoofing?

  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
Elke router kan dat goed forwarden. Als je maar de juiste poorten openzet. Waarschijnlijk slikt de linksys de gateway die hij krijgt toegewezen niet. De gateway van een mxstream account valt buiten je ip adres range van je inet provider. Als jij bv als ip-adres krijgt 80.65.30.24 kan het heel goed zijn dat je gateway 193.185.67.30 of zoiets is. Omdat dit eigenlijk niet kan zijn er veel routers die zo'n gateway droppen. Wat je kunt doen (ik weet niet of je linksys dit kan) is met je linksys een pptp verbinding maken naar je speedtouch modem. MOet je wel het pptp config file van de kon cd in de modem zetten.

Verwijderd

Ik weet het niet, dit gejank had ik een tijd terug ook en na aanschaf van 2 draytek el cheapo adsl modem/routertjes werkte het opeens wel.. Ik zet vraagtekens bij de mogelijkheid van ipsec/vpn passtrough op die alcatel/tomson dingen.

code:
1
Draytek Vigor2600+


Hier staat nog wat info over je prob.

http://www.zyxel.com/supp...level=3&upFlag=1021682046

[ Voor 62% gewijzigd door Verwijderd op 24-01-2005 11:05 ]


Verwijderd

Ben bang dat dit ook niet gaat werken. (NAT=Network Address Translation. Vertaalslag tussen public-IP en private-IP en vise versa) Omdat IPSec in een pakket ook dat network address encrypt kan NAT hier normaal gesproken niet mee omgaan, NAT-T wel.

Als je een PPTP verbinding opzet met je router krijg je niet je publieke IP door. Er zit dan dus nog steeds een (volgens mij vergelijkbare) vertaalslag tussen waar het fout op kan gaan.

[ Voor 16% gewijzigd door Verwijderd op 24-01-2005 11:12 ]


Verwijderd

Topicstarter
Bedankt weer, dat de Linksys die gateway niet pikt klopt inderdaad (Markjuh), dat heb ik vrijdag zelf ook ervaren. Ik vond die gateway zelf ook al bijzonder vaag (out-of-range) en dat strookt dus met wat jij zegt.

Ik heb nu een Speedtouch 510i hier waar ik dmv. telnet protocol 50, 51 en UDP poort 500 laat doorsturen naar de Linksys, hier maar eens mee testen of dit gewoon zo werkt. Ik hoop het wel maar vrees van niet (ivm. de NAT vertaling).

Vervelend dit, dat dit zo lastig moet zijn.

  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
Anders koop een router die spoofing wel pikt of doe het op de pptp manier.

Verwijderd

Topicstarter
Mjah, de volgende keer kies ik voor de Alcatel Speedtouch 610, met ingebouwde IPSec VPN server. Alles in 1 kastje, dan moet het werken.

Nu zal ik het echter met deze Linksys routers moeten doen. :) Die routers zijn verder perfect, ze kunnen alleen niet overweg met die rare KPN gateway, die niet voldoet aan de RFC's...

Ga nog even wat experimenteren met SIP Spoofing (ipv, DHCP spoofing) en die protocl 50/51 forwarding...

Als iemand nog nuttige tips heeft, ik hou me aanbevolen. :)

Verwijderd

Move PNS > NT

Verwijderd

Topicstarter
OK, de IPSec VPN verbinding doet het nu :) (SIP Spoofing was de truc), nu alleen nog de routing aan de praat krijgen via deze VPN verbinding (wil nog niet...).

  • borgdaville
  • Registratie: December 2000
  • Laatst online: 27-03 16:45
Verwijderd schreef op dinsdag 25 januari 2005 @ 09:20:
OK, de IPSec VPN verbinding doet het nu :) (SIP Spoofing was de truc), nu alleen nog de routing aan de praat krijgen via deze VPN verbinding (wil nog niet...).
sorry voor het openen van deze oude koe, maar ik wilde Gixxer600 onderstaand bericht sturen toen bleek dat hij geen berichtjes wil ontvangen. Daarom doe ik het maar hier.

Hoi,

ik las in een topic dat jij in het verleden een vpn verbinding met een alcatel ST 510 en Linksys RV082 hebt opgezet.

Ik ga dat nu ook doen, ik heb wat twijfels hierover ik hoop dat jij kunt helpen.

Ik kan mijn RV082 configureren voor ip(wan ip provider), netmask: 255.255.255.255, gateway: 192.168.0.138 ! Dit lijkt allemaal geen probleem.

Maar hoe stel ik die routes in? Gewoon vanuit de webinterface??

van 10.0.0.138 met sn:255.255.255.255 naar 0.0.0.0 en 0.0.0.0 met sn:0.0.0.0 naar 10.0.0.138 op WAN neem ik aan?

Klopt dit?

Met vriendelijke groeten,

Mark

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...

Pagina: 1