Geen inkomende VPN-connecties met Vigor 2500 en ISA2k4*

Pagina: 1
Acties:

  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
Ik heb hier het volgende netwerk draaien:

Speedtouch 510 (standaard settings) --> ISA Server 2004 (default server in speedtouch) --> rest van het netwerk.

Dit draait allemaal prima. 2 netwerkaarten in de ISA Server (192.168.2.2 intern, 10.0.0.150 extern).

Nu heb ik hier (en al eerder op kantoor) het volgende probleem. Ik heb de speedtouch 510 vervangen door een simpele Vigor 2500. Ik stel het IP adres van de externe kaart in op 192.168.1.100, configureer mijn Vigor en zet 192.168.1.100 in de DMZ-host list, zodat al het verkeer doorgestuurd word naar mijn ISA Server. So far so good, internet werkt, SMTP werkt en alles draait perfect.

Maar 1 ding krijg ik niet aan de praat: een VPN-connectie vanaf een willekeurige client naar (bijvoorbeeld) ons kantoor. Doe ik dit met de oude settings en de speedtouch, draait zonder problemen. Doe ik ditzelfde, maar dan met de Vigor, ik krijg GEEN verbinding. Continu probleem 619 of 628.

Als ik de Vigor rechtstreeks op mijn PC aansluit werkt het daarentegen weer wel, du shet lijkt op een combinatie van Vigor + ISA. Op kantoor had ik ditzelfde probleem ook al, maar dacht dat het toen was, vanwege het gekloot met de Vigor (rare settings om te testen en dergelijken), maar nu heb ik het probleem hier ook.

Wie kan me helpen ?

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 09:53
Verbaast mij niet echt. Door de combi ISA-Vigor draai je NAT over NAT en dat is een situatie die heel vaak heel erg belemmerend werkt voor VPN's.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
StevenK schreef op zaterdag 22 januari 2005 @ 19:43:
Verbaast mij niet echt. Door de combi ISA-Vigor draai je NAT over NAT en dat is een situatie die heel vaak heel erg belemmerend werkt voor VPN's.
Is er een configuratie mogelijkheid, zodat ik toch Vigor + ISA kan draaien, maar wel VPN verbindingen kan maken (en ontvangen) ? Want de speedtouch (toch een iets minderwaardig modem vergeleken met Vigor) kan het wel, dus moet dit ook lukken, lijkt me, toch ?

  • Powermage
  • Registratie: Juli 2001
  • Laatst online: 17-03 18:10
StevenK schreef op zaterdag 22 januari 2005 @ 19:43:
Verbaast mij niet echt. Door de combi ISA-Vigor draai je NAT over NAT en dat is een situatie die heel vaak heel erg belemmerend werkt voor VPN's.
Die speedtouch doet exact hetzelfde hoor, is ook nat over nat.
Aangezien de 510 ook een router is, en niet alleen modem.

Kan het niet zijn omdat die draytek in basis zelf de VPN's wil afhandelen, mijn 2200 heeft in iedergeval wel die mogelijkheid, misschien dat uit zien te zetten?
Poorten voor vpn nog extra open zetten.

Eventueel flashen naar nieuwe firmware, mischien is het een bug in de firmware dat hij de vpn niet doorstuurt?

Join the club


  • jwpmzijl
  • Registratie: December 2002
  • Laatst online: 08-05 21:50
Ik weet natuurlijk niet wat je nog meer op de draytek hebt ingesteld, maar wellicht is het een mogelijkheid om de draytek in bridge modus te zetten. Daarmee heb je één mogelijk probleem uitgeschakeld.

Hans van Zijl


  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
Powermage schreef op zondag 23 januari 2005 @ 21:39:
[...]


Die speedtouch doet exact hetzelfde hoor, is ook nat over nat.
Aangezien de 510 ook een router is, en niet alleen modem.

Kan het niet zijn omdat die draytek in basis zelf de VPN's wil afhandelen, mijn 2200 heeft in iedergeval wel die mogelijkheid, misschien dat uit zien te zetten?
Poorten voor vpn nog extra open zetten.

Eventueel flashen naar nieuwe firmware, mischien is het een bug in de firmware dat hij de vpn niet doorstuurt?
De laatste firmware heb ik al, stond er al standaard op. Er staat in de webinterface ook duidelijk: "if you would like to allow VPN-services to your internal network, check the boxes above" en daar staat dus IPSEC, etc etc etc. Die allemaal aangevinkt, zelfde probleem. En meer kan ik niet echt vinden om uit te zetten, mbt VPN.

Ik heb wel mijn 192.168.1.100 netwerkkaart als DMZ-host aangegeven en daarmee werkt mijn SMTP zonder verdere instellingen. Ik ging er dus ook eigenlijk vanuit, dit dit hetzelfde werkt als de 'default server' bij de speedtouch. Is dit correct ? Zo ja, dan hoef ik ook geen extra poorten open te zetten, neem ik aan.

En dan nog iets verbazingwekkends: als de vigor niet geschikt zou zijn voor VPN, zonder verdere instellingen, waarom werkt het dan wel als ik de vigor rechtstreeks op 1 pc aansluit, zonder tussenkomst van ISA dus ? Ik begrijp er nog niet echt veel van.............

  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
jwpmzijl schreef op maandag 24 januari 2005 @ 02:18:
Ik weet natuurlijk niet wat je nog meer op de draytek hebt ingesteld, maar wellicht is het een mogelijkheid om de draytek in bridge modus te zetten. Daarmee heb je één mogelijk probleem uitgeschakeld.
Hoe werkt bridge modus, wat doet het en hoe stel ik dat in ?

Verwijderd

Ga daar eerst zelf eens mee aan de slag, we gaan je niet aan het handje nemen. Draytek heeft een uitstekende supportafdeling in Nederland: http://www.draytek.nl/.

Move PNS > NT + titelfix, ook.

  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
Verwijderd schreef op maandag 24 januari 2005 @ 14:03:
Ga daar eerst zelf eens mee aan de slag, we gaan je niet aan het handje nemen. Draytek heeft een uitstekende supportafdeling in Nederland: http://www.draytek.nl/.

Move PNS > NT + titelfix, ook.
Leuk hoor, die titelwijziging, maar heb je het topic uberhaubt wel gelezen ? het gaat niet om inkomende verbindingen, maar UITGAANDE verbindingen :S

Als het allemaal inkomend was geweest, had je me mogen schoppen en idioot mogen noemen, want dan was het simpel poortforwarding of nat verhaal. Dit is toch echt iets anders.

  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
Niemand ?? :(

Verwijderd

dit gaat om uitgaande VPNs ?
wazig
had het gevoel dat jullie kantoor achter de ISA hangt en dan problemen met het verbinden naar jullie kantoor zijn. 8)7

schets die situatie maar eens goed - krijg je misschien ook een goed antwoord. O-)

  • Massiefje
  • Registratie: Mei 2002
  • Laatst online: 06-05 14:14
Verwijderd schreef op donderdag 27 januari 2005 @ 10:13:
dit gaat om uitgaande VPNs ?
wazig
had het gevoel dat jullie kantoor achter de ISA hangt en dan problemen met het verbinden naar jullie kantoor zijn. 8)7

schets die situatie maar eens goed - krijg je misschien ook een goed antwoord. O-)
Tis gewoon lastig om EN zoveel mogelijk informatie te geven EN zo duidelijk mogelijk te zijn. Het gaat dus om van BINNEN het interne netwerk, naar buiten toe, naar een willekeurige VPN-server.

Iemand ?

  • jwpmzijl
  • Registratie: December 2002
  • Laatst online: 08-05 21:50
Wat Vighor denk ik bedoelt is dat je een grafisch situatie-schetsje maakt.
Een plaatje zegt meer dan 1000 worden

Een apparaat in bridge-modus zetten betekent het apparaat zelf niets met de gegevens doet. Het is alleen een doorgeefluik (naar beide kanten). Men zegt ook wel dat het apparaat transparant is (voor de gegevens die door de bridge gaan).

Hoe je jouw Draytek zo moet instellen staat in de handleiding.

[ Voor 1% gewijzigd door jwpmzijl op 28-01-2005 01:49 . Reden: typo ]

Hans van Zijl

Pagina: 1