[VPN]advies gevraagd

Pagina: 1
Acties:
  • 120 views sinds 30-01-2008
  • Reageer

  • borgdaville
  • Registratie: December 2000
  • Laatst online: 20:48
Hoi,

ik ben netwerkbeheerder bij een klein bedrijfje, en ik ben me momenteel aan het verdiepen in de mogelijkheden mbt VPN. Het moet uiteindlijk de bedoeling zijn de medewerkers thuis via een internet verbinding(ASDL/Kabel/Modem) bij de linux server komen. Ik heb veel gezocht en gevonden via google maar het wordt me allemaal wat veel.

Ik kom dingen tegen als:
- PPTP
- IPSEC + L2TP
- SSL(static key/certificate based)
- PPPD
- Openswan/freeswan
- OpenSSL

Om wat specifieker te worden zal ik eerst even onze huidige netwerksituatie beschrijven:
- Internet verbinding via Tiscali en een SpeedTouch 510
- 1x Windows 2003 SBS server met AD
- 1x debian server gebruikt voor CVS(concurrent versions system)/Fogbugz/enkele andere SQL/PHP pagina's
- Alle client pc's en laptops zijn voorzien van WinXP Pro SP2
- Op dit moment zijn alle poorten op de ingebouwde firewall van de ST510 stealthed. Het netwerk is de afgesloten voor toegang van buitenaf. Een scan via www.grc.com bevestigd dit.

Eisen aan het op te zetten VPN:
1. Alleen de linuxserver mag via VPN bereikbaar zijn, de sites op de server zijn al beveiligd via htaccess. Dit is echter niet genoeg dus gewoon simpel de poorten openzetten zonder VPN is dus geen oplossing.
2. VPN verbinding mag alleen worden opgezet door onze eigen Laptops, wel mogen deze laptops via alle internetverbindingen verbinding maken. Dus laptop van een medewerker mag bijvoorbeeld vanaf thuis op VPN maar ook vanaf de internetverbinding van een klant.
3. Veiligheid is het belangrijkste gaat om zeer vertrouwelijke gegevens die absoluut niet toegankelijk mogen zijn voor onbevoegden. Moet ook een soort hacker preventie systeem of iets. Ik weet dat 100% veiligheid een utopie is maar ik wil er wel alles aan doen om het zo goed mogelijk te beveiligen.
4. In de toekomst komt er misschien een extra vesteging bij in het buitenland, het LAN van deze nieuwe versteging moet dan via VPN te koppelen zijn aan het huidige LAN. Dit is niet echt een vereiste maar hier kan eventueel wel al rekening meegehouden worden.
5. In principe is er wel wat geld beschikbaar om het VPN gebeuren op te zetten. Maar het gaat om een heel klein bedrijf(15 medewerkers) dus het moet geen duizende euro's gaan kosten. Ben op zoek naar een efficiënte oplossing. Die voor redelijk geld een goede beveiliging bied.

Nu komen concreet mijn vragen:
1. Weet iemand een hele goede VPN infosite waar bijvoorbeeld de verschillende mogelijkheden naast elkaar worden gezet en er wordt gesproken over software en implementatie. Ik kan wel een hoop vinden, maar iedere methode/programma heeft zijn eigen site en daar staat overal hetzelfde verhaal. Dat het absoluut veilig is en perfect werkt. Ook zijn veel sites die ik vind al een aantal jaartjes oud en daarom achterhaald.
2. Zijn VPN experts, die mij een beetje de goeie richting op kunnen sturen? Wat is voor mij de beste oplossing? PPTP/IPSEC/L2TP/SSL ???
3. Als ik VPN via linux(openswan bijvoorbeeld) kan dit dan op onze huidige debian server naast de andere toepassingen draaien? Of moet ik een nieuwe aparte linuxserver daarvoor aanschaffen, dit is overigens geen probleem. Ik heb zelf ook gedacht aan een oplossing waarin de ST510 wordt vervangen door een Linux router/firewall/vpn/etc.


Tot slot wil ik even vermelden dat ik 1 oplossing buiten beschouwing wil laten:
Ik wil geen bedrijf in huren die de VPN verbinding gaat realiseren. Hier zijn meerdere redenen voor:
1. Ik wil me er zelf in verdiepen, in de toekomst willen we wellicht er meer mee gaan doen en om steeds iemand in te gaan huren.
2. Ik ben netwerkbeheerder bij een klein bedrijf, mijn LAN werkt perfect. In principe heb ik genoeg tijd om me ergens in te verdiepen. Directie heeft ook zoiets van, jouw moeten we zowiezo betalen. Om nu ook nog eens externe mensen te gaan inhuren gaat te ver.

Wanneer het VPN hier gerealiseerd is willen we wel een bedrijf gaan inhuren voor het testen van de beveiliging. bv: http://www.itsx.nl/

edit:
indien dit topic meer geschikt is voor PNS dan wil ik een modje vragen hem te moven!

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


Verwijderd

Nu komen concreet mijn vragen:
2. Zijn VPN experts, die mij een beetje de goeie richting op kunnen sturen? Wat is voor mij de beste oplossing? PPTP/IPSEC/L2TP/SSL ???
De vpn tunnel is l2tp, dit is unencrypted. om de boel te beveiligen wordt ipsec gebruikt (l2tp over ipsec) en ipsec kan je zo veilig maken als je zelf wil... bijv door een ssl certificate te gebruiken.
Zorg iig dat je ook je ipsec met ah gebruikt, anders kan je net zo goed pptp gebruiken.(pptp is het "oude" vpn protocol, vulnerable voor de "man in the middle" attack; dit is overigens wel encrypted)

  • borgdaville
  • Registratie: December 2000
  • Laatst online: 20:48
Verwijderd schreef op maandag 14 februari 2005 @ 19:23:
[...]


De vpn tunnel is l2tp, dit is unencrypted. om de boel te beveiligen wordt ipsec gebruikt (l2tp over ipsec) en ipsec kan je zo veilig maken als je zelf wil... bijv door een ssl certificate te gebruiken.
Zorg iig dat je ook je ipsec met ah gebruikt, anders kan je net zo goed pptp gebruiken.(pptp is het "oude" vpn protocol, vulnerable voor de "man in the middle" attack; dit is overigens wel encrypted)
aha, dus met Openswan(http://www.openswan.org/) icm de info van http://www.jacco2.dds.nl/networking/freeswan-l2tp.html moet ik een heel eind komen?

wat bedoel je met ah?

[ Voor 5% gewijzigd door borgdaville op 15-02-2005 08:13 ]

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


  • Xanthorax
  • Registratie: Januari 2000
  • Niet online
Ik wou nog even een ander alternatief noemen openvpn. Verder is er hier een hoop materiaal te vinden om te lezen.
Er wordt behoorlijk hard aan openvpn gewerkt en de 2.0 versie staat om de hoek kijk dus vootal naar deze.
Ik heb zelf geen ervaring met vpn binnen een bedrijfs situatie of hardware vpn, wel heb ik wat gespeelt met ipsec en pptp onder linux.

  • borgdaville
  • Registratie: December 2000
  • Laatst online: 20:48
ok mensen ik ben weer wat verder.

Zoals ik het er nu naar uitziet ga ik gebruik maken van OpensWan of Strongswan.

Openswan is goed compatible met Debian(via apt-get te installeren) maar heeft volgens mij een iets mindere documentatie.

Strongswan heeft wel goede documentatie maar is zoals ik nu kan opmaken iets minder compatible met Debian(geen apt-get installatie).

AH staat voor Authentication Header ben ik ondertussen achter, maar als ik daar op google vind ik dit:
http://wiki.openswan.org/index.php/AH
In plain English this means that AH protects packets against tampering but it does not provide encryption: the payload of the packets is not kept confidential. AH packets are in plain text. In practice, almost nobody uses AH.

Terwijl mij in dit topic door iis5_rulez werd verteld dat ik AH juist wel moet gebruiken, dus hoe zit dit nu?

Wat ik nu eigenlijk nog zoek is een goed boek(of How-to op internet) waarin stap voor stap staat uitgelegd hoe ik met OpensWan een veilige VPN verbinding opzet incl virtuele IP DHCP voor mijn clients(Roadwarrior :s) en certificaten.

Of eventueel een ander op de praktijk gericht VPN boek, via www.computerboeken.nl en www.bol.com kan ik geen boeken vinden :(

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


  • borgdaville
  • Registratie: December 2000
  • Laatst online: 20:48
Xanthorax schreef op dinsdag 15 februari 2005 @ 08:22:
Ik wou nog even een ander alternatief noemen openvpn. Verder is er hier een hoop materiaal te vinden om te lezen.
Er wordt behoorlijk hard aan openvpn gewerkt en de 2.0 versie staat om de hoek kijk dus vootal naar deze.
Ik heb zelf geen ervaring met vpn binnen een bedrijfs situatie of hardware vpn, wel heb ik wat gespeelt met ipsec en pptp onder linux.
Ik heb deze post een beetje laat gelezen, heb Open VPN net even bekeken. Ziet er goed uit. Goede documentatie(stap voor stap howto, van hele installatie en configuratie)..

OpenVPN maakt gebruik van SSL ipv IPSEC. Kan iemand mij vertellen wat nou het grote voordeel/nadeel is van bijvoorbeeld OpenVPN ivm Openswan/stronswan?

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


  • Bas!
  • Registratie: April 2000
  • Laatst online: 01-05 20:47
ipsec is op ip niveau, ssl is op tcp niveau afaik. Dat heet dus dat je meer dan alleen tcp kan encrypten via ipsec. Probleem is alleen dat je dan ook lowlevel bezig bent en dus in linux kernel support moet hebben.
Bedenk je bij freeswan dat het project al bijna dood is geweest toen kame de standaard werd voor linux.
Als je met de 2.6 kernel aan de slag wilt ga dan voor kame.
Waarom koop je geen routertje met ingebouwde vpn funciotnaliteit?
Ik ben er sowieso een voorstander van om aparte apparaten te hebben voor een webserver en
firewall/vpn

[ Voor 43% gewijzigd door Bas! op 15-02-2005 11:00 ]


  • borgdaville
  • Registratie: December 2000
  • Laatst online: 20:48
Bas! schreef op dinsdag 15 februari 2005 @ 10:57:
ipsec is op ip niveau, ssl is op tcp niveau afaik. Dat heet dus dat je meer dan alleen tcp kan encrypten via ipsec. Probleem is alleen dat je dan ook lowlevel bezig bent en dus in linux kernel support moet hebben.
Bedenk je bij freeswan dat het project al bijna dood is geweest toen kame de standaard werd voor linux.
Als je met de 2.6 kernel aan de slag wilt ga dan voor kame.
Waarom koop je geen routertje met ingebouwde vpn funciotnaliteit?
Ik ben er sowieso een voorstander van om aparte apparaten te hebben voor een webserver en
firewall/vpn
ut blijft voor mij allemaal toch een beetje vaag.
Als ik voor een software oplossing ga dan moet het zowiezo op Debian Linux(2.4) gaan draaien.


hardwareoplossing is mogelijk. Ik heb daar wat vraagjes over:
Bedoel je met routertje met ingebouwde VPN zoiets:
http://www.hotbrick.nl/lang/nl/about_vpn800.php

Dit apparaat heeft geen ingebouwd ASDL modem, kan ik de WAN poort van dit apparaat dan op de LAN poort van mijn SpeedTouch aansluiten(evt. met DMZ naar dit apparaat)? En 1 LAN poort van dit apparaat aansluiten op mijn LAN switches?

Kun ik doormiddel van dit apparaat, via VPN(icm met de ingebouwde firewall) slechts 1 server beschikbaar maken voor buitenaf en de rest van het netwerk alleen lokaal toegankelijk houden?

Via de site van Hotbrick maak ik op dat het mogelijk is doormiddel van software een laptop via een willekeurige internetverbinding verbinding te laten maken?

Hoe veilig is zo'n hardware matig systeem? Worden lekken gepatcht?

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


  • Bas!
  • Registratie: April 2000
  • Laatst online: 01-05 20:47
Daar is dit eigenlijk niet en toch weer wel het forum voor :)

Meeste van de hardware firewalls/vpn machines werken op linux of bsd of iets proprieties (cisco bijvoorbeeld). Wat is hardware? :)
Het zijn meestal firewalls dus kan je dat firewall technisch instellen. Lijkt me ook meer dan logisch, je zou zelfs de laptops kunnen laten filteren (veiligheidstechnisch niet aan te raden maar toch het kan).
Iedere firewall kan filteren.
Gepatched worden die dingen natuurlijk ook wel. Hotbrick is er een, cisco pix-jes zitten in dezelfde prijs categorie en zijn wat bekender. Er zijn er zoveel. Ik weet niet hoe ver de functionaliteit van een goedkope draytek gaat of een linksys maar het zou kunnen zijn dat dat al voldoende is voor een kantoor als dat van jullie.
Als je echt stoer bent haal je een Nokia (cisco prijzen zijn er niets bij :)).

edit:
Ik bedoelde te zeggen dat de functionaliteit van een firewall vergelijkbaar is met de functionaliteit van firewalling in een unix(-kloon)

[ Voor 45% gewijzigd door Bas! op 15-02-2005 11:48 ]


  • borgdaville
  • Registratie: December 2000
  • Laatst online: 20:48
Bas! schreef op dinsdag 15 februari 2005 @ 11:33:
Daar is dit eigenlijk niet en toch weer wel het forum voor :)
hoe bedoel je dat?

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...

Pagina: 1