PIX 501 en max 10 gebruikers...

Pagina: 1
Acties:
  • 142 views sinds 30-01-2008
  • Reageer

  • JHMvP
  • Registratie: December 2002
  • Laatst online: 12-03 21:28

JHMvP

Veritas logica est

Topicstarter
Wij hebben een ADSL-verbinding waarbij:
- 5 a 6 mensen gebruik maken van internet
- 1 mailserver regelmatig zijn mail POP'ped
- 1 printer via ipsec VPN verbonden met andere locatie
- Een Speedtouch 510 (multipc) in bridged-mode
- Een Cisco PIX 501 als router, VPN-regelaar en firewall

Het aantal medewerkers dat per sé op internet moet kunnen is echter in de laatste weken verdubbeld. Probleempje daarbij is dat de PIX 501 een ingebouwde softwarematige beperking :( heeft voor gebruik door maximaal 10 gebruikers en daar lopen we nu dus regelmatig tegenaan.

Nu zou ik natuurlijk op zoek kunnen gaan naar een extra licensie voor 10 gebruikers voor de bewuste PIX maar dan zit ik over een jaartje misschien weer met hetzelfde probleem. Daarnaast heb ik destijds die PIX alleen maar gekocht om een degelijke VPN in de lucht te kunnen houden met een andere vestiging én twee verschillende softwareleveranciers. Met andere woorden; die PIX staat er eigenlijk alleen om de VPN-mogelijkheden ervan.

De Speedtouch heeft echter nog 3 ethernet poortjes over. Zou ik -hoewel dat ding in de bridged modus staat- gewoon een extra PC-firewall (IPcop Linux _/-\o_ of zo) op de Speedtouch kunnen aansluiten zodat ik een (nagenoeg) onbeperkt aantal gebruikers op internet kan loslaten?

LAN (gebruikers) ------------------------------------> IPcop ------->
LAN (mailserver en VPN) -------------------------> PIX 501 ----> Speedtouch -> Internet

Dan kan ik de VPN's en mailserver specifiek over de PIX 501 laten lopen en de gebruikers over IPcop.

[ Voor 9% gewijzigd door JHMvP op 13-04-2005 11:17 ]

AS/400, Linux, Novell, Windows, DOS, OS/2...luck has nothing to do with it.
*** Ignorance and nonchalance will lead us happily into slavery of evil ***


  • JHMvP
  • Registratie: December 2002
  • Laatst online: 12-03 21:28

JHMvP

Veritas logica est

Topicstarter
...OF...
Ik zou natuurlijk ook een uitgeklede NAT firewall op één van de nog vrije poortje van de PIX 501 kunnen aansluiten. Dan zou het dus zo worden:

LAN (gebruikers) ------------> Firewalletje ---->
LAN (mailserver en VPN) -------------------------> PIX 501 -> Speedtouch -> Internet

Zou de PIX alle verkeer van alle gebruikers via dat firewalletje dan zien als van één gebruiker?

AS/400, Linux, Novell, Windows, DOS, OS/2...luck has nothing to do with it.
*** Ignorance and nonchalance will lead us happily into slavery of evil ***


  • JHMvP
  • Registratie: December 2002
  • Laatst online: 12-03 21:28

JHMvP

Veritas logica est

Topicstarter
:?
OF ik heb een hele domme vraag gesteld OF een hele moeilijke...

*KICK*

AS/400, Linux, Novell, Windows, DOS, OS/2...luck has nothing to do with it.
*** Ignorance and nonchalance will lead us happily into slavery of evil ***


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 14-04 21:11

Arno

PF5A

Wat je wilt zou moeten kunnen, ik vermoed dat die PIX naar het aantal parallelle sessies kijjkt.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • JHMvP
  • Registratie: December 2002
  • Laatst online: 12-03 21:28

JHMvP

Veritas logica est

Topicstarter
Ah!

Je bedoelt dus optie 2.
Zijn daar nog dingen bij waar ik rekening mee moet houden?

AS/400, Linux, Novell, Windows, DOS, OS/2...luck has nothing to do with it.
*** Ignorance and nonchalance will lead us happily into slavery of evil ***


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 14-04 21:11

Arno

PF5A

De tweede bedoel ik ja ;)

Waar je op moet letten is dat niet alle applicaties even goed omgaan met dubbel-nat, maar standaard internetten zou geen probleem moeten opleveren. Je zult zelf moeten kiezen of je een hardware routertje wilt, of een software oplossing zoals linux.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Movinghead
  • Registratie: November 2001
  • Laatst online: 01-06-2025

Movinghead

ing.

De PIX kan maximaal 10 IP adressen van binnen naar buiten sturen met je huidige license.

Je kan een licentie bestellen van 10 IP adressen (inside hosts) naar onbeperkt.


Wat je wel in overweging kan nemen is omdat je zegt dat het aantal employees flink kan gaan stijgen is een zwaardere PIX te nemen. Dit mede omdat er op dit moment nog geen PIX OS 7.0 op een PIX501 of PIX506 werkt. Pas vanaf de PIX515 kan dit.

  • JHMvP
  • Registratie: December 2002
  • Laatst online: 12-03 21:28

JHMvP

Veritas logica est

Topicstarter
Grappig is wel dat de één zegt dat de 10-gebruikersbeperking alleen geldt voor het aantal gedefinieerde van-buiten-naar-binnen-gemapte interne IP-adressen en dat dat ander zegt dat het het concurrent aantal uitgaande sessies is. Welke van de twee waar is, kan ik niet vaststellen maar ik neem wél waar dat bij meer dan een x-aantal gebruikers de x+1de gebruiker niet meer op internet kan komen...

Verder meldde ik al dat ik eigenlijk helemaal niet op die PIX zat te wachten...eigenlijk is het gewoon een slecht product. Firmware die regelmatig geupdated moet worden, GUI die niet helemaal jofel werkt en bij het opslaan van gemaakte wijzigingen het ding ophangt etc etc. |:( Alléén het VPN-gedeelte doet-ie perfect, tenminste zolang ik er verder niet aankom (eh... :?). Vandaar dat een tweede of grotere PIX géén optie is!

Vroegâh, toen alles beter was (behalve de internetverbinding over 4 ISDN lijnen) deed ik alles met Wingate en daar kon ik mee lezen en schrijven. Ik hoop dan ook dat IPcop een goed alternatief daarvoor is, met name gaat het mij om een GUI-firewall waarmee internetverkeer van medewerkers te blocken/beperken/monitoren is (bezochte URL's en zo). Suggesties voor betere alternatieven zijn natuurlijk altijd welkom!

AS/400, Linux, Novell, Windows, DOS, OS/2...luck has nothing to do with it.
*** Ignorance and nonchalance will lead us happily into slavery of evil ***


  • proza
  • Registratie: September 2001
  • Laatst online: 01-01 21:35
JHMvP schreef op donderdag 14 april 2005 @ 17:29:
Grappig is wel dat de één zegt dat de 10-gebruikersbeperking alleen geldt voor het aantal gedefinieerde van-buiten-naar-binnen-gemapte interne IP-adressen en dat dat ander zegt dat het het concurrent aantal uitgaande sessies is. Welke van de twee waar is, kan ik niet vaststellen maar ik neem wél waar dat bij meer dan een x-aantal gebruikers de x+1de gebruiker niet meer op internet kan komen...
Nou dan zal ik je wellicht een klein beetje uit de brand kunnen helpen. :) De PIX houd een tabel bij aan de hand van de uitgaande MAC adressen. Doe maar eens een show arp, als er tien in je lijstje staan gaat PC elf niet lukken maar dat wist je natuurlijk al. Doe je nu een clear arp dan kan de laatste PC er ook bij, maar dan zal één van de vorige gebruikers wellicht niet meer naar Internet kunnen.

Een oplossing welke al is aangegeven is een upgrade aan te vragen voor een unlimited versie. Maar misschien is een ISA- en/of Proxy Server iets voor je, elke interne client moet via de ISA- en/of proxy server naar buiten. In dit geval is er dus maar één IP (MAC) adres benodigd. En kun je dus veel meer dan tien interne clients naar het Internet laten connecten. :P

[ Voor 5% gewijzigd door proza op 15-04-2005 13:49 . Reden: typo ]

If you see me collapse, pause my Garmin!🚶🏃


Verwijderd

*KICK*

ik heb een soort gelijk probleem gehad, maar heb toen een upgrade naar 50 user versie gedaan.

Echter nu wil ik dat er van die vestiging naar 13 andere vestigingen (waar ook pixen staan) een VPN tunnel wordt opgezet. En in de search, google, cisco.com of leverancier kon ik het niet vinden.

Kan ik met deze upgrade nu ook meerdere VPN connectie tegelijk maken? Ik kan dit helaas niet eerst testen, dus vandaar mijn vraag.
Of moet ik een andere firewall kiezen hiervoor? Een upgrade voor aantal VPN connectie kon ik namelijk niet vinden

Verwijderd

Hij kan 10 site-to-site vpn tunnels aan en dan is de performantie bagger (10 is zelfs al véél)

  • JHMvP
  • Registratie: December 2002
  • Laatst online: 12-03 21:28

JHMvP

Veritas logica est

Topicstarter
Hehe...toch nog maar even reageren dan...

In eerste instantie heb ik een IPcop-proxyservertje tussen mijn gebruikers en de PIX gezet. Ik dacht dat de PIX dan maar één sessie van binnen naar buiten zou zien maar dat was niet het geval; slechts een beperkt aantal mensen kon concurrent naar buiten.

Vervolgens heb ik die verrekt dure upgrade naar 50 users maar gedaan en nu kan iedereen (met of zonder IPcop-proxyservertje) altijd concurrent naar buiten. Het werkt nu dus al weer een jaartje, maar deze hele geschiedenis heeft me toch behoorlijk tegen de haren ingestreken. Voor mij in de toekomst dus géén Cisco-achtige apparaten meer met voor iedereen onduidelijke "features"...

AS/400, Linux, Novell, Windows, DOS, OS/2...luck has nothing to do with it.
*** Ignorance and nonchalance will lead us happily into slavery of evil ***


Verwijderd

ik ben er inderdaad ook achter dat het een hardwarematige beperking is.

@JHMvP
Die upgrade is idd belachelijk duur! bijna net zo duur als een nieuwe PIX met 50 user versie!

Ik denk dat ik dan de 506E ga aanschaffen, deze kan 25 VPN tunnels aan
Pagina: 1