(Her)Inrichting bestaande infrastructuur nodig t.b.v. VPN?

Pagina: 1
Acties:

  • MaZo
  • Registratie: Mei 2002
  • Niet online
Hi,

Ik heb een dilemma waar ik maar geen oplossing voor kan bedenken.
De situatie is als volgt:

Op de co-locatie van m'n werk hebben we o.a. een Watchguard Firebox X700 draaien. Deze staat in drop-in mode geconfigureerd, waardoor alle servers op het hele achterliggende netwerk publieke IP's hebben.

Klant wilt een VPN-verbinding naar onze co-locatie hebben. Firebox ondersteunt echter alleen VPN indien deze in router mode geconfigureerd staat. Direct gevolg, ik moet het hele netwerk omgooien.
Op zich is dit nog haalbaar, ware het niet dat onze co-locatie provider (Demon) haar routering niet wilt aanpassen.

Nu stelt de klant een Cisco PIX <-> Cisco PIX verbinding voor.
Iemand enig idee wat dit voor invloed heeft op onze bestaande (dus Firebox die in drop-in mode blijft draaien, enzovoorts) infrastructuur?
Moet de PIX op de externe interface op de Firebox (dus niet ACHTER de Firebox), of hoe zit dat?

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

De PIX zal dan achter de watchguard komen, en alleen voor VPN geconfigureerd worden.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Dirk-Jan schreef op vrijdag 17 juni 2005 @ 13:15:
De PIX zal dan achter de watchguard komen, en alleen voor VPN geconfigureerd worden.
Was ook mijn eerste reactie, maar maak je dan geen VPN verbinding naar de PIX en dan alsnog een niet beveiligde connectie met een server met een publiek IP?

code:
1
2
3
4
5
6
7
          PIX     Hacker   
            |     |
            internet
            |     |
          PIX     |
            |     |
         server_klant



De communicatie tussen de twee PIX firewalls is dan wel beveiligd maar doordat de server een publiek IP heeft, kan een hacker er ook rechtstreeks bij.

[ Voor 4% gewijzigd door Verwijderd op 17-06-2005 14:13 ]


  • MaZo
  • Registratie: Mei 2002
  • Niet online
Nou, enigzins, want de server waar de klant uiteindelijk heen moet connecten staat achter de Firebox.

Verwijderd

MaZo schreef op vrijdag 17 juni 2005 @ 14:21:
Nou, enigzins, want de server waar de klant uiteindelijk heen moet connecten staat achter de Firebox.
In hoeverre staat de server inderdaad "achter" de firebox? Ik heb geen ervaring met dat ding, maar de firewall staat hier niet geconfigureerd als router en doet bv ook geen Nat translatie. Als de klant bv een Webmin interface op de server wil benaderen en wil beveiligen met het VPN, blokkeert de Watchguard dan directe toegang tot de Webmin interface of niet?

  • MaZo
  • Registratie: Mei 2002
  • Niet online
Zodra ik de desbetreffende server op het interne VLAN gooi, is die server van buitenaf totaal niet te benaderen. Ik moet dus zelf de gewenste poorten open zetten.

Verwijderd

Dan is de suggestie van Dirk-Jan inderdaad de beste oplossing.

  • MaZo
  • Registratie: Mei 2002
  • Niet online
Ok, dus simpel gezegd: ik koop een PIX (en de klant koopt een PIX), gooi deze achter de Firebox, open de desbetreffende poorten op de Firebox en configureer de VPN?

Kan de PIX uberhaupt alleen in VPN draaien, of krijg ik alsnog te maken met de firewall functionaliteiten?

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

MaZo schreef op vrijdag 17 juni 2005 @ 15:07:
Ok, dus simpel gezegd: ik koop een PIX (en de klant koopt een PIX), gooi deze achter de Firebox, open de desbetreffende poorten op de Firebox en configureer de VPN?

Kan de PIX uberhaupt alleen in VPN draaien, of krijg ik alsnog te maken met de firewall functionaliteiten?
Je kan met de pix ook firewallen, maar als je die watchguard al hebt staan, hoeft je em alleen maar te configureren voor VPN.

De watchguard doet dan het normale firewall werk.
Wel relaxed dat je gewoon publieke IP adressen hebt, dan zit je in ieder geval niet met het NAT-T probleem dat de laatste tijd erg vaak de kop op steekt.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • MaZo
  • Registratie: Mei 2002
  • Niet online
Klopt, we hebben een /27 én een /25 (andere reeks) draaien, dus IP's genoeg. :)

[ Voor 28% gewijzigd door MaZo op 17-06-2005 15:39 ]

Pagina: 1