[VPN] Alleen verkeer via VPN toestaan/VPN afdwingen

Pagina: 1
Acties:
  • 295 views sinds 30-01-2008
  • Reageer

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
Ik zit met de volgende uitdaging:
Ik heb een aantal notebooks (v.v. Windows XP) die alleen maar verbinding met/via een VPN mogen maken. Meestal zullen de machines met een UMTS/HSDPA kaart gebruikt worden, maar de LAN of WLAN aansluiting moet ook gebruikt kunnen worden om contact te maken met de VPN server. Maar dan ook alleen daarmee, niet met Internet of voor gebuik van een LAN oid.

Ik heb al even met PCTools firewall getest, als ik daar alleen IPSec verkeer toesta dan werkt dat (het verkeer dat door de tunnel gaat wordt dus niet geblocked), deze is echter niet eenvoudig te centraal te beheren (via group policies oid).

Een klein beetje achtergrond: de machines zijn/worden via RIS gedeployed, werken in een Windows 2003 omgeving en worden via group policies beheerd en voorzien van software. De VPN oplossing betreft een Cisco ASA appliance, waarbij de notebooks bij voorkeur via de Cisco VPN client, maar eventueel via de SSL VPN client connecten.

Wie heeft suggesties, bijvoorbeeld een goeie 'endpoint security' tool die het gebruik van Ipsec verplicht of een host based firewall oplossing die centraal te beheren is en die in staat is om alleen VPN verbindingen toe te staan (IP protocol 50 en UDP poort 500)

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 18:59
De meeste virusscanners Management Tools hebben de mogelijkheid om ook een een desktop firewall te beheren. Met die desktop firewalls is het verkeer gemakkelijk en centraal te regelen.
Oa Norton en McAfee hebben hiervoor mogelijkheden.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Er zijn een aantal firewall clients waar de Cisco VPN client mee kan samenwerken. Deze zullen dan ook wel in staat te zijn al het verkeer te blokkeren wat je niet wil. Let er trouwens wel op dat je DHCP wel toe staat in de firewall rules. Op mijn werk werd er een policy gepushed waarin DHCP gedenied werd. Lease was slechts een half uur dus ieder half uur je VPN opnieuw opbouwen :(

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
TrailBlazer schreef op maandag 07 mei 2007 @ 11:30:
Er zijn een aantal firewall clients waar de Cisco VPN client mee kan samenwerken. Deze zullen dan ook wel in staat te zijn al het verkeer te blokkeren wat je niet wil. Let er trouwens wel op dat je DHCP wel toe staat in de firewall rules. Op mijn werk werd er een policy gepushed waarin DHCP gedenied werd. Lease was slechts een half uur dus ieder half uur je VPN opnieuw opbouwen :(
Het gaat dus om verkeer buiten de tunnel om dat geblocked moet worden (dat voor de duidelijkheid), maar ik zal inderdaad eens een paar 'enterprise' grade client firewalls onder de loupe nemen. Thanks voor de snelle response van jou en rolfie.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Maarten @klet.st schreef op maandag 07 mei 2007 @ 12:49:
[...]

Het gaat dus om verkeer buiten de tunnel om dat geblocked moet worden (dat voor de duidelijkheid), maar ik zal inderdaad eens een paar 'enterprise' grade client firewalls onder de loupe nemen. Thanks voor de snelle response van jou en rolfie.
ja dat begrijp ik. Maar je DHCP verkeer voor je ethernetpoort zal altijd buiten de tunnel om moeten. Dat kan gewoon niet anders.

  • Equator
  • Registratie: April 2001
  • Laatst online: 17:43

Equator

Crew Council

#whisky #barista

Ik heb hele goede ervaringen met de Managed VPN client van NCP

Kan zich gedragen ale een Cisco client, heeft een ingebouwde firewall en is managable Ook de firewall is managable overigens.

Bij een klant had ik op verzoek de boel zo dicht gezet, dan ze alleen maar een tunnel op mochten zetten naar de zaak, en meer niet. (en ja, je moet DHCP inderdaad toestaan dan..)
De 2e dag kwam de eerste klant al met de melding dat zijn dochter niet meer op MSN kon met de laptop thuis.. :)
M.a.w: Zorg voor een stevig draagvlak bij het MT, anders ga je geheid problemen krijgen..

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
Ter info: het is kennelijk redelijk afhankelijk waar de firewall in de protocol stack kijkt of een firewall gaat werken. Ik heb vorige week met PCTools firewall gespeeld, die wou wel alle verkeer door mijn IPSec tunnel doorlaten (met als enige rule dus Ipsec naar mijn VPN server toestaan). Ik heb net Sophos geprobeerd, die blockt vervolgens dus ook het verkeer in de tunnel.

Beiden hebben een beetje gelijk, maar ik zoek dus die oplossing de centraal beheersbaar is en waar ik desnoods alle verkeer specifiek van/naar de Cisco VPN adapter (wordt als extra interface geinstalleerd in Windows) toe staat en op alle andere interfaces alleen de elementaire zaken als DHCP/ARP etc.

..the search continues.. Die oplossing van NCP ga ik zeker bekijken.

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
Equator schreef op maandag 07 mei 2007 @ 13:58:
Ik heb hele goede ervaringen met de Managed VPN client van NCP

Kan zich gedragen ale een Cisco client, heeft een ingebouwde firewall en is managable Ook de firewall is managable overigens.
Dank voor deze tip, dit werkt. _/-\o_

Ik heb de trial (niet enterprise) versie even geprobeerd en ondanks een klein bugje (de client identificeert zich altijd met het IP adres, ookal staat het anders geconfigureerd), werkt het perfect. Alle verkeer wordt netjes geblocked conform de firewall instellingen, tenzij een vertrouwd netwerk herkend wordt of een VPN tunnel opgebouwd is. Ik zag zelfs nog opties om automatisch UMTS verbindingen (PPTP) op te bouwen enz enz.

Nu eens kijken hoe dat met kosten zit en de enterprise versie..
Bij een klant had ik op verzoek de boel zo dicht gezet, dan ze alleen maar een tunnel op mochten zetten naar de zaak, en meer niet. (en ja, je moet DHCP inderdaad toestaan dan..)
De 2e dag kwam de eerste klant al met de melding dat zijn dochter niet meer op MSN kon met de laptop thuis.. :)
M.a.w: Zorg voor een stevig draagvlak bij het MT, anders ga je geheid problemen krijgen..
In dit geval zit dat goed, maar je hebt helemaal gelijk. Draagvlak is onontbeerlijk in dit soort situaties.

Verwijderd

Je kan ook de Lancom Advanced VPN client bekijken. Is dacht ik dezelfde als NCP, maar misschien goedkoper of makkelijker aan te geraken ;)

  • Equator
  • Registratie: April 2001
  • Laatst online: 17:43

Equator

Crew Council

#whisky #barista

Verwijderd schreef op dinsdag 08 mei 2007 @ 23:48:
Je kan ook de Lancom Advanced VPN client bekijken. Is dacht ik dezelfde als NCP, maar misschien goedkoper of makkelijker aan te geraken ;)
De Lancom Client is inderdaad een OEM versie van de NCP Entry Client :)
Maar die is niet managable. De enterprise (en entry ) clients zijn prima verkrijgbaar in NL.
Maarten @klet.st schreef op dinsdag 08 mei 2007 @ 13:37:
[...]

Dank voor deze tip, dit werkt. _/-\o_

Ik heb de trial (niet enterprise) versie even geprobeerd en ondanks een klein bugje (de client identificeert zich altijd met het IP adres, ookal staat het anders geconfigureerd), werkt het perfect. Alle verkeer wordt netjes geblocked conform de firewall instellingen, tenzij een vertrouwd netwerk herkend wordt of een VPN tunnel opgebouwd is. Ik zag zelfs nog opties om automatisch UMTS verbindingen (PPTP) op te bouwen enz enz.
De Client heeft inderdaad een mogelijkheid om zelf een UMTS datakaart aan te spreken. Echter PPTP doet hij niet PPP wel ;)
Je hoeft dan alleen de driver van de kaart te installeren. Dit geld ook voor ISDN kaarten (Eicon etc.)

Het vertrouwde netwerk (Friendly networks) is ideaal. Zodra de client merkt dat je gewoon op het LAN netwerk van de zaak zit (Aan de hand van MAC en IP van DHCP server) kan je alles toelaten.
Er is overigens een Friendly Network server, welke je als admin kan beheren. De client communiceert dan met deze server en halt dan een lijst met friendly networks op. Dat kan in sommige gevallen interessant zijn..
Nu eens kijken hoe dat met kosten zit en de enterprise versie..
Neem eens contact op met de reseller in Nederland
[...]

In dit geval zit dat goed, maar je hebt helemaal gelijk. Draagvlak is onontbeerlijk in dit soort situaties.

[ Voor 3% gewijzigd door Equator op 09-05-2007 07:40 ]

Pagina: 1