Toon posts:

[VPN]Plug and play oplossing

Pagina: 1
Acties:
  • 340 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Op het moment heb de volgende VPN configuratie draaien:

Bedrijfsnetwerk:
Zyxel Prestige Router (VPN server)
Windows Server 2003 (Terminal server)

Thuiswerkers:
Windows XP Pro werkstation
ADSL of Cable verbinding
The Greenbow VPN client software

Mobiele werkers:
Windows XP Pro laptop
UMTS kaart
The Greenbow VPN client software

Vestiging Frankrijk:
Windows XP Pro werkstation
ADSL verbinding
The Greenbow VPN client software

De thuiswerkers, mobiele werkers en de vestiging in frankrijk maken dus middels een software client verbinding met de Zyxel router die aan het bedrijfsnetwerk hangt.

Waar ik constant tegen aan loop is dat de configuratie van de verschillende type verbindingen en netwerkconfiguraties. Dit maakt het een complex geheel.

-Mobiele werkers vereisen tunnelconfiguratie op basis van dynamische ip adressen.
-Bij thuiswerkers achter een kabel internetverbinding moet er OF een router achter het kabel modem worden gezet (vanwege NAT) en config ik een tunnel met fixed IP
OF config ik een tunnel met dynamisch IP
-Bij thuiswerkers achter een ADSL verbinding config ik een tunnel met fixed IP.
In de huidige KPN modems en routers staat het LAN IP op 192.168.1.X en is dit niet aan te passen.
Helaas is het bedrijfsLAN ook 192.168.1.X en moet ik bij de thuiswerker een router extra plaatsen en een tunnel met fixed IP configureren.

Vervelend is ook dat je bij de fixed IP tunnels een registratie bij moet gaan houden van de gebruikte ip's

Verder word ik ook krankjorem van alle instellingen die gemaakt moeten worden in de software client EN router:
algorithm, encryption, athentication, mode, ip adressen, subnetmasks, paramaters, keys, PFS, etc etc voor zowel phase 1 als phase 2.

Mijn vraag is dus:
Is er geen plug and play oplossing die voor alle type verbindingen en configuraties werkt? Eenvoudig te installeren en te beheren?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wij zetten vroegah onze eigen CPE's neer (vigors/zyxels), zodat we tenminste niet overgeleverd waren aan brakke Experia boxen en andere flauwekul.
Overweeg zoveel mogelijk standaardisering door te voeren, zowel in de lijnen (bij voorkeur DSL) als in de eindapparatuur.
Wil de thuiswerker met alle geweld VOIP/IPTV via een Experia dinges?
Kan, maar dan wel over z'n eigen lijn, de zakelijke VPN gaat dan op een aparte verbinding.

Vergeet oplossingen als Hamachi enzo. Da's LVT*, jij wil als bedrijf gewoon controle over je lijnen hebben.
Daar moet je dan ook wel wat voor overhebben ;)

LVT - leuk voor thuis

[ Voor 23% gewijzigd door alt-92 op 04-06-2007 23:49 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Misschien is een Zyxel SSL 10 wat voor deze situatie, weliswaar is het geen plug and play echter je hebt voor de client alleen een webbrowser nodig:

http://www.zyxel.nl/support/z194.html
http://www.zyxel.nl/support/z196.html

  • mbaltus
  • Registratie: Augustus 2004
  • Laatst online: 14:00
Zoals Ptir al aangeeft, is een SSL-VPN in dat geval ideaal. Op basis van een HTTPS webconnectie (over poort 443) wordt dan een VPN verbinding opgezet. De meeste SSL-VPN toepassingen hebben een ActiveX achtige client die automatisch wordt gepusht (en eventueel na gebruik verwijderd).

Het mooie is dat de clients bijna altijd ook achter andere corporate firewalls werken (in tegenstelling tot IPSec of PPTP/L2TP VPN's).

Een andere oplossing als de Zyxell is de SonicWall SSL-VPN 2000 (nb. ik geloof dat de 200 variant geen NetExtender sessies biedt waarmee een volwaardige VPN wordt opgezet. Dit is geloof ik meer een reverse proxy achtig ding).

Set-up is vrij eenvoudig en authenticeert (met de laatste firmware) direct tegen Active Directory en dus Windows groepen, waardoor je toegangsbeheer via de AD kunt regelen. Het kan achter iedere firewall (dus ook de Zyxell) worden toegepast, omdat je alleen een poort-forward van de HTTPS poort nodig hebt.

The trouble with doing something right the first time is that nobody appreciates how difficult it is