Toon posts:

[W2K3 VPN] Connectiviteit valt weg, verbinding blijft

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik ben nu enkele dagen bezig om dit probleem op te zien lossen.. helaas zonder succes.

Een beschrijving van de situatie:

Ik heb één server in het DC die optreed als VPN-gateway, deze server deelt een tiental publieke IP adressen uit aan de clients.
Wanneer een client verbinding maakt krijgt deze dus bijvoorbeeld het IP 81.18.1##.###, deze clients zijn tevens dusdanig ingesteld dat er gebruik gemaakt moet worden van de externe gateway(al het uitgaande dataverkeer gaat dus via de VPN).
In de eerste instantie werkt dit perfect, de client legt verbinding en is direct benaderbaar via het publieke IP.

Het probleem:

Het probleem treed op een willekeurig moment op (voor zover ik kan zien na 10~20 uur) wanneer het systeem plots besluit over te stappen van de VPN-gateway naar de gateway van de oorspronkelijke netwerk adapter. De gehele VPN verbinding verliest dan alle connectiviteit met het externe netwerk en is zelfs niet meer benaderbaar door een simpele PING request tevens gaat plots al het uitgaande dataverkeer via de standaard gateway in plaats van de remote-gateway, het bizarre is juist dat de daadwerkelijke verbinding WEL in stand blijft. Wanneer ik de verbinding verbreek en opnieuw tot stand breng werkt het geheel weer naar behoren.

Hierbij zijn geen fouten geregisteerd in het eventlog, is zowel de client als de server volledig up-to-date en word er geen gebruik gemaakt van firewall oplossingen.

Mijn eerste conclusie was dat na een bepaalde periode van inactiviteit het systeem automatisch de VPN negeert, om dit op te lossen heb ik een permanente ping opgezet(ping /t "v.p.n.gw" ). Dit leek te werken, de verbinding bleef voor een langere periode in tact (onmogelijk te zeggen hoelang, langer dan 30 uur). Echter 112 uur later ben ik weer terug bij af en is de verbinding weer alle connectiviteit kwijt.

Een hardware oplossing in de vorm van VPN-routers e.d. is geen optie, theoretisch gezien zou deze structuur moeten werken en er zijn daarom geen financiele middelen beschikbaar om dit op te lossen.

Iedere vorm van hulp word zeer op prijs gesteld!

Bij voorbaat dank,
J. van Vierzen

Verwijderd

Kun je meer info geven over je omgeving?

Welk OS/versie draait er op de server (W2K, W2K3, W2K8)?
Hoe en middels welke methode is VPN ingericht op de server (RRAS, L2TP, PPP, PPTP etc)?

Als je RRAS gebruikt dien je de eventlogging nog wel te activeren, is dit gebeurt? Om dit te doen op een W2K server bijv. ga je naar Routing and Remote Access Services>properties>Event Logging, Vink de optie "Enable Point-to-Point Protocol (PPP) logging" aan.

Verder neem ik voor het gemak even aan dat er ook wel een firewall aanwezig is (met VPN passthrough mogelijkheden) en zo ja heb je hierop enige mogelijkheden om te loggen?

Greetz!

Verwijderd

Topicstarter
Verwijderd schreef op maandag 03 maart 2008 @ 09:49:
Kun je meer info geven over je omgeving?

Welk OS/versie draait er op de server (W2K, W2K3, W2K8)?
Hoe en middels welke methode is VPN ingericht op de server (RRAS, L2TP, PPP, PPTP etc)?

Als je RRAS gebruikt dien je de eventlogging nog wel te activeren, is dit gebeurt? Om dit te doen op een W2K server bijv. ga je naar Routing and Remote Access Services>properties>Event Logging, Vink de optie "Enable Point-to-Point Protocol (PPP) logging" aan.

Verder neem ik voor het gemak even aan dat er ook wel een firewall aanwezig is (met VPN passthrough mogelijkheden) en zo ja heb je hierop enige mogelijkheden om te loggen?

Greetz!
Bedankt voor je reply,

De server draait ook op W2K3, de VPN is opgezet volgens het PPTP protocol.
Wat betreft de firewall heb je inderdaad gelijk, de firewall draait maar enkel om RAS te ondersteunen. Standaard is de passthrough dan ook opgezet. Het lijkt me sterk dat dit een firewall probleem is, eerder een configuratie probleem.

Verder draaien er geen policies (RAS policy) op beide systemen, de server en de client beschikken beide over de standaard default domain policy voor de overige functionaliteiten.

Persoonlijk denk ik dat het iets te maken heeft met het feit dat de VPN-GW publieke IP-adressen uitdeelt ipv private adressen. Mogelijk dat de DNS het record na de verstreken Timeout niet meer ververst en daarom geen connectiviteit meer bied op dit IP?

Verwijderd

Topicstarter
Na enig onderzoek blijkt het niets te maken te hebben met DNS records, achteraf logisch.
Er vind geen naam-omzetting plaats dus zal dit dataverkeer ook buiten de DNS om goed gerouteerd worden.

Ik ben nu aan het kijken naar een oplossing als OpenVPN, heeft iemand daar ervaring mee (met wat vrije tijd om handen ;))?

Verwijderd

Verwijderd schreef op dinsdag 04 maart 2008 @ 07:55:
Ik ben nu aan het kijken naar een oplossing als OpenVPN, heeft iemand daar ervaring mee (met wat vrije tijd om handen ;))?
Heb je toevallig een ISA 2004/2006 draaien? Zo ja dan kan ik aanraden om de VPN functionaliteit hiermee te gaan realiseren. Zo niet dan moet je je afvragen of je iets met OpenVPN oid wil gaan doen, ik heb hier zelf geen ervaringen mee. De VPN situaties die ik zelf ken zijn meestal opgezet via een pix of via ISA. ISA heeft ook goede monitoring/logging mogelijkheden.

Je kan dan middels CMAK de VPN connection profiles aanmaken en deze distribueren naar de VPN gebruikers...werkt echt heel mooi.

Greetz!

Verwijderd

Topicstarter
Nee ik heb helaas geen ISA draaien, allemaal SBS.. ik heb ook zitten denken om mogelijk een SSH tunnel op te zetten. OpenVPN bleek niet praktisch te zijn in onze situatie en heel moeilijk toepasbaar.

Weet je hier misschien meer over? Zo niet, begin ik gewoon een nieuwe topic :P We raken beetje bij beetje verder van het onderwerp af.

Bedankt voor je reactie!

Verwijderd

Ok dus je draait SBS 2003. Binnen SBS 2003 heb je twee varianten, de standaard en de premium edition. Mocht je de premium edition draaien dan heb je daar ook ISA functionaliteiten in zitten (weet alleen niet of dit ook de vpn functies bevat).

Ik zou voor de SSH tunnel idd even een nieuwe post plaatsen, er zijn vast netwerkspecialisten aanwezig op dit forum die hier meer over kunnen adviseren dan ik ;-)

[ Voor 6% gewijzigd door Verwijderd op 05-03-2008 13:17 ]


Verwijderd

Topicstarter
Helaas geen premium hier :P Ik start straks wel even een nieuwe topic over de SSH tunnel.

Bedankt voor je hulp kingmb!
Pagina: 1