Een kennis kwam met een vraag op me af waar ik zelf niet direct een goed antwoord op had.
Het betreft een school die gebruik maakt van een leerlingvolgsysteem (Magister van SchoolMaster). Binnenkort wordt dit geheel webbased en komt de dataserver bij SchoolMaster te staan. Deze staat nu namelijk gewoon intern.
Om gebruikers en wachtwoorden te synchroniseren met er dan een verbinding bestaan tussen onze AD en de dataserver bij SchoolMaster. Een LAN 2 LAN VPN is een prima oplossing.
Wat blijkt echter: zowel de school als SchoolMaster gebruiken 192.168.1.0/24 voor de lokale adressen. Een hele maffe keus als je een systeem implementeert waarbij je voor al je klanten constante LAN 2 LAN VPN's gaat opzetten, maar blijkbaar is er niet heel lang over nagedacht.
SchoolMaster ziet hier problemen met betrekking tot de DHCP van de school op hun netwerk bij het bestaan van de VPN verbinding en toegang tot elkaars netwerken. Hun oplossing: de school moet even de boel aanpassen naar 192.168.5.0/24 of zo. Grapjassen...
"Even" aanpassen is er natuurlijk niet bij wanneer je mailservers, firewalls, VoIP, DNS, webservers, virtualisatiehosts, switches, enz hebt draaien, dat gaat je zo een halve dag kosten, inclusief onacceptabele downtime van het netwerk.
Ik zeg: laat SchoolMaster de boel lekker zelf aanpassen... maar dat leek geen levensvatbare optie...
Nou lijkt het mij dat hier ongetwijfeld in een grijs verleden al een oplossing voor bedacht is. Ik ben echter helemaal niet goed thuis in VPN's. Ik weet wat het is en wat het doet, hoe ik ermee moet verbinden... maar daar houd het wel een beetje op.
Volgens mij is een VPN verbinding een virtuele netwerkadapter en kan een apart IP in een aparte range krijgen, moet het toch mogelijk zijn een VPN te isoleren van de rest van je netwerk en dmv tunneling of iets in die richting en moet dit dus op te lossen zijn zonder ingrijpende operaties als veranderen van IP range.
Wie o wie kan mij een zetje in de goede richting geven?
Overigens is dit geen klus die ik aangenomen heb of iets dergelijks, het gaat puur om het meedenken met een kennis en gezien het hoge leergehalte wil ik dat absoluut doen.
Het betreft een school die gebruik maakt van een leerlingvolgsysteem (Magister van SchoolMaster). Binnenkort wordt dit geheel webbased en komt de dataserver bij SchoolMaster te staan. Deze staat nu namelijk gewoon intern.
Om gebruikers en wachtwoorden te synchroniseren met er dan een verbinding bestaan tussen onze AD en de dataserver bij SchoolMaster. Een LAN 2 LAN VPN is een prima oplossing.
Wat blijkt echter: zowel de school als SchoolMaster gebruiken 192.168.1.0/24 voor de lokale adressen. Een hele maffe keus als je een systeem implementeert waarbij je voor al je klanten constante LAN 2 LAN VPN's gaat opzetten, maar blijkbaar is er niet heel lang over nagedacht.
SchoolMaster ziet hier problemen met betrekking tot de DHCP van de school op hun netwerk bij het bestaan van de VPN verbinding en toegang tot elkaars netwerken. Hun oplossing: de school moet even de boel aanpassen naar 192.168.5.0/24 of zo. Grapjassen...
"Even" aanpassen is er natuurlijk niet bij wanneer je mailservers, firewalls, VoIP, DNS, webservers, virtualisatiehosts, switches, enz hebt draaien, dat gaat je zo een halve dag kosten, inclusief onacceptabele downtime van het netwerk.
Ik zeg: laat SchoolMaster de boel lekker zelf aanpassen... maar dat leek geen levensvatbare optie...
Nou lijkt het mij dat hier ongetwijfeld in een grijs verleden al een oplossing voor bedacht is. Ik ben echter helemaal niet goed thuis in VPN's. Ik weet wat het is en wat het doet, hoe ik ermee moet verbinden... maar daar houd het wel een beetje op.
Volgens mij is een VPN verbinding een virtuele netwerkadapter en kan een apart IP in een aparte range krijgen, moet het toch mogelijk zijn een VPN te isoleren van de rest van je netwerk en dmv tunneling of iets in die richting en moet dit dus op te lossen zijn zonder ingrijpende operaties als veranderen van IP range.
Wie o wie kan mij een zetje in de goede richting geven?
Overigens is dit geen klus die ik aangenomen heb of iets dergelijks, het gaat puur om het meedenken met een kennis en gezien het hoge leergehalte wil ik dat absoluut doen.