Toon posts:

Lokale ISP oplossing icm VPN Firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een vraag en heb de ISP al gebeld maar die kunnen mij geen garanties geven.

Situatie:
Hoofdkantoor heeft een Firewall die IPSEC verbindingen heeft met kleine kantoren.
Ieder klein kantoortje heeft een fixed ip adres, in het kantoortje staat ook een kleine firewall die de IPSEC regelt. Zover geen problemen.

Nu krijgen wij 1 nieuw kantoortje in Duitsland erbij en daar is alleen een 512/512 verbinding mogelijk met een vast ip adres. Deze snelheid is niet voldoende, nu is het wel mogelijk via de Kabel internet te verkrijgen maar geen fixed ip adressen. Ip adres kan zelfs dagelijk wisselen in het ergste geval.

Hun werken met een DDNS oplossing, je krijgt een lokale router thuis die het verder voor je regelt.
Situatie zal dan zijn: LAN----Hoofdkantoor Firewall ----------Internet----------- Router Kantoortje--- Firewall Kantoor--- LAN

Nu ben ik van mening dat het dus niet gaat werken omdat je voor IPSEC echt een vast ip adres nodig hebt. anders kan elke dag die tunnel opnieuw configureren..

Nu faciliteren we ook SSL maar dan kunnen ze geen gebruik maken van printers omdat die niet benaderbaar zijn vanuit het ERP pakket.
En we willen een echt LAN koppelen dmv VPN

Ben ik bij het juiste eind en gaat het echt niet werken of zie ik iets over het hoofd? Ben namelijk helemaal niet goed op de hoogte van DDNS oplossingen.

Edit: Ik bedenk me net dat we evt op DNS naam de tunnel kunnen opbouwen.. zou dit kunnen werken of niet?

[ Voor 4% gewijzigd door Verwijderd op 28-03-2011 12:18 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Dyn DNS is dynamische dns dat wil zeggen een korte TTL en vaak query's
Maar kan je de tunnel niet laten opbouwen vanuit het duitse kantoortje :)? en dat de andere kanten verbindingen vanuit zijn netblock (dus enigsinds gelimiteerd) worden toegestaan om een tunnel op te bouwen?

  • Paul
  • Registratie: September 2000
  • Laatst online: 24-02 22:05
IPSEC (in ieder geval de implementaties die ik ken) heeft aan beide kanten het IP van de overkant nodig, dus in dat opzicht is vanuit Duitsland laten opzetten geen optie :)

Ik kan op onze firewalls ook een hostname opgeven voor de overkant van de IPSEC verbinding, mogelijk werkt dat? Anders optie is (bijvoorbeeld) OpenVPN of zo, een VPN-vorm waarbij één kant de verbinding initieert.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • DrFlash
  • Registratie: Juli 2009
  • Laatst online: 14-12-2025
De vraag is ook wel of een 512/512 verbinding echt niet genoeg is voor een klein kantoor (als het over 2-3 pcs gaat iig) je kan met een hele beperkte verbinding al een eind komen, ik heb tot een aantal weken geleden nog op een remote locatie, email/printing/vnc aangeboden aan 2 pc's over een 128/64kb lijn.

Wowhead profiel


  • Erik1
  • Registratie: Juni 2001
  • Niet online
Een site-to-site VPN via een dynamisch ip is (op z'n Duits gezegd :P) sowieso niet betrouwbaar als het überhaupt al gaat werken.

Op het moment dat het IP verandert gaat je tunnel down. Afhankelijk van hoe je het instelt zal je tunnel na een paar minuten weer up zijn. Iets wat je overdag als men aan het werk is niet wilt hebben.

De beste optie is een remote access vpn, waarbij de router op de nevenvestiging de verbinding initieert. Je zorgt er dan voor dat de router s 'morgens vroeg verbinding maakt en de tunnel opzet, en die op een bepaald moment weer afsluit en de verbinding verbreekt.

Of dat gaat werken is afhankelijk van hoe de provider met DHCP leases omgaat. Wat is de lease tijd? En wordt er een nieuw IP toegekend bij reconnecten voordat de lease op is?

  • deandb
  • Registratie: April 2007
  • Laatst online: 12-02-2024
Wat je in dergelijke situatie best doet is een dialup IPSEC vpn opzetten (zoals Erik1 ook aanhaalt)
Hierbij initieert de remote kant met het dynamische IP de tunnel naar het HQ (met het vaste IP).

Een beetje degelijke firewall (her)initieert zijn tunnel automatisch als het WAN ip veranderd, of als je er verkeer probeert heen te sturen.

Welke merk firewall gebruik je juist?

Zelf heb ik een dergelijke scenario al opgezet met FortiGate's, dus daar lukt het zeker mee.

Verwijderd

Topicstarter
Sorry tijdje afwezig geweest..
We hebben een Fortigate 400A Firewall op HQ.
En een Fortigate 50B lokaal in het kantoren waarmee we de VPN tussen de kantoren opzetten.

Is het ook mogelijk om met de 50B een Dial-up naar de 400B op te zetten? en dus niet afhankelijk ben van het client adres?

  • deandb
  • Registratie: April 2007
  • Laatst online: 12-02-2024
Ja hoor, dat is daar perfect mogelijk daarmee.

Je maakt op de 50B een phase 1 aan, zoals anders, maar je zet Mode op aggressive
Remote gateway blijft static IP zoals anders.

Op de 400A maak je een nieuwe phase 1 aan. Ook met mode: aggressive, maar remote gateway zet je op dialup user.

Voor de rest blijft alles ongeveer hetzefde als bij een normale site-to-site, maar dit stukje maakt het verschil:
Type volgende config in CLI:

config vpn ipsec phase2
edit "xyz" (--> vervang xyz door de exacte naam vd phase2)
set auto-negotiate enable

Hierdoor gaat hij altijd zijn tunnel proberen initieren als die down is. :)
Werkt echt perfect bij ons.

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 07:00
Ben tegen het zelfde aangelopen toen ik een ziggo zakelijke en een ziggo prive verbinding aan elkaar moest koppelen. Uiteindelijk gekozen voor een pfsense firewall. Deze heeft de mogelijkheid om het over een dynamisch IP toekenning toch een ipsec verbinding op te bouwen. Uiteraard wordt dit via scriptjes gedaan, maar werkt stabiel.
Pagina: 1