Scheiden netwerken lokaal / VPN

Pagina: 1
Acties:

  • Pandabeer35
  • Registratie: Mei 2011
  • Laatst online: 19:56
Wellicht een lastige of juist makkelijke vraag - het volgende wil ik graag bereiken dat iemand middels PPTP een "veilige" verbinding maakt en via deze verbinding het internet op kan...

Ik heb nu het volgende
- Router Linksys WRT610N met laatste DD-WRT software

Hier heb ik de VPN PPTP server geactiveerd en werkend - alleen kan ik internet op als de VPN server IP adressen uitdeelt in het zelfde bereik als de Router zelf (in mijn geval router 172.7.7.1, VPN server 172.7.7.2 --> router met DHCP geeft 100-150 uit en DHCP VPN server geeft 10-20 uit)

So far So Good, ik wil nu alleen voorkomen dat "connecties van buitenaf" ook gewoon het netwerk op kunnen met computers en NAS welke hier zijn gekoppeld.

In eerste instantie heb ik de VPN server in een ander IP bereik gezet (192.168.2.1) en hierin DHCP IP adressen uit laten delen, ik krijg dan wel netjes een IP adres met mijn VPN verbinding in dit bereik, maar kan dan vervolgens niet het internet op... en dat is nu net de bedoeling

dus ik wil van buitenaf een VPN tunnel op kunnen laten bouwen met de router die alleen maar toegang geeft tot internet en verder (voor zover mogelijk) niet het "lokale netwerk"achter de router kan benaderen of raadplegen

Wie o wie kan me hierbij op weg helpen

Afbeeldingslocatie: http://www.boermannetjes.nl/images/netwerk.png

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Daar zou je de firewallfunctionaliteit van je router voor moeten gebruiken.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

de ddwrt heb ik geen ervaring mee

maar het ip adres wat je uitdeelt is geen prive range die moet je eigenlijk wel aanpassen
Wikipedia: Private network

Iperf


  • jimbo123
  • Registratie: November 2007
  • Laatst online: 26-03-2023
Ben je nu niet gewoon een moeilijke vorm van een proxy server aan het opzetten dan?

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

fish schreef op zaterdag 24 december 2011 @ 10:02:
de ddwrt heb ik geen ervaring mee

maar het ip adres wat je uitdeelt is geen prive range die moet je eigenlijk wel aanpassen
Wikipedia: Private network
Hoewel waar, is dat niet echt een probleem. Het maakt dat 'ie dat specifieke netwerk niet gaat kunnen bereiken maar soit.

Het is ook niet in gebruik dus zelfs dat is geen probleem.

[ Voor 204% gewijzigd door CyBeR op 24-12-2011 10:07 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

CyBeR schreef op zaterdag 24 december 2011 @ 10:05:
[...]


Hoewel waar, is dat niet echt een probleem. Het maakt dat 'ie dat specifieke netwerk niet gaat kunnen bereiken maar soit.

Het is ook niet in gebruik dus zelfs dat is geen probleem.
1) je vergeet te zeggen sorry dat je zei dat ik niet goed heb gelezen
2) http://ip-address-lookup-v4.com/172/7/

[ Voor 5% gewijzigd door Fish op 24-12-2011 10:13 ]

Iperf


  • Pandabeer35
  • Registratie: Mei 2011
  • Laatst online: 19:56
Bedankt voor de reacties zover - onder optie Firewall kan ik, voor zover ik zie, geen splitsing aan brengen in VPN verkeer in "intern" verkeer

Voor wat betreft de IP Range - zo staat het op dit moment ingesteld ivm diverse probeersels... maar ik kan terug naar 10.x.x.x oid

Ik zie in de routersoftware wel iets van bridging staan... is dit dan iets waar ik wat mee moet doen? Ik ben hier niet mee bekend... dus hoofdzaak is dat intern netwerken en VPN netwerk internet op kunnen, maar dat de clienten van het VPN netwerk niet het lokale netwerk kunnen raadplegen

VWB proxy - ja zo zou je het kunnen noemen, het is bedoeld om computers achter een gefilterde internetzone toch, wanneer nodig, contact te kunnen laten leggen met de "real world wide web"

[ Voor 14% gewijzigd door Pandabeer35 op 24-12-2011 10:14 ]


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

je hoeft niet naar 10 terug 172.16.x.x is bijv ook valide zie lijst

Iperf


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

All my posts are provided as-is. They come with NO WARRANTY at all.


  • arvidbeheerder
  • Registratie: November 2003
  • Laatst online: 15:49
en als je nu een static route aanmaakt vanaf de vpn reeks naar je router ip?

  • magiel
  • Registratie: Januari 2005
  • Laatst online: 17-02 15:46
CyBeR schreef op zaterdag 24 december 2011 @ 10:18:
[...]


Hoevaak staat daar 172.7.7 tussen, precies?
256 keer?

Ik wil het er _niet_ over hebben.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Precies. En dat zegt wat? Dat je niet naar die pagina moet kijken of een network allocated is.

$ whois -h whois.arin.net 172.7.7.0
#
# Query terms are ambiguous.  The query is assumed to be:
#     "n 172.7.7.0"
#
# Use "?" to get help.
#

No match found for 172.7.7.0.


Hij komt ook niet voor in de global routing table.


Zo dan, kunnen we nu weer verder?

All my posts are provided as-is. They come with NO WARRANTY at all.


  • kraats
  • Registratie: Januari 2004
  • Laatst online: 22:03

kraats

Ik rol

Volgens mij is de veiligste manier om wel internet te bieden maar geen lokaal netwerk, dat je de VPN-tunnel laat binnenkomen op een "DMZ". Dat is het snelste op te lossen door nog een (firewall) router te plaatsen tussen je lokale netwerk en de huidige router.
Ik weet wel dat sommige routers zoiets zelf op kunnen lossen doordat je bij de VPN-instellingen aangeeft dat een VPN-client niet naar binnen mag verbinden (Firewall-regel), maar ik kan je niet zeggen of DD-WRT dit ook kan.

Waar is Jos de Nooyer toch gebleven?


  • Pandabeer35
  • Registratie: Mei 2011
  • Laatst online: 19:56
kraats schreef op zaterdag 24 december 2011 @ 10:43:
Volgens mij is de veiligste manier om wel internet te bieden maar geen lokaal netwerk, dat je de VPN-tunnel laat binnenkomen op een "DMZ". Dat is het snelste op te lossen door nog een (firewall) router te plaatsen tussen je lokale netwerk en de huidige router.
Ik weet wel dat sommige routers zoiets zelf op kunnen lossen doordat je bij de VPN-instellingen aangeeft dat een VPN-client niet naar binnen mag verbinden (Firewall-regel), maar ik kan je niet zeggen of DD-WRT dit ook kan.
DMZ optie - heb zowel de IP van de VPN server als van de router opgegeven - dit resulteert helaas in geen toegang tot internet meer...

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

[quote]CyBeR schreef op zaterdag 24 december 2011 @ 10:35:
[...]


Precies. En dat zegt wat? Dat je niet naar die pagina moet kijken of een network allocated is.

$ whois -h whois.arin.net 172.7.7.0
#
# Query terms are ambiguous.  The query is assumed to be:
#     "n 172.7.7.0"
#
# Use "?" to get help.
#

No match found for 172.7.7.0.











doet die dat ook voor 172.7.0.0 (aangezien we de ts zijn subnet niet kennen)
of is dd-wrt daa niet toe in staat ?

[ Voor 40% gewijzigd door Fish op 24-12-2011 11:07 ]

Iperf


  • kraats
  • Registratie: Januari 2004
  • Laatst online: 22:03

kraats

Ik rol

Pandabeer35 schreef op zaterdag 24 december 2011 @ 11:04:
DMZ optie - heb zowel de IP van de VPN server als van de router opgegeven - dit resulteert helaas in geen toegang tot internet meer...
Heb je hierbij de mogelijkheid om een heel aparte ip-reeks voor DMZ in te richten? Het zou het mooist zijn als je een ip-reeks in een apart subnet voor je DMZ kunt gebruiken. Bijvoorbeeld 172.16.16.0/24 voor je interne netwerk en 172.16.17.0/24 voor je DMZ. Dan kan je router zelf routeren en blocken op basis van de destination.

Waar is Jos de Nooyer toch gebleven?


  • Pandabeer35
  • Registratie: Mei 2011
  • Laatst online: 19:56
kraats schreef op zaterdag 24 december 2011 @ 11:12:
[...]
Heb je hierbij de mogelijkheid om een heel aparte ip-reeks voor DMZ in te richten? Het zou het mooist zijn als je een ip-reeks in een apart subnet voor je DMZ kunt gebruiken. Bijvoorbeeld 172.16.16.0/24 voor je interne netwerk en 172.16.17.0/24 voor je DMZ. Dan kan je router zelf routeren en blocken op basis van de destination.
Nee helaas - DMZ Host kan ik alleen laatste waarde van het IP adres invullen er staat dus al 172.7.7. voor

  • kraats
  • Registratie: Januari 2004
  • Laatst online: 22:03

kraats

Ik rol

Pandabeer35 schreef op zaterdag 24 december 2011 @ 11:35:
Nee helaas - DMZ Host kan ik alleen laatste waarde van het IP adres invullen er staat dus al 172.7.7. voor
En als je daar inderdaad je VPN-host inzet? Wellicht dat je dan nog met een firewall-regel moet aangeven dat 'ie mag internetten?

Waar is Jos de Nooyer toch gebleven?


  • lier
  • Registratie: Januari 2004
  • Laatst online: 23:08

lier

MikroTik nerd

Is het niet mogelijk om je LAN in twee aparte VLAN's op te splitsten?

Eerst het probleem, dan de oplossing

Pagina: 1