VPN IP range conflict

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Aangezien ik veel thuiswerk, maak ik veel gebruik van een VPN verbinding om bij (gedeelde) bestanden te komen op ons bedrijfsnetwerk. Nu ik sinds kort verhuisd ben levert de volgende situatie grote problemen op.

In mijn nieuwe woning heb ik KPN gekozen voor internet en TV, dit gaat allemaal via de zogenaamde 'Experia box'(EB). Nou is het zo dat we op de zaak IP range 192.168.2.x gebruiken, wat op zich niks bijzonders is. Blijkt nu dat de EB ook deze range gebruikt, waardoor ik dus geen VPN kan gebruiken (krijg wel verbinding, maar kan geen pc's of netwerkschijven benaderen). Nou had ik zelf al wel bedacht dat dit simpel op te lossen is door thuis een andere IP range te gaan gebruiken, maar nu blijkt dus dat dit in de EB niet te veranderen is. Dit is geblokkeerd in de firmwire (deze is volgens mij niet standaard, maar beperkt door KPN). Twee telefoontjes met de klantenservice maakten mij duidelijk dat dit niet aan te passen is, wat in mijn ogen belachelijk is. De IP range op de zaak veranderen is geen optie, daar is de systeembeheerder heel duidelijk in. Een modem dat ook geschikt is voor televisie is er (nog) niet.

Mijn idee is om een extra (wireless) router aan te schaffen en deze in te stellen op een andere IP range. Deze sluit ik dan aan op de WAN poort van de EB. Lost dit het hele probleem op, of blijft de EB dan de standaard gateway met als gevolg dat het conflict blijft bestaan?

Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Een extra router zou je probleem idd wel oplossen

Zet deze dan wel even in de dmz, of wanneer mogelijk bridge je de kpn router. maar dat zal wel helemaal niet kunnen dan.

Iperf


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Als ik inlog op de EB kan ik naar Application->DMZ Host, daar staat een checkbox met 'Enable' (standaard niet aangevinkt) en 'DMZ Host IPv4 Address' met een invoerveld erachter. Moet ik daar het IP adres van de router invullen?

Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 26-07 13:33

MAX3400

XBL: OctagonQontrol

Verwijderd schreef op maandag 16 januari 2012 @ 20:32:
Als ik inlog op de EB kan ik naar Application->DMZ Host, daar staat een checkbox met 'Enable' (standaard niet aangevinkt) en 'DMZ Host IPv4 Address' met een invoerveld erachter. Moet ik daar het IP adres van de router invullen?
Nee, het IP-adres van de host die je graag in DMZ wil plaatsen; je eigen PC dus.

Houdt wel in dat, inherent aan DMZ, dat jouw eigen PC dus direct aan de buitenwereld blootgesteld staat met "alle mogelijk gevolgen van dien".

/edit: doorgestreept n.a.v. hieronder :)

[ Voor 3% gewijzigd door MAX3400 op 16-01-2012 20:37 ]

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Verwijderd schreef op maandag 16 januari 2012 @ 20:32:
Als ik inlog op de EB kan ik naar Application->DMZ Host, daar staat een checkbox met 'Enable' (standaard niet aangevinkt) en 'DMZ Host IPv4 Address' met een invoerveld erachter. Moet ik daar het IP adres van de router invullen?
het moet niet. maar zo hoef je in eider geval niet elke poort dubbel door te mappen. al het verkeer wordt onbekeken naar je nieuwe router doorgeblaft. daar kun je dan de mappings maken die je nodig hebt

en nee max3400. niet naar de pc. maar naar de nieuwe router. zo zet je dus ook je pc niet bloot maar leg je de netwerkconfiguratie (ook het mappen dus) bij je nieuwe router.

[ Voor 13% gewijzigd door Fish op 16-01-2012 20:36 ]

Iperf


Acties:
  • 0 Henk 'm!

  • peak
  • Registratie: Januari 2007
  • Laatst online: 25-07 17:12
Je kan het wel werkend krijgen zonder extra router of iets dergelijks.

Binnen Windows kan je je default gateway instellen naar een bepaald IP adres/netwerk kaart.

Moet je even naar de eigenschappen van de netwerk kaart gaan, dan naar TCP/IPv4 dubbel klikken en dan geavanceerd. Krijg je gelijk een vinkje te zien bij Use Default gateway (iets in die trant)

Zorg dat die bij je locale LAN verbinding is uitgevinkt en bij je VPN verbinding staat aangevinkt.

This should work.

En anders kan je nog altijd werken op IP basis i.p.v. dns (dus de fileserver en pc's op je werk benaderen op basis van het IP adres )

Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

in welke van de 2 identieke subnetten gaat hij de default gateway benaderen dan ;)

Meh ik heb het ervaren in het begin met spelen 2 dezelfde subnetten. draai je de 2 nics om werkt het ineens. nee niks om over naar huis te schrijven en een slechte oplossing. je wil gewoon dat elke fysiek netwerk die de pc kan zien ook echt zijn eigen subnet heeft. de rest is imho gerommel en met geluk werkt het en met pech valt het als een kaartenhuis in elkaar

Iperf


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Vraag aan je systeembeheerder of 'ie in z'n VPN in kan stellen dat er twee routes doorgestuurd worden:
192.168.2.0/25 en 192.168.2.128/25.

Daarmee heb je een more-specific route via je VPN waardoor je de shit in dat netwerk zou moeten kunnen bereiken. Dit ten koste van het kunnen bereiken van je eigen PC's overigens.

(Als alle belangrijke zaken zich in één van die twee subnetten bevindt kun je de ander natuurlijk weglaten.)

[ Voor 14% gewijzigd door CyBeR op 16-01-2012 20:51 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
peak schreef op maandag 16 januari 2012 @ 20:39:
Zorg dat die bij je locale LAN verbinding is uitgevinkt en bij je VPN verbinding staat aangevinkt.

This should work.
Nope, hooguit met veel geluk als je geen ip-conflicten hebt.

Zal sysbeheerder blij van worden, zo af en toe doet een apparaat het niet als TS via VPN verbinding maakt :)

Nog even daargelaten dat menig sysbeheerder er totaal niet van gediend is dat je al je inet verkeer over de VPN stouwt. Torrentje aan en het bedrijfsnetwerk heeft er onder te lijden etc. etc.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Gomez12 schreef op maandag 16 januari 2012 @ 20:51:
[...]

Nope, hooguit met veel geluk als je geen ip-conflicten hebt.

Zal sysbeheerder blij van worden, zo af en toe doet een apparaat het niet als TS via VPN verbinding maakt :)
Zo werkt dat niet, tenzij er een bridged (naar het lokale netwerk) L2-vpn gemaakt wordt.

[ Voor 9% gewijzigd door CyBeR op 16-01-2012 20:53 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Ik zou zowiezo als systeem beheerder niet zo gauw in het 192.168 subnet gaan zitten op een werklocatie aangezien deze vaak prive gebruikt worden. en dan krijg je dit geneuzel

Best zet die hem in een 10.* od 192.178.16.* netwerk oid

Iperf


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
fish schreef op maandag 16 januari 2012 @ 20:56:
Ik zou zowiezo als systeem beheerder niet zo gauw in het 192.168 subnet gaan zitten op een werklocatie aangezien deze vaak prive gebruikt worden. en dan krijg je dit geneuzel

Best zet die hem in een 10.* od 192.178.16.* netwerk oid
Inderdaad, alle thuisnetwerken die ik tot nu toe heb gezien zaten in de 192.168.(0, 1 of 2).x range. Systeembeheerder geeft ook wel toe dat een compleet andere range misschien handiger was geweest, vooral omdat bekend is dat meerdere medewerkers de VPN gebruiken.

Bedankt voor de reacties! Ik ga gewoon die router aanschaffen, nu ik weet dat dit het probleem oplost. Ben ik voor een paar tientjes van het probleem af.

Acties:
  • 0 Henk 'm!

  • peak
  • Registratie: Januari 2007
  • Laatst online: 25-07 17:12
CyBeR schreef op maandag 16 januari 2012 @ 20:52:
[...]


Zo werkt dat niet, tenzij er een bridged (naar het lokale netwerk) L2-vpn gemaakt wordt.
Thanks! ik wilde dat net al gaan posten.

Laten we een oplossing verzinnen waar de systeembeheerder niks verandert. Daar moeten we nu gewoon vanuit gaan.

De meest voor de hand liggende optie is
Een andere router
Een router achter de router en dan de DMZ gebruiken (lelijke oplossing)
Lokaal op de PC wat instellen.

Als je het vinkje goed zet bij je Netwerkkaart instellingen, dan werkt het. (Ik heb dit ook als oplossing gebruikt 6 jaar geleden ofzo..)

De PC weet welk default gateway die moet gebruiken, ook al zitten beide netwerkkaarten in hetzelfde netwerk. Just do it! Kris, doe eerst deze oplossing alvorens een router te kopen.. kost je geen geld, slechts 5 minuten. Als je er ff niet uitkomt, laat het dan ook weten.

Laat het ff weten ;)

[ Voor 8% gewijzigd door peak op 16-01-2012 21:05 ]


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

peak schreef op maandag 16 januari 2012 @ 21:04:
[...]
Laten we een oplossing verzinnen waar de systeembeheerder niks verandert. Daar moeten we nu gewoon vanuit gaan.
Wel, het probleem met dat idee is dat 't alleen werkt voor de TS. Een collega met eenzelfde setup gaat er niets aan hebben zonder dezelfde handelingen uit te voeren.

Als de systeembeheerder meewerkend is, kan 'ie dat zo instellen en dan werkt 't voor al z'n collega's ook meteen.

Voor de duidelijkheid, mijn VPN-setup is zodanig dat alle VPN-clients een eigen adres krijgen in een apart subnet, met een route gepusht naar het kantoornetwerk. Dat gaat dan o.a. om 10.0.1.0/24, maar omdat een paar clients dat thuis ook gebruiken, heb ik daar ook nog een extra route bijgezet: 10.0.1.200/32. Dat is een route specifiek naar onze fileserver, wat praktisch gezien het enige is waar 't VPN-gebruikers om gaat. Sinds ik dat heb is dit probleem compleet weg.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
CyBeR schreef op maandag 16 januari 2012 @ 20:52:
[...]


Zo werkt dat niet, tenzij er een bridged (naar het lokale netwerk) L2-vpn gemaakt wordt.
Zijn er andere VPN's dan ;)
Ok, ok het helpt als je zelf het netwerk beheert en zelf een sub-net hebt gepakt voor de vpn-gebruikers maar dan kan je wel vanaf elk systeem printen op je eigen printer zonder redirects etc ;)

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Een L2-VPN bridgen met het netwerk van de gebruiker is een ontzettend slecht idee.
Ok, ok het helpt als je zelf het netwerk beheert en zelf een sub-net hebt gepakt voor de vpn-gebruikers maar dan kan je wel vanaf elk systeem printen op je eigen printer zonder redirects etc ;)
Dat kan bij mij ook gewoon hoor. Dat subnet wordt gewoon gerouteerd, die specifieke route is alleen voor de situatie waar het lokale netwerk bij de gebruiker en het kantoornetwerk dezelfde IP-range gebruiken.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • peak
  • Registratie: Januari 2007
  • Laatst online: 25-07 17:12
CyBeR schreef op maandag 16 januari 2012 @ 21:07:
[...]


Wel, het probleem met dat idee is dat 't alleen werkt voor de TS. Een collega met eenzelfde setup gaat er niets aan hebben zonder dezelfde handelingen uit te voeren.
....
Ik begrijp je en ik ben het met je eens, maar dat is nu niet een korte termijn oplossing.
En dat is waar de TS momenteel naar vraagt. Hij wilt vanavond gewoon bij zijn bestanden op het werk.

Dat de systeembeheerder het netwerk moet aanpassen, dat zie ik echt niet binnen 1 week gebeuren en dat is dus een lange termijn oplossing. Dat neemt niet weg dat het niet erg is om het hier toch over te hebben.

Nogmaals. Ik ben het met je eens :)

[ Voor 43% gewijzigd door peak op 16-01-2012 22:04 ]


Acties:
  • 0 Henk 'm!

  • t-force
  • Registratie: November 2006
  • Laatst online: 08-07 20:03
Een VPN starten met een dubbele NAT lijkt me niet zo'n goed idee, dat geeft geheid troubles met de connectie opzetten. tevens geven dubbel NAT ook dubbel zo veel performance verlies aangezien NAT sessies opzetten relatief veel CPU power kost van een router. Dat is waarom de meeste routers niet voldoende snelheid halen met snelle internet verbindingen zoals glasvezel.

De ExperiaBox van KPN kan je NIET een eigen LAN IP range instellen. En een 2e router achter de experiabox zetten met DMZ is een beetje het paard achter de wagen spannen.

Mijn advies is om een router te nemen die de ExperiaBox (Thomson) kan vervangen, is een lastige opgave want de router moet overweg kunnen met VLAn tagging op de WAn zijde.
Ik weet dat een aantal Draytek modellen dat kunnen voor internet en IPTV. Als je ook telefonie via de Experiabox doet dan wordt het wat lastiger.

Wij werken eigenlijk meestal met de QNO QVF7303 of de QVF7305 die kunnen de VLAN's netjes aan en hebt een veel sneller router dan die Thomson. Dat merk je meteen.
IPTV kan op 1 of 2 van de UTP poorten van de QNO worden aangesloten.
Voor telefonie kun je je ExperiaBox achter de QNO zetten. De EB doet dan alleen nog maar telefonie, daar is geen andere VoIP/SIP oplossing voor aangezien KPN telefonie goed afschermt.

Linkjes:
http://www.qno-europe.nl/product/QVF7303/NL
http://www.qno-europe.nl/product/QVF7305/NL

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

t-force schreef op dinsdag 17 januari 2012 @ 12:56:
Een VPN starten met een dubbele NAT lijkt me niet zo'n goed idee, dat geeft geheid troubles met de connectie opzetten. tevens geven dubbel NAT ook dubbel zo veel performance verlies aangezien NAT sessies opzetten relatief veel CPU power kost van een router.
Hoewel ik 't eens ben dat een dubbele NAT eigenlijk nooit een goed idee is (enkel NAT is al een slecht idee, laat staan dubbel) is het niet zo dat je kunt stellen dat dubbel NAT == dubbel performanceverlies. Je zult de performance van de zwakste schakel halen; zodra 't door 1 NAT is, heeft de 2e NAT daar verder geen weet van.

Sessies opzetten is inderdaad wat werk maar daarna zijn veel routers tegenwoordig flow-based wat vrij rap is.

Die QNO dingen zien er leuk uit, maar goedkoop zou ik ze niet noemen.

[ Voor 4% gewijzigd door CyBeR op 17-01-2012 13:10 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
peak schreef op maandag 16 januari 2012 @ 20:39:
Je kan het wel werkend krijgen zonder extra router of iets dergelijks.

Binnen Windows kan je je default gateway instellen naar een bepaald IP adres/netwerk kaart.

Moet je even naar de eigenschappen van de netwerk kaart gaan, dan naar TCP/IPv4 dubbel klikken en dan geavanceerd. Krijg je gelijk een vinkje te zien bij Use Default gateway (iets in die trant)

Zorg dat die bij je locale LAN verbinding is uitgevinkt en bij je VPN verbinding staat aangevinkt.

This should work.

En anders kan je nog altijd werken op IP basis i.p.v. dns (dus de fileserver en pc's op je werk benaderen op basis van het IP adres )
Voor de volledigheid van het topic. Ik heb een nieuwe routen gekocht, maar die zit nog in de verpakking. De oplossing van peak blijkt dus gewoon te werken. 1 vinkje en ik kan gewoon op het bedrijfsnetwerk komen zonder conflicten.. Hopen dat ik de router kan retourneren. Allemaal bedankt voor de reacties!

Acties:
  • 0 Henk 'm!

  • peak
  • Registratie: Januari 2007
  • Laatst online: 25-07 17:12
Top!
Pagina: 1