Dataverbruik bij instandhouden IPSEC VPN tunnel

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Timo002
  • Registratie: September 2003
  • Niet online
Beste,

Momenteel ben ik aan het expirimenteren met IPSEC VPN tunnels. Ik heb nu een systeem waarbij ik een VPN tunnel op kan zetten via een vaste internet verbinding, maar ook via een 3G modem. Deze tunnels worden gebruikt om te communiseren met apparatuur die ergens in de wereld staat, en om problemen te voorkomen zoals hier beschreven (reviews: Scada-beveiliging: een structureel probleem).

Het opzetten van de tunnel kan ik initiëren via een input contact, SMS of hij is altijd actief. Ik kan de verbinding altijd actief laten zijn, maar wordt misschien maar 5 minuten per week gebruikt. De rest van de tijd gaat er dus geen data over de VPN tunnel.

Wat ik mij nu afvraag, hoeveel data is er bij gemoeid om enkel de VPN tunnel 24 uur lang actief te houden zonder dat er data over de lijn gaat. Dit wil ik specifiek weten omdat, als we gebruik maken van een 3G modem, er data mee gemoeid is. En data kost nu eenmaal geld, vooral als er ook nog roaming bij komt kijken. Als dit veel data is dan wordt de keuze waarschijnlijk om op basis van een SMS of input de VPN tunnel op te bouwen. Als er nagenoeg geen data gebruikt wordt, dan zal de verbinding waarschijnlijk altijd actief zijn.

Ik hoop dat mijn vraag duidelijk is en beantwoord kan worden.

Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 30-04 13:04
meten is weten.....

je kan vaak nog wel wat instellen met de Keys, als deze snel verlopen, zal er meer data over gaan. Maar dan ook weer, meten is weten....

Acties:
  • 0 Henk 'm!

  • Timo002
  • Registratie: September 2003
  • Niet online
Rolfie schreef op woensdag 01 februari 2012 @ 11:10:
meten is weten.....

je kan vaak nog wel wat instellen met de Keys, als deze snel verlopen, zal er meer data over gaan. Maar dan ook weer, meten is weten....
Dat klopt. Maar hoe meet ik dat?

Ik heb nu een simkaart met Fair Use policy van Vodafone. Hierbij geeft de provider niet weer hoeveel data er verbruikt is. Dus zo kan ik het niet meten.

Een andere manier om het te meten? Of te berekenen?

Acties:
  • 0 Henk 'm!

  • Joolee
  • Registratie: Juni 2005
  • Niet online
Zet een VPN verbinding op tussen 2 punten en meet de data die eroverheen gaat. PFSense kan dit bijv. doen, daar heb je dan ook enkel 2 oude computertjes met een netwerkaansluiting voor nodig.

Het een en ander hangt natuurlijk ook van je configuratie af. Als je de tunnel 24x7 open laat staan en je staat bijv. broadcasts, DHCP requests en RIP data toe dan zal het dataverbruik hoger zijn dan alleen het in stand houden van de VPN. Zoals Rolfie aangeeft kun je het dataverbruik ook nog beïnvloeden met de key expire tijd.

Je kunt een VPN vaak ook instellen dat deze alleen geactiveerd wordt als er data overheen moet. Dit wordt/werd gebruikt voor inbelverbindingen maar kan in jouw geval ook praktisch zijn.

Als je alleen naar veiligheid kijkt zou ik zeggen, gebruik de SMS optie. Een 24x7 openstaande pijp is alsof het apparaat op je lokale netwerk staat. Als het om een apparaat gaat waar veiligheid voorop staat is dit natuurlijk een no-go.

Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 30-04 08:49

Equator

Crew Council

#whisky #barista

Move naar Netwerken

In standhouden zou mooi zijn, maar dan moet je niet gaan roamen tussen netwerken. De reden hiervoor is dat je bij het roamen vaak een ander IP adres krijgt, en dat vind je IPsec tunnel meestal niet zo fijn. Er zijn UMTS kaarten van Option die daar weer een trukje voor gebruiken om dat op te lossen, maar of dat altijd goed gaat is nog de vraag.

De "dial on demand" optie is denk ik de meest interessante bij echt roamen.

Het dataverbruik bij het ophouden van een IPsec tunnel is laag. Er is v.z.i.w. geen 'keep-alive' packet wat heen en weer wordt verstuurd. (maar ik ken de IPsec standaard niet uit mijn hoofd)

Het re-keyen (het opnieuw uitwisselen van de encryptiesleutel) zal inderdaad wat netwerkverkeer genereren, maar daarvan wordt je provider niet echt warm. Dan moet je denken aan een paar kB per re-key periode. Deze periode kan je zelf ook nog aanpassen. Daar moet je een afweging maken tussen beveiliging aan de ene kant (een korte re-key periode) of een stukje minder dataverbruik (langere periode)

Ik zoek nog een engineer met affiniteit voor Security in de regio Breda. Kennis van Linux, Endpoint Security is een pré. Interesse, neem contact met me op via DM.