Toon posts:

transparant bridge met VPN over WDS-link

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wij hebben bij ons op het werk twee panden die een paar honderd meter uit elkaar staan.
Tussen deze panden ligt een wireless link dmv twee accesspoints in WDS, en de 128bit WEP encryptie die hier op zit is niet zo heel sterk. Beide accesspoints ondersteunen in WDS geen WPA.
De accesspoints hebben ook al als gewoon AP en client bridge gewerkt met wel WPA2-AES encryptie er op, alleen dan gaat het niet helemaal goed omdat de client bridge van al het verkeer van zijn kant alle macadressen wijzigt naar die van hem. Waardoor sommige applicaties nogal gek worden.

Het is zo dat pand A en pand B in het zelfde netwerk subnet zitten. Dit weer ivm applicaties die alleen in hun eigen subnet naar de juiste locaties zoeken.
Nu zat ik te denken om over de huidige WDS link een VPN tunnel te leggen dmv twee routers/firewalls aan beide kanten om zo de data die er overheen gaat een stuk beter te beveiligen. Dat is opzich geen probleem met ipsec of openvpn. Maar met site-to-site vpn word er vanuit gegaan dat de locaties in verschillende subnetten zitten en je dus routing moet toepassen.

Ik weet dat Openbsd tussen twee fysieke interfaces een transparantie brug kan bouwen en dat beide kanten in het zelfde subnet zit. Ben daar zelf al wel een keer mee bezig geweest en dat word ook wel gebruikt voor transparante firewalls.

Is het mogelijk om met bijv. Openbsd en ipsec of OpenVPN een transparante brug over een VPN tunnel op te bouwen, en zonder dat er routing word toegepast, van een fysieke netwerk interface naar een virtuele VPN interface en weer terug en dat alle type date verkeer behouden blijft?

  • AK47
  • Registratie: Juli 2001
  • Laatst online: 04-05-2024
OpenVPN ondersteund ethernet bridging: http://openvpn.net/index....76-ethernet-bridging.html

Overigens zal de overhead door een VPN tunnel wel omhoog gaan, en dus de overal performance naar beneden.

  • eddie4nl
  • Registratie: Juni 2010
  • Laatst online: 21-01 16:27
AK47 schreef op dinsdag 20 maart 2012 @ 15:36:
OpenVPN ondersteund ethernet bridging: http://openvpn.net/index....76-ethernet-bridging.html

Overigens zal de overhead door een VPN tunnel wel omhoog gaan, en dus de overal performance naar beneden.
Daar staat wel lzo compression tegen over.

Verwijderd

Topicstarter
AK47 schreef op dinsdag 20 maart 2012 @ 15:36:
OpenVPN ondersteund ethernet bridging: http://openvpn.net/index....76-ethernet-bridging.html

Overigens zal de overhead door een VPN tunnel wel omhoog gaan, en dus de overal performance naar beneden.
Zoals het lijkt, is dit het inderdaad wat ik zoek. Als ik nu zoek onder ethernet bridging komt er veel meer boven drijven. Was dus al wel warm met openvpn maar kon het niet vinden

in inder geval bedankt. Ik laat nog wel even weten of het gelukt is.
van de week dus even puzzelen met OpenVPN.

  • hans_lenze
  • Registratie: Juli 2003
  • Laatst online: 11-02 17:23
ehm.. Hoe ga je vertellen welk verkeer door de tunnel gaat en welk verkeer niet? VPN tunnels werken toch vooral met routing tabellen? Werkt dat als aan beide kanten van de tunnel hetzelfde subnet in gebruik is?

Zet je het antwoord ook in dit topic? Ben wel benieuwd wat het uiteindelijk gaat worden.

while (! ( succeed = try ()));


  • AK47
  • Registratie: Juli 2001
  • Laatst online: 04-05-2024
@hans_lenze: je kunt met VPN's ook ethernet bridgen. Het meest bekende protocol hierin is GRE.

Hetgene wat de TS wil is gemakkelijk te realiseren door het inzetten van 2 routers, 1 router aan iedere zijde.

Op iedere router gebruik je interface A naar de LAN-zijde en interface B richting de straalverbinding. Op interface B configureer je aan iedere zijde een IP adres.

Je configureert dan een VPN tunnel tussen de IP's op de B interfaces.

Daarna configureer je een bridge en kent aan de bridge interface A toe en de VPN tunnel interface.

Verwijderd

Topicstarter
hans_lenze schreef op dinsdag 20 maart 2012 @ 20:10:
ehm.. Hoe ga je vertellen welk verkeer door de tunnel gaat en welk verkeer niet? VPN tunnels werken toch vooral met routing tabellen? Werkt dat als aan beide kanten van de tunnel hetzelfde subnet in gebruik is?

Zet je het antwoord ook in dit topic? Ben wel benieuwd wat het uiteindelijk gaat worden.
Al het verkeer mag door de tunnel inclusief broadcast verkeer. Ik ben me er van bewust dat de overhead op de tunnel meer wordt.
Ik ben gisteravond thuis even aan het stoeien geweest met openbsd in virtualbox om een test opstelling te maken, maar dat ging nog niet helemaal goed. 2x openbsd met openvpn geinstalleerd. Bij beide de em1 (interne interface) en tun0 (tunnel interface) gekoppeld als bridge0. em0 (externe interface) een ip gegeven in een zelfde subnet. Beide zien elkaar. OpenVPN maakt verbinding en geeft aan dat de tunnel actief is. En toch krijg ik geen verkeer van de ene naar de andere kant.
Ik had PF ook aan staan en ik denk dat ik ergens in de regels een foutje heb staan (zit ik me nu net te bedenken). |:(
AK47 schreef op dinsdag 20 maart 2012 @ 21:31:
@hans_lenze: je kunt met VPN's ook ethernet bridgen. Het meest bekende protocol hierin is GRE.

Hetgene wat de TS wil is gemakkelijk te realiseren door het inzetten van 2 routers, 1 router aan iedere zijde.

Op iedere router gebruik je interface A naar de LAN-zijde en interface B richting de straalverbinding. Op interface B configureer je aan iedere zijde een IP adres.

Je configureert dan een VPN tunnel tussen de IP's op de B interfaces.

Daarna configureer je een bridge en kent aan de bridge interface A toe en de VPN tunnel interface.
da's heel kort omschreven en precies wat ik bedoel :)

  • BHQ
  • Registratie: November 2003
  • Laatst online: 13:05

BHQ

Hmm, ik heb meerdere (actieve) L2-VPN's opgezet maar dan met pfSense icm. een bugfixje die een van de developers heeft geschreven (klik). Wellicht werkt dat voor jou? Niet upgraden naar een nieuwer versie als-ie daarom piept however, dan wordt de OpenVPN config ook herschreven en gaat de boel wellicht stuk.

Let er wel op dat je DHCP over de VPN wil blokkeren (dat kan, gewoon de juiste udp poort dichtgooien over de VPN heen), tenzij het de bedoeling dat locatie B de IP's krijgt van locatie A.

Overigens valt dat broadcast verkeer allemaal wel mee. Eventueel kan je nog enigzins filteren op poortjes/protocollen op de VPN interface.

[ Voor 9% gewijzigd door BHQ op 27-03-2012 17:14 ]

Pagina: 1