Zakelijke Site-To-Site VPN

Pagina: 1
Acties:

  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 27-11 12:16

ShadowAS1

IT Security Nerd

Topicstarter
Hi Tweakers,
Ik werk voor een klant aan een nieuw netwerk. De klant heeft twee bedrijfspanden, waarbij in beide panden een 100Mbit glasvezellijn ligt. Nu zoek ik twee routers/VPN Firewalls voor op beide locaties.
Ik zat te denken aan een Juniper SRX, alleen is het probleem dat op de tweede locatie (waar een XS4All lijn ligt) ook een thuisnetwerk ligt (omdat dit mede een woonhuis is). En aangezien de Juniper SRX geen UPnP ondersteund gaat die vlieger niet op.. nu was ik tevens aan het denken aan een Ubiquiti EdgeMax, alleen heb ik daar geen ervaring mee.. heeft iemand van jullie nuttig advies voor een router/firewall

Eisen zijn:
  • (Een van) de router(s) moet(en) een VPN kunnen hosten voor offsite-backup.
  • (Een van) de router(s) moet(en) UPnP ondersteuning hebben.
  • De routers moeten met vlans overweg kunnen.
  • De routers moeten een WAN verbinding via PPPoE ondersteunen.
Ik heb ook naar DrayTeks zitten kijken maar kon daar niet al te veel postiefs over vinden.. ik hoop dat jullie me verder kunnen helpen :)

Sidenote: Budget is beperkt, dus routers van 500 euro zijn toch een beetje te veel van het goede :p

Thanks!

[ Voor 4% gewijzigd door ShadowAS1 op 20-06-2013 20:19 ]

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Op zakelijke routers ga je per defenitie geen upnp aanzetten !

Verwijderd

Gebruik Mikrotik routers. Bv. de RB2011. Daar kan rechtstreeks glas in (via SFP module). De router heeft 5 x Gbit poorten en 5 x 100 Mb poorten. Deze zijn volledig gescheiden. Dan kan je bv zakelijk op de Gb switch zetten en de 100 Mb voor prive.

Alles (!) is in te stellen. VPN in alle soorten en maten, PPTP, L2TP, SSTP, OpenVPN, PPPoE ...
Verder uiteraard VLAN's, BGP, BFD, OSPF, RIP routing, IPv6 (xs4all ondersteunt dit van nature) etc... en nog veel meer.

De RB2011 is er ook in een variant met WiFi erbij (b/g/n) voor je thuisnetwerk. Je kan ook twee of meerdere DHCP server draaien, eentje voor thuis, en eentje voor zakelijk. Zo blijft het gescheiden. Ook een Hotspot is mogelijk voor je gasten.

Je kan zelfs een lokale proxy server draaien op een externe USB harddisk.

Dit is de WiFi variant:

https://www.interprojekt....n-level-128mb-p-1282.html

En hier de glasvezel module:

https://www.interprojekt....lti-mode-with-p-1396.html


Als je hulp nodig heeft met het instellen, laat mij een PM achter.


Haik

MTCNA certificaat.

  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 27-11 12:16

ShadowAS1

IT Security Nerd

Topicstarter
KillerAce_NL schreef op donderdag 20 juni 2013 @ 20:25:
Op zakelijke routers ga je per defenitie geen upnp aanzetten !
Zoals ik in de OP zei: Op de tweede locatie zit ook een thuisnetwerk, omdat hier ook een woonhuis is.. hier wordt een zakelijk netwerk gescheiden van het privenetwerk d.m.v. VLANs.
Op dat thuisnetwerk moet wel UPnP aan staan omdat hier ook twee tieners zitten die graag gamen e.d.

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 27-11 12:16

ShadowAS1

IT Security Nerd

Topicstarter
Verwijderd schreef op donderdag 20 juni 2013 @ 20:34:
Gebruik Mikrotik routers. Bv. de RB2011. Daar kan rechtstreeks glas in (via SFP module). De router heeft 5 x Gbit poorten en 5 x 100 Mb poorten. Deze zijn volledig gescheiden. Dan kan je bv zakelijk op de Gb switch zetten en de 100 Mb voor prive.

Alles (!) is in te stellen. VPN in alle soorten en maten, PPTP, L2TP, SSTP, OpenVPN, PPPoE ...
Verder uiteraard VLAN's, BGP, BFD, OSPF, RIP routing, IPv6 (xs4all ondersteunt dit van nature) etc... en nog veel meer.

De RB2011 is er ook in een variant met WiFi erbij (b/g/n) voor je thuisnetwerk. Je kan ook twee of meerdere DHCP server draaien, eentje voor thuis, en eentje voor zakelijk. Zo blijft het gescheiden. Ook een Hotspot is mogelijk voor je gasten.

Je kan zelfs een lokale proxy server draaien op een externe USB harddisk.

Dit is de WiFi variant:

https://www.interprojekt....n-level-128mb-p-1282.html

En hier de glasvezel module:

https://www.interprojekt....lti-mode-with-p-1396.html


Als je hulp nodig heeft met het instellen, laat mij een PM achter.


Haik

MTCNA certificaat.
Ik heb wel gehoord dat Mikrotiks een niet al te hoge VPN troughput hebben? Hier moet wel dagelijks/wekelijks een backup over gemaakt worden s'nachts. En dan heb ik t toch wel over 200-300GB

Plus, beide lijnen gaan over het KPN netwerk, via reggefiber.. dus een SPF module heb ik helaas niets aan

Edit: WiFi is sowieso geen eis, dit regel ik via aparte Ubiquiti APs (het huis heeft nogal muren met wifi-allergie)

[ Voor 3% gewijzigd door ShadowAS1 op 20-06-2013 21:02 ]

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

ShadowAS1 schreef op donderdag 20 juni 2013 @ 20:56:
[...]


Zoals ik in de OP zei: Op de tweede locatie zit ook een thuisnetwerk, omdat hier ook een woonhuis is.. hier wordt een zakelijk netwerk gescheiden van het privenetwerk d.m.v. VLANs.
Op dat thuisnetwerk moet wel UPnP aan staan omdat hier ook twee tieners zitten die graag gamen e.d.
In je TS zie ik niks terug van vlans. upnp zou ik niet aan beginnen. Een consumentenlijn kost geen donder. Echt drie tientjes in de maand is géén overweging om zakelijk en privé te mengen, alleen al je uren die je in de configuratie stopt zijn al duurder !

Pricing van dat microtik spul is wel interessant, beetje intuitieve inteface ?

[ Voor 5% gewijzigd door KillerAce_NL op 20-06-2013 21:06 ]


Verwijderd

Interface is grafisch (linux), maar je moet weten wat je doet. Waarom een static route, wat doet een DHCP server, wat is een subnetmask. Wat gebeurt er als je VPN verbinding is gelegd, wat doet een gateway met IP 0.0.0.0 etc... Als je dat niet weet, begin er niet aan. Er wordt niets voor jou "vooraf ingevuld".

@Shadow: Wat bedoel je "beide lijnen gaan over KPN via reggefibre"? Wat krijg je binnen? twisted pair?
Verder de RB2011 is een "zware" router. die kleine Mikrotik's zijn niet al te snel, voor de VPN's.

Als je het niet aandurft, hier heb je ook CCR (Cloud Core Router):

https://www.interprojekt....rd-ccr101612g-p-1311.html

Is wel een stuk duurder, en misschien overkill, maar de hardware is een stuk steviger.

Vaak hebben modems die KPN levert IPSec. Als er nou aan beide kanten dezelfde merk / type modems staan, dan kunnen die per definitie met elkaar een IPSec verbinding opzetten. Dus site to site, gewoon vanuit de modem.

Check dat even.

Haik

P.S. Uiteraard kan je met Mikrotik veel mooiere dingen doen. Bv. overdag (kantoortijd) de snelheid op de consumentenlijn afknijpen tot bv. 8 MBps, en na 17:00, onbeperkt laten lopen. Er zit een scheduler in, en die kan je alles laten doen wat je met de hand ook doet.

Of bv. dat als het "rustig" op de zaak is, je privé lijn die bandbreedte mag hebben. Heel dynamisch. En als er mensen weer gaan werken, wordt de privé lijn "afgeknepen" naar zijn oorspronkelijke 8 Mbps.

  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 27-11 12:16

ShadowAS1

IT Security Nerd

Topicstarter
Ja, maar dat past niet binnen het budget.. het gaat gewn om een MKB met 2 vestigingen.. En alle glasvezel gaat via reggefiber.. dus: Dezelfde lijn als een consument bijv. van Lijbrand afneemt nemen wij zakelijk van XS4All af..

En wat ik met KPN bedoelde is dat het over het KPN Netwerk gaat, zowel XS4All als Fieber leveren daar diensten over.

En nee, fieber levert alleen een Genexis modem, en XS4All een Fritz!Box

[ Voor 9% gewijzigd door ShadowAS1 op 20-06-2013 22:47 ]

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


Verwijderd

Prachtig!

Die Fritzboxen hebben een eigen VPN client en server ingebouwd.

Download een programma van AVM (fabrikant van Fritzboz). Vul de IP adressen in van A en de B kant, het wachtwoord, en je krijgt twee config bestandjes. Eentje voor site A en eentje voor site B. Die laad je in de Fritzbox, en voila, klaar..... Niks doen met andere routers etc...

Ik zou wel een Mikrotik RB2011 inzetten op de plek waar privé en zakelijk gescheiden moeten zijn. Dat kan de Mikrotik heel goed (zie verhaal boven), maar de VPN hoeft niet op de Mikrotik aangezet worden.
Pagina: 1