VPN via router, en met een cliënt verbinden?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Beste mensen,

Op werk heb ik de opdracht gekregen om via de Router een VPN te configureren, dat daarna een verbinding maakt naar een andere PC/Server op afstand. (Veiligheid).

Ik weet mij god niet waar ik moet zoeken, eerst onze provider contacten Ziggo?
Of een betrouwbare VPN Provider zoeken?

Acties:
  • +1 Henk 'm!

  • u_nix_we_all
  • Registratie: Augustus 2002
  • Niet online
Wat voor router ? En heb je al eens gezocht op de naam van de router + vpn ? Volgens mij is het de bedoeling om een vpn op de router te configureren en dus niet via een VPN provider.

You don't need a parachute to go skydiving. You need a parachute to go skydiving twice.


Acties:
  • +1 Henk 'm!

  • Yariva
  • Registratie: November 2012
  • Laatst online: 09:25

Yariva

Moderator Internet & Netwerken

Power to the people!

Gezien ze je dit vragen op werk lijkt me het handig om het eerst even samen met iemand anders te doen? Je mag aannemen dat ze het niet voor niets vragen, waarschijnlijk krijg je meer van deze VPN taakjes. En dan is het wel fijn om alles te weten van een betrouwbare bron.

Plus dat dit een hele specifiek scenario zal zijn, waar wij gewoon veel meer moeten weten. Informatie die collega's al zullen weten.

Mensen zijn gelijk, maar sommige zijn gelijker dan andere | Humans need not apply


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
u_nix_we_all schreef op woensdag 21 oktober 2015 @ 10:46:
Wat voor router ? En heb je al eens gezocht op de naam van de router + vpn ? Volgens mij is het de bedoeling om een vpn op de router te configureren en dus niet via een VPN provider.
Dank, ik heb een Draytek 2920n.
En het lijkt mij ook om een VPN in de router te configureren.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
compjunkie schreef op woensdag 21 oktober 2015 @ 10:50:
Gezien ze je dit vragen op werk lijkt me het handig om het eerst even samen met iemand anders te doen? Je mag aannemen dat ze het niet voor niets vragen, waarschijnlijk krijg je meer van deze VPN taakjes. En dan is het wel fijn om alles te weten van een betrouwbare bron.

Plus dat dit een hele specifiek scenario zal zijn, waar wij gewoon veel meer moeten weten. Informatie die collega's al zullen weten.
Dank, ik ben de enige 'Junior' IT-er hier.
Het gaat erom dat internetverkeer naar buiten (dus remote), veiliggedaan wordt.

Acties:
  • +1 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Verwijderd schreef op woensdag 21 oktober 2015 @ 10:53:
[...]


Dank, ik heb een Draytek 2920n.
En het lijkt mij ook om een VPN in de router te configureren.
Draytek werkt alleen goed naar Draytek. Houd er rekening mee dat de NAT throughput instort als je IPsec verbindingen met encryptie maakt vanaf een 2920. De 2920 is al een wat oudere router die niet erg snel is.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Trommelrem schreef op woensdag 21 oktober 2015 @ 10:56:
[...]

Draytek werkt alleen goed naar Draytek. Houd er rekening mee dat de NAT throughput instort als je IPsec verbindingen met encryptie maakt vanaf een 2920. De 2920 is al een wat oudere router die niet erg snel is.
Dank voor uw reactie. Waarom stort dit in? Ik heb inderdaad wat dingen ingesteld in de NAT, zoals poorten voor camera's, Router benanderen etc, etc..

Wat kan ik als 2e oplossing doen? Bedankt! En zijn beide allemaal Draytek, ik heb ook een 2925.

Acties:
  • +1 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Omdat encryptie nogal wat rekenkracht vereist van zo'n router. Daarom stort je NAT throughput in en dat kan een belemmering zijn.

-edit-
Niet alleen je statische forwardings, maar ook alle dynamische forwardings dus!

[ Voor 26% gewijzigd door Trommelrem op 21-10-2015 11:07 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Trommelrem schreef op woensdag 21 oktober 2015 @ 11:06:
Omdat encryptie nogal wat rekenkracht vereist van zo'n router. Daarom stort je NAT throughput in en dat kan een belemmering zijn.
Dank je wel vriend! Je bent een redder in nood.
Is er een andere DraytekRouter die dat wel aankan?

Acties:
  • +1 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
ADSL, VDSL, glas of coax?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Wij hebben op een andere pand wel glasvezel.

Acties:
  • +1 Henk 'm!

  • Croga
  • Registratie: Oktober 2001
  • Laatst online: 15:19

Croga

The Unreasonable Man

Ik denk dat het wel handig is wat beter te beschrijven wat je nu precies wilt bereiken......

Je zegt dat er een router is en een PC/server. Welke kant is veilig en welke kant moet veilig worden? Dat bepaalt namelijk volledig waar je welk werk zult moeten gaan doen.....

Ofwel: Wat is je topografie, waar ligt de verbinding, wat wordt als veilig gezien, wat moet veilig worden, wat voor soort verkeer loopt er, is er verkeer wat niet veilig hoeft?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Croga schreef op woensdag 21 oktober 2015 @ 11:14:
Ik denk dat het wel handig is wat beter te beschrijven wat je nu precies wilt bereiken......

Je zegt dat er een router is en een PC/server. Welke kant is veilig en welke kant moet veilig worden? Dat bepaalt namelijk volledig waar je welk werk zult moeten gaan doen.....

Ofwel: Wat is je topografie, waar ligt de verbinding, wat wordt als veilig gezien, wat moet veilig worden, wat voor soort verkeer loopt er, is er verkeer wat niet veilig hoeft?
Nou ik werk in een kantoor met 7 werknemers. Allemaal zitten ze op een computer, normale netwerk.
Nu hebben wij een aantal panden, met elk pand een andere computer. 7 computers/server-PC's, gewoon allen Windows 7 machines.

Als ik bijv. dat Windows 7 machine wil benanderen, dan moet dat veilig gedaan wordt, dus verkeer mag niet opgeschept worden. Ik-zelf dacht als ik een VPN instel in de Router, dat ik dan met elke Windows 7 PC, gewoon verbinding kan maken. Met behulp van een soort draaiende Cliënt programma.

Waar ik nu werk, hebben wij gewoon een Ziggo van 120Mbit abbonement aansluiting, maar bij 2 andere panden hebben wij een glasvezel aansluiting. Internet in de overige panden hoeft niet veilig, gewoon normaals zoals het nu gaat. Maar elke Win 7 PC die ik moet benanderen, dat moet wel veilig gedaan worden.

Acties:
  • 0 Henk 'm!

  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Panden onderling verbinden met fatsoenlijke vpn routers.
Wel zorgen dat elk pand inter een apart subnet gebruikt, anders krijg je routing issue's

[ Voor 44% gewijzigd door KillerAce_NL op 21-10-2015 11:24 ]


Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Dus gewoon een site to site VPN.

Draytek kan dat prima, echter houd dus rekening mee met de limieten (geldt voor alle merken, ook voor Cisco's). De Draytek 2920 kan nog net die Ziggo verbinding aan, maar bij de volgende snelheidsupgrade zal je merken dat je internet ineens heel traag wordt door de 2920.

Als je al Draytek gewend bent, overweeg dan de 2925 of de 2860, afhankelijk van de snelheden op de lokaties. Site to site van Draytek naar Draytek is net als de was doen. Het is heel simpel en het werkt altijd.

[ Voor 10% gewijzigd door Trommelrem op 21-10-2015 11:26 ]


Acties:
  • 0 Henk 'm!

  • Croga
  • Registratie: Oktober 2001
  • Laatst online: 15:19

Croga

The Unreasonable Man

Wat je dus in feite wilt hebben is een virtual LAN tussen alle locaties, voor verkeer wat tussen PCs op die locaties loopt. Verkeer wat níet tussen die PCs gaat mag (ik zou zeggen: moet vanwege performance) over de open verbinding lopen.

Dit is geen eenvoudige situatie. Dit is niet op te lossen met een eenvoudige configuratie van de router. Ik zou je sterk adviseren hier een externe specialist voor in te huren.

De enige serieuze optie die ik zie is een hub-spoke systeem opzetten waarbij de glasvezel locatie als hub neergezet wordt en iedere andere locatie als spoke een VPN verbinding maakt met de hub. Vervolgens moet je zorgen dat alleen verkeer naar de andere PCs via de VPN gerouteerd wordt.

De opmerking van Trommelrem gaat niet op. De draytek kan alleen álles routeren over de VPN of niets. DIe is dus ongeschikt. Voor de 2925 geld hetzelfde (nagenoeg dezelfde firmware). De 2860 ken ik niet maar ik verwacht dat hier hetzelfde verhaal voor op gaat.

Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
pand 1: 192.168.1.x mask 255.255.255.0
pand 2: 192.168.2.x idem
pand 3: 192.168.3.x idem

Gateway op elke locatie blijft de huidige gateway, zodat verbindingen naar het internet (0.0.0.0) gewoon netjes over de externe lijn gaat en verkeer naar 1 van de panden over de VPN tunnel. Je dient dan wel in pand 2 en 3 een route maken voor de subnets van elkaar en dat deze over de gateway moet van pand 1.

Dan tussen de panden een site2site VPN opzetten, pand 2 en 3 verbinden naar pand 1.
Routering / firewall rules checken.

dan heb je "1 netwerk" en kan je van alle locaties naar elke pc verbinden.

Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Croga schreef op woensdag 21 oktober 2015 @ 11:27:
Wat je dus in feite wilt hebben is een virtual LAN tussen alle locaties, voor verkeer wat tussen PCs op die locaties loopt. Verkeer wat níet tussen die PCs gaat mag (ik zou zeggen: moet vanwege performance) over de open verbinding lopen.

Dit is geen eenvoudige situatie. Dit is niet op te lossen met een eenvoudige configuratie van de router. Ik zou je sterk adviseren hier een externe specialist voor in te huren.
Wat ben je toch een doemdenker :P

Het is niets meer dan een IPsec tunnel maken, encryptie eroverheen gooien en de routes controleren. Draytek maakt zelf de routes aan. En eventueel kun je zelf nog routes toevoegen, als je perse met een hub and spoke systeem wilt werken.
De enige serieuze optie die ik zie is een hub-spoke systeem opzetten waarbij de glasvezel locatie als hub neergezet wordt en iedere andere locatie als spoke een VPN verbinding maakt met de hub. Vervolgens moet je zorgen dat alleen verkeer naar de andere PCs via de VPN gerouteerd wordt.

De opmerking van Trommelrem gaat niet op. De draytek kan alleen álles routeren over de VPN of niets. DIe is dus ongeschikt. Voor de 2925 geld hetzelfde (nagenoeg dezelfde firmware). De 2860 ken ik niet maar ik verwacht dat hier hetzelfde verhaal voor op gaat.
Owja? Bron?

Draytek is ook gewoon een router en kan prima bepalen welk verkeer over welke route moet. De default instelling is zelfs dat het default verkeer over de normale internetverbinding gaat en dat de subnets van de VPN's gewoon over de VPN gaan.

Wat jij bedoelt is dat als je een VPN maakt bij RoutIT, dat dan inderdaad alle verkeer over de VPN gaat.

[ Voor 3% gewijzigd door Trommelrem op 21-10-2015 11:32 ]

Pagina: 1