Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

VPN-tunnels koppelen?

Pagina: 1
Acties:

Vraag


  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
Sorry voor de weinigzeggende titel, maar ik weet helaas geen betere omschrijving.

Wat is de bedoeling: op het werk vanop een laptop connectie maken naar een machine bij een klant.

Concreet:
* op de laptop staat allerlei software van o.a. Siemens (voor PLCs)
* in de machine (letterlijk: een door ons gebouwde industriële machine) zit een soort router, die enerzijds op het LAN-netwerk van de klant geconnecteerd is, en anderzijds op de PLCs in de machine zelf.
* de laptopgebruiker kan vanop zijn laptop nu de data in de PLCs aanpassen.

Hoe werkt dit nu:
* de 'router' in de machine bij de klant is een eWon module, die bouwt zelf een VPN-tunnel op naar de eWon-cloud
* de laptop heeft een programma'tje genaamd eCatcher, dat ook een VPN-tunnel opzet naar de eWon-cloud.
* de laptopgebruiker kan inloggen op de eWon-cloud (op een website) en daar de 2 tunnels aan mekaar koppelen, zodat hij nu connectie kan maken met de machine

Deze manier van werken wordt bij de meeste klanten toegepast (vervangt het inbellen met een analoge modem), meestal tot ieders tevredenheid.

Wat is het probleem:
Nu zijn er ook klanten die niet willen dat we deze eWon module inbouwen, en zeggen "als jullie connectie willen maken, prima, maar dan gebruik je maar de VPN-client van onze firewall".

Helaas voor ons zien we dan veel verschillende varianten voorbij komen: SonicWall, Cisco, Juniper, de standaard Microsoft VPN-client, OpenVPN en ik vergeet er wellicht nog enkele.

Het is onmogelijk om al die verschillende VPN-clients op dezelfde laptop te installeren zonder dat die ruzie met mekaar krijgen.

Wat is de vraag:
Is het mogelijk om op een of andere manier 2 tunnels aan mekaar te koppelen, waarbij de eerste tunnel de verbinding van onze laptop met toestel of dienst X is, en de 2e tunnel de verbinding tussen X en de klant -- waarbij X dan de software gebruikt die met de apparatuur van de klant praat op de manier die de klant wil.

Of X dan iets is dat we zelf moeten/kunnen hosten, of een dienst die we een leverancier moeten/kunnen afnemen is nog niet zo belangrijk.
Op dit moment staan we voor alles open...


Het uitgangspunt moet blijven dat uiteindelijk de laptop verbinding kan maken met de machine bij de klant en zodoende de PLC data daarop kan manipuleren met de software op zijn eigen laptop.

Alle reacties


  • Schuurdeur
  • Registratie: Juli 2013
  • Laatst online: 25-11 19:11
Hallo,

Wat u kan doen is het maken van een 'concentrator', dit kan bijvoorbeeld een firewall zijn die alle verbindingen van uw klanten verzameld.

U maakt verbinding met de 'concentrator' en vervolgens kan je naar de betreffende klant(en) verbinden.

Als inspirantie materiaal: http://kb.zyxel.com/KB/se...articleOid=010848&lang=EN

Let wel op een aantal zaken zoals:
  • Beveiliging: firewall rules zo instellen dat u enkel de PLCs kan bereiken, en de klant niet uw netwerk
  • netwerk: [interne] Subnets moeten niet overlappen anders kunt u geen verbinding maken

  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
OK, het voorbeeld is duidelijk, het principe site-to-site VPN is me bekend.

Ik vraag me wel af of dat ons probleem oplost. Die verbindende partij (X in mijn verhaal) moet namelijk de client software VPN-client van de klant zijn firewall draaien (bv. Cisco client) - dat is namelijk die klant zijn vereiste.

Voor alle duidelijkheid: het woord 'klant' moet je in deze context zien als een bedrijf (fabriek) die bij ons (machinefabriek) een machine koopt, we hebben dus geen klant-leverancier relatie op gebeid van IT of iets dergelijks.

(Concreet gezien gaat het om vullijnen waarmee zakken gevuld kunnen worden - denk bv. aan een machine die ervoor zorgt dat zakken gevuld worden met kippenvoer, of cement of iets dergelijks. Wij bouwen de vulmachine, klant koopt deze machine om zijn produkt in zakken te kunnen stoppen)


M.a.w. site-to-site connecties gaan die klanten in kwestie nooit accepteren.
Zelfs 1 machine (de vullijn dus) die een VPN-connectie naar ons opzet, wordt niet geaccepteerd.

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 13:22
eWon gebruikt overigens OpenVPN in eCatcher. Maar dan een embedded versie. Ze stelen alleen wel elkaars tap.

Heb je specifiek last van een combinatie incompatible clients, of ga je er gewoon vanuit dat dit zo is?

Je kunt bij dergelijke klanten natuurlijk ook een 3G versie van eWon installeren.

  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
jeroen3 schreef op donderdag 14 april 2016 @ 13:28:
eWon gebruikt overigens OpenVPN in eCatcher. Maar dan een embedded versie. Ze stelen alleen wel elkaars tap.
Ik had al zo'n vermoeden. Ik gebruik of installeer eWon zelf niet (dat doen onze plc programmeurs en/of de service afdeling) maar het was me bij de installatie van OpenVPN op de laptops van onze service mensen al opgevallen dat OpenVPN de tap van eCatcher gebruikte (eWon was eerst geïnstalleerd).

(OpenVPN hebben de service mensen dan weer nodig om van thuis uit verbinding met onze firewall te kunnen maken)
jeroen3 schreef op donderdag 14 april 2016 @ 13:28:
Heb je specifiek last van een combinatie incompatible clients, of ga je er gewoon vanuit dat dit zo is?
Op dit moment niet, wel in het verleden problemen gehad met een overvloed aan VPN-clients op 1 toestel.
Net daarom wil de service manager niet dat dat allemaal lokaal op die laptop geïnstalleerd wordt. Er staat al zoveel op aan Simens- en andere PLC-software dat het soms al een wonder is dat het allemaal blijft werken.
jeroen3 schreef op donderdag 14 april 2016 @ 13:28:
Je kunt bij dergelijke klanten natuurlijk ook een 3G versie van eWon installeren.
Dat ga ik eens voorstellen.
Ik weet natuurlijk niet of de klanten dat wel willen (als ze vasthouden aan "ALLE verkeer moet langs onze firewall en met onze VPN-client), dan wellicht niet.
Ander probleem is daarbij misschien het opzetten van de conenctie. Nu is die altijd "on", ik kan me voorstellen dat dat met die 3G variant niet zo is, of dat het een massa geld gaat kosten?

Ik zal het in elk geval eens op tafel leggen. Bedankt alvast.

  • Miepermans
  • Registratie: Oktober 2004
  • Niet online

Miepermans

BIEM!

Kijk eens naar de wat "goedkopere" lijn routers/firewalls. Juniper bijvoorbeeld heeft zeer betaalbare SRX-100 modellen die een S2S vpn op kunnen bouwen naar een centrale locatie. Mocht het dan toch goedkoper moeten, dan kun je bijvoorbeeld kijken naar Mikrotik.

Je haalt al die verbindingen binnen op 2 centrale knooppunten, en de engineers kunnen dan via jumpstarts bijvoorbeeld ineens bij alle klant omgevingen komen. Bijkomend voordeel van managed apparatuur bij de klanten zetten ( of goede afspraken maken met de klant ) is dat je zelf kunt natten. Je kunt dus zelfs 2 of meerdere klanten met identieke IP ranges hierdoor gewoon op unieke adressen via dit knooppunt bereiken.

  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
Miepermans schreef op donderdag 14 april 2016 @ 14:20:
Bijkomend voordeel van managed apparatuur bij de klanten zetten ( of goede afspraken maken met de klant ) is dat je zelf kunt natten. Je kunt dus zelfs 2 of meerdere klanten met identieke IP ranges hierdoor gewoon op unieke adressen via dit knooppunt bereiken.
Bedankt voor de reactie, maar zelf apparatuur neerzetten bij de klant is geen optie. Dat is net wat ze NIET willen.
Ik heb een of 2 posts hierboven nog even toegevoegd wat er onder 'klant' moet verstaan worden. Het gaat om een klant die een vulmachine bij ons koopt, geen klant-leverancier relatie op IT-niveau.

Het kan om klanten uit de omgeving gaan maar evengoed grote internationale bedrijven, alsook een kleine fabriek in Polen of Noorwegen.
Die willen echt niet dat een machinefabriek uit België zich komt bemoeien met hun IT-beleid.

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 13:22
Juist door de eWon kunnen jullie een goedkoop servicecontract bieden nietwaar?
Als de klant dat niet wil, dan zal hij daarvoor ook moeten betalen. Een speciale behandeling is immers duurder. Of is dat te zakelijk?

Die eWon 3G hebben wel continu de verbinding actief (refresen elk uur) maar een lege tunnel ophouden is niet zo prijzig.

[ Voor 3% gewijzigd door jeroen3 op 14-04-2016 14:36 ]


  • nachtnet
  • Registratie: December 2003
  • Laatst online: 11:51
waarom zou je eigenlijk een internetverbinding moeten hebben met een "zakkenvuller" .. Ik neem aan dat de koper van het apparaat zelf alle instellingen als vulhoeveelheid etc. zelf kan beheren?

  • itsalwaysme
  • Registratie: Juni 2004
  • Laatst online: 25-11 11:49

itsalwaysme

Graast voor DB

Zelf heb ik ook veel verschillende type VPN verbindingen om contact te maken met klantnetwerken en mijn ervaring is dat de meeste elkaar niet bijten. Voor degene die wel bijten heb ik een aparte VM gemaakt. Is dit geen optie?

Denk er wel aan dat als je 2 verschillende tunnels met elkaar wilt verbinden dat je ergens een vertaling moet doen. Ik denk niet dat jullie klanten daar erg blij mee zijn, aangezien je dan een mogelijk security-lek hebt.
nachtnet schreef op donderdag 14 april 2016 @ 14:36:
waarom zou je eigenlijk een internetverbinding moeten hebben met een "zakkenvuller" .. Ik neem aan dat de koper van het apparaat zelf alle instellingen als vulhoeveelheid etc. zelf kan beheren?
Ik verwacht dat ze dat willen voor het oplossen van storingen. Naar een klant gaan kost meer tijd en is veel duurder. Via een VPN kan het veel goedkoper.

Graast voor Division Brabant
It's hardware that makes a machine. It's software that makes it work (most of the time).


  • arjants
  • Registratie: Mei 2000
  • Niet online
Hier ook een dergelijk machinebouwer, wij komen na jullie vuller gok ik :)
We maken gebruik van remote engineer ipv eWon maar het principe is hetzelfde.

Klanten die liever geen constante verbinding willen krijgen een knop die de remote engineer aan/uit zet en mochten ze dat echt niet willen gaan we pas over naar hun VPN oplossing (5% van de gevallen)
Klant is dan tevens verantwoordelijk voor een route naar onze machines.
nachtnet schreef op donderdag 14 april 2016 @ 14:36:
waarom zou je eigenlijk een internetverbinding moeten hebben met een "zakkenvuller" .. Ik neem aan dat de koper van het apparaat zelf alle instellingen als vulhoeveelheid etc. zelf kan beheren?
Word hier alleen voor service gebruikt en eventueel updaten van hun software, wel handig dat je gelijk mee kunt kijken zonder in het vliegtuig te hoeven springen :P

[ Voor 36% gewijzigd door arjants op 14-04-2016 14:46 ]

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
jeroen3 schreef op donderdag 14 april 2016 @ 14:35:
Juist door de eWon kunnen jullie een goedkoop servicecontract bieden nietwaar?
Als de klant dat niet wil, dan zal hij daarvoor ook moeten betalen. Een speciale behandeling is immers duurder. Of is dat te zakelijk?
Ik heb er geen idee van welke zakelijke afspraken er zijn. Ik ben maar de System Administrator, met alles wat onze productie of de businesskant van de zaak betreft heb ik niet veel te maken.
jeroen3 schreef op donderdag 14 april 2016 @ 14:35:
Die eWon 3G hebben wel continu de verbinding actief (refresen elk uur) maar een lege tunnel ophouden is niet zo prijzig.
Goed om weten. Ik ga het maar eens laten uitzoeken of ze die optie zien zitten :)

  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
itsalwaysme schreef op donderdag 14 april 2016 @ 14:42:
Ik verwacht dat ze dat willen voor het oplossen van storingen. Naar een klant gaan kost meer tijd en is veel duurder. Via een VPN kan het veel goedkoper.
Exact.
We hebben klanten tot in Colombia. Daar ga je niet zomaar even naartoe, maar - afhankelijk van het probleem - kun je hem wel via VPN verderhelpen.
itsalwaysme schreef op donderdag 14 april 2016 @ 14:42:
Voor degene die wel bijten heb ik een aparte VM gemaakt. Is dit geen optie?
Ook dat is een overweging die we meenemen.
Een probleem hierbij is de Siemens (en andere software) die behoorlijk duur is (en we dus voor redelijk wat mensen dubbel nodig hebben) en we moeten nog even checken of dat in een VM vrolijk draait (zeker als de host ondertussen ook nog iets doet)

De systeemeisen (zoals aan mij doorgegeven) zijn niet min namelijk:
* i7
* 16GB RAM
* 500GB SSD

Voor een desktop geen probleem, maar 95% van de betrokkenen werkt met een laptop.

[ Voor 44% gewijzigd door tc-t op 14-04-2016 15:48 ]


  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
arjants schreef op donderdag 14 april 2016 @ 14:43:
Hier ook een dergelijk machinebouwer, wij komen na jullie vuller gok ik :)
't Zou best kunnen. Buiten de vullijn die ik als voorbeeld gebruikte (want simpelste om uit te leggen) maken we ook palletiseermachines en hoezenmachines.
Soms komen we achter onze eigen vullijn, soms achter die van een andere fabrikant, soms komen er andere machines achter die van ons.
Zo gaat dat ...

  • itsalwaysme
  • Registratie: Juni 2004
  • Laatst online: 25-11 11:49

itsalwaysme

Graast voor DB

tc-t schreef op donderdag 14 april 2016 @ 15:42:
[...]

De systeemeisen (zoals aan mij doorgegeven) zijn niet min namelijk:
* i7
* 16GB RAM
* 500GB SSD

Voor een desktop geen probleem, maar 95% van de betrokkenen werkt met een laptop.
Voor Simatic Manager of TIA Portal? (Ontwikkelsoftware voor Siemens PLC)Zoja dan is dat wel een beetje overdreven. Ik heb dat in VM's met 1 vCPU en 1 of 2 GB geheugen draaien. Ja bij opstarten moet ik 30 seconde langer wachten, maar daarna werkt het perfect. Mijn host CPU is een i5-3320M.

Ik dacht dat Siemens speciale ontwikkel licenties heeft. Deze kan en mag je meerdere keren installeren.

[ Voor 8% gewijzigd door itsalwaysme op 14-04-2016 15:55 ]

Graast voor Division Brabant
It's hardware that makes a machine. It's software that makes it work (most of the time).


  • hhoekstra
  • Registratie: Maart 2008
  • Laatst online: 12:57
Veel van onze leveranciers hebben een eigen VM per klant. Deze draait op het hoofdkantoor.

Leverancier maakt een verbinding met het hoofdkantoor (als hij daar nog niet zit) en maakt zo een vpn verbinding op.

  • tc-t
  • Registratie: September 2015
  • Laatst online: 05-04-2021
itsalwaysme schreef op donderdag 14 april 2016 @ 15:53:
Voor Simatic Manager of TIA Portal? (Ontwikkelsoftware voor Siemens PLC)Zoja dan is dat wel een beetje overdreven. Ik heb dat in VM's met 1 vCPU en 1 of 2 GB geheugen draaien. Ja bij opstarten moet ik 30 seconde langer wachten, maar daarna werkt het perfect. Mijn host CPU is een i5-3320M.
Ze gebruiken beide. Ik geloof dat het vooral om TIA Portal gaat.
Ik wil wel eens voorstellen om een VM aan te maken op een van onze ESXi-servers zodat ze het daar op kunnen proberen. Misschien valt het inderdaad wel allemaal mee.
itsalwaysme schreef op donderdag 14 april 2016 @ 15:53:
Ik dacht dat Siemens speciale ontwikkel licenties heeft. Deze kan en mag je meerdere keren installeren.
OK, dat ga ik ze een laten navragen dan. Dat zou dat probleem alleszins oplossen.
hhoekstra schreef op donderdag 14 april 2016 @ 15:56:
Veel van onze leveranciers hebben een eigen VM per klant. Deze draait op het hoofdkantoor.

Leverancier maakt een verbinding met het hoofdkantoor (als hij daar nog niet zit) en maakt zo een vpn verbinding op.
Da's inderdaad ook een optie die we overwegen, om niet de VMs op de laptops in kwestie te installeren maar op een ESXi-server op ons hoofdkantoor.

[ Voor 20% gewijzigd door tc-t op 14-04-2016 16:10 ]

Pagina: 1