Toegang nodig tot AD via VPN, kan pfsense in een VM?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 31-08 01:42

hufkes

nee, daar staat niet hufter!

Topicstarter
Wie kan mij helpen met het volgende:

Mijn werkgever heeft me een nieuwe laptop opgestuurd die met een image is voorbereid waarop ik in moet loggen met onze credentials in de AD, maar ik zit (half)ziek thuis en ben dus niet op kantoor... ICT "Service" zegt ga maar gewoon naar kantoor, maar mijn dokter zegt van niet.. 8)7 Oftewel, ik zoek een oplossing waarbij de nieuwe laptop denkt in het juiste netwerk te zitten en zich netjes aan kan melden en registreren bij onze AD. :D

Ze gebruiken GlobalConnect van Palo Alto voor de VPN naar het bedrijfsnetwerk, daar heb ik op mijn oude laptop ook keurig toegang mee. In mijn optiek moet het technisch prima mogelijk te zijn om het netwerkverkeer van de nieuwe laptop even tijdelijk via de oude te leiden en zo te faken dat ik op kantoor zit, maar de twee netwerken aan elkaar hangen mbv bridge lijkt niet te werken, ten minste niet zoals ik het probeerde.

Als alternatief ben ik op zoek gegaan naar een oplossing als router via een VM omdat deze in NAT keurig via de "beveiligde" verbinding zou moeten communicaren.

Op de oude laptop heb ik inmiddels een VM draaien met pfsense, deze heb ik zo basic mogelijk / standaard geconfigureerd en ik dacht dat dit zou moeten werken, maar blijkbaar niet. Iemand tips? Wat zie ik over het hoofd? Vanuit de VM heb ik internet, anders kon pfsense ook niet installeren. Ik kan ook pingen. De interfaces heb ik volgens mij goed staan, de LAN zijde is een daadwerkelijk USB realtek adapter die verbonden is met de nieuwe laptop. De VM netwerkkaart staat bridged en pfsense WAN zit op em0. Ik zou verwachten dat pfsense nu alles doorlaat, maar heb daar verder geen ervaring mee. Kom ook niet op de GUI omdat ik alleen een broser heb in de host en het ip adres van de guest daar niet te bereiekn is.

Wie kan me helpen of onderbouwen waarom dit niet zou kunnen gaan werken?

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Acties:
  • +3 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 10:20
Ik zou het bij je manager neerleggen: laptop werkt niet, it wil me op kantoor, mag niet van dokter, stuur je deze week iemand?

Want als je ziek bent, is het wel gek om extra werk te gaan doen omdat de it-afdeling je niet helpt.

[ Voor 29% gewijzigd door FredvZ op 19-03-2025 19:50 ]

Spel en typfouten voorbehouden


Acties:
  • 0 Henk 'm!

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 31-08 01:42

hufkes

nee, daar staat niet hufter!

Topicstarter
FredvZ schreef op woensdag 19 maart 2025 @ 19:48:
Ik zou het bij je manager neerleggen: laptop werkt niet, it wil me op kantoor, mag niet van dokter, stuur je deze week iemand?

Want als je ziek bent, is het wel gek om extra werk te gaan doen omdat de it-afdeling je niet helpt.
Dank voor je reactie en natuurlijk heb je gelijk ware het niet dat mijn oude laptop het gewoon nog wel doet en ik daar prima ook op zou kunnen blijven werken, en de ICT zegt gewoon "kan niet thuis"..
Simpele oplossing: gewoon een collega vragen om hem bij me op te komen halen, mee naar kantoor te nemen, 1x in te loggen met mijn naam en gegevens en dan weer hier thuis af te leveren. maar ja, technisch zie ik niet in waarom dat zou moeten en is het natuurlijk ook gewoon lollig als ik het wel via een omweg thuis voor elkaar krijg, noem me nerd en eigenwijs :P

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 12:58

DukeBox

loves wheat smoothies

Is er geen lokaal account waarmee je tijdelijk kan ioggen, vpn opstarten, en vervolgens met runas lokaal de credentuals storen van je AD account? (Of locken en inloggen als andere user als de vpn client dat toestaat)?

Andere optie is profiel van je oude exporteren en importeren op de nieuwe maar daarvoor heb je admin rechten nodig.

Edit:
Het voor mij alweer een tijd geleden dat ik met de palo alto client heb gewerkt maar heeft die geen pre-login optie?

[ Voor 16% gewijzigd door DukeBox op 19-03-2025 20:36 ]

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • 0 Henk 'm!

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 11:37
Er is mogelijk geen route terug vanaf werk subnet naar het subnet van je nieuwe laptop achter pfsense.
Je zult dus moeten natten op je vpn adapter.

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

hufkes schreef op woensdag 19 maart 2025 @ 20:27:
[...]

1x in te loggen met mijn naam en gegevens en dan weer hier thuis af te leveren.
Je inloggegevens zijn persoonlijk. Die delen met anderen geldt in veel omgevingen als een beveiligingsincident.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • sig69
  • Registratie: Mei 2002
  • Laatst online: 11:43
Waarom mag je niet naar kantoor van de dokter, maar wel werken? Je kan toch gewoon een keer langs gaan, IT regelt het, en weer naar huis. Of ben je besmet met ebola of iets dergelijks?
In de auto voor kantoor via wifi verbinden een optie?

[ Voor 13% gewijzigd door sig69 op 19-03-2025 23:05 ]

Roomba E5 te koop


Acties:
  • 0 Henk 'm!

  • YdieresiS
  • Registratie: Maart 2008
  • Laatst online: 12:50
Bij ons werken ze met hetzelfde, alleen heb je een certificaat nodig voor Palo Alto die via het netwerk van het werk wordt uitgegeven aan apparaten/accounts die daar bekend zijn. Op afstand wordt bij ons dit certificaat niet uitgegeven omdat dat beveiligingsrisico's oplevert. Misschien bij jullie eenzelfde verhaal.

Latin capital letter y with diaeresis


Acties:
  • 0 Henk 'm!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 12:37

MasterL

Moderator Internet & Netwerken
Hoezo denk je überhaupt dat een VM (Pfsense) gaat werken? Mocht dit al gaan werken moet je het verkeer daadwerkelijk door je laptop laten routeren (Het OS waar de VPN client op draait niet het fysieke apparaat).
Je gaat er ook maar voor het gemak vanuit dat VPN(subnet)=kantoor wat natuurlijk helemaal niet zo hoeft te zijn en waarschijnlijk ook niet zo is. Wie zegt dat er geen certificaat/image gepushed wordt door een bepaalde service die misschien helemaal niet bereikbaar is op het VPN netwerk?

Geloof het of niet maar de case is best lastig, ik zal eens wat omschrijven als illustratie:
Laptop oud:
IP-adres (intern): 192.168.1.10
LAN gateway: 192.168.1.1
Heeft een VPN client: 10.0.0.10 (local IP)
VPN client pushed kantoor routes met als "gateway": 10.0.0.1

Nu heb jij Laptop nieuw:
IP-adres (intern): 192.168.1.11

Wat jij wil doen is "VPN client pushed kantoor routes" bereiken vanaf laptop nieuw dus een packet moet van
192.168.1.11 > 192.168.1.10 gaan die het vervolgens route naar "pushed routes" over 10.0.0.1.
Oke en nu? 10.0.0.1 ontvangt een packet van 192.168.1.11...Hmm dropped want deze verwacht een packet van 10.0.0.10. Shit en nu? Oke SCRNAT! Al het verkeer wat de tunnel verlaat via de VPN interface SRCNAT 10.0.0.10. Ehmm..

Dwars zijn is soms best leuk maar ik zou mezelf de moeite/tijd besparen en toch een keer naar kantoor gaan.

[ Voor 38% gewijzigd door MasterL op 20-03-2025 09:05 ]


Acties:
  • 0 Henk 'm!

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 31-08 01:42

hufkes

nee, daar staat niet hufter!

Topicstarter
Ha @MasterL L dank voor je bericht en vooral de toevoeging, ik zie het als volgt, maar verbeter me vooral wanneer het niet klopt:

Reguliere (oude) laptop logt in op mijn thuisnetwerk en krijgt een 192.168.10.x ip. Palo Alto ziet dat er internetverbinding is en start automatisch de VPN sessie, er komt een nieuw ip-adres in de 10.x.x.x en de routes worden zo ingesteld dat _alle_ netwerkverkeer via deze tunnel loopt. Ik kan bijvoorbeeld niet meer mijn eigen ip-printer of persoonlijke pc benaderen zo lang alles standaard is ingesteld. (Voordat hij gestart is en zodra ik de vpn handmatig afsluit kan ik dat weer wel).

Nu de VMware image, hierin draai ik pfsense als software router/firewall die vanuit de VM Workstation een virtuele netwerkkaart heeft die in NAT verbinding met de host draait. Deze krijgt een IP-adres 192.168.11.x en die staat ingesteld als WAN-poort van de "router" Hetzelfde gedrag is te zien, als VPN actief dan geen toegang meer tot prive apparaten, als VPN uit wel. Internet toegang in de router via WAN ok. (ook een win11 VM image met dezelfde settings gedraagt zich identiek aan wat ik hier schets.)

Ik heb vervolgens een USB netwerkkaart in mijn oude laptop toegevoegd aan de VM waarmee mijn router dus nu ook een LAN poort heeft, Deze wordt door VMWare rechtstreeks aan de VM gekoppeld en wordt in de host niet zichtbaar. In die LAN-poort stop ik mijn nieuwe laptop en deze krijgt een IP-adres 192.168.1.x, draait DHCP en zo krijgt de nieuwe laptop een IP adres van de "router" en alle verkeer zou nu via de "router" naar de VM netwerkkaart naar de VPN moeten gaan..

Wanneer ik een pkg update doe, zie ik ook de teller van de VPN packets in & uit keurig oplopen en de data komt in ieder geval op de "router" binnen. Aangezien ik op de nieuwe laptop nog niet kan inloggen, kan ik daar nog niet zo veel. USB start staat uit in de bios, dus een winCE starten lukt helaas ook niet.

Of het VPN verkeer een bepaalde server/service niet toestaat die op kantoor wel toegankelijk is, zou natuurlijk kunnen. Ik zou wireshark op de host en/of de "router" kunnen draaien, maar dan kom je inderdaad een beetje in de hoek van dwars/eigenwijs/kut ICT leest niet wat je vraagt en reageert bot ok, maar dan gaat er me te veel tijd in zitten.

Overigens, mijn wachtwoord aan mijn collega geven voor de 1e inlog is natuurlijk absurd minder veilig dan zo'n certificaat gewoon desnoods per post op een USB stick naar mijn huisadres sturen of een download link telefonisch doorgeven nadat ik me heb geidentificeerd als echt degene die ik ben en zo :)

Kortom, een beetje "omdat ik dénk dat het wel moet kunnen" en vooral omdat die jongens op het hoofdkantoor niet willen aannemen dat ik niet met mijn laptop fysiek naar kantoor toe kan de komende weken.. Zoals ook al eerder gezegd kan ik inderdaad ook tegen mijn leidinggevende klagen en het hoog opspelen, maar de oude laptop is alsnog een i7 waar prima mijn huidige (thuis)werk op te doen is, dus die noodzaak zie ik niet.

@sig69 iets met ondanks de pijn wel staand/liggend korte stukjes wat op de laptop kunnen en willen werken vs. niet kunnen zitten en dus niet in de auto naar kantoor kunnen, Niks besmettelijks gelukkig maar wel al weken uit de running, dus alles wat ik kan doen is meegenomen.

[ Voor 7% gewijzigd door hufkes op 20-03-2025 10:04 ]

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Acties:
  • 0 Henk 'm!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 12:37

MasterL

Moderator Internet & Netwerken
Dus wat je eigenlijk zegt is dat je nu al via je nieuwe laptop kan verbinden via je oude laptop?
Dus een IP-lookup (er wordt geen split-tunneling gebruikt) geeft niet jouw eigen WAN IP-adres weer?
Dit zou niet moeten kunnen gezien jouw opmerking: "Wanneer ik een pkg update doe, zie ik ook de teller van de VPN packets in & uit keurig oplopen en de data komt in ieder geval op de "router" binnen"

Dan ben je er eigenlijk al het enige wat overblijft is DNS, deze kan worden gepushed via de VPN client maar wordt natuurlijk niet overgenomen op de nieuwe laptop en laat DNS nou nogal belangrijk zijn in een AD omgeving.

Acties:
  • 0 Henk 'm!

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 31-08 01:42

hufkes

nee, daar staat niet hufter!

Topicstarter
Ja de verbinding is er. Maar, niet op de nieuwe laptop, want geen toegang, maar een curl -4 icanhazip.com in de vm van pfsense geeft toch nog wel mijn eigen provider IP adres ipv de internet gateway van het brdrijf. Echter een nslookup van een verkorte servernaam die alleen in ons kantoor/werknetwerk bestaat, geeft in de vm van pfsense keurig netjes het juiste interne 10.xxx IP-adres terug, Ik kan hem daarvandaan ook pingen.

Hoe kan ik testen of een domein request vanaf de windows machine wel goed doorkomt dan? ik zie wel pakketjes met tcpdump op de pfsense. Naast voornamelijk ICMP echo requests en replies, zie ik zo nu en dan ook een brodcast ethertype Unknow (0x8912) weer, zegt dat je iets? Wellicht dat die niet door de firewall komt?

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 12:26
Hoe heb je het nu dan in elkaar geknutseld?
Heb je PFsense verbinding laten maken met de vpn (globalconnect op die bak geinstalleerd?) of routeer je iets via je oude laptop?

CISSP! Drop your encryption keys!


Acties:
  • +1 Henk 'm!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 12:37

MasterL

Moderator Internet & Netwerken
hufkes schreef op donderdag 20 maart 2025 @ 11:15:
Ja de verbinding is er. Maar, niet op de nieuwe laptop, want geen toegang, maar een curl -4 icanhazip.com in de vm van pfsense geeft toch nog wel mijn eigen provider IP adres ipv de internet gateway van het brdrijf. Echter een nslookup van een verkorte servernaam die alleen in ons kantoor/werknetwerk bestaat, geeft in de vm van pfsense keurig netjes het juiste interne 10.xxx IP-adres terug, Ik kan hem daarvandaan ook pingen.

Hoe kan ik testen of een domein request vanaf de windows machine wel goed doorkomt dan? ik zie wel pakketjes met tcpdump op de pfsense. Naast voornamelijk ICMP echo requests en replies, zie ik zo nu en dan ook een brodcast ethertype Unknow (0x8912) weer, zegt dat je iets? Wellicht dat die niet door de firewall komt?
Nslookup, oke dus schijnbaar is er wel iets van split-tunneling actief.
Wat is de route table op je "oude" laptop (route print) en wat is (primary) dns (nslookup).
Wellicht kun je dezelfde DNS server(s) meegeven in je DHCP server options zodat jouw nieuwe laptop dezelfde DNS gebruikt als de oude laptop.
laurens0619 schreef op donderdag 20 maart 2025 @ 11:23:
Hoe heb je het nu dan in elkaar geknutseld?
Heb je PFsense verbinding laten maken met de vpn (globalconnect op die bak geinstalleerd?) of routeer je iets via je oude laptop?
Ik gok dat TS VMware heeft geïnstalleerd op de huide (oude) laptop en gebruik maakt van een NAT virtual network. Mocht dit niet kloppen dan kloppen mijn suggesties opeens ook een stuk minder goed :+

[ Voor 23% gewijzigd door MasterL op 20-03-2025 11:58 ]

Pagina: 1