IPsec Passthru op Vigor 2200E ?

Pagina: 1
Acties:
  • 109 views sinds 30-01-2008
  • Reageer

  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
Hoi netwerkende lui,

Hebbit plan om een Vigor 2200E aan te schaffen. Vraag mij echter af of ie IPsec Passthru ondersteund zodat ik dat (over Sjello) een (IKE versleutelde) VPN connectie kan maken.

Momenteel gebuik ik Win98/Winroute maar wil dus nu een stabielere base-box hebben (Linx is een optie....maar vereist weer een PC-box waar ik juist vanaf wil)

Voor de duidelijkheid, ik praat dus niet over M$-VPN of PPTOe inzake ADSL.

De hamvraag is dus of de Vigor 2200E Ipsec Protocol 50 voor IPsec tunneling ondersteund. Ik heb (nog) nergens een googeltje kunnen vinden.

Om het verhaal compleet te maken, moet/wil ik in staat zijn de volgende NAT routering uit te voeren:
IP Protocol 50 - Voor IPSec Tunnel
UDP Port 500 - Voor IPSec Session Key Negotiation
TCP Port 389 - Voor Digital Cert. Revocate List Check
TCP Port 709 - Voor Digital Certificate Processing
TCP Port 5080 - om Tunnel serverlists op te halen.

<blockquote><font size="1" color="FF0000">Modbreak</font><hr color="FF0000"size="1"><font size="1">Graag niet meer je naam (+ greetz oid) onderaan elke post zetten.Zie hier waarom niet.</font><hr color="FF0000" size="1"></blockquote>

Go with the flow blocking your way and use AD for achieving results


Verwijderd

2e hit bij google:

blablablabla

Network Protocol
ARP, IP, ICMP, TCP, UDP
RIP version II

bla bla bla

helaas ESP wordt dus niet ondersteunt.
Ik weet wel dat er een mogelijkheid is om dit kastje meteen om te bouwen naar een router met vpn ondersteuning.

edit:

vpn gaat in deze routers ook via IPSEC zie ik net.

  • GBits
  • Registratie: Augustus 1999
  • Laatst online: 28-01-2025
Ik heb zelf ook deze router, kan alleen even geen screenshots posten van de PKI/VPN setup.

Op www.draytek.nl kan je de interface zien, echter alleen van de oude firmware (nog zonder VPN).
Als ik jou was zou ik even een mailtje sturen naar Draytek.

Voor de rest kan ik de 2200E iedereen aanraden.

  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
THX, had dat eerder gezien en al :) een mailtje gestuurd naar Draytek (Koopbellen gaf geen zinnig antwoord).

Om het wat meer in concreto te stellen, is dus de vraag of de Vigor IP protocol poort 50 kan routeren.

Het kastje lijkt op zich mooi om een Ipsec/VPN tussen twee Vigors (of vanuit een M$ client) een VPN op te zetten maar da's net niet wat ik nodig heb.

Misschien dat iemand kan bevestigen of een shotje kan maken van de 'protocol' keuze mogelijkheden van het NAT scherm. Als daar IP kan worden gekozen, dan is ie voor mij bruikbaar en schaf ik 'm aan (ovb).

Voor de backplane: M'n (software) dialer zet de VPN verbinding op en verpakt, na blahblah IKE authenticatie, de data in IPSec-pakketten. Als de vigor deze niet kan routeren, wordt het natuurlijk helemaal niets.
Over problemen van eventueel pakket-fragmentatie, hoef ik me geen zorgen maken want de dialer zorgt voor een juiste grootte.

Go with the flow blocking your way and use AD for achieving results


  • GBits
  • Registratie: Augustus 1999
  • Laatst online: 28-01-2025
Ik zal vanavond eens kijken of iemand moet voor die tijd wat posten.

Hoop dat ik ergens nog wat webspace heb...

  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
Heb ondertussen, net 15 min, antwoord waarin Draytek een indirect antwoord geeft dat doorsturen van Ipsec/IP50 (en zoals martijntje met z'n ESP opmerking al zei) nog niet wordt ondersteund.

Drayteck adviseert om DMZ te gebruiken, wat inhoudt dat de betreffende (eentje dus) PC (volledig) dus wordt doorgelust naar de boze buiten wereld. Da's niet de bedoeling :? .

Afijn, mocht je geen webspace hebben voor de pixels, stuur je shotje maar door op m'n maildoos. Zie profilofax.

Go with the flow blocking your way and use AD for achieving results


  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
O.K. heb de screens per duif mogen aanschouwen :9, THX to Lecram.

De shots, van de laatste firmware, geven perfect aan hoe je de 2200E kan gebruiken als VPN doos naar of met een andere geschikte partner.

Helaas :? (b)lijkt hier, dat de Vigor IPsec (nog) niet selectief kan doorsturen. Indirect wel, maar alleen door de betreffende client-PC via DMZ in z'n geheel aan het net te hangen. De VPN server/client functie van de 2200E is op zich :9 maar niet voor mij.

Zelf ga ik, waarschijnlijk, op zoek naar een andere router. De Netgear serie is een mogelijk optie maar dat is een sp(r)ookje voor een andere verhaaltje :z

Mocht iemand nog verdere informatie of tips hebben dat de 2200E toch (wel) Ipsec forwarding kan doen. Dan gaarne bericht.

Go with the flow blocking your way and use AD for achieving results


Verwijderd

Heel simpel, IPSec doet behalve encryptie ook een checksum (met je key!) op de headers. Als je NAT gebruikt worden de headers gewijzigd, en zal de checksum dus niet meer kloppen. Standaard IPSec kan dus niet werken met NAT.

ESP niet gebruiken is geen optie, zonder deze informatie kan de header aangepast worden en kan je niet meer spreken over een 'secure' verbinding.

Het hele IPSec pakket nog een keer tunnelen kan wel.
De Cisco VPN client werkt wel met NAT, en volgens mij doet die het laatste.

Dit verklaart ook waarom de Vigor alleen in 'DMZ' mode IPSec kan ondersteunen. Elke andere NAT router doet precies hetzelfde.

Zoek de oplossing dus vooral in je VPN client, en niet in je router.

Succes,

- Jouke

  • jeroen|IA
  • Registratie: Juni 1999
  • Laatst online: 26-05-2025
Ik heb zelf deze wlan router gekocht, mede omdat hij meerdere ipsec tunnels tegelijkertijd ondersteunt. Verder is het ook een fantastisch dingetje trouwens :)

http://www.nexland.com/products/product.cfm?id=5

  • witchdoc
  • Registratie: Juni 2000
  • Laatst online: 18-08 16:32
Wat offtopic, maar stel dat'k een beveiligde VPN wil hebben met 1 PC ergens op't net.
Hoe gebeurd zoiets? Hoe maak je de verbinding? Is dit puur iets voor je router of moet je client het ook hebben?
Meer info :)

  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
De kogel is door de kerk.

Ik heb de Vigor 2200E aangeschaft en deze stond binnen 1 uur vrolijk te knipperen ;). Ik twijfelde over een Netgear-FR314 maar haakte af toen 'ze' extra geld ($109) wilden hebben voor de firmware bij meer als 8-clients.

Met de DMZ mode van de Vigor 2200E kan ik (inderdaad een) IPsec (ESP-mode) opzetten naar de zaak. Het werkt als een droom :Z en speer :Y). Dit zelfs veel beter en sneller als met Winroute wa ik tot op heden gebruikte.

Trouwens de term DMZ bij Vigor is wat verwarrend :?, het is geen echte DMZ (demilitarized zone) maar een default NAT configuratie die inkomende verkeer dat nog niet (via NAT) is gerouteerd, doorstuurt naar een vast IP-adres in je interne netwerk. Dit betekent dat wanneer je vanaf extern op de (default) DMZ-PC zit, je gelijk de rest van je netwerk te pakken heb. De 'DMZ' is een beetje veilig te maken omdat ie achter de instelbare firewall van de Vigor zit. Met een toegevoegde firewall op de DMZ-client PC wordt dit gat verder dichtgetimmerd.

Zoals gezegd, ESP kan prima via NAT worden gerouteerd. AH+ESP niet omdat de Authentication Header ook de IP-header omvat. Zoals bekend, wordt juist de IP-header door NAT veranderd om te her-routeren. Zodra een NAT apparaat dat dus doet, veranderd de AH-checksum waardoor het pakketje niet meer geldig is. ESP kan prima worden gerouteerd omdat de IP-header geen onderdeel is van de Encapsulated Security Payload (zeg maar gecodeerde data).

Wanneer je een AH met ESP toch wil routeren, dan kan dit alleen door het gehele pakket (zoals gezegd) opnieuw in te pakken (Cisco etc.) danwel her te berekenen (ik dacht Netgate). Beide wat te duur voor de budgeterende persoon.

In mijn optiek kan je prima ESP gebruiken, gebeurd veel en is veilig mits je de uitwisseling van dynamische encryptie-keys (IKE) goed regelt. Het veiligste is natuurlijk om data-transport uit te zetten :+

Al met al, AH+ESP is veiliger maar levert problemen op met NAT etc. Het is dan een keuze af te zien van AH ten voordele van meer keuze in de NAT routering.

Noot en in antwoord: Voor VPN heb je zowel iets nodig op de client als op de server.

De Vigor is een fantastico apparaat en ben erg onder de indruk :D Tijden moeilijk gedaan in Winix software en alles zit nu gewoon een mooi strak blauw doosje.

Go with the flow blocking your way and use AD for achieving results


  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
Nog even een update (8> , heet van de pers.

Met de nieuwe firmware 2.00a, hoef je als IPsec client NIETS nada niks meer in te stellen. Dus DMZ noch poorten doorsturen, is niet meer nodig.

Wel is het met NAT en dus met de Vigor, zoals gebruikelijk met ESP/IPSec, het niet mogelijk meer dan 1 sessie te hebben met dezelfde VPN/IPsec server.

Ik kan niet anderes concluderen dat de router hiermee dus Ipsec-passthru ondersteund.

Leek me leuk dit nog even te laten weten. De Vigor is mijn inziens echt z'n geld dubbel en dwars waard.

Go with the flow blocking your way and use AD for achieving results


Verwijderd

mhh..
Je bent nou al de zoveelste die zo te spreken is over dat ding. Na je relaas gelezen te hebben ben ik verkocht.
Maandag maar zo'n Draytek halen.
Kan ik eindelijk die Winroute bak (waarvan de blower ook steeds irritantere geluiden begint te maken) uitzetten.

Verwijderd

Viel niet mee om informatie te krijgen of de Draytek Vigor nu ook daadwerkelijk VPN pass-through ondersteund, thanks PtrO! Heb inmiddels met de modellen 2200E en 2200X succesvol een IpSec VPN (pass-through) opgebouwd. Met de aanduiding IpSec op de doos bedoelen ze IpSec ondersteuning van Draytek Vigor naar Draytek Vigor of van Draytek Vigor naar een firewall bijvoorbeeld. Dat is dus wat anders dan pass-through.

Mijn IpSec VPN is op basis van RalvinSoft IpSec VPN client. Werkt prima. Echter van een aantal interne websites verscheen alleen de titel in het browser window en daarna niets meer. Hiervoor heb ik de MTU size van de VPN Adapter gewijzigd naar 1350 en voila, als een speer. Dus alleen de MTU size van de VPN adapter wijzigen en niet die van je netwerkkaart.

  • Roelant
  • Registratie: Januari 2001
  • Niet online
[forum=24] >> [forum=19]
Pagina: 1