Toon posts:

[FreeS/WAN] VPN

Pagina: 1
Acties:
  • 112 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik kan in de topics over VPN niet echt een antwoord op mijn vraag vinden. Het kan zijn dat ik wat over het hoofd zie, mijn excuses hiervoor...

Ik wil weten wat de mogelijkheden zijn om FreeS/WAN op een Linuxserver te configureren. Mensen met een vast of dynamisch ip moeten veilig thuis of ergens anders vandaan verbinding kunnen maken met de Linuxserver. Is het zo dat de data alleen versleuteld wordt, of heeft men ook nog een wachtwoord nodig. Maw: kan iedereen met de poort verbinden of heb je bijvoorbeeld ook nog een wachtwoord nodig?

  • 0cool
  • Registratie: April 2001
  • Laatst online: 04-06-2024
Op dinsdag 15 januari 2002 11:58 schreef VetteHap het volgende:
Ik kan in de topics over VPN niet echt een antwoord op mijn vraag vinden. Het kan zijn dat ik wat over het hoofd zie, mijn excuses hiervoor...
Sorry ik kan hier ook niets over vinden

You thought your secrets were safe. You were wrong


  • wouzer
  • Registratie: Maart 2000
  • Niet online
Ik kan je wel iets vertellen. De versleuteling gebeurd op IP niveau, de gebruiker heeft hier dus totaal niks mee te maken. Doorgaans gebeurt de versleuteling tussen een aantal machines die een 'trusted relation' hebben met elkaar. Een 'verbinding' maken met een machine waarop je FreeS/wan heb geconfigureerd doe je dus niet. Je moet het zo zien:

LAN1 --- [FreeS/wan box1] --- GROTE BOZE INTERNET --- [FreeS/wan box2] --- LAN2

De communicatie tussen LAN1 - LAN2 is nu dus veilig voor de buitenwereld. Dat wil zeggen, versleuteld, veilig is het nooit.

Verwijderd

Topicstarter
Op dinsdag 15 januari 2002 13:31 schreef wouzer het volgende:

Je moet het zo zien:

LAN1 --- [FreeS/wan box1] --- GROTE BOZE INTERNET --- [FreeS/wan box2] --- LAN2
Hoe werkt dit dan voor laptop gebruikers? Is het mogelijk om zoiets op te zetten?

LAN1 --- [FreeS/wan box1] --- GROTE BOZE INTERNET --- LAPTOP

Als dit niet kan met FreeS/WAN zijn er dan andere mogelijkheden hiervoor?

  • VHware
  • Registratie: Januari 2000
  • Laatst online: 16:39
moet een ander apparaat tussen jou en je verbinding naar Internet zijn die met IPSec spreekt tegen de Linux-freeswan box. Dat kan een hardwarerouter zijn.

Verwijderd

Topicstarter
Kun je dan niet je Windows bak zelf IPSec laten spreken?

  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 11:56
FreeS/WAN (hierna gewoon IPsec te noemen) hoeft niet alleen in tunnel mode te gebeuren zoals hierboven gemeld. Het is ook mogelijk om end-to-end IPsec te gebruiken. Dus van laptop direct naar de server bijvoorbeeld. Het volgende kan dus inderdaad, zolang je Laptop maar IPsec aan kan.
Op dinsdag 15 januari 2002 13:36 schreef VetteHap het volgende:

[..]

Hoe werkt dit dan voor laptop gebruikers? Is het mogelijk om zoiets op te zetten?

LAN1 --- [FreeS/wan box1] --- GROTE BOZE INTERNET --- LAPTOP

Als dit niet kan met FreeS/WAN zijn er dan andere mogelijkheden hiervoor?
Ook is het niet zo dat het allemaal op IP niveau gebeurt en dat de gebruiker er dus niets mee te maken heeft. In theorie kan een IPsec implementatie gebruik maken van user authenticatie ipv host authenticatie.

Om de topicstarter antwoord te geven: veel IPsec implementaties hebben een optie om IPsec te gebruiken als een host daarom vraagt (buiten de vaste policies naar bepaalde hosts). Als authenticatie kun je het beste certificaten gebruiken ipv de door jouw genoemde passwords (hoewel dat kan, dat wordt preshared keys genoemd). Ik weet niet of FreeSWAN dergelijke dynamische policies ondersteunt. Ik denk echter van wel. Je zult dan wel sowieso een IKE daemon moeten draaien om key management te laten doen. Door de certificaten uit te geven onder een CA die jij bepaalt en alleen die certificaten toelaat gaat het goed en kan een derde geen IPsec connectie maken.

Overigens kan ook Windows perfect IPsec aan. (Als iemand hier nog een keer mee wil experimenteren over het internet dan houd ik mij aanbevolen).

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Ik kan in de topics over VPN niet echt een antwoord op mijn vraag vinden. Het kan zijn dat ik wat over het hoofd zie, mijn excuses hiervoor...

Ik wil weten wat de mogelijkheden zijn om FreeS/WAN op een Linuxserver te configureren. Mensen met een vast of dynamisch ip moeten veilig thuis of ergens anders vandaan verbinding kunnen maken met de Linuxserver. Is het zo dat de data alleen versleuteld wordt, of heeft men ook nog een wachtwoord nodig. Maw: kan iedereen met de poort verbinden of heb je bijvoorbeeld ook nog een wachtwoord nodig?
IKE word gebruikt voor voor de authorisatie en key exchange. Dit gebeurd op poort 500 UDP.

Nadat een verbinding tot stand is gebracht worden er geencrypte pakketten gestuurd. Paketten die niet geauthoriseerd zijn worden gewoon gedopped.

Authorisatie gaat met RSA of bv X509. IPSEC werkt met protocollen, NIET met poorten. Voor een IPSEC connectie heeft een van beide partijen een static IP nodig.

Verwijderd

Topicstarter
Op dinsdag 15 januari 2002 13:52 schreef Rukapul het volgende:

Om de topicstarter antwoord te geven: veel IPsec implementaties hebben een optie om IPsec te gebruiken als een host daarom vraagt (buiten de vaste policies naar bepaalde hosts). Als authenticatie kun je het beste certificaten gebruiken ipv de door jouw genoemde passwords (hoewel dat kan, dat wordt preshared keys genoemd). Ik weet niet of FreeSWAN dergelijke dynamische policies ondersteunt. Ik denk echter van wel. Je zult dan wel sowieso een IKE daemon moeten draaien om key management te laten doen. Door de certificaten uit te geven onder een CA die jij bepaalt en alleen die certificaten toelaat gaat het goed en kan een derde geen IPsec connectie maken.

Overigens kan ook Windows perfect IPsec aan. (Als iemand hier nog een keer mee wil experimenteren over het internet dan houd ik mij aanbevolen).
Mooi gesproken :)
Ik denk dat ik voorlopig wel even vooruit kan. Als ik het een beetje ga snappen wil ik het misschien wel icm Windows testen.

Dat laat ik je tzt wel weten...

  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 11:56
Op dinsdag 15 januari 2002 14:00 schreef igmar het volgende:
Voor een IPSEC connectie heeft een van beide partijen een static IP nodig.
Waarom? Natuurlijk moet je het adres weten, maar waarom is het noodzakelijk dat dat statisch is?

Verwijderd

samenwerking tussen FreeS/WAN en andere IPsec implementaties:

http://www.freeswan.org/freeswan_trees/freeswan-1.94/doc/interop.html

Hier staan diverse links naar HOWTO's om FreeS/WAN te laten samenwerken met bijvoorbeeld Win2k, OpenBSD enz.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Waarom? Natuurlijk moet je het adres weten, maar waarom is het noodzakelijk dat dat statisch is?
Omdat je anders elke keer je tunnels kan gaan lopen configgen.

Verwijderd

Topicstarter
Op dinsdag 15 januari 2002 13:52 schreef Rukapul het volgende:

Om de topicstarter antwoord te geven: veel IPsec implementaties hebben een optie om IPsec te gebruiken als een host daarom vraagt (buiten de vaste policies naar bepaalde hosts). Als authenticatie kun je het beste certificaten gebruiken ipv de door jouw genoemde passwords (hoewel dat kan, dat wordt preshared keys genoemd). Ik weet niet of FreeSWAN dergelijke dynamische policies ondersteunt. Ik denk echter van wel. Je zult dan wel sowieso een IKE daemon moeten draaien om key management te laten doen. Door de certificaten uit te geven onder een CA die jij bepaalt en alleen die certificaten toelaat gaat het goed en kan een derde geen IPsec connectie maken.
Nog een vraagje hierover: stel dat een laptop geen geldig certificaat heeft. Wordt het verkeer naar bijvoorbeeld poort 110 geblokkeerd?

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Nog een vraagje hierover: stel dat een laptop geen geldig certificaat heeft. Wordt het verkeer naar bijvoorbeeld poort 110 geblokkeerd?
Er gaat geen verkeer over poorten. Wat er eigenlijk gebeurd is IP over IP. Geen geldig certificaat betekend geen tunnel, en geen tunnel betekend geen verkeer.

Hou er rekening mee dat verkeer naar de VPN gateway zelf vaak NIET geencrypt is aangezien het niet over de tunnel loopt. Wil je dit wel moet je dit expliciet configureren.
Pagina: 1