Toon posts:

vpn maken, maar hoe

Pagina: 1
Acties:

Verwijderd

Topicstarter
Mensen,

Ik wil een VPN maken.

doel:

thuis op het netwerk van de zaak komen, en dan kunnen citrixen.

Situatie

Werk:

CISCO3600 router dmv IAS lijn statisch op internet ---------------> Firewall met extern en intern ip adres ------->>grote netwerk van de zaak

op m'n firewall heb ik VPN ge enabled, maar dan moet ik een ip adres opgeven, en hier loop ik vast

Thuis:

Verbinding met @home, en windows xp waar ik een VPN mee op kan zetten, maar als ik het ip van de firewall invul doet ie niks.

wat nou te doen?

  • Pwigle
  • Registratie: December 2000
  • Laatst online: 16-08 12:29
je router moet het ondersteunen, check de handleiding..

  • rambo-2001
  • Registratie: November 2000
  • Laatst online: 02-01-2024

rambo-2001

be anonymous

welke os ?
als je een vpn wilt maken moet je rekening houden met gateway's proxy's ipsec en nog meer dingen zie hiervoor microsoft examen 70-216 of zoek eens op vpn

cs skill - making a desert eagle out of tooth picks


Verwijderd

Topicstarter
Op vrijdag 01 februari 2002 00:20 schreef DaPoztMaster het volgende:
je router moet het ondersteunen, check de handleiding..
zoals ik zeg ondersteunt m'n router het forwarden van VPN, kan ik op NT4.0 een VPN server installen ofzoiets dan?
Op vrijdag 01 februari 2002 00:26 schreef rambo-2001 het volgende:
welke os ?
als je een vpn wilt maken moet je rekening houden met gateway's proxy's ipsec en nog meer dingen zie hiervoor microsoft examen 70-216 of zoek eens op vpn
Ik kan met xp een VPN maken, alleen wil ik deze graag maken over het internet

thuis heb ik kabel (dus statisch ip) en op de zaak heb ik een statisch ip, kwil gewoon connecten op ip, en vervolgens moet ik op de zaak denk ik een vpn server maken, maar hoe?

Verwijderd

Topicstarter
OKay, wat heb ik nou gedaan, een NT4.0 Server gepakt, en daar op geinstalleert het Point to Point tunneling protocol (pptp).
van vervolgens dmv pptp configuration 2 number of viruatl private networks aangemaakt.

daarna de RAS devices geadded en goed geencrypted, dmv microsoft encrypted authenticaqtion, en een vinkje gezet voor require data encryption.

enable pptp filtering is uitgeschakeld.

en ip forwarding ingeschakeld.

Vervolgens via het interne netwerk geprobeert connectie te maken naar de vpn server, maar geen succes.

client was een win2k machine, en gewoon add new connection gedaan, en dan vpn gekozen. vervolgens ip adres van server ingevuld, daarna alle gegevens ingevuld, maar werkt niet, hij zegt: fout 678 geen antwoord

help me!!!

(als dit te pittig is, verplaats hem dan aub naar advanced!)

(edit)

nog ff een portscan gedaan op dat ip, en alleen 135 en 139 staan open, moet er geen andere poort open staan voor VPN

(/edit)

  • Jaymz
  • Registratie: Januari 2000
  • Laatst online: 15:55

Jaymz

Keep on moving !

Op verzoek (en heeft idd wel wat kennis nodig geloof ik :))

Verwijderd

Topicstarter
ik ben alweer een stukje verder, de service RAS (remote access service) stond op manual om op te starten |:( |:( nou met de hand aangezet, als ik um opstart nou, zegt ie dat de beveiliging niet klopt, kheb nou data encrypty uitgezet, kijken wat ie nou doet!!!!

Verwijderd

ja het is wel mogelijk,....

mijn advies is om een keertje naar
netmount tegaan.

dit is een bedrijf die gespecialiceerd is in het beveiligen van lan over wan en met een 128 bits securitykey.

heel aardig, deze service is ook verkrijgbaar in nederland.
je krijgt dan een aantal accounts op een server, iedereen logt op die server in, of het nu met een statische of een dynamiche ip adres werkt, met nat of iets anders,... hij maakt een virtule route aan met interne adressen van de server verkregen.

100% veilig,...

als je nou meer vragen hebt over deze manier van opzetten
mail me dan eventjes

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op vrijdag 01 februari 2002 17:54 schreef soeteharing het volgende:
100% veilig,...
En u gaat niet door voor de koelkast!

KPN Medewerker toevallig :?

Verwijderd

Topicstarter
het is gedeeltelijk gelukt

kheb op de server die pptp gemaakt.

en thuis nou geconnect op het ip van de firewall, welke staat geforward naar de pptp server, en ik heb vebinding.

alleen 1 probleem, ik kan niks pingen

het zit eigenlijk zo nou

pc XP = 192.168.1.2 =====> freesco machine ===> 192.168.1.1 Externe kaart freesco ===> 213.*.*.* pptp tunneltje 194.*.*.* ====> firewall op de zaak ====> 192.168.1.1 (interne ip firewall op de zaak) ====> 192.168.1.93 server op de zaak.

ik heb de verbinding gemaakt naar het 194.*.*.* ip nummer, maar ik kan nou niks pingen wat op de zaak staat, wat nou te doen.

heeft dit te maken met dat ik thuis de 192.168.1.* range gebruik, en op de zaak ook de 192.168.1.*.

ps. als ik de vpn verbinding heb, kan ik NIET meer internetten, en alleen pingen naar het interne nummer op m'n freesco machine, en het externe ip nummer van m'n firewall op de zaak

zeer ingewikkeld, wie heeft de oplossing

edit:


als ik een ipconfig doe in de cmd modus, het ik 2 adapters, m'n netwerk adapter heeft 192.168.1.2 met juistte gateways

en m'n ppp adapter 192.168.1.32 (welke hij van de pptp server op de zaak heeft gekregen)


Verwijderd

Topicstarter
volgende gedaan, m'n freesco machine verandert, en nou is mijn range 192.168.0.* en op de zaak 192.168.1.*

en nog kan ik niet pingen!!!!!!!!!

hoe kan dit nou, pleazzzze help me!

[edit]

dit is m'n ipconfig /all uitdraai



Windows IP Configuration



Host Name . . . . . . . . . . . . : c01*****-a

Primary Dns Suffix . . . . . . . :

Node Type . . . . . . . . . . . . : Unknown

IP Routing Enabled. . . . . . . . : No

WINS Proxy Enabled. . . . . . . . : No

DNS Suffix Search List. . . . . . : groni1.gr.nl.home.com



Ethernet adapter Thuis-netwerk:



Connection-specific DNS Suffix . : Kamphuis

Description . . . . . . . . . . . : 3Com EtherLink XL 10/100 PCI For Complete PC Management NIC (3C905C-TX)

Physical Address. . . . . . . . . : 00-01-02-12-07-AD

Dhcp Enabled. . . . . . . . . . . : Yes

Autoconfiguration Enabled . . . . : Yes

IP Address. . . . . . . . . . . . : 192.168.0.2

Subnet Mask . . . . . . . . . . . : 255.255.255.0

Default Gateway . . . . . . . . . : 192.168.0.1

DHCP Server . . . . . . . . . . . : 192.168.0.1

DNS Servers . . . . . . . . . . . : 195.121.1.34

195.121.1.66

Lease Obtained. . . . . . . . . . : vrijdag 1 februari 2002 19:21:31

Lease Expires . . . . . . . . . . : vrijdag 8 februari 2002 19:21:31



PPP adapter NON Almelo:



Connection-specific DNS Suffix . :

Description . . . . . . . . . . . : WAN (PPP/SLIP) Interface

Physical Address. . . . . . . . . : 00-53-45-00-00-00

Dhcp Enabled. . . . . . . . . . . : No

IP Address. . . . . . . . . . . . : 192.168.1.32

Subnet Mask . . . . . . . . . . . : 255.255.255.255

Default Gateway . . . . . . . . . : 192.168.1.32

DNS Servers . . . . . . . . . . . : 195.121.1.34

195.121.1.66

  • Pwigle
  • Registratie: December 2000
  • Laatst online: 16-08 12:29
[Wilde Gok]

Heb je icmp reply op je firewall(s) wel aan staan ?

Verwijderd

Topicstarter
ja, staat aan, ik kom geen steek verder, kzit moer vast, stel ik nu zulke moeilijke vragen dan? ben ik de enigste die dit aan het werken wil hebben ?

  • Belgar
  • Registratie: Januari 2002
  • Laatst online: 17-08 22:31

Belgar

Archmaster ranzige code..

vooral moeilijk omdat het probleem overal nog kan zitten. Ik heb wel enige ervaring met ciscos. Hoe staat de poort richting firewall geconfigureerd? directe verbinding? kerberos? Staat het poortje gewoon open op de firewall of wordt het nog steeds gefilterd?

Er vanuitgaand dat alles tot en met de 3600 in orde is, zou ik even kijken of er niet twee conflicterende configs lopen tussen de 3600 en de firewall..

als je de ge-encrypte packets gewoon naar de firewall stuurt krijg je bijvoorbeeld problemen zoals je nu beschrijft... of juist andersom :P

...Als het maar werkt


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

[search=vpn+nat]

Ik denk dat je een probleem hebt doordat je NAT gebruikt.

Ik kan bijvoorbeeld ook niet van mijn werk uit naar huis toe connecten, omdat de router die daar staat geen NAT-traversal ondersteunt.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Op zaterdag 02 februari 2002 21:26 schreef BackSlash32 het volgende:
[search=vpn+nat]

Ik denk dat je een probleem hebt doordat je NAT gebruikt.

Ik kan bijvoorbeeld ook niet van mijn werk uit naar huis toe connecten, omdat de router die daar staat geen NAT-traversal ondersteunt.
dus als ik in die server, een extra netwerkkaart zou zetten, en die een extern ip-adres zou geven, dan zou het wel moeten werken?

ps. op de router van de zaak, kun je duidelijk VPN enablen!!

Verwijderd

Topicstarter
Op zaterdag 02 februari 2002 20:46 schreef Belgar het volgende:
vooral moeilijk omdat het probleem overal nog kan zitten. Ik heb wel enige ervaring met ciscos. Hoe staat de poort richting firewall geconfigureerd? directe verbinding? kerberos? Staat het poortje gewoon open op de firewall of wordt het nog steeds gefilterd?

Er vanuitgaand dat alles tot en met de 3600 in orde is, zou ik even kijken of er niet twee conflicterende configs lopen tussen de 3600 en de firewall..

als je de ge-encrypte packets gewoon naar de firewall stuurt krijg je bijvoorbeeld problemen zoals je nu beschrijft... of juist andersom :P
naar mijn weten, is de Cisco 3600 alleen maar aanwezig, omdat daar een module inzit, die verbinding maakt met de IAS aansluiting van de KPN, vanaf de 3600, gaat er rechtstreeks een crosscable naar de firewall.

ik zal zo eens een uitdraai posten van m'n router.

edit:


paswoorden en ip adressen druit gehaalt
NON3600#show run
Building configuration...

Current configuration:
!
version 11.2
no service finger
service timestamps debug uptime
service timestamps log uptime
service password-encryption
no service udp-small-servers
no service tcp-small-servers
!
hostname NON3600
!
enable secret 5 $1$*******************.
enable password 7 05************40
!
username ??? password 7 1???????????????
username ??? password 7 1?????????????????
username ??? password 7 ??????????
ip subnet-zero
no ip source-route
ip domain-list NON
ip domain-name NON
ip name-server 194.151.228.18
ip dhcp-server 192.168.1.100
isdn switch-type basic-net3
!
interface Ethernet0/0
description connected to EthernetLAN
ip address 192.168.1.20 255.255.255.0 secondary
ip address 194.151.*.* 255.255.255.0
no ip mroute-cache
no ip route-cache
no keepalive
!
interface Serial0/0
no ip address
encapsulation frame-relay IETF
frame-relay lmi-type ansi
!
interface Serial0/0.500 point-to-point
description connected
ip unnumbered Ethernet0/0
no ip directed-broadcast
frame-relay interface-dlci 500
!
interface BRI0/0
description connected to Dial-inPCs(ISDN)
no ip address
encapsulation ppp
dialer rotary-group 1
no fair-queue
compress stac
no cdp enable
!
interface Dialer1
description connected to Dial-inPCs(ISDN)
ip unnumbered Ethernet0/0
no ip mroute-cache
encapsulation ppp
no ip split-horizon
peer default ip address pool NON3600-Group-1
dialer in-band
dialer-group 1
no fair-queue
compress stac
no cdp enable
ppp authentication chap
ppp multilink
!
router rip
version 2
passive-interface Serial0/0.500
network 192.168.1.0
no auto-summary
!
ip local pool NON3600-Group-1 192.168.2.10 192.168.2.20
ip http server
ip classless
ip route 0.0.0.0 0.0.0.0 Serial0/0.500
ip route 192.168.2.0 255.255.255.0 BRI0/0 permanent
snmp-server community public RO
dialer-list 1 protocol ip permit
!
line con 0
exec-timeout 0 0
password 7 141********B
login
line aux 0
line vty 0 4
password 7 1*************B
login
length ??
!
end

NON3600#

Verwijderd

1. Op de zaak staat alleen poort 137,139 open? Geen goede zaak lijkt mij maar dat terzijde. Op de werk firewall zal een poort (of een protocol) geforward moeten worden. Onder Linux is dat protcol 50 (bij AH ook 51) en udp poort 500. Voor PPTP weet ik dit zo niet.
Sla technet er eens op naar zou ik zeggen.

Je zegt dat je thuis een 192.168.1.0/24 range gebruikt en op je werk ook. Ik neem aan dat je een subnet to subnet vpn wilt gaan bouwen?. Thuis moet je dan 192.168.2.0/24 nemen ofzo.

Zorg dat de firewall policies kloppen. (sniffen met tcpdump).

Over dat pingen:

zie subnet to subnet. Maar weten de pc's op de zaak ook door welke gateway ze de data moeten versturen die bedoeld is voor je thuis netwerk? Dat moet dus de vpnserver zijn en niet de cisco router.

BTW: Als je alleen wilt citrixen dan forward je toch alleen de citrix poorten?. 128 bits security meende ik.
(100 procent veilig krijg je het toch nooit).

(de KPN dacht dat ze dat wel kon. :o )

[edit: die 192.168.0/24 range had je al aangepast. (zeker overheen gelezen |:( )

Verwijderd

Topicstarter
Op zondag 03 februari 2002 19:54 schreef martijntje het volgende:
1. Op de zaak staat alleen poort 137,139 open? Geen goede zaak lijkt mij maar dat terzijde. Op de werk firewall zal een poort (of een protocol) geforward moeten worden. Onder Linux is dat protcol 50 (bij AH ook 51) en udp poort 500. Voor PPTP weet ik dit zo niet.
Sla technet er eens op naar zou ik zeggen.

Je zegt dat je thuis een 192.168.1.0/24 range gebruikt en op je werk ook. Ik neem aan dat je een subnet to subnet vpn wilt gaan bouwen?. Thuis moet je dan 192.168.2.0/24 nemen ofzo.

Zorg dat de firewall policies kloppen. (sniffen met tcpdump).

Over dat pingen:

zie subnet to subnet. Maar weten de pc's op de zaak ook door welke gateway ze de data moeten versturen die bedoeld is voor je thuis netwerk? Dat moet dus de vpnserver zijn en niet de cisco router.

BTW: Als je alleen wilt citrixen dan forward je toch alleen de citrix poorten?. 128 bits security meende ik.
(100 procent veilig krijg je het toch nooit).

(de KPN dacht dat ze dat wel kon. :o )

[edit: die 192.168.0/24 range had je al aangepast. (zeker overheen gelezen |:( )
ik zal dus bepaalde poorten moeten forwarden, van firewall naar de VPN server, ik zal technet even na zoeken hierop!!

Maar ik heb in de firewall VPN al ge-enabled, met het juiste ip adres! is dit dan niet voldoende?

  • annegerben
  • Registratie: December 2000
  • Laatst online: 26-07 14:30
om de tunnel goed werkend te krijgen moet je een andere kernel in je freesco stoppen anders werkt ie niet...

  • Hans
  • Registratie: Juni 1999
  • Niet online
Op zondag 03 februari 2002 19:54 schreef martijntje het volgende:
Op de werk firewall zal een poort (of een protocol) geforward moeten worden. Onder Linux is dat protcol 50 (bij AH ook 51) en udp poort 500. Voor PPTP weet ik dit zo niet.
afaik:

500/udp voor IPsec ISAKMP key-exchange
1723/tcp voor pptp control channel

Verwijderd

allemaal onwijs, maar wat is je echte doel,

gewoon simpel 2 systemen (netwerken) met elkaar koppelen,
of geavanceerde routeringen.

een 128/bits key wordt verstuurt door een server met een public en een private key, het maakt niet uit of je achter een firewall zit, of je interne adressen hebt, met zijn 20gen of 180gen allemaal ergens op de wereld zit.want het werkt via een virtuele IP.

maar het is onwijs makkelijk in gebruik, kijk maar is op www.netmount.com
in je "netwerk omgeving" komen simpelweg alle iconen te staan van de ingelogde pc's of het nu in amerika, china of de buurman is.... je kan bij alle shares, $ en gedeelde printers.
heel makkelijk, en het kost in verhouding erg weinig aan onderhoud. erg gaaf product en erg goed uitgedacht... ik heb het zelf ook draaien en ik vind het toppie.


in nederland is het ook te verkrijgen maar dan moet ik even voor je na vragen.

peter

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Pffff...

http://www.microsoft.com/serviceproviders/whitepapers/configur_vpn_solution.asp

Hier staat iig een docje die je al het nodige kan vertellen over het opzettenvan een 'vpn' met pptp.

Vergeet daarbij niet poortjes 1723 en PPTP protocol door te laten op de firewall, evt. met een ACL op tijd gebaseerd.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Op zondag 03 februari 2002 18:10 schreef arjo_kamp het volgende:

[..]

ik zal zo eens een uitdraai posten van m'n router.

[edit]

paswoorden en ip adressen druit gehaalt
NON3600#show run
Building configuration...

blablabla
He bah een cisco configmaker configuratie ;(

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Op zondag 03 maart 2002 18:13 schreef Hans het volgende:

500/udp voor IPsec ISAKMP key-exchange
1723/tcp voor pptp control channel
ISAKMP is IPSEC, 1723/TCP is pptp. Totaal wat anders.

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Arjo, je had al een verbinding begreep ik met de NT server op je bedrijf.
Van wat ik er momenteel uit begrepen heb is alles goed geconfigureerd. Je Firewall stuurt op tcp 1723 alle inkomende verkeer naar binnen naar je NT server..
Je kan allene niet pingen vertelde je.
Op de RAS server heb je aan moeten geven of je een ip adres verleende uit de dhcp range of uit een eigen range.
Doe dit eens met een eigen range zodat je client over de tunnel een ip adres krijgt uit een ander subnet dan het lan.
op dat moment is het routeren iets makkelijker over je ras server.
daarna moet je op de default GW in je lan wel even een rotue toevoegen die verwijst naar het subnet wat de ras server uitdeelt via het ip adres van de NT RAS Server.
ip pakketje loopt dan van af jouw client, via tunnel naar NT server, naar ip adres van te pingen object, naar default GW (omdat source IP adres uit en ander subnet komt) naar de NT server via de tunnel terug naar je client.

Pfoeii.. wat een verhaal :Y)

  • Hans
  • Registratie: Juni 1999
  • Niet online
Op maandag 04 maart 2002 14:53 schreef igmar het volgende:

[..]

ISAKMP is IPSEC, 1723/TCP is pptp. Totaal wat anders.
No shit, Einstein!

Lees het stukje gequote posting van martijntje voordat je blaat (langere versie van lees de draad voor je blaat). Tevens schreef ik ook al precies hetzelfde als wat jij hierboven zegt (je quote het stuk notabene nog ook) dus ik snap niet zo wat je nou wil.
Pagina: 1