[VPN WIN2KAS] Niet bereikbaar.

Pagina: 1
Acties:

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 20-08 13:06

Falcon

DevOps/Q.A. Engineer

Topicstarter
Goeiemorgen Tweakers.

Het volgende is gaande. Op het bedrijfsnetwerk zijn wij bezig om VPN-Portal/Server aan te sluiten. Zodoende dat er mensen thuis kunnen werken via kabelinternet (wat ook door ons met korting word aangeboden.). Op zich een perfect concept. Maar!...

Volgende situatie; 1 netwerk. 2 servers. 1 Firewall (IPCOP). Genoeg clients.

-Intern Netwerk-

Networkadress: 192.168.2.x
Subnet: 255.255.255.0

-Extern Netwerk- (Internet)
Networkadress: 62.x.x.x op DHCP basis
Subnet: 255.255.254.0

Tussen Extern en Internnetwerk staat een firewall (IPCOP), achter de firewall staat Domein Controller met hier RRAS geinstalleerd en dus ook VPN.

Op IPCOP is de port 1723 open gezet, zodat hij niet gelijk alles weigerd op deze poort. En daarna is deze poort geforward naar de VPN server. (Port 1723 is de VPN poort van Win2k AS).

Intern werkt de VPN prima en zonder firewall ook.

Firewall aan en hij kan geen VPN server vinden.

Dus er zit een fout rond de firewall. Maar hier lopen we even vast... want poort 1723 is keurig geforward en die poort mag binnenkomen naar de vpn server.

IP protocol 47 zou misschien het probleem kunnen zijn (PPTP), maar heb met meerdere personen gepraat en hier met de search gezocht en mensen hebben hier ook niks meegedaan.

Wat is hier aan de hand?.. :?

Alvast bedankt voor eventuele antwoorden,

Ps: Ohja nog even .. degene met het goede antwoord krijgt een taart opgestuurd!.. nou als dat niet motiveerd. (serieus)

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


Verwijderd

er zijn nog meer ip protocollen dan alleen 47 die geinstalleerd moeten worden voor vpn's... zoek die eerst eens op (er staat op de ms site een goed document met alle vereisten...) en zoek uit of je fw die wel ondersteund.

ten tweede als je ms chap over een nat firewall doet gaat het zowieso niet werken (gebruik geen encryptie of alleen encryptie van de data... de header moet intact blijven!!)
er zit dus geen fout in de firewall... tunnels waarvan de header ge-encrypt wordt, kunnen gewoon nooit met nat omgaan

edit: ah je nat 99% kans dat dit je probleem is (en doe maar een kratje bier :))

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 20-08 13:06

Falcon

DevOps/Q.A. Engineer

Topicstarter
Om die taart te krijgen zou je toch iets specifieker moeten zijn :).. maar het is niet NAT.

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


  • oRc
  • Registratie: Augustus 2001
  • Laatst online: 29-03-2022

oRc

\o/ Garfield \o/

iets nuttigs in de eventviewer ?

Verwijderd

Je specificeert niet wat voor type VPN je probeert op te zetten, maar het lijkt gezien de poort 1723 op PPTP. Naast die poort moet je in je firewall ook GRE verkeer toestaan.

Als de VPN server een private range ip adres heeft zul je ook nog portforwarding moeten doen op je firewall en heb je een firewall nodig die het PPTP protocol ondersteunt in verband met NAT.

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 20-08 13:06

Falcon

DevOps/Q.A. Engineer

Topicstarter
Oke.. we zijn er achter dat het waarschijnlijk te maken heeft dat Protocol nummer 47 (GRE) moet worden door gelaten. Nu is dit nummer geen poort...maar dus een protocol nummer.. is iemand er mee bekent hoe je een Protocol nummer moet forwarden? Of weet iemand wat je eigenlijk met dit protocol nummer moet doen?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


Verwijderd

Dit nummer wordt gebruikt om het protocol aan te duiden en bevindt zich een niveau boven IP. Je moet dus nagaan of je firewall het GRE (47) protocol ondersteund.

[edit]
Toch maar even verder gezocht (ik heb wel trek in taart :) ). IPCOP is dus ipchains based en ondersteunt GRE. Maakte je nou gebruik van nat of niet?

Met de -p optie kun je het protocol (47) specificeren in ipchains. Weet alleen niet of je direct je firewall script edit op een IPCOP firewall, maar anders zul je die optie wel hebben in een of andere interface.

Als je wel gebruik maakt van nat heb je nog een module nodig die je hier vindt: http://www.zelow.no/floppyfw/download/modules/2.2.20/ipv4/

Verwijderd

het lijkt me specifiek genoeg (of moet ik zeggen hoe en waar je moet klikken --->> vpn for dummies)

als je firewall ip protocol 47 (pptp wordt ondersteund) ondersteund dan is ligt het voor 99,9% zeker aan encryptie van het hele ip pakket... (je gebruikt standaard het ms-chap protocol... deze heeft volledige encryptie en kan dus niet gebruikt worden).

wat er dus gebeurt.. je ip pakket wordt ge-encrypt en de header wordt gekopieerd... vervolgens nat je de gekopieerde header (ipnummer) en wordt het ip pakket weer ge-decrypt. echter er is nu een verschil tussen de "ge-encrypte header" en de "gekopieerde genatte header". door dit verschil wordt het pakket gedropt als not trusted.

dus ff klikken in de properties en encryptie uitzetten (chap gebruiken)

je zou wel alleen data-encryptie kunnen gebruiken als het je juist om de veiligheid gaat (of een vpn opzetten tot je firewall; maar dat ondersteund die waarschijnlijk niet).. het enige wat dan nog kan is dat ze hun ip spoofen (wat dus niet kan met volledige encryptie)

Verwijderd

Op dinsdag 11 juni 2002 17:31 schreef iis5_rulez het volgende:
het lijkt me specifiek genoeg (of moet ik zeggen hoe en waar je moet klikken --->> vpn for dummies)

als je firewall ip protocol 47 (pptp wordt ondersteund) ondersteund dan is ligt het voor 99,9% zeker aan encryptie van het hele ip pakket... (je gebruikt standaard het ms-chap protocol... deze heeft volledige encryptie en kan dus niet gebruikt worden).

wat er dus gebeurt.. je ip pakket wordt ge-encrypt en de header wordt gekopieerd... vervolgens nat je de gekopieerde header (ipnummer) en wordt het ip pakket weer ge-decrypt. echter er is nu een verschil tussen de "ge-encrypte header" en de "gekopieerde genatte header". door dit verschil wordt het pakket gedropt als not trusted.

dus ff klikken in de properties en encryptie uitzetten (chap gebruiken)

je zou wel alleen data-encryptie kunnen gebruiken als het je juist om de veiligheid gaat (of een vpn opzetten tot je firewall; maar dat ondersteund die waarschijnlijk niet).. het enige wat dan nog kan is dat ze hun ip spoofen (wat dus niet kan met volledige encryptie)
Weet je zeker dat je niet in de war bent met IPSEC in AH (Authentication header) mode, want zover ik weet doet PPTP niet aan header encryptie en verificatie?

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 20-08 13:06

Falcon

DevOps/Q.A. Engineer

Topicstarter
hij is in de war ;).. maar goed die reactie daarboven gaan we morgen even testen... mafze :Y)

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


Verwijderd

balou is nieuwsgierig of het al gelukt is en of ik taart heb verdiend :)
Pagina: 1