Toon posts:

Dubbel VPN per LAN???

Pagina: 1
Acties:

Verwijderd

Topicstarter
Voor de kantoren waar ik werk hebben we een vpn nodig op basis van huurlijnen voor de kantoorapplicatie. Nou zijn de kosten van huurlijnen nogal fors vandaar dat ik voor andere zaken graag een VPN over internet via ADSL lijnen zou willen maken naast de huurlijnen VPN.

Dit houd dus in dat het verkeer gescheiden moet worden tussen de twee verbindingen die er op het kantoor zijn.

Is dit mogelijk, met welke apparatuur (en is dit dan nog kostenbesparend :+ )

Ben benieuwd naar jullie mening!

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

Wat meer duidelijk info graag...
• "andere zaken" ??? <--- is heel belangerijk
• soort VPN (protocol)
• kostenbegrenzing ?
• wat voor verkeer moet erover gaan
• wordt er geNAT ?
• eventuele andere eisen die relevant zijn...

Duidelijkere info !
Respecteer -> faq "forumgedrag" #topicstart

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
meer info is geen punt, maar wilde even trachten om mensen die ervaring met het scheiden van vpn verkeer hebben hun ervaringen te laten delen.

In ons geval is er een VPN wat opgezet wordt door middel van digistreamverbindingen waarover een Unix terminal sessie gedraaid gaat worden dit is voor de kantoorapplicatie. Het exacte protocol wat daarvoor gebruikt moet worden weet ik zo direct niet.

Met andere zaken bedoel ik bestandsoverdracht tussen kantoren, wellicht printerdeling, e-mail van de centrale server, agenda deling dat soort zaken. Eingelijk wil ik dus het verkeer scheiden van de terminal sessie die naar de unix machine gaat en al het overige verkeer via het internet vpn.

In eerste instantie had ik gedacht het internet vpn op te zetten door een firewall met NAT op iedere locatie te zetten met FreeSWAN als protocol, maar of dit haalbaar is in combinatie met bovenstaande weet ik niet (anders hoefde ik het hier niet te vragen :) ).

Aangezien de kosten van huurlijnen fors zijn wil ik de bandbreedtes daarvoor zo klein mogelijk houden door dus alleen de unix-terminal sessies daarover te laten lopen. Verder is er overal ADSL via Mxstream beschikbaar zodat we een redelijk goedkoop breedband kunnen hebben. Tevens is de unix sessie het enige wat een bedrijfskritiek systeem is wat dus minimale downtijd moet hebben.

Is de combinatie van digistreamverdindingen door ciscorouters (1603 serie voor kantoren en 3640 serie voor serverplaats) en FreeSwan uberhaupt mogelijk. Zo niet kan het wel met alleen cisco routers?

Hopelijk is dit wat info waar jullie wat meer mee kunnen!

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Verwijderd schreef op 10 augustus 2002 @ 14:50:
Samengevat : Mogelijk tot sturen specifiek verkeer over een bepaalde tunnel
Indien die UNIX bak op een apart IP staat is dat geen probleem, gewoon daarvoor een tunnel aanmaken... Indien die machine meerdere dingen doet heb je een probleem : Je kan dat misschien met advanded routing oplossen (QoS), maar dat heb ik nooit getest in combinatie met FreeSWAN.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

FreeS/WAN is geen protocol maar een implementatie van VPN dmv IPSEC & IKE :)

Zoals igmar als zei, als je het verkeer kan scheiden op basis van het doelip heb je geen probleem.
Ofwel laat je de default gateway het sorteren ofwel op je client zelf dmv routes.

Waar moeten je VPN's dan komen ?
Tussen die 1603's en de centrale 3640 ?
Waar zitten die leased lines dan ?

Waar wordt er geNAT ?
Op die 1603's zeker ?

Everybody lies | BFD rocks ! | PC-specs


  • Thijs B
  • Registratie: Augustus 1999
  • Niet online
oke ff domme opmerking, je zegt adsl mxstream is beschikbaar ? Als ADSL beschikbaar is dan is de kans groot dat er ook vaste verbindingen beschikbaar zijn voor adsl bijvoobeeld bij Novaxess, versatel, cistron en zo zijn er nog wel een aantal. Nog steeds duur maar in iedergeval veel goedkoper dan die kostbare digistream verbindingen.

Verwijderd

Topicstarter
Thijs B, je hebt gelijk dat er inderdaad andere mogelijkheden zijn echter wordt er door de softwareleverancier min of meer geeist dat er vaste verbindingen gebruikt worden voor de terminal sessies voor unix. Vandaar dat we daar niet omheen kunnen, maar vandaar ook dat ik die lijnen zo dun mogelijk wil houden.

Waar moeten je VPN's dan komen ?

Één VPN moet komen tussen de 1603's en de 3640 over de leased lines die daar tussen gaan lopen. Als die routers ook het internetverkeer kunnen regelen zal daar ook op geNAT moeten worden, als er alleen de leased lines op zitten denk ik niet dat dat echt nodig is. (correct me if i'm wrong..)

Ik denk dat het verkeer redelijk op doel-ip te scheiden valt, ieder kantoor krijgt z'n eigen subnet, en de unix server kan dat eventueel ook krijgen. Dan blijft alleen nog het printen over wat listig kan worden. De printers moeten namelijk aangestuurd kunnen worden door die unix server op iedere locatie, dan zouden ze over de leased lines gaan, als er vanuit een andere applicatie geprint wordt zouden ze over het internet VPN moeten! kan je de printers wellicht twee ip's geven?

Het gaat trouwens om 7 kantoren verdeeld over brabant en zeeland die zo aan elkaar geknoopt moeten worden :)

Verwijderd

Hoi,

We hebben hier diverse klanten via een VPN aan ons eigen netwerk gekoppeld en een klant heeft tussen zijn vestigingen ook VPNs liggen. We gebruiken (bijna) overal Cisco Firewalls. Zijn toch het meest eenvoudige firewalls om IPsec tunnels mee te bouwen.
Wil je ook met traffic shaping aan de gang (en dat lijkt erop), dan kan je dat op de internet access-routers doen. Bijvoorbeeld:

vestiging1 <-> PIX Firewall1 <-> Router <-- internet --> Router <--> PIX2 <--> Hoofdvestiging met unix server

Je kan dan op de router vertellen dat het verkeer van pix1 naar pix2 (en andersom) minimaal zoveel bandbreedte gebruikt. De router zorgt dan voor de traffic shaping.
Als je het kosten wil besparen, en al je 1603's hebben genoeg flash en DRAM, dan kan je ook de firewall op je 1603 draaien. Alleen, als je Digistream daarop wil aansluiten heb je wel nog een WIC-1T nodig en een CAB-V35MT (of andere kabel, afhankelijk van wat je hebt opgegeven).

Waar je eventueel naar wilt kijken voor meer info:
www.cisco.com/go/qos

Ik moet wel zeggen dat de firewalls eenvoudiger IPSec te configureren zijn dan IOS boxen. IOS boxen gaan ook wel, maar mijn voorkeur gaat toch uit naar de firewalls. Het voordeel is, dat wanneer je naar een SDSL lijn gaat met uptime-garanties (en eventueel ISDN fallback), dan hoef je weinig op je firewall te veranderen..

Als je huurlijnen direct van de vestiging naar de hoofdvestiging wil koppelen, dan heb je niet persé een 3640 nodig. Je kan ook een 2610XM of een 2650XM nemen met een G.703 kaart. Met G.703 kan je diverse huurlijnen (maximaal 30 tijdsblokken) van 64kb laten termineren door KPN op die ene G.703 aansluiting. Dan heb je een kabeltje in je router zitten ipv tig grote kabels. Ideaal.

Als je vragen hebt, roep maar.. Hoop dat het beetje helpt..

PJNef

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Is er een speciale reden waarom je een VPN wilt opzetten over een leased line? Je hebt het over kosten, en het zo laag mogelijk houden van de bandbreedte van de leased line. VPN geeft je een extra overhead.

Security lijkt me, gezien het feit dat je ook kijkt naar VPN's over publieke netwerken, niet het issue voor leased lines. (edit: tenzij we het over leased lines naar een ISP hebben, maar dat maak ik niet 123 uit je verhaal op).

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Topicstarter
ijdod schreef op 13 augustus 2002 @ 19:18:
Security lijkt me, gezien het feit dat je ook kijkt naar VPN's over publieke netwerken, niet het issue voor leased lines. (edit: tenzij we het over leased lines naar een ISP hebben, maar dat maak ik niet 123 uit je verhaal op).
Daar heb je gelijk in, het zijn idd leased lines die rechtstreeks tussen de hoofdvestiging en de sattelietkantoren komen te liggen. Een puur VPN hoeft het dus niet te zijn wat wat overhead scheeld natuurlijk. Maar veranderd dat de routing problematiek veel?

Bedankt pjnef voor je routerinfo, ik ga nog eens even verder studeren op de ciscoproducten (ben een echte cisco n00b maar dat is wel duidelijk :) ) Is het verstandig om zowel leased lines als vpn over adsl verbinding op dezelfde router aan te sluiten of om bijvoorbeeld een aparte adsl firewall/router te gebruiken met één van de twee als gateway met de routingtables?

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Nee, voor het probleem maakt het niet uit; VPN's staan geheel los van het probleem.

Overigens is een constructie met 2 routes met verschillend verkeer niet zo heel moeilijk. Met policy routing kan je een heel eind komen. Je kunt dan op basis van adressen en poortnummers iets over een bepaalde interface heen sturen. Je kan dus een telnet sessie via lijn A kunnen sturen, maar een http sessie naar dezelfde server over lijn B.

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Verwijderd schreef op 14 augustus 2002 @ 09:34:
[...]


Daar heb je gelijk in, het zijn idd leased lines die rechtstreeks tussen de hoofdvestiging en de sattelietkantoren komen te liggen. Een puur VPN hoeft het dus niet te zijn wat wat overhead scheeld natuurlijk. Maar veranderd dat de routing problematiek veel?

Bedankt pjnef voor je routerinfo, ik ga nog eens even verder studeren op de ciscoproducten (ben een echte cisco n00b maar dat is wel duidelijk :) ) Is het verstandig om zowel leased lines als vpn over adsl verbinding op dezelfde router aan te sluiten of om bijvoorbeeld een aparte adsl firewall/router te gebruiken met één van de twee als gateway met de routingtables?
Als het directe huurlijnen zijn, hoef je geen vpn te leggen. Tenzij je natuurlijk wireless gaat doen. Maar qua routering maakt dat weinig uit. Met VPNs wordt het misschien zelfs lastiger, omdat die een tunnel tussen twee "interne" netwerken over een publiek netwerk maakt.

De hamvraag is dus:
ga je directe huurlijnen nemen of maak je gebruik van internet om te koppelen.

Voor het eerste heb je alleen routers nodig, waar je (denk ik) op de centrale plek een wat zwaardere router neerzet, en je ervoor zorgt dat KPN een G.703 aansluiting realiseert. Op die manier komen alle huurlijnen binnen op één RJ45 kabel (of coax) in plaats van voor elke huurlijn 1 modem en 1 kabel.

Voor het tweede zou ik gaan voor aparte firewall. Wil je later, vanwege betrouwbaarheid over van DSL naar huurlijn, hoef je alleen die router aan te passen.

Verwijderd

Topicstarter
ik wil dus wel graag beide zal ik maar zeggen (op 1 been kun je niet staan :+ ) dus huurlijnen voor unix terminal sessie en VPN over internet voor bestandsuitdeling, e-mail verkeer en dergelijke.

Begrijp ik het dan duidelijk dat het het handigst is om bijvoorbeeld een linux firewall met IPSEC achter de router te plaatsen welke als gateway dient voor het kantoor waarop de routingregels gesteld zijn voor het verkeer via de huurlijn of via VPN?

Uittekenend alsvolgt:

LAN A
|
router ---- firewall ---- VPN met B
|
|
huurlijn
|
|
router ---- firewall ----VPN met A
|
LAN B

Verwijderd

LAN A:
|
router ---- firewall ---- vpnserver---internet|
| |
| |
huurlijn |
| |
| |
router ---- firewall ----vpnserver---internet |
|
LAN B

Zoiets dus :)
Routes toevoegen op de client pc's en klaar is kees!

/quote dit berichtje en je ziet wat ik met die dubbele lijn bedoel :)

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
Verwijderd schreef op 12 augustus 2002 @ 09:37:
Thijs B, je hebt gelijk dat er inderdaad andere mogelijkheden zijn echter wordt er door de softwareleverancier min of meer geeist dat er vaste verbindingen gebruikt worden voor de terminal sessies voor unix. Vandaar dat we daar niet omheen kunnen, maar vandaar ook dat ik die lijnen zo dun mogelijk wil houden.
[knip]
Wat Thijs B bedoelt, zijn geen standaard ADSL (wel standaard, maar ja....) verbindingen, maar ADSL word gebruikt ipv leased lines.

Een van onze klanten had hiervoor een framerelay netwerk (64k) tussen de vestigingen.

Nu hebben ze via Versatel ADSL VPN van 256k met een gegarandeerde bandbreedte, inclusief 2 Mb internet toegang voor de helft van de prijs als Telecom.

Wat Versatel doet is als volgt:
Ze gebruiken ADSL naar de poplocatie (wijkcentrale).
Vanuit de poplocatie gebruiken ze hun eigen glasring in NL.
Hierdoor kunnen ze een bandbreedte garanderen.
Ze beheren alle cisco's voor je, en je hebt een SLA.

Toch zeker wel een interessante en relatief goedkope optie voor je, denk ik.

The best thing about UDP jokes is that I don't care if you get them or not.


  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Verwijderd schreef op 14 augustus 2002 @ 21:34:
ik wil dus wel graag beide zal ik maar zeggen (op 1 been kun je niet staan :+ ) dus huurlijnen voor unix terminal sessie en VPN over internet voor bestandsuitdeling, e-mail verkeer en dergelijke.

Begrijp ik het dan duidelijk dat het het handigst is om bijvoorbeeld een linux firewall met IPSEC achter de router te plaatsen welke als gateway dient voor het kantoor waarop de routingregels gesteld zijn voor het verkeer via de huurlijn of via VPN?
Yup.

Root don't mean a thing, if you ain't got that ping...

Pagina: 1