Testopstelling VPN over internet - welke software?

Pagina: 1
Acties:

  • Asteroid9
  • Registratie: Maart 2002
  • Laatst online: 00:51

Asteroid9

General Failure

Topicstarter
Voor ons LAN met vestigingen in Nederland, Amerika, Engeland en Hong Kong zijn we op zoek naar een betere performance/bandbreedte/prijs verhouding.

Momenteel lopen de verbindingen over een extern, verouderd maar betrouwbaar netwerk.

Een voor de hand liggend alternatief is het draaien van een VPN over internet.
Ik wil allereerst een testopstelling opzetten tussen Engeland en Nederland.

In eerste instantie wil ik geen geavanceerde routers gebruiken maar enkel 2 lichte servers direct gekoppeld aan een ADSL-verbinding.
Dat worden dan 2 'gatekeepers' die enkel en alleen elkaar vertrouwen.
De internetverbinding blijft over Nederland lopen.
De buitenlandse vestigingen hebben dus maar 1 externe connectie, uitzonderlijk makkelijk ivm. de security.

Heeft iemand suggesties omtrent geschikte software?
Keywords: veilig en goed te beheren.
Platform: Linux, Unix of W2000 (met mij kun je alle kanten op!) :)

- = Simpele oplossingen zijn vaak vermomd als schier onoplosbare problemen.... = -


  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
op alle locaties pixen? bijvoorbeeld cisco pix 515's en daartussen vpn's opzetten ? Kan je meteen de rest mooi firewallen =)
Nokia ip330/650 met checkpoint is ook een mooie oplossing.
Checkpoint op Solaris of NT?

Helaas zijn cisco en nokia/checkpoint oplossingen wel wat duur :(

Anders linux/freebsd met freeswan kan natuurlijk ook.

-edit typo-

  • Asteroid9
  • Registratie: Maart 2002
  • Laatst online: 00:51

Asteroid9

General Failure

Topicstarter
Yep, alle locaties...
Maar allereerst de testopstelling!
Ik moet een nogal conservatieve baas overtuigen...

Duur is geen groot probleem, wat denk je dat de externe partij kost?
Gereserveerd bandbreedte op een eigen netwerk naar Hong Kong is niet goedkoop...

Freeswan is wellicht inderdaad interessant voor de testopstelling.

Uiteindelijk worden het simpelweg 4 gatekeepers (routers of servers) die
enkel en alleen elkaar vertrouwen met vrijwel onbeperkt TCP/IP verkeer.
NT4 draait nog net over die smalle lijntjes, maar met erg veel time-out problemen.
Aan W2000 hoef ik dus nog niet eens te denken! :(

- = Simpele oplossingen zijn vaak vermomd als schier onoplosbare problemen.... = -


Verwijderd

voor testen zou ik win2k rras gebruiken... makkelijk en snel op te zetten (uiteindelijk zou ik wel voor een hardware oplossing gaan).
echter vpn's over internet klinken altijd wel leuk maar vergis je niet... je hebt totaal geen garanties over je snelheden (alleen maar tot je provider)...

overigens win2k over huurlijnen < 1-2 mbit werkt beter dan nt4 omdat je sites kan creeren en de replicatie wat beter kan controleren...

  • Asteroid9
  • Registratie: Maart 2002
  • Laatst online: 00:51

Asteroid9

General Failure

Topicstarter
Laat ik het anders stellen: veel slechter dan nu kan het niet...

Hong Kong: 1200ms response time en soms wel 30% packet loss!
Engeland: regelmatig ca. 18% packet loss

Snelheid is niet de voornaamste drijfveer, ten slotte draaien we geen
Terminal Server sessies of andere zware applicaties over de lijnen.
De primaire bedijfsapplicatie is character-based via een Telnet emulatie en zelfs die geeft al problemen op de huidige lijnen!

In eerste instantie spreekt rras me een stuk minder aan.
Ik ben toch bang dat die ook voor de testopstelling meer security issues heeft dan bijvoorbeeld het freeswan project...

< 1-2 Mbit?
Wat dacht je van 64K6 en 128K6 internationaal?
En ik moet er mee werken! :(

[ Voor 0% gewijzigd door Asteroid9 op 13-08-2002 15:57 . Reden: Bandbreedte-stukje toegevoegd... ]

- = Simpele oplossingen zijn vaak vermomd als schier onoplosbare problemen.... = -


Verwijderd

ik denk het niet, zelfs andersom... maar ik heb ook geen zin in een welles nietes linux/ms gezeur... dus je zoekt het maar uit...

wat de snelheden betreft kan het prima met win2k... sites creeren, replicatie schedulen en smtp gebruiken... dat werkt veel beter dan nt4 (tenminste, ik ga er vanuit dat het om 1 of een paar domains gaat met dc's verspreid over de wereld)

  • pjottum
  • Registratie: Mei 2000
  • Laatst online: 22:56

pjottum

¯\_(ツ)_/¯

checkpoint heeft tegenwoordig van die kleine boxjes, die kan je dan beheren vanuit 1 punt. Daarnaast neem je dan 1 flinke nokia en je bent klaar. De Nokia zet je in je hoofd lokatie en op de andere lokaties zet je die kleintjes neer. Meer info vind je overigens op www.checkpoint.com en op www.qi.nl (toevallig weet ik dat de laatste ze levert..)

I have usernames older than you.


Verwijderd

Gewoon zoals iis5_rulez al zegt...Win2000 met RRAS.

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 08-08 09:24
Op dit moment gebruiken wij [url=http://http://www.borderware.com/]Borderware[/url] hiervoor bij ons. Er draait op dit moment een VPN tussen ons en een vestiging in Moskou. Mensen in Moskou maken gebruik van AS/400, HP-UX en Novell systemen aan onze zijde. Over de performance hebben we niets te klagen, ondanks het feit dat dit nog op een oude Dell P2-333MHz server draait.
Binnenkort word deze hardware vervangen (en er komt een nieuwe Borderware versie op) en dan gaan we dit ook gebruiken om roadwarriors vanuit Nederland en Belgie toegang te verlenen tot ons netwerk.

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Voor een testopstelling zou ik inderdaad linux machientjes met frees/wan gebruiken. Kijk ook eens naar www.gnatbox.nl, of www.draytek.nl als je geen bezwaar hebt tegen plastic kastjes ;)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
En bijna nog vergeten: als je gewoon "op het werk" wilt testen, zonder op beide vestigingen iets te moeten installeren, moet je eens naar http://snad.ncsl.nist.gov/itg/nistnet/ kijken. Dat is een programmatje waarmee je verschillende netwerkkarakteristieken kunt "nadoen", bijvoorbeeld een heel beperkte bandbreedte, hoge latency of packet loss. Erg handig om te testen hoe de performance is bij een "slechter" netwerk.

Verwijderd

Hoi ,misschien een vreemde maar dit is de opstelling die wij gaan toepassen: (in nederland welliswaar)

Lokatie 1; een sdsl verbinding 1024/1024 met door provider geleverder soho(?)
3 "zware" Terminal Servers, W2K en een evidian firewall met VPN mogelijkheid.
Een websecure proxy server met HOBlink JWT geinstalleerd
Geheel w2k netwerk (ad-server, File server en Exchange server)

Lokatie 2: een sdsl verbinding 1024/1024 met door provider geleverder soho(?)
Een Eviadian Fire-Wall met VPN mogelijkheid.
Clients uitgerust met NT4.0 IE5.0 en Java

Lokatie 3: een sdsl verbinding 1024/1024 met door provider geleverder soho(?)
Een Eviadian Fire-Wall met VPN mogelijkheid.
Clients uitgerust met NT4.0 IE5.0 en Java

Iedereen logt via IE aan op de HOBlink Sever, deze zorgt voor aanmelding op de Terminal Servers en iedereen kan werken (25 kb/s per gebruiker). Voor ons betekend dat dat op de externe locaties 30 man werken via de sdsl verbindingen en op lokatie 1 60 man via het lan. Iedereen werkt met HOBlink. De websecure proxy doet een versleuteling van 128 Bit en kan ook op basis van certificaten, is dat niet genoeg dan met tokens.

Misschien een id?

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
misschien moet je jezelf even afvragen of je wel of niet met linux/nt om kan gaan.
Dan zal ik zeker degene die je niet beheerst laten afvallen.
Er zijn nu ook bedrijven die vpn over i'net met een bandbreedte garanderen.
Ik zou daar ook eens informeren, dan ben je het beheer van je routers ook meteen kwijt.

The best thing about UDP jokes is that I don't care if you get them or not.


Verwijderd

Remc0 schreef op 14 augustus 2002 @ 17:23:
misschien moet je jezelf even afvragen of je wel of niet met linux/nt om kan gaan.
Dan zal ik zeker degene die je niet beheerst laten afvallen.
Er zijn nu ook bedrijven die vpn over i'net met een bandbreedte garanderen.
Ik zou daar ook eens informeren, dan ben je het beheer van je routers ook meteen kwijt.
ik vraag me af hoe ze die garanties waar willen maken... maar leuk dat ze dat doen :)

  • The Lord
  • Registratie: November 1999
  • Laatst online: 21:53
Ik dacht dat Windows 2000 Server met de standaard RAS routeringen nogal wat beperkingen had. Het hangt van de routes af die je wil ondersteunen of dit verstandig is. Één server als knooppunt zou wel goed moeten werken, maar levert onherroepelijk een SPOF op. En dan krijgt die baas van je vast de kriebels.

Persoonlijk ben ik wel gecharmeerd van Microsofts ISA server. Gezien de mogelijkheden en de prijs vind ik dit een product met een hogere prijs/kwaliteits verhouding dan bijvoorbeeld een Nokia met Checkpoint FireWall-1 voor minder dikke bandbreedtes. Hoe de verschillende FW's/VPN concentrators en gespecialiseerde oplossingen het doen bij zeer zware belastingen weet ik niet. Ik heb er ook nog geen goede vergelijkende tests over gelezen.

Zeker als de oplossing in combinatie met een NT-domain of Active Directory struktuur gebruikt gaat worden moet ISA server niet vergeten worden. En dan ook de mogelijkheden die de Enterprise versie biedt voor groepen en gebruikers.

geeft geen inhoudelijke reacties meer


Verwijderd

Ik persoonlijk zou voor de Linux oplossing gaan :) Kost niks en is redelijk simpel op te zetten. Ik heb laatst (ook voor een test opstelling) 2 oude APtjes ala 75 mhz omgebouwd. Rots stabiel! En het kost ze geen moeite om een 512 kbit/s verbinding te "vpnennen"

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
Verwijderd schreef op 14 augustus 2002 @ 21:57:
Ik persoonlijk zou voor de Linux oplossing gaan :) Kost niks en is redelijk simpel op te zetten. Ik heb laatst (ook voor een test opstelling) 2 oude APtjes ala 75 mhz omgebouwd. Rots stabiel! En het kost ze geen moeite om een 512 kbit/s verbinding te "vpnennen"
Dat is nou net het probleem, even voor linux gaan.
Persoonlijke keuze, ok. Kan je niet persoonlijk beoordelen.
Is er linuxkennis aanwezig? (niet martijntje, maar topicstarter)

Maar wat als er wat met de pc gebeurd ? Kan je dat even fixen ?
Ook op afstand via telefoon etc...(een user er doorheen praten.)
Wat mijn ervaringen zijn met linuxbakken, dat ze leuk werken, maar zo gauw het persoon weggaat wat het heeft opgezet, is alle kennis ook verdwenen.
Het lijkt me geen goede keuze voor een bedrijf als er niet meerdere linux-specialisten in huis zijn.

Wat ik ook vaak tegenkom, is dat zogenaamde "linuxgoeroe's" thuis even een servertje bouwen, en dit even in het bedrijfsleven willen toepassen met een paar honderd clients.
Omdat ze al een paar keer een server hadden geinstalleerd............

Maar goed, denk er over na.

The best thing about UDP jokes is that I don't care if you get them or not.


Verwijderd

Remc0 schreef op 14 augustus 2002 @ 22:26:

Wat ik ook vaak tegenkom, is dat zogenaamde "linuxgoeroe's" thuis even een servertje bouwen, en dit even in het bedrijfsleven willen toepassen met een paar honderd clients.
Omdat ze al een paar keer een server hadden geinstalleerd............

Maar goed, denk er over na.
lol, dit geldt ook voor de "windowsgoeroe's" vind ik. :) :)

vb.. we hebben elke dr watson als we de server booten.. hoe lossen we dat op..
>> opstart batch schrijven met kill dr watson >> geen dr watson >> weg problem :)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Ik ben het met RemcO eens; een klein testje met linux om te kijken of alles werkt is prima, maar als er geen linux-kennis aanwezig is in je organisatie moet je het niet gaan inzetten. Of flink investeren in opleidingen en kennisoverdracht en dergelijke; je wilt niet dat er maar 1 persoon is die weet hoe je VPN werkt.

Zeker als het over VPN met Frees/wan gaat; dat is namelijk #&*( om te installeren (kernel patches en dergelijke). Als je weet hoe het moet draai je je hand er niet voor om, maar als er een nieuwe systeembeheerder komt die alleen weet hoe je een redhat-cd in je drive doet en de menutjes doorklikt heb je dus wel een probleem.

In zo'n geval zijn er gewoon betere opties; een makkelijk te beheren kastje dat alles voor je regelt, windows met een handige interface, of een van beiden en het hele beheer uitbesteden.

Verwijderd

hoewel met windows het redelijk makkelijk op te zetten is, betekent het niet dat er geen kennis over vpn's hoeft te zijn...

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Klopt. Daarom zou ik zeggen: hou het bij een besturingssysteem dat je kent en zorg dat je iets leert over VPN's, of laat het opzetten door of in samenwerking met een ander bedrijf dat er wel ervaring mee heeft en support kan leveren bij problemen.

Verwijderd

VPN met racoon op bsd is mij erg meegevallen om te leren (2 weekjes prutsen thuis), heldere config files (in tegenstelling tot freestink) dus misschien wel een optie.

http://www.onlamp.com/pub/a/bsd/2001/12/10/ipsec.html
http://www.sans.org/infosecFAQ/firewall/IPSec_VPN.htm
http://www.x-itec.de/projects/tuts/ipsec-howto.txt

Verwijderd

Je hebt ook wel gelijk over die Linux kennis. (Maar als je een windows goero hebt die het bedrijf verlaat heb je hetzelfde probleem).

Maar zoals de topic starter alzei kun je met hem alle kanten op.
De Windows testopstelling is gewoon veel duurder. (Denk aan licenties en hardware).

Daarnaast heb je ook kant en klaar linux distrobuties waar je mee kunt vpennen. Denk aan Astaro ofzo. Hier heb je niet meer voor nodig dan de basis kennis. Alles is namelijk gewoon via de browser in te stellen.

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
Verwijderd schreef op 15 augustus 2002 @ 17:39:
Je hebt ook wel gelijk over die Linux kennis. (Maar als je een windows goero hebt die het bedrijf verlaat heb je hetzelfde probleem).

Maar zoals de topic starter alzei kun je met hem alle kanten op.
De Windows testopstelling is gewoon veel duurder. (Denk aan licenties en hardware).

Daarnaast heb je ook kant en klaar linux distrobuties waar je mee kunt vpennen. Denk aan Astaro ofzo. Hier heb je niet meer voor nodig dan de basis kennis. Alles is namelijk gewoon via de browser in te stellen.
Yep, en daar zit het probleem meestal.
Wat als de linuxbak het begeeft ? Dus ik bedoel het OS.
en dan.....?
Inderdaad, je moet ook goede windows overdracht hebben, binnen het bedrijf.
Maar aangezien er meer ms-specialisten zijn dan linux-specialisten kan je in dat geval beter weer ms hebben.

The best thing about UDP jokes is that I don't care if you get them or not.


  • schroevendraaier480
  • Registratie: April 2002
  • Laatst online: 20:48

schroevendraaier480

certified prutser

Wil je secure, interoperable en betrouwbaar, dan is er maar één juiste keuze: Checkpoint. Als voormalig Q&I medewerker (hier eerder genoemd) heb ik een aantal van deze configuraties weggezet voor diverse bedrijven.

Checkpoint FW-1 is betrekkelijk eenvoudig te managen, voldoet aan de geldende standaarden (PKI).

Je kan zelf een keuze maken voor de hardware. Ondersteuning op HP-UX, AIX, Solaris, Windows NT en 2k, linux en Nokia. Nieuw is Secure Platform op Intel hardware. Dit is een uitgeklede Redhat Linux, en geldt als zeer stabiel. Traditioneel werd hiervoor vaak gebruik gemaakt van Nokia hardware of Sun.

De laatste tijd heb ik een aantal platforms op basis van Secure Platform geplaatst, en deze doen niet onder voor de veelal duurdere SUN en Nokia oplossingen.

Voorts is het met Checkpoint mogelijk om HA oplossingen te plaatsen en het hele VPN vanuit één centrale lokatie te managen.

Kijk eens op www.checkpoint.com Overigens zijn er veel meer checkpoint aanbieders in Nederland, allen met gekwalificeerde en gecertificeerd security engineers (CCSA, CCSE).

wat nou router, gewoon een kroonsteentje!


  • Goshimaplonker298
  • Registratie: Juni 2002
  • Laatst online: 07-01 18:30

Goshimaplonker298

BOFH Wannabee

Hmm ik ben zelf niet zo gecharmeerd van Checkpoint. maar das een personall opinion

Vpn'en kan je op een aantal manieren doen inderdaad.

maar als je gaat testen dan is linux het goedkoopste. ik zeg niet direct de makkelijkste.
windows vind ik zelf het makkelijkste. maar als je voor je licenties gaat is het wel het duurste
daarnaast is er een grote verzameling aan hardware dozen die het voor je zouden kunnen oplossen ( groot en klein ) Cisco , netscrean enz enz
en dan is er natuurlijk nog Checkpoint zoals die al eerder is genoemd

offtopic:
hmm het lijkt mij alsof jij voor Avio Diepen werkt. zo klinkt het wel namelijk. but i could be wrong

Verwijderd

Goshimaplonker schreef op 16 augustus 2002 @ 00:11:
maar als je gaat testen dan is linux het goedkoopste. ik zeg niet direct de makkelijkste.
windows vind ik zelf het makkelijkste. maar als je voor je licenties gaat is het wel het duurste
waar praten we nu over voor een testopstelling 2x server licenties voor win2k. lijken me de kosten niet (misschien zelfs al aanwezig). als het testen ok is gegaan zou ik uiteindelijk toch voor een hardware oplossing gaan...

  • Asteroid9
  • Registratie: Maart 2002
  • Laatst online: 00:51

Asteroid9

General Failure

Topicstarter
Beetje late reactie van mijn kant, ben net terug uit het buitenland... :)

Inderdaad, het gebruik van Linux is geen groot probleem...
Onze primaire applicaties draaien op HP-UX en de webservices die we in eigen beheer hebben draaien op HP-UX

Een voordeel van Linux kan zijn dat met enkel een Telnet-verbinding de meeste problemen wel opgelost kunnen worden.
Ik wil hier niet de zoveelste Windows/Linux discussie opzetten, zakelijk gebruik ik het beide en er zijn altijd voor- en nadelen!
Als ik echter naar de uptime van onze verschillende servers kijk en dit afzet tegen de importance van de gatekeepers is een Linux oplossing voor mij de eerste keuze.

Op de externe locaties zijn geheel geen IT-medewerkers aanwezig!
We doen alles vanuit Nederland via remote control (over 64k6=drama!)
Dus of er nou NT of Linux/Unix plat gaat, de mensen ter plekke kunnen het even goed niet oplossen!
Dat wordt dus weer telefonisch coachen...

In eerste instantie wordt het puur een performance/uptime test.
Als deze positief uitpakt gaan we verder kijken wat voor oplossing we kiezen.

In elk geval heb ik nu een aardig portie huiswerk liggen, bedankt allemaal! :*)

offtopic:
Goshimaplonker, you are right!
Jij bent niet toevallig een van mijn voorgangers? Ik werk hier nu zo'n 10 maanden...

- = Simpele oplossingen zijn vaak vermomd als schier onoplosbare problemen.... = -


  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

Ik ben het helemaal eens met "schroevendraaier"

Checkpoint is in mijn ogen de mooiste oplossing, vooral omdat het platform onafhankelijk is. Laten we zeggen je installeerd het voor je testopstelling Firewall-1 en VPN-1 Next Generation op een linus doos om mee te testen. Als je dan later in productie een SUN neer wilt zetten dan is het mogelijk om al je instellingen over te zetten naar de SUN toe.

Ook kan je op de clients diverse voorwaarden aanmaken om gebruik te maken van de VPN server, hierbij kan je denken aan Virusupdates of bepaalde policy's. Indien iemand een verouderde virusscanner heeft kan ie simpelweg niet meer gebruik maken van zijn VPN totdat zijn virusscanner geupdated is.

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


  • Goshimaplonker298
  • Registratie: Juni 2002
  • Laatst online: 07-01 18:30

Goshimaplonker298

BOFH Wannabee

2x server licenties win2k lijken jouw de kosten niet ? ehh No comment

trouwens Asteroid9. als het goed is hebben jullie al checkpoint (in nederland dan). waarom bouw je daar dan niet op verder ?


offtopic:
helaas wel ja.

  • Asteroid9
  • Registratie: Maart 2002
  • Laatst online: 00:51

Asteroid9

General Failure

Topicstarter
Omdat we momenteel noet onverdeeld positief zijn over Checkpoint...

Maar eerst de testopstelling, daarna kunnen we altijd nog met Chekpoint gaan rommelen!


offtopic:
Tja, het is hier wel eens wat rommelig geweest, maar momenteel heb ik geen klagen. Eea is wat verbeterd (overleg!) en het werk is goed te doen...
Ik zag in je profile al met wie ik het genoegen heb!

- = Simpele oplossingen zijn vaak vermomd als schier onoplosbare problemen.... = -


Verwijderd

Goshimaplonker schreef op 16 augustus 2002 @ 10:30:
2x server licenties win2k lijken jouw de kosten niet ? ehh No comment
offtopic:

voor 1 flinke sun bak kan ik behoorlijk wat licenties aanschaffen :)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Voor de "grotere" sun-bakken moet je voor solaris tegenwoordig ook nog eens een (flink) bedrag betalen.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Grootste probleem met Checkpoint is niet hun product, maar Checkpoint zelf. Om over hun licentie model maar te zwijgen.

Root don't mean a thing, if you ain't got that ping...

Pagina: 1