Een L2TP VPN door een IPSec VPN

Pagina: 1
Acties:

  • Rempage0611
  • Registratie: December 2000
  • Laatst online: 23-09-2025

Rempage0611

9405 WP @ 2x SMA Sunny Boy

Topicstarter
Ik heb hier een linux IPSec VPN server, waarop ik inbel met m`n laptop. Door deze IPSec VPN wil ik nog een L2TP VPN aanleggen met een Win2k server.

De L2TP en de IPSec VPN`s werken beide prima zolang ze afzondelijk werken. Alleen als ik de L2TP verbinding tot stand wil brengen over het internet werkt dit niet. Ik maak dan eerst een IPSec verbinding aan, en als ik daarna de L2TP verbinding wil laten "inbellen" krijg ik een time-out. PPTP gaat wel. Is er een manier om dit werkend te krijgen, door bijvoorbeeld poorten te mappen ofzo?

Thnx.

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

IPSec is GEEN VPN protocol. L2TP en PPTP zijn door Windows 2000 ondersteunde protocollen (L2TP alleen met een 2000 of XP client). IPSec is puur een L2TP encryptie protocol :)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Rempage0611
  • Registratie: December 2000
  • Laatst online: 23-09-2025

Rempage0611

9405 WP @ 2x SMA Sunny Boy

Topicstarter
Ok, helaas kan ik de titel niet meer aanpassen, maare... Kan het????

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
je hebt 1723 en 47 (? of 46) wel doorgerout naar je nt machine ?

The best thing about UDP jokes is that I don't care if you get them or not.


  • Rempage0611
  • Registratie: December 2000
  • Laatst online: 23-09-2025

Rempage0611

9405 WP @ 2x SMA Sunny Boy

Topicstarter
Ja, 1723 en 47 zijn gerout

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
Een tunnel door een tunnel zou geen probleem moeten zijn. Wat vaak wel een issue is, is beide tunnels laten beginnen (of eindigen) op dezelfde host. Je krijgt dat een spelletje met prioriteiten, aanpassingen aan routingtabellen enz enz, dat niet altijd goed afloopt.

Root don't mean a thing, if you ain't got that ping...


  • Equator
  • Registratie: April 2001
  • Laatst online: 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Remc0 schreef op 21 augustus 2002 @ 10:23:
je hebt 1723 en 47 (? of 46) wel doorgerout naar je nt machine ?
GRE47 Generic Routing Encapsulation over upd 47
ijdod schreef op 21 augustus 2002 @ 10:56:
Een tunnel door een tunnel zou geen probleem moeten zijn. Wat vaak wel een issue is, is beide tunnels laten beginnen (of eindigen) op dezelfde host. Je krijgt dat een spelletje met prioriteiten, aanpassingen aan routingtabellen enz enz, dat niet altijd goed afloopt.
KLopt, een tunnel door een tunnel is geen probleem. En waarschijnlijk werkt het allemaal erg goed wanneer je de IPSec verbinding door een L2TP/L2F tunnel perst.
Echter, IPSec is een encryptie doet niet alleen de tcp data encrypten, maar ook de header. In de header staat (zoals jullie vast wel weten) de orignator, en de recipient. Wanneer een L2TP tunnel dus op wordt gebouwd, kan er dus geen NAT over gedaanw ordne, en kan er dus geen routering plaats vinden naar een andere server.

Helaas maar waar.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Da's PPTP, geen L2TP
L2TP gebruikt IPprotocol ID's 50 en 51 en UDP port 500

[ Voor 0% gewijzigd door Brahiewahiewa op 21-08-2002 14:44 . Reden: toevoeging ]

QnJhaGlld2FoaWV3YQ==


  • Rempage0611
  • Registratie: December 2000
  • Laatst online: 23-09-2025

Rempage0611

9405 WP @ 2x SMA Sunny Boy

Topicstarter
Brahiewahiewa schreef op 21 augustus 2002 @ 14:41:
[...]

Da's PPTP, geen L2TP
L2TP gebruikt IPprotocol ID's 50 en 51 en UDP port 500
Ja maar die kan ik niet routen.. want die poorten zijn ook voor de ipsec verbinding naar de linux bak nodig... Ik kan met iptables wel een source adress opgeven, maar die is uiteraard voor alle2 de connecties hetzelfde....

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17:52
CyberJ schreef op 21 augustus 2002 @ 14:41:
KLopt, een tunnel door een tunnel is geen probleem. En waarschijnlijk werkt het allemaal erg goed wanneer je de IPSec verbinding door een L2TP/L2F tunnel perst.
Echter, IPSec is een encryptie doet niet alleen de tcp data encrypten, maar ook de header. In de header staat (zoals jullie vast wel weten) de orignator, en de recipient. Wanneer een L2TP tunnel dus op wordt gebouwd, kan er dus geen NAT over gedaanw ordne, en kan er dus geen routering plaats vinden naar een andere server.

Helaas maar waar.
je bent een aantal dingen door elkaar aan het halen, en ingewikkelder aan het maken dan ze zijn. Om te beginnen hoeft IPsec AH niet te gebruiken, dat is optioneel. Ten tweede blijft de header gewoon intact. Er wordt in de payload echter een melding gemaakt van het source/dest adressen. Als deze bij aankomst niet overeenkomen met de adressen in de header, wordt het pakketje gedropt. Daar is waar NAT roet in het eten gooit, omdat dan de source en/of destination adressen wijzigen. IPsec ESP kan prima met NAT overweg.

...en dat staat nog altijd geheel los van het tunnel verhaal. Net als NAT, overigens.

In principe kun je VPN clients achter elkaar knopen. IPsec hoort het AH het adres van de vesturende interface te gebruiken. Of dit een fysieke of logische interface (VPN client)is, maakt niet uit.

Dat veel VPN clients te beroerd zijn om hier mee te werken is een ander verhaal.

[ Voor 0% gewijzigd door ijdod op 22-08-2002 19:16 . Reden: typo's ]

Root don't mean a thing, if you ain't got that ping...


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Traag schreef op 21 augustus 2002 @ 10:15:
IPSec is GEEN VPN protocol. L2TP en PPTP zijn door Windows 2000 ondersteunde protocollen (L2TP alleen met een 2000 of XP client). IPSec is puur een L2TP encryptie protocol :)
Excuseer ?? IPSEC (een combinatie van IKE, ESP, AH), en word gewoon gebruikt om connecties te maken tussen 2 netwerken over een onveilig netwerk, of tussen een client en een secured netwerk. IPSEC is zeker geen l2tp protocol.

Win2k / XP ondersteunen alleen l2tp over IPSEC, tenzij je met wat tools gaat lopen spelen (zie de FreeSWAN website). Indien je bv de SSH Sentinel client gebruikt kun je BV DHCP over IPSEC gebruiken, of op een simpele manier L2TP over IPSEC.
Pagina: 1