Toon posts:

VPN in Routed Subnet

Pagina: 1
Acties:
  • 147 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Dit is de situatie:

1 Polycom NetEngine ADSL Router van Versatel met de internetverbinding
Hieraan gekoppeld een Draytek Vigor 2200W+ Router met daaraan het bedrijfsnetwerk. Nu is deze Vigor ook onze VPN server, en we moeten er dus van buitenaf bij kunnen. Hiertoe hebben we Versatel onze account laten omzetten naar een Routed Subnet, waarbij we een aantal IP-adressen hebben gekregen om te gebruiken.
Nu weet dus niet hoe dit precies in zijn werk gaat. In principe hebben wij geen toegang tot de router van Versatel, dus theoretisch zou ik hier niets aan hoeven te veranderen.
In de menu's van de Draytek is de enige optie die ik als logisch zie het enablen van de 2nd IP-adres voor IP-routing, en deze een publieke adres geven.
Als ik dit doe en van buitenaf probeer te pingen, krijg ik een TTL fout.
Moet er nog dingen gewijzigd worden in NAT tabellen van de Draytek? Of zou ik in de router van Versatel (ik heb wel toegang :) ) het eea moeten wijzigen?
Wie helpt mij uit de brand...

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

NAT en VPN gaan in principe niet samen. Ik zou even wat RFC's over VPN gaan lezen als ik jou was :)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Traag schreef op 28 November 2002 @ 19:30:
NAT en VPN gaan in principe niet samen. Ik zou even wat RFC's over VPN gaan lezen als ik jou was :)
En waar baseer jij dit op :?
Ik heb al bij meerdere klanten een VPN server draaien, (l2tp) waarop het verkeer binnen komt via een portmapped connectie (en dat is Destination NAT).

Een TTL fout, heb je dan misschien een verkeerd subnetmasker gebruikt op die interface :?

Routed Subnet houd eigenlijk in dat je een aantal IP adressen tot je beschikking hebt om te gebruiken voor verschillende toepassingen.
versatel routeerd al het verkeer voor de IP adressen in dat subnet naar interface van zijn router.

Stel, en dat zal waarschijnlijk het geval zijn, je hebt een 29 bits netmasker of te wel een subnet van 255.255.255.248 wat resulteerd in 8 IP adressen.
van die 8 ip adressen, is de eerste het netwerk adres dus onbruikbaar. de laatste is je broadcasting adres dus ook onbruikbaar. houd je 6 IP adressen over, waarvan er 1 gebruikt wordt door de interface van de router van versatel. Dus op jouw router/firewall kan je 5 Ip adressen definieren, waarmee je kan doen wat je wilt.

Ik weet niet of jouw router zoveel Ip adressen aankan, of dat er een optie inzit voor virtuele Ip adressen. Die kan je dan gebruiken geloof ik.
Met die adressen kan j weer portmappen naar interne servers.
Op 1 IP adres map je bijvoorbeeld poort 80 naar de interne webserver.
de 2e op poort 21 naar de FTP server.
de derde, map je de poorten voor PPTP en tcp 47 naar de interne VPN server. Of je gebruikt deze om op je router zelf een VPN verbinding te maken.

je connect dan met de remote client naar dat ene IP adres (of zijn FQDN) e je maakt een tunnel met de router. dan heb je een PPTP verbinding met je interne netwerk.

Tis ff lastig, maar zeer zeker te doen.
als je wilt, kan je ook een interne RRAS server gebruiken voor de PPTP connectie.
Veel Succes

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

CyberJ schreef op 28 november 2002 @ 20:21:
[...]de derde, map je de poorten voor PPTP en tcp 47 naar de interne VPN server.
Uhm, de PPTP port is TCP 1723 en verder moet je protocol 47 (GRE) mappen
BTW: je leg hierboven ook niet uit hoe je L2TP over NAT laat lopen. Enige behoefte om die kennis met ons te delen?

QnJhaGlld2FoaWV3YQ==


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

tcp poorttje doormappen, en werken die hap.
IK meen tcp 1701 maar daar kan ik nog even over teug komen.

Enn.. Uhm.. Je hebt gelijk.. Beetje te snel getyoped denk ik. Generic Routing Encapsulation protocol 47 is het inderdaad. niet tcp 47..

[ Voor 41% gewijzigd door Equator op 29-11-2002 07:20 ]


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 09:30

Predator

Suffers from split brain

PNS -> NT

bovenstaande had je toch al allemaal zelf kunnen vinden, dit is niet de eerste maal dat dit gezegd wordt.

Everybody lies | BFD rocks ! | PC-specs


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

L2TP achter een NAT connectie..

Poort: udp 1701 portmappen, en dan werkt dat perfect.

Verwijderd

Topicstarter
Maar dit moet dus allemaal op de '2e' router gebeuren (de Draytek) begrijp ik - de Versatel router moet in feite alles al doosturen?

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

De versatel router doet inderdaad alle aanvragen voor IP adressen die van jullie zijn routeren naar het netwerk tussen de versatel router, en jullie firewall.
Je hoeft op die router echt niets te configgen.

Verwijderd

Brahiewahiewa schreef op 28 november 2002 @ 22:16:
[...]

Uhm, de PPTP port is TCP 1723 en verder moet je protocol 47 (GRE) mappen
BTW: je leg hierboven ook niet uit hoe je L2TP over NAT laat lopen. Enige behoefte om die kennis met ons te delen?
protocol 47 mappen? nou ja het zal wel :)

en ja ik wil ook wel weten hoe je l2tp/ipsec over NAT realiseerd... :)

Verwijderd

CyberJ schreef op 29 november 2002 @ 10:39:
L2TP achter een NAT connectie..

Poort: udp 1701 portmappen, en dan werkt dat perfect.
ongetwijfeld zonder ipsec encryptie... oftewel zonder beveiliging whatsoever...
nu nog even over ipsec graag...

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Verwijderd schreef op 29 November 2002 @ 14:57:
[...]


ongetwijfeld zonder ipsec encryptie... oftewel zonder beveiliging whatsoever...
nu nog even over ipsec graag...
Duhh.. IPSec is niet inherent aan L2TP hoor.

Overiegens heb ik dit gerealiseerd met een andere VPN server dan een standaard WIndows NT/2000 server.
Deze gebruikte weer een andere beveiliging over deze tunnel. Nl. L2Sec. Is de beveiliging van IPSec geimplementeeerd in een standaard L2TP tunnel.

En deze tunnel is perfect via een nat verbinding te gebruiken.

(oh, en wat betreft, GRE 47. Ik gebruik dat niet, dus vertel jij maar hoe ik het wel moet noemen.)

Maar goed, gelukkig zijn er altijd mensen die het beter weten, dus veel suc6.
* Equator zal nog eens proberen mensen te helpen.

Verwijderd

Als je een portmapping maakt heb je dus niks meer met je NAT te maken. Daarvoor is nou net die portmapping, gewoon een gaatje in je NAT.
Je NAT doet zijn werk bij gratie van een zgn. NAT editor. Welke protocollen je kan NATTEN hangt er dus vanaf hoe slim die editor is want hij moet de source en destination IP's kunnen lezen en editen.
Ik gebruik zelf voor het normale Internetverkeer en de VPN tunnels ook aparte netwerkkaarten. Hierdoor blok je gewoon alle verkeer buiten 1723 en wat UDP poorten op de kaart die het VPN verkeer regelt.
Technisch gesproken is het over dezelfde route laten lopen van gecodeerd en niet gecodeerd netwerkverkeer al een zwakke oplossing.

Verwijderd

Traag schreef op 28 November 2002 @ 19:30:
NAT en VPN gaan in principe niet samen. Ik zou even wat RFC's over VPN gaan lezen als ik jou was :)
Quatsj!

VPN gaat prima via NAT. Ik heb om een VPN verbinding op te zetten met een computer buiten mijn subnet NAT gebruikt op mijn router om de andere PC te bereiken.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Hmmm.. ook IPSec of PPTP?
Een IPsec VPN met ESP kan nog wel via NAT, maar AH niet.
Zelfs al gebruik je software en hardware die NAT-traversal ondersteunt lukt het niet altijd.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

hier ging dat ook goed hoor.......... kweenie of dat in ipsec enzo was .. maareuh
er is niet gesteld dat die extra protocollen gebruikt moet worden

dus = mogelijk .. staat me bij dat dit ook in ms z'n knowledge base staat ....
ik zou eigenlijk verbaasd zijn als dit er niet indstond

Iperf


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

fish schreef op 30 november 2002 @ 18:41:
hier ging dat ook goed hoor.......... kweenie of dat in ipsec enzo was .. maareuh
er is niet gesteld dat die extra protocollen gebruikt moet worden
Als jij een klik-klik-klaar VPN op win2k server in elkaar zet is dat default PPTP.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Verwijderd schreef op 29 November 2002 @ 23:11:
Als je een portmapping maakt heb je dus niks meer met je NAT te maken. Daarvoor is nou net die portmapping, gewoon een gaatje in je NAT.
Je NAT doet zijn werk bij gratie van een zgn. NAT editor. Welke protocollen je kan NATTEN hangt er dus vanaf hoe slim die editor is want hij moet de source en destination IP's kunnen lezen en editen.
Ik gebruik zelf voor het normale Internetverkeer en de VPN tunnels ook aparte netwerkkaarten. Hierdoor blok je gewoon alle verkeer buiten 1723 en wat UDP poorten op de kaart die het VPN verkeer regelt.
Technisch gesproken is het over dezelfde route laten lopen van gecodeerd en niet gecodeerd netwerkverkeer al een zwakke oplossing.
Je hebt meerdere soorten NAT.
NAT = Network Address Translation.
Dit kan 2 op manieren:
Vertalen van het private source adres naar een extern/publiek adres. = SNAT
Vertalen van een publiek source adres naar een intern/private destination adres. = DNAT
SNAT = Source NAT.
DNAT = Destination NAT

Portmappen, is eigenlijk niets mee dan DNAT op bepaalde tcp/udp poorten. Welke poorten dat zijn, mag je zelf opgeven in je router, of in je iptables rules.

Wat betreft tunnels:
PPTP = Microsofts standaard tunnel protocol (Point 2 point tunneling protocol)
L2TP = Layer 2 Tunneling Protocol (originaly designed by Cisco dacht ik..)
L2F = Layer 2 forwarding. (Komt ook bij cisco vandaan)

IPSec is geen tunnel. Een IPsec verbinding is een encryte ip verbinding over IP heen. Dus niet af te luiteres (sniffen)

De tunnels (zoals hierboven besproken) hebben standaard geen beveiliging / encryptie. Deze is wel toe te voegen.
Het is dus wel mogelijk om een IPsec verbinding door een tunnel te creeren. waarmee je de data wel encrypted door de tunnel heen duwt.
MS heeft ook wat standaard beveiligingen bedacht om te gebruiken in de tunnel. Zoals encrypted authentication. De maximaal te behalen beveiliging is een max 48 bit encrypted via een 1way hash.(meen ik ff snel te herinneren.)

Gelukkig zijn er bedrijven die dit verder hebben ontwikkeld.
NCP (http://www.ncp.de) heeft de beveiliging van IPsec, gebruikt in L2TP. Hierbij hebben ze zich volledig gehouden aan de L2TP RFC. Het product is dus verder nog steeds l2tp compliant. Ze hebben dit L2Sec genoemd.
aangezien ze ook geen gebruik maken van de MS dialer, en ze hun eigen product tussen de IP stack hebben geplaatst, is het wel degenlijk mogelijk om een sterk beveiligde L2TP tunnel door een NAT'ted verbinding op te bouwen.
En met sterk beveilingd bedoel ik SSL handschaking op de PAP, AES 256 bit encryptie over de data, in combinatie met een stack compressie methode.
Daarnaast is de SSL handschaking, te doen, met een standaard X509 certificaat, waardoor de autorisatie extreem beveiligd kan worden. De certificaten kunnen 2048 bit encrypted zijn.

Er zijn van de Serverversie en de client, een trial versie te downloaden.
URL's volgen nog.

Ongetwijfeld heeft iemand hier commentaar op, of vragen, die wil ik best beantwoorden.

De URL
http://www.ncp.de/english/downloads/testsoftware/index.html

Verwijderd

Misschien eens tijd voor een uitgebreider verhaal in de FAQ over VPN's. De vraag komt nogal veel voor.

De termen SNAT en DNAT die jij gebruikt komen in de RFC niet voor volgens mij.

Voor de geinteresseerden:
http://www.ietf.org/rfc/rfc2663.txt
Over ipsec/tunnels en NAT is er de http://www.ietf.org/rfc/rfc2709.txt over protocol problemen met NAT zie de volgende http://www.ietf.org/rfc/rfc3027.txt
De laatste is overigens het meest interessant.

Verschillende fabrikanten hebben om dit soort problemen te omzeilen hun eigen oplossingen.

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Uhh.. NOFI, maar waaruit maak jij op dat ik de termen SNAT en DNAT uit de VPN RFC heb.
Waarschijnlijk is de RFC gebaseerd op een single POINT 2 POINT verbinding.
Echter, steeds meer vpn ras servers staan achter een firewall. (S/D)NAT zijn bij firewalls veelgebruikte termen. Portmappen is een onderdeel (een veel gebruikt onderdeel) van DNAT.

Ik noem ze alleen omdat we het hier over nat & tunnels hebben.
Thanks voor de links overigesn, gaat ik zekers even doornemen, zodra ik de IPv6 RFC uitheb ;)

Verwijderd

IPv6 RFC, ja die moet ik ook nog.
Er valt nog zoveel te leren en maar zo weinig tijd :(
Pagina: 1