[RRAS] Connectie door firewall

Pagina: 1
Acties:

  • Emielio|IA
  • Registratie: Oktober 1999
  • Laatst online: 03-08-2018

Emielio|IA

Shit On My Interface

Topicstarter
Ik ben voor m'n stage bezig een RRAS-server op te zetten. De situatie is als volgt:

Afdelingskantoren zullen connectie met de RRAS-server moeten maken dmv een standaard ADSL-verbinding. Ik maak gebruik van een VPN-tunnel met IPSec L2TP-encryptie.

Het probleem is dat als ik een test-client dmv een cross-cable aan de gereserveerde NIC van de RRAS-server hang de verbinding zonder problemen tot stand wordt gebracht. Het geinstalleerde certificaat wordt netjes herkend en er wordt een VPN-Tunnel opgezet.
Maar probeer ik deze verbinding op te zetten dmv een dial-up geeft ie de melding dat het Beveiligingsbeleid voor de verbinding niet kan worden gevonden :?

Op de firewall draait SuSE 8.0 met IPTables. We hebben al een aantal poorten en protocollen geprobeerd, maar telkens weer deze melding. Zelf heb ik het gevoel dat de authorisatie door de firewall wordt tegengehouden, maar het zou ook aan de configuratie van RRAS-server kunnen liggen.

Zou iemand me kunnen vertellen waar het fout gaat ??

Of All The Things I've Lost In Life, I Miss My Mind The Most...


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Een IPsec verbinding kan niet door een NAT verbinding heen.
Uhh.. ff kijken, <entering tough explanation mode>
een ip pakketje wat 'ge-encrypt' is door de IPsec beveiliging kan door de firewall niet meer beoordeeld worden wat er mee gedaan moet worden. Dit omdat niet alleen de payload, maar de complete header wordt 'ge-encrypt'. Ik geloof dat ik het zo goed heb geformuleerd.

<C1000-mode>
Waarschijnlijk als je alleen als tunnel protocol l2tp selecteerd zonder extra fratsen, dan werkt het wel. (udp 1701 mappen naar de RRAS server)

[ Voor 22% gewijzigd door Equator op 02-12-2002 15:29 ]


  • Emielio|IA
  • Registratie: Oktober 1999
  • Laatst online: 03-08-2018

Emielio|IA

Shit On My Interface

Topicstarter
Ik dacht dat IPSec ESP wel met NAT overweg kan (correct me if I'm wrong)...

Of All The Things I've Lost In Life, I Miss My Mind The Most...


Verwijderd

IPSEC ESP mode (of IPSEC transport mode) kan wel overweg met NAT mits je firewall support hiervoor heeft door middel van een speciale helper module. Zo'n module is er wel voor de 2.0 en de 2.2 kernel, maar nog niet voor de 2.4 kernel. Als het goed is heeft Suse 8.0 kernel 2.4 en iptables.

Verder kan ik uit je verhaal niet opmaken of je VPN server een private ip adres heeft en er dus ge-NAT wordt. Ziet het eruit zoals deze opstellling:
code:
1
2
3
IPsec                    Linux        Private-IP
or PPTP --> Internet --> Masq and --> PPTP or IPsec
Client                   Firewall     Server


Zie voor meer info:
ftp://ftp.rubyriver.com/p...squerade/ip_masq_vpn.html
http://www.impsec.org/lin...howto/VPN-Masquerade.html

[ Voor 17% gewijzigd door Verwijderd op 02-12-2002 17:05 ]


  • Emielio|IA
  • Registratie: Oktober 1999
  • Laatst online: 03-08-2018

Emielio|IA

Shit On My Interface

Topicstarter
Dus als ik het goed begrijp kan ik op dit moment met SuSE 8.0 met kernel 2.4 geen VPN Masquerade toepassen ??
Zijn er misschien nog andere oplossingen om dit geheel toch werkend te krijgen ??

Onderstaand schema geeft de huidige situatie duidelijk weer (Copyright balou ;) ):
--------------------------------------------------------------------------------
IPsec Linux Private-IP
or PPTP --> Internet --> Masq and --> PPTP or IPsec
Client Firewall Server
--------------------------------------------------------------------------------

Of All The Things I've Lost In Life, I Miss My Mind The Most...


Verwijderd

Hier snap ik dus helemaal niks van :/

Verwijderd

Op de firewall hoef jij eigenlijk nergens rekening mee te houden. Je moet er alleen voor zorgen dat alle ip pakketjes gesourcenat worden. Masquerading (proxy'ing op ip niveau) geeft nog wel eens problemen. Het enige wat je moet hebben is een pakket wat NAT-traversel ondersteunt.

AH wil zeggen dat hij naar de checksum van de header kijkt, ESP doet dit op een andere manier, waardoor IPSEC door een NAT firewall mogenlijk word.

Met welk software pakket werk je? En kun je ons een iptables-save geven?

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Verwijderd schreef op 03 december 2002 @ 09:38:
Hier snap ik dus helemaal niks van :/
Lees het verhaal van Balou eens goed door. (De 2 URL's) daar staat e.e.a. erg duidelijk omschreven. Balou, zenx hiervoor.

@topicstarter.

Je kan gewoon een l2tp tunnel opzetten tussen de 2 NT dozen.
Op de firewall(mits inderdaad nodig) hoef je dan alleen maar upd poort 1701 door te mappen (portmapping) naar de interne RRAS server.

In die l2tp tunnel heb je eens standaard Windows NT 48bits encryptie op zowel data als ppp/chap autorisatie.

WIl je het e.e.a. veiliger, dan zal je moeten kijken naar een third-party-tool.
vb: NCP's Secure Communication, waarbij er een enorme veiligheid te creeren is.
http://www.ncp.de
Een paar kreten zijn o.a. SSL hand-shaking en PKI tussen 2 hosts bij het autoriseren.
AES 256, AES 196, AES 128, blowfish, DES, 3DES encryptie op data. Compressie (stacked) op de data en nog veel meer.
Ik heb daar veel ervaring mee, en vindhet een erg goed product.

Verwijderd

Heb je met een l2tp VPN dan niet dezelfde problemen als met IPSEC? Of heb je daar geen ondersteuning voor nodig in je firewall in geval van NAT?

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Neen.
l2tp (layer 2 tunneling protocol) stuurt zowel de control van de tunnel, alsmede de data over 1 enkele upd poort. En dat is 1701.
Encryptie op een l2tp tunnel, doet alleen het data gedeelte versleutelen, en niet de ip header met source en distination field.

Verwijderd

Hmm, toch maar eens een RFCtje erbij pakken. Ik dacht altijd dat l2tp een afgeleide was van pptp en dat het vergelijkbaar werkte.

Verwijderd

CyberJ schreef op 03 december 2002 @ 13:17:
Neen.
l2tp (layer 2 tunneling protocol) stuurt zowel de control van de tunnel, alsmede de data over 1 enkele upd poort. En dat is 1701.
Encryptie op een l2tp tunnel, doet alleen het data gedeelte versleutelen, en niet de ip header met source en distination field.
er is geen encryptie bij l2tp... daarom laat je de tunnel over ipsec lopen...

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Verwijderd schreef op 03 december 2002 @ 13:20:
Hmm, toch maar eens een RFCtje erbij pakken. Ik dacht altijd dat l2tp een afgeleide was van pptp en dat het vergelijkbaar werkte.
lt2p is gebaseerd op L2F en PPTP. Daarin heeft het de layer 2 functionaliteit van L2F en het PPP gebruik van PPTP. Het werkt verder ruw exact hetzelfde, maar gebruikt wel een andere poort.
Zoals PPTP, doet l2tp ppp frames inkapselen, welke op hun beurt de IP/IPX protocollen inkapselen.
Verwijderd schreef op 03 December 2002 @ 13:39:
[...]


er is geen encryptie bij l2tp... daarom laat je de tunnel over ipsec lopen...
Je kan de standaard MS encoding gebruiken, maar das niets bijzonders. Native l2tp heeft inderdaad geen encryptie. Daarom wordt er vaak een IPsec verbinding IN een l2tp tunnel gebruikt. Echter ben je dan toegevwezen op een Point 2 point verbinding. (geen firewall ertussen.)

[ Voor 78% gewijzigd door Equator op 03-12-2002 13:59 ]


Verwijderd

een firewall kan wel tenzij die NAT.
overigens dacht ik dat het juist l2tp over ipsec is... maar ach what's in a name...

[ Voor 4% gewijzigd door Verwijderd op 03-12-2002 16:07 ]


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

iis5_rulez: heb je zin om te helpen met een VPN FAQ voor GoT :? Mail me dan even.
erik@home-entertainment.net

Verwijderd

l2tp is de beste keuze op het moment als je kijkt naar kosten/baten van een organisatie mbt firewall/ras verbinding op windows platform.
Pagina: 1