Toon posts:

Remote site via VPN: Ervaringen?

Pagina: 1
Acties:
  • 134 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Volgende is aan de hand:

We hebben o.a. een vestiging in Dubai. De laatste tijd hebben we een
telefoonrekening van rond de 3500 dollar per maand. Dit door mail-routing,
ERP-data en support. We willen een constante verbinding implementeren
middels VPN. Een vaste verbinding komt op een EUR 700, een flinke besparing
dus. (128 KBit/s)

Nu de vraag: wat is een goede, veilige en onderhoudsvriendelijke manier om
de VPN verbinding tot stand te brengen. We hebben op de centrale locatie
een ISA server staan die voor alle remote branches internettoegang regelt.
Verder nog geen VPN verbindingen. Optie is om in Dubai ook een ISA neer te
zetten deze via IPSec een tunnell op te laten bouwen en daarover het
verkeer te transporteren. Ze blijven via ons internetten.

Hoe zit het met de Cisco oplossingen? Is dit zelf te doen met alleen
gevorderde netwerkkennis, zonder Cisco ervaring, of is dat uit veiligheids
overwegingen niet aan te raden? Zijn er andere oplossingen waar jullie goede
ervaringen mee hebben?

Centrale locatie krijgt meer VPN tunnels te verwerken in de toekomst en de
remote site's krijgen een verbinding tussen 128 en 512 KBit/s.

Ik heb o.a. al op VPNLabs rondgekeken maar echt veel info over hardwatige oplossingen heb ik daar niet kunnen vinden meer een verzamelbak van links naar producenten.

Bvd!

[ Voor 3% gewijzigd door Verwijderd op 05-12-2002 17:52 ]


Verwijderd

nu is er een huurlijn?

anyway... aangezien ze toch een vaste verbinding krijgen lijkt het me onzin om ze eerst via jullie te sturen, aangezien ze dan ook via een of andere isp kunnen... (beheer van de proxy firewall etc kan je toch wel doen vanuit nl)

hoe ook in de gaten dat je geen garanties hebt op de betrouwbaarheid van een vpn... (gaat over inet weet je wel).

Verwijderd

Topicstarter
Naar Dubai? :? Nee. Dat is onbetaalbaar. De genoemde kosten zijn de kosten van een ISDN lijn. Gewoon via dial-up dus. Het kost ongeveer $1,75 per minuut om te bellen.
anyway... aangezien ze toch een vaste verbinding krijgen lijkt het me onzin om ze eerst via jullie te sturen, aangezien ze dan ook via een of andere isp kunnen... (beheer van de proxy firewall etc kan je toch wel doen vanuit nl)
Ze krijgen dan een vaste verbinding via dé ISP daar. Die is van de regering, meer zijn er ook niet. Internet via ons is makkelijker omdat:

- Ze gebruiken het amper. (Internet dan)
- Beheren op één locatie is makkelijker.
- En het is gewoon policy van het bedrijf.
hoe ook in de gaten dat je geen garanties hebt op de betrouwbaarheid van een vpn... (gaat over inet weet je wel).
Enkele testen hebben uitgewezen dat de verbinding daar in Dubai vrij goed is. Veel banbbreedte heb ik niet echt nodig en de response is snel genoeg daar.

En dat VPN over internet ging is totaal nieuw voor me. ;)

Verwijderd

Kijk eens op www.vianetworks.nl. Zij hebben hele leuke managed security oplossingen. Vaste verbindingen, vpn/ipsec firewalls, en dit alles managed. Dus je hoeft zelf alleen maar te zeggen wat je wilt, en zij configureren het en monitoren en beheren het...

[ Voor 51% gewijzigd door Verwijderd op 05-12-2002 18:34 ]


Verwijderd

Topicstarter
Leuk voor ze maar ik ben op zoek naar mensen met ervaring die het zelf gedaan hebben. Ben zowiezo niet van plan alles uit te besteden.

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 02:01
Binnenkort ben ik van plan dit ook te gaan implementeren tussen twee netwerkjes: mijn thuisnetwerk en een bedrijf waar ik veel aan support doe. Beide een sjello account en beide een NAT router.
Aangezien de NAT routers linux dozen zijn, ga ik aan de slag met FreeS/WAN. Wat je uit eindelijk over houdt is een groot netwerk wat verbonden is met een beveiligde SSL verbinding. Deze verbinding is nagenoeg niet te kraken.
Heb laatst nog een verhaaltje erover in de C't gelezen (nee, niet de Computer Totaal), schijnt niet zo moeilijk te implementeren te zijn.

Enige nadeel van VPN wat ik erin zie: je verliest een klein beetje bandbreedte vanwege de overhead aan SSL headers die met elk pakket meekomen. Daartegenover staat dat je nu makkelijk 2 netwerken aanelkaar koppelt, je een veilige verbinding hebt en alle poorten open of dicht staan naar wens, en niet de provider bepaalt wat wel en niet openstaat.

Verwijderd

Topicstarter
Weet je zo nog welke C'T?

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ok je kan de vpn doen op basis van win2000 PPTP connectie, of L2TP met IPSEC.
Voor L2TP met IPSEC moet je aardig wat gaan sleutelen aan je configuratie op beide locaties. PPTP is makkelijker te implementeren. Als de data niet zeer bedrijfskritisch is zou ik dus win2000 PPTP gebruiken via 2 demand dial routers.

Je kan echter ook uit oogpunt van een wat stabielere verbinding aan beide kanten een pix 501 neer kunnen zetten, en die een vpn met elkaar laten opzetten. Hiervoor is echter wel kennis vereist van de IOS van de pix.

Ik heb zelf ervaringen met PPTP op basis van win2000 en PIX en ben over beiden zeer tevreden.

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


Verwijderd

Hmm voordat je gaat bepalen dat je echt VPN wilt, moet je wel een paar dingen in de gaten houden met betrekking tot de Internet verbinding in Dubai. Hoe betrouwbaar is die verbinding? Internet verbindingen hier zijn "redelijk" betrouwbaar en je kunt afspraken maken over de beschikbaarheid, maar daar? Ik weet het niet. Verder hoe zijn de aansluitingen op de verschillende backbones. Je hebt totaal geen invloed op de route die het Internet verkeer gaat nemen vanuit Dubai naar Nederland en dus ook niet over de kwaliteit van onderliggende verbindingen en de bijbehorende latency.

Ik heb ervaring met VPN's naar Australie, Singapore en de VS. De roundtrip die je vanuit Aus hebt is tussen 500 en 1000ms. Daarbij komt nog eens redelijk wat packetloss wat ook niet bevordelijk is voor de betrouwbaarheid.

Om wat voor verkeer gaat het? Is het realtime data of spul wat er "lang" over mag doen, zoals NT Domain uitwisseling.

Die ISDN lijn is natuurlijk heel duur maar wel redelijk betrouwbaar.

Het maakt IMHO niet zo heel veel uit wat voor oplossing je kiest. Met een goede ervaring in networking en routing moet je er wat mij betreft goed uit kunnen komen.

Persoonlijk heb ik goede ervaring met PIX, OpenBSD en Checkpoint. Maar allen doen IPSEC en IPSEC is een standaard dus welke oplossing je ook kiest het VPN configuratie deel lijkt altijd op elkaar, misschien met een iets andere naamgeving.

Zo heb ik een Draytek Vigor router met een OpenBSD Firewall laten praten en OpenBSD met PIX en Checkpoint...

Het verschil in de verschillende oplossingen zit meer in de prijs, ondersteuning, beheerbaarheid en vaak ook de naam dan in de kwaliteit.

Waar je met Cisco Works je hele Cisco park kan managen inclusief je VPN zit je met OpenBSD vast aan je SSH en console...

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Mijn collega en ik doen samen het beheer van momenteel een 8tal VPN locaties. Onze constructie zijn 2 Checkpoints (eentje in NL, eentje in de USA) waartegen de 8 locaties met behulp van Nokia doosjes VPN's opzetten naar zowel NL als USA...

Het geheel is makkelijk te beheren, met 1 policy editor kun je alle firewalls beheren evt. voorzien van een nieuwe policy... Wij hebben alleen een beetje gezeik tussen de Checkpoint FW-1 NG Policy Editor en Nokia IP71 dozen met Checkpoint FW-1 4.1 erop, maar da's een issue voor Checkpoint...

Enige nadeel is het prijstechnische, want die Checkpoint zut is niet echt bepaald goedkoop...

Ik ben geweldig.. en bescheiden! En dat siert me...


Verwijderd

Topicstarter
Weet iemand ook of de Nokia CC-serie nog geleverd wordt? Ik zie overal goede reviews van deze serie maar op de Nokia site vind ik niets. Of is Nokia een vervangend product gaan leveren?

Wie kent er trouwens een goede Nokia-dealer in Nederland?

  • Illegal_Alien
  • Registratie: December 2001
  • Niet online

Illegal_Alien

PanzerAirlines.nl Rulezzzz

Verwijderd schreef op 06 December 2002 @ 17:28:
[..]

Wie kent er trouwens een goede Nokia-dealer in Nederland?
Nokia heeft ook eigen winkels (In Rotterdam Lijnbaan) maar waar voor de rest in Nederland weet ik niet, maar ik denk dat die je verder kunnen helpen)

Mijn bescheiden aantal systeempies!
More ways to die. More reasons to live.
Officieel AchtbaanFreak ©2004
#boeiend.Illegal_Alien | #got-et & #boeiend @ Qnet


  • rammes
  • Registratie: Juni 1999
  • Nu online

rammes

koekebakker 1e klas

ik heb daar wel ervaring mee, door een bedrijfs overname van het bedrijf waar ik werk moesten we binnen een korte tijd 3 locaties aan elkaar knutselen. de VPN's waren gebaser op ipsec/linux met een lijnte van 64k. de verbinding wergd gebruik top bdc te syncen as400 verkeer en mail verkeer (exchange) ervaringen warengoed alleen tja exchange heeft nogal wat nodig.

Ik zou het doen!


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 02:01
C't nummer 10 van dit jaar, bladzijde 80 en verder :)

kan je volgens mij ook nabestellen die nummers:
http://www.fnl.nl/ct-nl/nabestellen/

Verwijderd

Topicstarter
Heb een abbo van C'T op het werk dus dat zit wel goed.

Heeft iemand trouwens ervaring met de IPXXX reeks van Nokia? En werkt deze eventueel samen met een ISA Server?

Verwijderd

We hebben hier een vpn verbinding met oke dicht bij belgie maar het werkt perfect.
De VPN verbinding word onderhouden door twee wacthguard SOHO's zijn niet zo duur en zijn gelijk firewall's Incripte is op basis van MD5 en DES.
Deze kunnen een vpn verbinding opzetten. er zijn ook grotere voor meerder verbindingen kijk even op hun website voor meer info. Je hebt wel voor elke lokatie een eigen netwerk range nodig.

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 23:06
Verwijderd schreef op 09 december 2002 @ 11:07:
We hebben hier een vpn verbinding met oke dicht bij belgie maar het werkt perfect.
De VPN verbinding word onderhouden door twee wacthguard SOHO's zijn niet zo duur en zijn gelijk firewall's Incripte is op basis van MD5 en DES.
Deze kunnen een vpn verbinding opzetten. er zijn ook grotere voor meerder verbindingen kijk even op hun website voor meer info. Je hebt wel voor elke lokatie een eigen netwerk range nodig.
Ook ons bedrijf heeft goede ervaringen met de apparatuur van watchguard.

Unit 4 is een goed aanspreek punt om te beginnen. Ik denk dat je eens een belletje moet wagen voor een consultant.

  • QuikSoft
  • Registratie: Oktober 2000
  • Laatst online: 16-04-2023
------------------------------------------------------------------------------------------------------
Ze krijgen dan een vaste verbinding via dé ISP daar. Die is van de regering, meer zijn er ook niet. Internet via ons is makkelijker omdat:

- Ze gebruiken het amper. (Internet dan)
- Beheren op één locatie is makkelijker.
- En het is gewoon policy van het bedrijf.

En dat VPN over internet ging is totaal nieuw voor me. ;)[/quote]
____________________________________________________________

Even als kleine tip als je encryptie gaat gebruiken controleer dan eerst even bij jullie jurystische afdeling hoe het in dat land gestel is met de encrypte regels...
In sommige landen mag je niet meer dan zoveel bits encryptie gebruiken.

I Think i gonne be Sick!!!


Verwijderd

Pix firewall van cisco is ook een goeie optie. Niet echt de makelijkste oplossing omdat als je met certificaten en radius wil werken je een eigen config moet schrijven. maar als het eenmaal werkt is het vrijwel onderhouds vrij. Als je nog een smartnet account erbij neemt kun je al je moeilijke vragen aan cisco stellen (eigen engineer erbij). Respons bij problemen is dan erg goed. kwaliteit kost geld, maar dat krijg je dan wel bij cisco...
Pagina: 1