[VPN] Probleem

Pagina: 1
Acties:

  • Error65
  • Registratie: Oktober 2001
  • Laatst online: 12-01-2023

Error65

Error Inside

Topicstarter
Zoals je aan de titel kan zien zit ik met een VPN probleem.

De situatie:
We hebben een SDSL verbinding die binnen komt op een Cisco router die het internet verkeer via NAT direct doorstuurt naar onze hardwarematige firewall. Ook zijn alle poorten doorgemapt naar de firewall.

Op de firewall heb ik de VPN poort (TCP: 1723) weer doorgemapt naar een Windows 2000 server die dient als VPN server. Als ik nu intern een VPN verbinding maak werkt alles goed. Als ik het van buitenaf probeer zonder firewall er tussen werkt het ook. Maar zodra de firewall er tussen zit en ik probeer te verbinden blijft hij hangen op het controleren van gebruikersnaam en wachtwoord. De foutmelding die hij dan geeft is "The encryption attempt failed because no valid certificate was found".

Iemand een idee waarom hij 't niet doet?

Edit:
De firewall is een Nexland Pro800

[ Voor 6% gewijzigd door Error65 op 27-02-2003 09:38 ]

http://www.uitdehoogte.nl/bert


  • PolarWolf
  • Registratie: November 2001
  • Laatst online: 26-05 15:23

PolarWolf

Debian, of course.

Hier mist nogal wat informatie...wat voor VPN protocol gebruik je bijvoorbeeld? Blijkbaar geen ipsec met AH anders ging een reguliere NAT echt niet werken.

Undernet #linux, Undernet #ipsec


  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

Het GRE (General Routing Encapsulation) Protocol type 47 dient ook op de firewall geactiveerd te worden.

  • Error65
  • Registratie: Oktober 2001
  • Laatst online: 12-01-2023

Error65

Error Inside

Topicstarter
Ik gebruik het PPTP protocol...

http://www.uitdehoogte.nl/bert


  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

Uit de manual van de nexland pro 800:
Most large (and some small) companies are instituting a corporate VPN policy. This allows workers outside the office to connect remotely while using a completely secure means of communication. The Pro supports the use of VPN connections. This allows you to use a VPN client on your computer, establish a connection with an external VPN server, and transfer data. IPsec is the most secure form of VPN encryption currently in use.

The VPN capability of the Pro is automatic. It will recognize multiple IPsec client sessions and pass it through the firewall using Nexland's patented VPN technology. The Pro should work with most VPNs and has been tested to work with all of the major types (Symantec/Axent Power VPN, Checkpoint, Nortel, Cisco, among others).

To use your VPN client, your VPN must be using standard ESP mode IPsec, PPTP, or L2TP. The client must authenticate using standard IKE/ISAKMP protocol. Some VPNs (notably, Checkpoint) do not use these as their default settings and must be configured to these standards. Contact your VPN administrator if you have questions about your VPNs configuration.

For best performance, users should Disable TCP or UDP IPsec Encapsulation in their VPN client software (sometimes referred to as IPsec through NATs in Cisco clients), as this is not needed with the Nexland unit (patented). Using the software VPN client without encapsulation increases performance throughout the VPN. Nexland's Pro series supports Unlimited Tunnels passing through NAPT (firewall). It also supports the use of IPsec servers behind NAPT.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

[ash] schreef op 27 February 2003 @ 10:04:
Uit de manual van de nexland pro 800:


[...]
Hetgeen TOTAAL niet relevant is aangezien de poster pptp gebruikt. Je moet behalve de tcp poort ook protocol 47 doorpluggen.

  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

igmar schreef op 27 February 2003 @ 12:43:
Hetgeen TOTAAL niet relevant is aangezien de poster pptp gebruikt. Je moet behalve de tcp poort ook protocol 47 doorpluggen.
Die info uit de manual was meer ter info, maar ik lees het net opnieuw en heb het net blijkbaar niet goed gelezen, het stukje gaat namelijk over een VPN opzetten met een externe VPN server... 8)7 :X

En dat van GRE protocol type 47 had ik aangegeven ;)

  • Error65
  • Registratie: Oktober 2001
  • Laatst online: 12-01-2023

Error65

Error Inside

Topicstarter
Het GRE protocol staat al open maar helaas blijft de situatie het zelfde :'(

http://www.uitdehoogte.nl/bert


  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

Ik weet het ff niet uit mijn hoofd, maar voor bepaalde security setting dien je ook poorten te forwarden. FF zoeken bij MS zou je kunnen helpen...

Verwijderd

De foutmelding die hij dan geeft is "The encryption attempt failed because no valid certificate was found".


Hmmm, zou het zo kunnen zijn dat op de firewall zelf ook een pptp server default draait ? Het lijkt mij een merkwaardige foutmelding dat er geen geldig certificaat gevonden kan worden, een te verwachten foutmelding zou moeten zijn dat een timeout etc. is opgetreden omdat een aantal poorten niet open zouden staan.

Adios

  • Error65
  • Registratie: Oktober 2001
  • Laatst online: 12-01-2023

Error65

Error Inside

Topicstarter
Ik heb ook een verbinding geprobeerd te maken op een andere computer en daar gaf hij alleen een timeout als fout..

http://www.uitdehoogte.nl/bert


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Error65 schreef op 27 februari 2003 @ 13:14:
Het GRE protocol staat al open maar helaas blijft de situatie het zelfde :'(
Komen die GRE pakketten wel aan de andere kant aan ? Zou niet de eerste keer wezen dat een FW ze zonder pardon dropped.

Een client die wat betere foutmeldingen geeft is ook erg handig (ik hang gewoon m'n linux laptop aan het netwerk), hetgeen in debug mode erg handig.

Verder is een goeie netwerksniffer een must in dit soort situaties :)

  • Access
  • Registratie: Juni 2001
  • Laatst online: 06-08 19:54
Ik weet het niet zeker, maar als ik me het goed herinner moet udp poort 500 ook open. Misschien dat het werkt, misschien niet :).

  • Error65
  • Registratie: Oktober 2001
  • Laatst online: 12-01-2023

Error65

Error Inside

Topicstarter
Access schreef op 27 februari 2003 @ 21:24:
Ik weet het niet zeker, maar als ik me het goed herinner moet udp poort 500 ook open. Misschien dat het werkt, misschien niet :).
Die staat ook al open...

http://www.uitdehoogte.nl/bert


Verwijderd

Access schreef op 27 February 2003 @ 21:24:
Ik weet het niet zeker, maar als ik me het goed herinner moet udp poort 500 ook open. Misschien dat het werkt, misschien niet :).
UDP poort 500 is voor ipsec verkeer en niet voor pptp. Laat die poort dus maar lekker dicht.

Voor pptp heb je dus tcp poort 1723 nodig en zoals al eerder genoemd GRE en dat is ip type 47.

En een sniffer zoals ethereal doet wonderen in dit soort gevallen

  • Predator
  • Registratie: Januari 2001
  • Nu online

Predator

Suffers from split brain

PNS -> NT

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1