VPN over fast-ADSL vliegt er constant uit

Pagina: 1
Acties:
  • 128 views sinds 30-01-2008
  • Reageer

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
We hebben hier in ons bedrijf een erg irritant probleem waar we nu al een aantal weken last van hebben. We hebben op ons hoofdkantoor een nieuw netwerk opgezet (W2K server en MS ISA Server).

Dit netwerk werkt gewoon goed, het probleem hebben we met de mensen die vanaf een tweede vestiging willen inbellen via VPN.

Ze kunnen wel verbinding maken, maar te pas en te onpas wordt deze verbinding verbroken. Soms kan men een halve dag VPN-en en soms maar 10 minuten. Na een verbreking kan men voor 10-15 minuten niet opnieuw inbellen (er gebeurt simpelweg niets). Vaak zijn ze aan het werk in de relatiedatabase en die vindt het niet prettig als de bewerking hiervan ineens wordt afgebroken (corrupte data is het gevolg).

even kort de opstelling

Vestiging 1:
ADSL-fast-->Cisco PIX router (met nieuwste firmware)-->Server

Vestiging 2:
ADSL-fast-->Cicso PIX router (evenens laatste firmware)-->naar pc's

Nu hebben we de organisatie die de hardware geleverd heeft er al tig keer naar laten kijken maar dit heeft nog niets opgeleverd.
Ik heb de router in de 2e vestiging al vervangen door een 'simpele' sitecom router maar het probleem blijft bestaan, aan die CISCO router lag het dus niet.

Nu heb ik net gebeld met onze leverancier (v.d. hardware dus) en die opperden het idee dat het ook nog aan de ADSL lijn kan liggen.

Ik heb inmiddels gebeld met XS4ALLmaar die zeiden dat er in principe geen bepaalde instelling is a.d. kant v.d. adsl verbinding die dit kan veroorzaken.

Ik begrijp hier helemaal niets meer van, vooral omdat er geen duidelijke reden lijkt te zijn waarom de verbinding eruit vliegt.

Zijn er tweakers die wellicht suggesties hebben??

Mijn rig


Verwijderd

Ik denk dat het een ADSL probleem is ikzelf heb adsl van wanadoo gewoon basic en gebruik vpn naar mijn universiteit utwente deze heeft ook de neiging gewoon af en toe te verbreken. Het enige verschil is dan dat ie gewoon daarna meteen wel weer inbelt. Verder durf ik je niet echt te zeggen wat het probleem zal zijn. VPN werkt over een bepaalde poort toch? Zou die misschien om de zoveel tijd alles refreshen. Ik heb ook van dag tot dag dat het soms 24 uur goed gaat en soms maar 15 min. Het verschil is dat ik een nog veel goedkopere router heb nl gewoon de alacatel modem getweaked. Jou apparatuur zou je wel iets meer van verwachten dan dat ik gebruik.Veel suc6.

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
de VPN gaat idd over een bepaalde poort (1723 zo uit mn hoofd) maar refreshen is daar niet van toepassing volgens mij.

Ligt het dan aan de stabiliteit van de lijn ofzo?? en hoe kan ik dit evt. testen?

[ Voor 9% gewijzigd door marko77 op 03-07-2003 13:39 ]

Mijn rig


  • swampy
  • Registratie: Maart 2003
  • Laatst online: 12-02 18:26

swampy

Coconut + Swallow = ?

DSL.....tja...DSL is niet het stabielste, en als je een bedrijfs zekere lijn zou moeten hebben zou je eigenlijk een kabel moeten huren van de kpn!

Want hoewel DSL naar jou toe niet shared is....weet je niet zeker hoe "los" de verbinding is in de wijkcentrale, als je DSL over het normale netwerk gaat dan zit je met een overboeking en kan het zijn dat andere gebruikers zoveel gebruiken dat JOU lijn instabiel wordt!

There is no place like ::1


  • Croccifixio
  • Registratie: Maart 2002
  • Laatst online: 01-04-2025
marko77 schreef op 03 July 2003 @ 13:39:
de VPN gaat idd over een bepaalde poort (1723 zo uit mn hoofd) maar refreshen is daar niet van toepassing volgens mij.

Ligt het dan aan de stabiliteit van de lijn ofzo?? en hoe kan ik dit evt. testen?
Je zou aan je ISP moeten vragen of ze een monteur kunnen laten langskomen om de lijn even door te meten. Dit gebeurde bij mij automatisch na een paar weken.

  • sniper20
  • Registratie: Januari 2002
  • Laatst online: 19-11-2025
Als je verbinding er uit ligt kun je dan het ip-adres aan de overkant nog pingen. ? Dus zonder VPN-tunnel. Dit soort zaken zou ik eerst uitzoeken. Wordt de VPN-tunnel opgezet door de router of door de PC's zelf. ?

Verwijderd

Waar bellen ze in? Idd, wie zet die verbinding op?

VPN en NAT werkt niet altijd lekker, op cisco's kun je daarvoor 'nat traversel' enablen, maar dat heeft alleen zin als die cisco's ook verantwoordelijk zijn voor het VPN.

Verwijderd

'k weet niet of je er wat aan hebt maar....
Hier bij mij thuis had ik meerdere malen per dag dat mijn ADSL verbinding met mijn netwerk via een E-tech router verbroken werd.
Ik had mijn router te rigoreus afgeschermd denk ik. Ik had "ICMP request" geblokkeerd zodat ik voor de buitenwacht niet te pingen of traceren was realiseerde ik mij naar een paar maanden ellende.
Nu ik "ICMP request" niet meer geblokkeerd heb valt de verbinding nog wel eens even weg maar de router neemt zelf weer contact op. Kennelijk vraagt de provider, HCCnet, of KPN soms om een "ICMP request". Of zou de verbinding vanaf het moment dat ik een "ICMP request" toesta ineens beter geworden zijn?

Mijn router is met poort 1040 t/m 1043 met de buitenwacht verbonden. Meestal met poort 1042.

[ Voor 11% gewijzigd door Verwijderd op 03-07-2003 20:36 . Reden: Poorten ]


Verwijderd

Het gaat vooral om 'destination unreachable' icmp berichten idd. Dat kan idd ook dit soort klachten veroorzaken..

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
De router op de hoofdvestiging blokkeert alle ICMP requests, dit omdat het nogal hackgevoelig schijnt te zijn. Als de VPN wordt verbroken kan ik dus niet testen of de andere vestiging nog te pingen is, MAAR onze mailserver draait daar ook en de mail kan ik nog wel gewoon ophalen. Dus de 2 vestigingen kunnen elkaar nog wel 'vinden'.

De VPN tunnel wordt opgezet door de pc's omdat ik, zoals in de opening ook al staat, de Cisco op vestiging 2 heb vervangen door een sitecom routertje en dan kan je de VPN ook nog opzetten.

Zouden we de ICMP request toch door moeten laten of zou dat geen effect hebben?

Mijn rig


Verwijderd

Ik zou iig. voor testdoeleinden even alle ICMP toestaan. Werkt het dan wel probleemloos, dan heb je iig. gelokaliseerd waar het probleem zit. Daarna kun je gaan kijken wat je met ICMP wilt gaan doen. Zo hackgevoelig is ICMP niet overigens, je zou bv. alleen echo-request kunnen blocken.

  • erwink
  • Registratie: December 2000
  • Laatst online: 19-02 20:05
Is er iemand die een oplossing heeft????

Ik heb dit probleem ook.

Ik heb al een linux firewall die forwarding deed vervangen door een w2k isa server met vpn server(pptp) en deze heeft precies dezelfde problemen.

het vervangen heeft er niet voor gezorgt dat de problemen weg zijn. we gebruiken een thomson 510(speedtouch) modem met daarachter meteen de isa met vpn


heeft iemand een oplossing zodat het stabiel wordt?

Verwijderd

Ik heb geen oplossing, maar wel een antwoord op 1 van TS' vragen. Het ligt niet aan ADSL.

Ik heb zelf fast-ADSL van XS4all en bel regelmatig in op onze Cisco PIX 501 firewall middels Cisco's EasyVPN. Uren achter elkaar, zonder problemen. Het kan dus wel.

Hoe is e.e.a. aangesloten, wat voor modem wordt er gebruikt? Waar wordt er allemaal NAT toegepast?

  • maartena
  • Registratie: Juli 2000
  • Laatst online: 08-09-2025
Ik weet alleen dat VPN over ADSL heel erg onstabiel is in Windows 98 en Me.... dus mocht de client op dat OS draaien, dan is het mischien handig om eens te testen met Windows 2000 ofzo.

"I reject your reality and substitute my own!"
Proud to be an American.
Hier woon ik


Verwijderd

Vind je het vreemd dat je problemen krijgt als je alle ICMP blokkeert :?

ICMP != ping. Ga a.u.b. eerste eens kijken welk ICMP verkeer er geblokkeerd wordt. Als dat alles is ga je dan a.u.b. even in ICMP verdiepen.

Daarnaast hebben opmerkingen als VPN onder Windows 9x/ME erg weinig nut, aangezien er weet ik hoeveel verschillende mogelijke VPN-soorten zijn (ipsec, pptp, l2tp, ssh. openssl etc) en pptp (die win 9x) gebruikt, nou niet echt de veiligste is en zeer zeker niet gebruikt wordt in een omgeving met win2k/xp ;)

[ Voor 15% gewijzigd door Verwijderd op 02-10-2003 03:18 ]


  • erwink
  • Registratie: December 2000
  • Laatst online: 19-02 20:05
probleem is nog steeds niet opgelost.

icmp ping wordt toegelaten maar geen verbetering.

iemand een idee

  • maxmaxmax
  • Registratie: Juli 2003
  • Laatst online: 07-12-2025
De adsl verbinding is die van kpn of bbnet? kpn heeft de nare eigenschap om de lijn indien die niet actief is te onderbreken en weer op te bouwen indien er iets gevraagd wordt. Dit is met name voor vpn verbindingen funest. een ping -t biet de oplossing. Bij bbnet heb je dit probleem niet.

  • real-doc
  • Registratie: Mei 2003
  • Niet online
Misschien een heel raar idee, maar is het niet gewoon de timeout van de VPN verbinding als er een tijdje geen activiteit over de VPN is geweest?

Verwijderd

Hoi.

Ik heb destijds ook zoiets gehad.

Als de DSL verbinding wegvalt (en tunneling ook), wordt ADSL niet opnieuw opgebouwd. (de fysieke verbinding).

Dit was met onze Cisco 1720's en Cisco-7200 VXR
(Destijds adsl verkocht aan diverse bedrijven.)

Echter, je kunt in je config een timer meegeven, zodat je router de andere kant pingt (en de verbinding alive houdt, zover dit van toepassing)

je kunt b.v. een backup interface aanmaken, die, indien de primary interface wegvalt, een nieuwe verbinding opbouwt over de backuo interface.

Ik heb hier destijds wel het e.e.a. van gezien op de ciscosite *(ook met dsl problemen.)

Moeilijkheid is, dat je DSL niet altijd de portstatus terugmeldt aan de cisco.
Dus hier zul je echt een work-a-round voor moeten verzinnen.

(zelfs zonder tunnels, etc...als je dsl halverwege de kabel er uit valt, meldt ie niets....en kun je gewoon weg niet meer werken.
Maar maak b.v. eens een cost-route.....als de ene het niet meer doet, laat hem dan via een andere ' cost-route' lopen, en dan kun je dus e.e.a. aanpassen.)

Maar...het blijft toch een ellendig probleem....

Kijk maar op de Cisco site....voorbeelden genoeg

*(moet je even op de cisco site kijken wat en hoe)

Good luck....it's solve-able

P.s. als je isa server gaat gebruiken, dan wel even het allerlaatste SP2 installeren.
Anders heb je meer problemen met VPN dan je lief is.
(www.isaserver.org voor complete info)
Pagina: 1