VPN met 10 lokaties

Pagina: 1
Acties:
  • 174 views sinds 30-01-2008
  • Reageer

  • skoers
  • Registratie: September 2001
  • Laatst online: 08-07 13:42
Hi,

Ik weet nog weinig van VPN, maar wil het volgende bewerkstelligen.
Met een Windows2000 Server (Win2K Professional) en 10 lokaties verspreid in Nederland een MySQL database aanspreken.

Dit is het veiligst met VPN neem ik aan ?
De 10 lokaties hebben alle een Router, maar allemaal verschillende merken en types*.

Op de lokatie met de server heb ik een Draytek Router draaien welke VPN ondersteund.

Moet er wat ingesteld worden op de server om VPN te accepteren (rechtenkwesties?)
En moet er op de Server iets geconfigureerd worden als ik de Draytek ook al geconfigureerd heb voor VPN ?

Kan ik niet gewoon alle poorten op de router opzetten en met VPN standaard in Win2K werken, of is het maximum echt 1 connectie ? Er moeten zeker 5 lokaties tegelijk over VPN kunnen werken.

Eventueel kunnen de routers op de lokaties vervangen worden door allemaal hetzelfde type.

Help me out !!
Thanks!

happy 2023 !


Verwijderd

Skoers,

NOFI, maar als je dit wilt doen zou je kunnen beginnen met het bouwen van een testopstelling, documentatie uitvogelen, etc. De helpfile van Windows een keertje doorspitten misschien?

Wil je met de routers de VPN opbouwen (en zo complete netwerken koppelen), of juist direct van de client? Dat maakt nogal verschil....

Je kunt om te beginnen overstappen naar Windows 2000 Server (dat heet niet voor niets "Server", dan kun je in ieder geval meerdere sessies opzetten.

  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

Hiervoor heb je echter geen VPN nodig, je zou die SQL server ook kunnen publishen en het verkeer via SSH laten lopen evt. met een wachtwoord beveiligd. Is veel eenvoudiger te beheren dan VPN en is bijna net zo veilig.

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


Verwijderd

**kuch**

SSH praten tegen een Windows machine? Met certificaten? Dat zit er standaard niet in, en is alleen daarom al moeilijker op te bouwen dan de standaard VPN mogelijkheden die standaard in Windows zitten.

  • Jester
  • Registratie: September 2000
  • Laatst online: 06:51
neem allemaal draytech routers, deze kunnen op elkaar inbellen voor een VPN, en voila, je kunt de databases laten praten. Een kennis van me heeft dit zo geimplementeerd op 8 lokaties (1 server - 8 clients)

- hardware always changes.. -


  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

Verwijderd schreef op 14 juli 2003 @ 15:22:
**kuch**

SSH praten tegen een Windows machine? Met certificaten? Dat zit er standaard niet in, en is alleen daarom al moeilijker op te bouwen dan de standaard VPN mogelijkheden die standaard in Windows zitten.
W2k Server & IIS hebben standaard SSH aan boord, gewoon in IIS rechtermuisknop en bij beveiliging kiezen voor SSH incl. certificaat.

Voor dit certificaat dien je de bij W2k Server bijgeleverde CA te installeren.

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


Verwijderd

Cobra_Lup schreef op 14 juli 2003 @ 15:29:
[...]


W2k Server & IIS hebben standaard SSH aan boord, gewoon in IIS rechtermuisknop en bij beveiliging kiezen voor SSH incl. certificaat.

Voor dit certificaat dien je de bij W2k Server bijgeleverde CA te installeren.
Ik meen onthouden te hebben dat dit over SSL gaat, en niet over SSH. :?

Verwijderd

Precies wat Jester zegt. Zorg er eerst voor dat al je lokaties voorzien zijn van dezelfde (draytek) routers. Als je voor draytek kiest, neem dan de Vigor 2300. Deze ondersteund 16 VPN tunnels simultaan. (De vigor 2200, 8 simultaan). Deze routers ondersteunen end-to-end VPN. Je koppelt hiermee de netwerken gewoon als het waren aan elkaar..

Die draytek's zijn redelijk eenvoudig te configeren en met de huidige firmware stabiel.

[ Voor 31% gewijzigd door Verwijderd op 14-07-2003 15:38 ]


  • Jester
  • Registratie: September 2000
  • Laatst online: 06:51
Verwijderd schreef op 14 July 2003 @ 15:33:
Precies wat Jester zegt. Zorg er eerst voor dat al je lokaties voorziet zijn van dezelfde (draytek) routers. Als je voor draytek kies neem dan de Vigor 2300, deze ondersteund 16 VPN tunnels simultaan. (De vigor 2200, 8 simultaan)

Die draytek's zijn redelijk eenvoudig te configeren en met de huidige firmware stabiel.
Het is misschien ook van belang wat voor internet verbinding je hebt. Is je wan IP static of dynamisch, gebruik je ADSL of gewoon inbel?
Je kunt op centraal gebruik maken van een kabelaansluiting (zijn meestal static) of van een business-dsl oplossing (de extra upstream bandbreedte is meestal wel gewenst) Op de andere locaties kun je gewoon gebruik maken van een normale dsl aansluiting.

Eventueel als je problemen hebt met een statisch IP voor centraal: gebruik dyndns (www.dyndns.org) Kun je in de router in laten stellen dat hij nadat hij verbonden is, het ip adres in de dns server aanpast. Kom je altijd op de goede plek uit!

- hardware always changes.. -


  • wizza
  • Registratie: Juli 2000
  • Laatst online: 12-07 11:03

wizza

/dev/null

Verwijderd schreef op 14 July 2003 @ 15:32:
[...]


Ik meen onthouden te hebben dat dit over SSL gaat, en niet over SSH. :?
Dat is correct en tevens juist, Internet Information Service (IIS) icm een Certificate Authority (CA) = Secure Sockets Layer Certificate. (SSL)

Dit heeft weinig met Secure Shell (SSH) te maken (ssh is het veilige broertje van telnet).

♛ ᴜs͟͟ᴜs͟͟ ᴍᴀɢɪs͟͟ᴛᴇʀ ᴇs͟͟ᴛ ᴏᴘᴛɪᴍᴜs͟͟! ♛


  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

Sorry typo, ik bedoelde SSL en niet SSH (al die maffe afkortingen ook)

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


Verwijderd

Cobra_Lup schreef op 14 July 2003 @ 15:48:
Sorry typo, ik bedoelde SSL en niet SSH (al die maffe afkortingen ook)
Maar met SSL een databaseconnectie opbouwen, daar heb ik ook nog nooit van gehoord.

Zullen we het maar op de oplossing van Jester houden?

  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

Ik draai hier zelf ook MySQL op w2k als backend en een PHP frontend. Ik kan gewoon mijn SQL benaderen met een webapplicatie en het beheren met MySQLadmin (alles web-based) op zich niet zo'n hele rare oplossing hoor.

Voor de veiligheid wordt alles met SSL gedaan. In mijn geval is de verbinding over SSL alleen met de PHP website en op de server worden vervolgens de query gedraaid, de output gaat gewoon weer naar mijn website terug.

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


Verwijderd

**kuch**

Het middels een "geSSLde" webinterface db-admin taken doen op een database is IMHO toch iets heel anders dan het aanspreken van een MySQL database vanuit een applicatie middels een ODBC koppeling (ik dacht dat dat zo'n beetje was wat de TS beveiligd wilde doen).

  • Thijs B
  • Registratie: Augustus 1999
  • Niet online
Verwijderd schreef op 14 July 2003 @ 15:33:
Precies wat Jester zegt. Zorg er eerst voor dat al je lokaties voorzien zijn van dezelfde (draytek) routers. Als je voor draytek kiest, neem dan de Vigor 2300. Deze ondersteund 16 VPN tunnels simultaan. (De vigor 2200, 8 simultaan). Deze routers ondersteunen end-to-end VPN. Je koppelt hiermee de netwerken gewoon als het waren aan elkaar..

Die draytek's zijn redelijk eenvoudig te configeren en met de huidige firmware stabiel.
En heb je hier ook echt ervaring mee ?? Ik heb zelf nu 5 locaties aan elkaar geknoopt met drayteks.. Op de hoofdlocatie zou ik zeker een 2300 gebruiken de sub locatie's kan je prima af met een 2600..

Mijn ervaring is dat de vpn's die lopen over MX-stream van (kpn dus) super stabiel zijn. Maar op onze hoofdlocatie staat een 2600 via power adsl xs4all (bbned dus) deze router blijft af en toe hangen.. Ik ben er nog steeds niet achter wat de oorzaak is. Ik heb zelf het vermoeden dat de draytek 2600 met flink veel ipsec traffic met 5 of meer vpn verbindingen heel soms vast loopt.

Maar voor de topic starter met zoveel locaties zou ik beslist met routers gaan werken en niet via windows.. En het zal best een flinke klus zijn om alles in 1x aan elkaar te knopen..

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

skoers schreef op 14 July 2003 @ 14:15:
Ik weet nog weinig van VPN, maar wil het volgende bewerkstelligen.
Met een Windows2000 Server (Win2K Professional) en 10 lokaties verspreid in Nederland een MySQL database aanspreken.
W2K professional is niet een server. Licentie - en technisch - gezien mag je naar een W2k Pro al niet meer dan 10 connecties leggen als die voor server doeleinden dient.
Help me out !!
Zet een goede test situatie op.

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 07-08 13:00
Zo'n Draytek is leuk.... voor thuis.

De performance zakt in als een pannekoek als je IPsec VPN gebruikt op een 2200E(welke ik thuis gebruik.) VPN passthrough werkt dan beter aangezien dit de router niet belast.

Een 3DES VPN met een 2200E haalt maar 35KB/s doorvoorsnelheid. Bij DES wordt dit al 121KB/s.

Als VPN server zou ik iig geen Draytek nemen, maar voor de lokaties is het een optie.

Als je een beetje firewall neemt met VPN support haal je makkelijk 1.5MB/s VPN snelheid...

Verwijderd

Thijs B schreef op 14 July 2003 @ 20:25:
[...]


En heb je hier ook echt ervaring mee ?? Ik heb zelf nu 5 locaties aan elkaar geknoopt met drayteks.. Op de hoofdlocatie zou ik zeker een 2300 gebruiken de sub locatie's kan je prima af met een 2600..

Mijn ervaring is dat de vpn's die lopen over MX-stream van (kpn dus) super stabiel zijn. Maar op onze hoofdlocatie staat een 2600 via power adsl xs4all (bbned dus) deze router blijft af en toe hangen.. Ik ben er nog steeds niet achter wat de oorzaak is. Ik heb zelf het vermoeden dat de draytek 2600 met flink veel ipsec traffic met 5 of meer vpn verbindingen heel soms vast loopt.

Maar voor de topic starter met zoveel locaties zou ik beslist met routers gaan werken en niet via windows.. En het zal best een flinke klus zijn om alles in 1x aan elkaar te knopen..
Ja, ervaring leert :)

Wij hebben 14 vestigingen geknoopt. Op de hoofdvestiging een vigor 2300 en bij de overige vestigingen een vigor 2200 met ISDN.

Ik ben over gegaan naar firmware versie 2.3.2 op onze hoofdvestiging. Sindsdien Heb ik een stuk minder problemen. Ik heb nu nog alleen last dat sommige vpn's blijven haken en niet zichzelf vrij geven. Ik moet ze dan even handmatig droppen en dan komen ze weer. Met de firmware op de bijkantoren hoop ik dit ook te verhelpen..

[ Voor 38% gewijzigd door Verwijderd op 14-07-2003 20:57 ]


  • Thijs B
  • Registratie: Augustus 1999
  • Niet online
Verwijderd schreef op 14 July 2003 @ 20:54:
[...]


Ja, ervaring leert :)

Wij hebben 14 vestigingen geknoopt. Op de hoofdvestiging een vigor 2300 en bij de overige vestigingen een vigor 2200 met ISDN.

Ik ben over gegaan naar firmware versie 2.3.2 op onze hoofdvestiging. Sindsdien Heb ik een stuk minder problemen. Ik heb nu nog alleen last dat sommige vpn's blijven haken en niet zichzelf vrij geven. Ik moet ze dan even handmatig droppen en dan komen ze weer. Met de firmware op de bijkantoren hoop ik dit ook te verhelpen..
Dat hangen van de vpn link had ik ook last van, opgelost door de hoofdlocatie op vpn dail-in te zetten en alle sub locatie's op vpn dail-out (had ik eerst op both staan)

Ik gebruik firmware 2.3.6 deze is stabiel. (ja ik ben altijd te snel met upgraden :) )
firmware 2.3.6 heeft wel een groot nadeel, via dhcp kan je niet meer zelf een dns nr toewijzen.
Redje schreef op 14 juli 2003 @ 20:51:
Zo'n Draytek is leuk.... voor thuis.

De performance zakt in als een pannekoek als je IPsec VPN gebruikt op een 2200E(welke ik thuis gebruik.) VPN passthrough werkt dan beter aangezien dit de router niet belast.

Een 3DES VPN met een 2200E haalt maar 35KB/s doorvoorsnelheid. Bij DES wordt dit al 121KB/s.

Als VPN server zou ik iig geen Draytek nemen, maar voor de lokaties is het een optie.

Als je een beetje firewall neemt met VPN support haal je makkelijk 1.5MB/s VPN snelheid...
Die drayteks zijn zeer leuk voor meerdere (kleine) locaties.
Het klopt dat de 2200 lage doorvoersnelheid heeft (trage cpu) met de 2300/2600 is dit geen enkel probleem.

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 07-08 13:00
Een 2600 is een 2200E met ADSL modem dus die is zowiezo niet sneller.

Een 2300 heeft een snellere CPU en haalt volgens Draytek.nl 175KB/s als je 2 2300's gebruikt, bij een 2300 en een 2200 zakt het naar 62KB/s, dit met een 3DES VPN.

Niet echt dat je zegt toppie imho.

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 31-07 20:55

FastBunny

Give it the Works !

Redje schreef op 14 July 2003 @ 21:48:
Een 2600 is een 2200E met ADSL modem dus die is zowiezo niet sneller.

Een 2300 heeft een snellere CPU en haalt volgens Draytek.nl 175KB/s als je 2 2300's gebruikt, bij een 2300 en een 2200 zakt het naar 62KB/s, dit met een 3DES VPN.

Niet echt dat je zegt toppie imho.
Is ook de breedband aansluiting hiervoor niet belangrijk? Als ik een vpn naar mij thuis maak is deze rond de 16kb aan snelheid, wat overheen komt met de upload van mijn basic adsl. (Heb de Vigor 2200E). En dat 3DES trager is komt dat niet omdat er een veel zwaardere encryptie opzit waardoor de data meer ruimte in beslag neemt en zo dus een veel grotere overhead heeft?

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


  • Redje
  • Registratie: Juli 2000
  • Laatst online: 07-08 13:00
FastBunny schreef op 14 July 2003 @ 21:53:
[...]

Is ook de breedband aansluiting hiervoor niet belangrijk? Als ik een vpn naar mij thuis maak is deze rond de 16kb aan snelheid, wat overheen komt met de upload van mijn basic adsl. (Heb de Vigor 2200E). En dat 3DES trager is komt dat niet omdat er een veel zwaardere encryptie opzit waardoor de data meer ruimte in beslag neemt en zo dus een veel grotere overhead heeft?
Jazeker, als je upload maar 16KB/s is 35KB/s voor de VPN meer dan zat.
Of je gebruikt DES, wat dus inderdaad lichtere encryptie gebruikt(voor de router-cpu)

Neemt niet weg dat de 2200 een beetje weinig "headroom" heeft qua snelheid.
De in-filters moesten al uit omwille v/d snelheid, 8mbit adsl downstream wordt soms al niet eens gehaald doordat de router die snelheid niet aankan.

Straks heeft iedereen bv. SDSL (wat al redelijk common is voor bedrijven) en dan kan je router niet sneller :)

Nogmaals het is een prima router voor thuis en ik ben er ook best tevreden over, maar bedrijfsmatig zou ik het niet doen mede door de "trage" VPN en niet werkende IN-filters.

[ Voor 3% gewijzigd door Redje op 14-07-2003 22:12 ]


  • Bjornski
  • Registratie: September 2002
  • Laatst online: 07-08 11:04
Kijk eens naar MikroTik voor je hoofdlocatie (http://www.mikrotik.com/). één flashdiskje van 100 euro in een oude doos en je kunt alle VPN tunnels aan die je maar over een DSL lijntje kunt stampen. Is meteen ook een goede firewall en router. Superstabiel en kost minder dan een draytek.

Verwijderd

Ik zou eens bij Netscreen gaan kijken: http://www.netscreen.com
Wij draaien daar hier ook mee en heb zelf nog geen betere hardware matige vpn oplossing kunnen vinden.
Op de lokaties kun je dan voor de 5 serie gaan en op de hoofdlocatie voor een 10 serie.

  • Wimlem
  • Registratie: April 2000
  • Laatst online: 12-08 08:27
Inderdaad netscrreen. Lijkt me ook verstandig om Netscreens te gebruiken voor een zakelijke omgeving ipv Draytek huis, tuin en keuken routertjes.

SolarEdge 7k met 8070wp (oost/west) - SolarEdge / Atlantic 270l / LG HU071.U43 + HN1616.nk3 warmtepomp / HikVision leverancier


Verwijderd

Cisco 500 serie missschien een ideetje ?

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Als de ipadressen van die lokaties statisch zijn zou ik dus gewoon die poort (3306 of wat jij er van maakt) van de server open zetten en alleen verkeer toelaten van die ip adressen. kost minder en is eenvoudiger.

op die database zit ook een user/password

[ Voor 10% gewijzigd door Fish op 15-07-2003 19:07 ]

Iperf


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

dubbel ...

[ Voor 96% gewijzigd door Fish op 15-07-2003 19:06 ]

Iperf


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
fish schreef op 15 July 2003 @ 19:04:
Als de ipadressen van die lokaties statisch zijn zou ik dus gewoon die poort (3306 of wat jij er van maakt) van de server open zetten en alleen verkeer toelaten van die ip adressen. kost minder en is eenvoudiger.

op die database zit ook een user/password
Euuhhhm is dat veilig dan ?

Maar ff ontopic cisco heeft ook vpn concentrators enzo niet alleen de 500 pixen serie.

Wij hebben zo`n ding aan een 8mbit atm glaslijn. En kan als de lijn het toestaat 100 concurent vpn connecties aan.

Binnenkort naar Gbit glas :-) (ja voor internet ja)

Verwijderd

Waarom anders geen linux/freebsd bakjes neerzetten met freeswan oid erop? Werkt prima en een P133 kan best veel routen zo :)

Zonder VPN shit haalde ik hier op een P133 met linux 40Mbit aan NAT verkeer. Dat beetje encryptie moet tie imho ook wel aankunnen denk ik zo :)

[ Voor 38% gewijzigd door Verwijderd op 16-07-2003 12:31 ]


Verwijderd

Als je knaken ervoor over hebt, moet je ook even kijken bij www.watchguard.com. Zeker voor VPN geen slechte oplossing.
Pagina: 1