Toon posts:

VPN Vraagstuk; Hoofdlocatie met remote sites.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een vraagstuk liggen waar ik graag wat input bij nodig heb.

Het komt er op neer dat een hoofdlocatie in Nederland verbonden moet worden met vier duitse sites.

Alle locaties krijgen een leased line naar het WWW, hoofdlocatie 2MB, remote sites alle 512 KBit/s. De hoofdlocatie krijgt een Cisco 1700 waarop hij zijn netwerk aan kan sluiten. De remote site krijgen alle alleen een modem met V35.

De remote sites gaan via de hoofdlocatie het internet op, dus één Firewall en voor de rest Citrix'en ze een beetje en wordt de mail verzonden over de lijnen. De hoofdlocatie is het sterpunt waarom de vier andere vestigingen komen, onderling hebben die site weinig tot geen verkeer. Ik moet eerst een globaal overzicht maken van de kosten, de Cisco hardware wordt waarschijnlijk extern geinstalleerd/gemanaged.

Vraag is wat heb ik nodig. Voor de remote sites:

4 x Cisco 1700 serie, of eventueel 800?, met Firwall IOS/3DES, WAN interface etc.

Ik wil graag wat, simpele, CAR-regels hebben voor mail-verkeer etc. Dus gewoon op port niveau. Port xxxx mag max. x kbit/s versturen. Verder eigenlijk alleen een VPN-tunnel naar de hoofdsite en de rest van het verkeer blocken.

Hoofdsite:

De verbinding wordt dus met Router afgeleverd, waar ik natuurlijk niet in kan. Heb ik genoeg aan alleen een PIX (515 bv) Of moet ik beide nemen? Dus een bv een 2500 en PIX?

Kan ik op een PIX per VPN-tunnel CAR gaan toepassen? Dat is volgens mij het enige wat nog onduidelijk is voor me.

Nogmaals een globaal antwoord en misschien wat ervaringen van iemand die hier dagelijks mee werkt is voldoende.

Verwijderd

De verbinding wordt dus met Router afgeleverd, waar ik natuurlijk niet in kan. Heb ik genoeg aan alleen een PIX (515 bv) Of moet ik beide nemen? Dus een bv een 2500 en PIX?
Denk dat je in ieder geval al goedkoper uit bent met een PIC 506. Als ik het goed heb kan je daar 6 VPNs mee opzetten.. als je maar 4 locaties hebt.. is een PIX515 beetje overbodig denk ik.
CAR weet ik niet zeker. Weet wel dat DES/3DES pas vrijgegeven is door Cisco. Geen dure licenties meer voor nodig dus.. Scheelt ook weer een berg knaken per jaar

Ik zou zeggen.. 5 keer een PCI 506.. met vanaf elke locatie 1 VPN (of 5 met onderlinge verbindingen)

Verwijderd

Waarom neem je niet gewoon een Cisco 1710 op de hoofdlocatie? Onboard VPN Accelerator, max 100 tunnels, GPL van $800. Kan je ook goed gebruiken op de remote locatie.

Zijn bij ons (inmiddels 10 locaties, gaan naar de 60) al zeer stabiel gebleken.

CAR en andere QoS zijn hier prima op te regelen, gewoon standaard Cisco cli.

[ Voor 14% gewijzigd door Verwijderd op 07-08-2003 15:10 . Reden: QoS stuk vergeten ]


Verwijderd

Verwijderd schreef op 07 augustus 2003 @ 14:23:
[...]

Denk dat je in ieder geval al goedkoper uit bent met een PIC 506. Als ik het goed heb kan je daar 6 VPNs mee opzetten.. als je maar 4 locaties hebt.. is een PIX515 beetje overbodig denk ik.
CAR weet ik niet zeker. Weet wel dat DES/3DES pas vrijgegeven is door Cisco. Geen dure licenties meer voor nodig dus.. Scheelt ook weer een berg knaken per jaar

Ik zou zeggen.. 5 keer een PCI 506.. met vanaf elke locatie 1 VPN (of 5 met onderlinge verbindingen)
@ ReqFilr
Het is uiteraard afhankelijk van wat jij wil gaan doen. Maar ik zou de configuratie die jij voorstelt niet realiseren. Wat ik heb gedaan is voor al mijn sublocaties (9 in totaal), een Cisco PIX 506E (enhanced) aangeschaft met 3DES licenties, en op mijn hoofdlocatie een PIX 515UR (unrestricted). Alle sublocaties hebben ADSL en op de hoofdlokatie heb ik SDSL 2mbit. Tussen de Hoofdlocatie en de sublokaties zit voor elke een VPN tunnel met eigen acceslist en 168bit 3DES encryptie.

Alle sublocaties kunnen internetten via de proxy op de hoofdlocatie. Het is expliciet niet toegestaan (bij ons) om ander verkeer dan VPN verkeer naar buiten te laten gaan. Alles moet dus via onze VPN tunnel

Ik heb gekozen voor PIXen omdat een PIX heeft veel betere mogelijkheden heeft voor VPN en ook staan aan de buitenkant de poorten meteen dicht, je moet een router eerst firewall software te instaleren en alle poorten op de router dicht bouwen. Een PIX dat reeds gedaan levert security "out of the box"

Een PIX515 is prima in staat alle VPN verkeer naar je LAN te routeren en zal tevens voor beveiliging van je netwerk zorgen.

@Trackz
Let op bij het kopen van de PIX 515, er zijn verschillende versies. De 515UR is een stukje duurder dan een 515R (restricted), maar de UR kan meer simultane VPN tunnels aan. De 515R is gecapped op max 6 en als julle veel uitbreiding verwachten qua locaties, dan is de investering in een 515UR wellicht de overweging. Een PIX 506 zou ik niet als centrale PIX gebruiken omdat deze maar 2 VPN tunnels aan kan.

[ Voor 48% gewijzigd door Verwijderd op 07-08-2003 15:59 . Reden: knippuh ]


Verwijderd

Topicstarter
Perseus: Hoe zit het met eventuele CAR op die tunnels, is dat mogelijk met een PIX of in het geheel niet? Dus op portniveau de traffic "shapen" en de totale bandbreedte van de tunnel knijpen lukt dat?

Ik kon zelf over CAR / QoS / Traffic Shaping niets vinden op de Cisco site / datasheet van de PIX.

[ Voor 64% gewijzigd door Verwijderd op 07-08-2003 16:31 ]


  • ijdod
  • Registratie: April 2000
  • Laatst online: 17-08 11:59
De PIX doet niet aan Traffic Shaping. De geruchten zijn dat PIX OS versie 7 dit wel gaat kunnen, maar dan heb je het denkelijk over medio 2004.

IOS (800, 1700) kan wel diverse QoS zaken aan. Bedenk wel dat dit, in combinatie met VPN's, behoorlijk complexe configuraties worden. Leuk, dat wel, maar je moet het wel willen c.q. kunnen.

De 800 met seriele interface kan overigens maar max 512 kbps aan, z'n grotere familieleden kunnen meer aan.

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Topicstarter
Wat nou als ik op de remote sites een PIX installeer en op de main site het verkeer in de tunnel shape? Dus met een PIX en Router. Werkt dat of moet ik het echt aan beide kanten doen?
Pagina: 1