VPN, NAT, iptables en meerdere clients

Pagina: 1
Acties:

  • nwagenaar
  • Registratie: Maart 2001
  • Nu online

nwagenaar

God, root. What's the differen

Topicstarter
Hallo GoT'ers,

ik ben bezig geweest om het mogelijk te maken dat mensen van uit hun huis een VPN verbinding kunnen maken, d.m.v. Windows win2k en winxp clients, met onze Windows 2000 bedrijfsnetwerk. Onze internet gateway is voorzien van een RH 7.0 Linux systeem met kernel 2.4.19 en iptables 1.2.7a icm shorewall.

Het ziet er als volgt uit :

[vpn client1]<-->|
<---->[Linux firewall]<---->[Windows 2000]
[vpn client1]<-->|

Het Windows 2000 systeem is voor zien van Remote Access server en geconfigureerd voor gebruik van VPN. Tevens is deze server onze domain controller en regelt alle inlog procedures.

Via de (uitstekende!) shorewall documentatie kan ik zonder problemen vanuit mijn huis een VPN connectie (PPTP) maken met onze bedrijfsnetwerk. Echter, een 2e client kan onmogelijk connecten. Hij krijgt een timeout melding bij de controle van gebruikersnaam en wachtwoord.

Nu heb ik begrepen dat er een (kernel conntrack pptp?) patch nodig is om het mogelijk te maken zodat ik meerdere client connecties van buitenaf kan laten connecten via onze linux firewall dat werkt via NAT/MASQ. Echter, de informatie op internet spreekt over 2.2.x/ipchains kernels terwijl ik een 2.4.19/iptables kernel gebruik.

Wie kan mij aub informatie verschaffen over dit onderwerp? En wie heeft ervaring met de patch(es)? En belangrijker, waar kan ik ze vinden? ;)

PS : Ik wist niet zeker of dit thuis hoord in een andere forum gedeelte. Maar aangezien dat hem over Linux ging leek mij dit de beste postingsplaats. Don't flame me for it plz :)

Mijn Neo Geo MVS collectie


Verwijderd

Ik heb er zelf geen ervaring mee, maar er is intussen een connection tracking/NAT module voor netfilter.
http://www.netfilter.org/...a.html#pptp-conntrack-nat

Geen idee of dit meer voor PPTP clients achter een firewall of voor jouw situatie met een PPTP server achter NAT. Als Alternatief zou je eventueel ook de firewall als PPTP server kunnen inrichten. Ben je van het NAT verhaal af. Nadeel is wel dat je dan weer een extra service op je firewall draait.

Nog een tip. Zet je ASCII art tussen [ code ] [/ code ] tags (zonder spaties) dan blijft de layout beter behouden.

[ Voor 53% gewijzigd door Verwijderd op 16-08-2003 10:36 ]


  • nwagenaar
  • Registratie: Maart 2001
  • Nu online

nwagenaar

God, root. What's the differen

Topicstarter
Dit is inderdaad de oplossing. Ik moest zo-wie-zo mijn kernel nog upgraden naar 2.4.20 dus ik heb direct de Netfilter Patch-O-Magic patches gedraait om pptp-conntrack-nat te gebruiken.

Deze patch maakt het inderdaad mogelijk om meerdere VPN GRE/PPTP connecties te maken door clients. Ik moet het eerst testen alvorens ik zeggen of het idd echt werkt. Ik kom hier nog op terug :)

Mijn Neo Geo MVS collectie