Toon posts:

VPN over MXStream met Speedtouch

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wie kan mij helpen met werkend krijgen van de volgende configuratie.

[PC1]-----\
[PC2]---[hub]---[Speedtouch]---{ Internet }---[]--[VPN Server]---{ IntraNet }
[PC3]-----/

Dus, vanaf 3 pc's die via een hub aangesloten zijn op de speedtouch (naar pro getweakte home) moet verbinding worden gemaakt met het intranet, gebruik makend van de VPN server.

De speedtouch maakt gebruik van de MxStream verbinding om de internet 'verbinding' tot stand te brengen. Hiervoor wordt gebruik gemaakt van een MXS phonebook entry VPI:8/VCI:48 in combinatie met een ppp connectie (met NAT-PAT aangevinkt).

Nu lukt het probleemloos om op elk van de 3 windows PC's afzonderlijk een VPN tunnel naar de VPN server op te zetten.

Zodra twee PC's tegelijkertijd een VPN tunnel naar de VPN server opzetten geven beide connecties problemen.

Ik heb geprobeerd om 1 PC de verbinding te laten maken, en deze te laten sharen, maar dat geeft soortgelijke problemen.

Ook heb ik geprobeerd om de speedtouch de verbinding te laten maken, maar dat is niet gelukt (omdat de VPN verbinding van MX-Stream in de weg zit, naar ik aanneem).

Zelfs nog geprobeerd om een extra router tussen het speedtouch modem en de hub te plaatsen, maar dat bracht ook geen uitkomst.

Weet iemand hoe ik dit werkend krijg? Het aanschaffen van een andere router dan de speedtouch kan misschien uitkomst bieden, maar ik heb geen idee welke.

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 26-04 15:52
Verwijderd schreef op 04 november 2003 @ 18:45:
...

Weet iemand hoe ik dit werkend krijg? Het aanschaffen van een andere router dan de speedtouch kan misschien uitkomst bieden, maar ik heb geen idee welke.
Ik heb het een keertje gedaan... een vpn opgebouwd vanaf een locatie van een van de partners van een project... die hadden ADSL van KPN en dat heb ik gedaan met een ZyWall 100 en vervolgens de volgende link KPN ADSL (Mxstream) PPTP met een Alcatel Speed Touch Home modem.

Maar ik vermoed (weet bijna wel zeker) dat het ook met een eenvoudiger model van ZyWall werkt.

Suc6 :)

[ Voor 1% gewijzigd door capedro op 04-11-2003 20:44 . Reden: typo ]

My weblog


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
kan je niet een van de machines inrichten als "server" en dan verder routeren. Zie wel dat je dat al geprobeerd hebt maar dat het mis ging waar heb je het mee geprobeerd.

En welke vpn oplossing gebruik je ? / Welke Client.

Want kan me voorstellen dat het niet werkt met routeren omdat de vpn server maar 1 ip toelaat. je zou eventueel een pc via nat kunnen laten vpnen.

Winroute kan dit bijvoorbeeld. Dan laat je die inbellen op de vpn server en dan die verbinding delen via nat.


Weet niet wat je wilt met je 3 pc`s om te vpnen ? is het voor een remote office achtig iets dan kan je wellicht denken aan een hardware oplossing

P.S. Ik weet niet hoeveel vpn sessie die speedtouch toelaat mischien is dat er maar 1 en dat het daarom misgaat als je met meerdere tegelijk wil vpnen.

[ Voor 12% gewijzigd door raymonvdm op 04-11-2003 23:30 ]


Verwijderd

Topicstarter
Bedankt voor de reacties.

De reden dat er een VPN tunnel nodig is, is omdat er een exchange server aan de andere kant van de verbinding staat. Sinds een grappenmaker ontdekt heeft dat hiermee een mooi virus te maken is, is het verkeer over die poorten afgesloten.

Mij is verteld dat VPN de oplossing is voor dit probleem, maar als er andere oplossingen zijn hoor ik dat graag.

Winroute is misschien een oplossing, maar dan moet 1 van de 3 PC's continu aan staan.

@capedro
De zyxel klinkt als een goede oplossing.
Moet de zyxel dan tussen de speedtouch en het lokale netwerk worden geplaatst, of kan dat apparaat direct op de splitter worden aangesloten?

  • proza
  • Registratie: September 2001
  • Laatst online: 09-05 18:15
Dag Kees,

Dit gaat volgens mijn weten nooit werken 8)7 . Dit komt omdat het VPN IPSec verkeer door de VPN server afgeleverd wordt op dat 1ne officiële IP adres van jouw ADSL modem. Deze zal dit vervolgens afleveren op een Client. Maar jij wil in dit voorbeeld 3 clients tegelijkertijd actief hebben. Nu weet het modem niet voor wie het retour VPN verkeer is en kan dit dan niet op de juiste client afleveren.

De oplossing is, of gebruik 1 VPN client tegelijkertijd. Of koop een ADSL router/firewall welke in staat is een LAN-2-LAN verbinding op te zetten met de VPN server op de hoofdlokatie. Deze router zorgt voor de VPN connectie waarna elke PC (zonder VPN client) onbeperkt gebruik kan maken van het Intranet deel.

Zelf heb ik dit werkend gekregen met een Symantec Appliance 100 achter een Mxstream lijntje van KPN gecombineerd met een Speedtouch van Alcatel.

_/-\o_ _/-\o_

If you see me collapse, pause my Garmin!🚶🏃


Verwijderd

Topicstarter
Jammer, maar helaas.

Verwijderd

kijk ook eens naar een oplossing als bijv. Citrix (Thin Client) (tis maar een ID)

  • ijdod
  • Registratie: April 2000
  • Laatst online: 01-05 07:42
Of een VPN achter NAT werkt, hangt van een hoop zaken af. Om te beginnen welke encryptiesettings worden gebruikt, er zijn er bij die NAT onmogelijk maken. Daarnaast zijn er een hoop issues met de ondersteuning (en in welke mate) van de afwijkende (tov tcp en udp) protocollen die gebruikt worden.

Beste oplossing is doorgaans encapsulation in TCP of UDP. Het VPN (IPSec) verkeer wordt ingepakt in UDP of TCP pakketjes, waardoor de router er gewoon mee overweg kan. Dit moet dan wel ondersteund worden op het tunnel endpoint. Da's bij goede producten geen probleem.

Bijkomend probleem is dat de in principe werkende protocollen (ESP, IKE) nog wel met NAT overweg kunnen, maar PAT is dan weer een heel ander verhaal. ESP kent geen poorten, IKE zit vaak vast op een source en(!) destination poort 500.

[ Voor 18% gewijzigd door ijdod op 05-11-2003 17:39 ]

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Topicstarter
Ik krijg het gevoel dat ik in een wespennest terecht ben gekomen. Het wordt steeds complexer, er zijn steeds meer mogelijkheden en het bevalt mij steeds minder. Ik zit al aan hele radicale oplossingen te denken als Exchange 2003, maar of dat daadwerkelijk het probleem oplost, is nog maar de vraag en er zullen ook vast 10 nieuwe problemen voor in de plaats komen.

Nog iets meer over de configuratie:

Aan de IntraNet kant staat een microsoft VPN server, aan de locale kant Windows 2000 en XP machines.
De instellingen zijn aan de locale kant allemaal standaard.
Het enige vinkje dat uitgezet is, is 'standaard gateway op remote netwerk gebruiken' bij de geavanceerde TCP/IP eigenschappen. Er wordt in ieder geval een gecodeerde PPTP verbinding wordt opgezet met (128 bits?) encryptie.

Ik ga het nu proberen met een linksys BEFVP41 tussen de speedtouch en het locale netwerk.

[ Voor 7% gewijzigd door Verwijderd op 06-11-2003 12:47 ]


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Er zijn aardig wat mensen die drayteks gebruiken voor lan-lan koppelingen over internet. De drayteks regelen onderling de verbinding en er is aardig wat info over te vinden. Verder zijn die dingen ook niet duur.

  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 17-02 12:23
ik zou uitgaande van van jij beschrijft ook voor een hardware lan2lan vpn oplossing gaan en idd (zie raymon) heeft draytek hier nogal wat info en apparatuur voor : http://www.draytek.nl/vigor.php?show=vpn

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 26-04 15:52
ovdberg schreef op 05 november 2003 @ 15:17:
Dit gaat volgens mijn weten nooit werken
Nou volgens mij wel...
[..]
De oplossing is, of gebruik 1 VPN client tegelijkertijd. Of koop een ADSL router/firewall welke in staat is een LAN-2-LAN verbinding op te zetten met de VPN server op de hoofdlokatie. Deze router zorgt voor de VPN connectie waarna elke PC (zonder VPN client) onbeperkt gebruik kan maken van het Intranet deel.
Dat riep ook ik al... doe dat dmv (bijvoorbeeld) een ZyWall :) Dan doe je LAN2LAN... maar ik heb ook oplossingen icm Racoon onder Windows XP met een zgn Inbelverbinding.

My weblog


  • tweakerbee
  • Registratie: Maart 2000
  • Laatst online: 09-05 23:45

tweakerbee

dus..?

Zelfde probleem hier. Alleen is je link dood. Volgens mij gaat het toch echt niet lukken om twee clients van achter NAT te verbinden met een VPN server...

You can't have everything. Where would you put it?

Pagina: 1