Toon posts:

PPTP server achter NAT firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zit met een raar probleem.
Het opzetten van PPTP VPN connecties naar m'n vpn servers wil niet echt lukken met onze nieuwe firewall.

De Firewall is een sofaware s-box. (checkpoint)

Deze handeld alle public ip adressen af. De servers worden benaderd via static nat.
Dus m'n externe ip is bijvoorbeeld 123.123.123.158. Deze word via static nat doorgestuurd naar m'n ISA server (de pptp vpn server) en deze server heeft het adres 10.10.40.1

Als ik binnen dit subnet, dus bijvoorbeeld via 10.10.40.123, een vpn connectie opzet naar deze server (ip: 10.10.40.1) dan word de vpn connectie netjes opgezet.
Maar probeer ik via het internet een vpn op te zetten naar 123.123.123.158 dan lukt dit niet.
Er komt wel een connectie tot stand, de client en de server gaan logon informatie uitwisselen (username & password) maar het lijkt erop ofdat de client de gegevens niet stuurd... ofdat de server het niet ontvangt...
Na een tijdje verschijnt de melding "Error 628: The Connection was Closed)

De Firewall accepteerd voor deze VPN server PPTP connecties (TCP 1723) en Gre. Dit zou voldoende moeten zijn. En aangezien de client en de server de eerste connectie gewoon op kunnen zetten lijkt me dat dit gewoon goed moet zijn.
Ook als ik alle poorten op de firewall open zet, blijf ik met hetzelfde probleem zitten.

Een ander vreemd verschijnsel is... dat sommige mensen wel kunnen inloggen.
Ik ben 't echt eventjes helemaal kwijt hier. Misschien dat jullie nog ideeen hebben,

Met vriendelijke groet...

  • TAMW
  • Registratie: Augustus 2000
  • Laatst online: 31-07 21:02
Dt symtoom heb je als het gre (IP type 47)verkeer niet goed werkt.

Kun je heel makkelijk testen met deze tooltjes pptpsrv.ex en pptpclnt.exe
deze zijn te vinden op de windows 2000 cd-rom (in support.cab)

[ Voor 8% gewijzigd door TAMW op 03-12-2003 10:32 ]


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 06-07 14:29
Je firewall stuurt protocol (let wel protocol, niet poort) 47 niet door naar je server, een erg irritant probleem wat mij vele uurtjes uitzoeken heeft gekost.
Als je op de client & de server de pakketjes vastlegt zul je zien dat de client op een gegeven ogenblik PPP paketjes dmv GRE gaat versturen, die zul je op de server niet zien binnenkomen waardoor een connectie timeout optreed en de verbinding verbroken wordt.
Oplossing? kijk of je firewall ondersteuning bied voor Protocol 47, zo niet dan zul je eens moeten proberen je PPTP server in een DMZ te zetten, dat bood bij mij (pptp achter een Alcatel 510) uitkomst (tijdelijk uiteraard)
(sneller tiepen :/)
En aangezien de client en de server de eerste connectie gewoon op kunnen zetten lijkt me dat dit gewoon goed moet zijn
Idd een verschijnsel van geen GRE / Protocol 47 richting de server

[ Voor 16% gewijzigd door _-= Erikje =-_ op 03-12-2003 10:33 ]


Verwijderd

Topicstarter
TAMW, _-= Erikje =-_> Aller eerst bedankt voor jullie snelle reactie

Ik heb nu met behulp van de pptpsrv.exe en pptpclnt.exe tooltjes de connectie getest. En de GRE pakketjes lijken goed door te komen

CLIENT:

Initializing WinSock...
Obtaining host information...
Successfully resolved server's host information

======================================
Enter data to send to server (between 1 and 255 chrs.), then hit enter:
-->blaaterdie

Successfully connected to server using TCP port 1723 (PPTP)
Sending data to server

Waiting for a reply to the data which was just sent...
Received a reply. Reply contains the following text:
--->

=================================
Connectivity test to TCP Port 1723 was successful!!!
Closing down socket...
=================================

Creating a socket to test GRE protocol traffic...

Total GRE packets sent = 1
Total GRE packets sent = 2
Total GRE packets sent = 3
Total GRE packets sent = 4
Total GRE packets sent = 5

=====================================
Check server to see if the GRE packets were received successfully
=====================================

Closing down socket

Goodbye!


SERVER:

Created socket for GRE protocol test

Listening on PROTOCOL 47 for incoming GRE packets...

Total GRE packets received = 1
Total GRE packets received = 2
Total GRE packets received = 3
Total GRE packets received = 4
Total GRE packets received = 5

======================================
GRE protocol test was successful!
======================================

Closing socket

Goodbye!


Het vreemde van het verhaal vind ik nog dat sommige users (eentje op dit moment) wel kunnen inloggen op vpn.

  • TAMW
  • Registratie: Augustus 2000
  • Laatst online: 31-07 21:02
Verwijderd schreef op 03 december 2003 @ 11:06:

Het vreemde van het verhaal vind ik nog dat sommige users (eentje op dit moment) wel kunnen inloggen op vpn.
heeft het wel ooit goed gewerkt?


ps: je hebt het toch wel "door"de firewall heen getest?

[ Voor 90% gewijzigd door TAMW op 03-12-2003 11:21 ]


Verwijderd

Topicstarter
Ja, het heeft 2 jaar lang goed gewerkt.

Nu zijn we echter van provider gewisseld. En nu hebben we een s-box firewall er tussen zitten. Voorheen hadden we ook een firewall.. dit was geen probleem.

  • TAMW
  • Registratie: Augustus 2000
  • Laatst online: 31-07 21:02
Verwijderd schreef op 03 december 2003 @ 11:06:
Ik heb nu met behulp van de pptpsrv.exe en pptpclnt.exe tooltjes de connectie getest. En de GRE pakketjes lijken goed door te komen

CLIENT:

Initializing WinSock...
Obtaining host information...
Successfully resolved server's host information

======================================
Enter data to send to server (between 1 and 255 chrs.), then hit enter:
-->blaaterdie

Successfully connected to server using TCP port 1723 (PPTP)
Sending data to server

Waiting for a reply to the data which was just sent...
Received a reply. Reply contains the following text:
--->

=================================
Connectivity test to TCP Port 1723 was successful!!!
Closing down socket...
=================================

Creating a socket to test GRE protocol traffic...

Total GRE packets sent = 1
Total GRE packets sent = 2
Total GRE packets sent = 3
Total GRE packets sent = 4
Total GRE packets sent = 5

=====================================
Check server to see if the GRE packets were received successfully
=====================================

Closing down socket

Goodbye!


SERVER:

Created socket for GRE protocol test

Listening on PROTOCOL 47 for incoming GRE packets...

Total GRE packets received = 1
Total GRE packets received = 2
Total GRE packets received = 3
Total GRE packets received = 4
Total GRE packets received = 5

======================================
GRE protocol test was successful!
======================================

Closing socket

Goodbye!
Je hebt het tooltje pptpclnt.exe op een client gedraaid die het niet deed,
en pptpsrv.exe op jullie vpn server?
en

Verwijderd

Topicstarter
en??

Tsja, lijkt te werken toch. GRE pakketjes worden verstuurd door de client en ontvangen door de server

  • TAMW
  • Registratie: Augustus 2000
  • Laatst online: 31-07 21:02
TAMW schreef op 03 december 2003 @ 11:26:
[...]


Je hebt het tooltje pptpclnt.exe op een client gedraaid die het niet deed,
en pptpsrv.exe op jullie vpn server?
Ja of nee?

Heb je op jullie vpn server eerst de routing en remote access gestopt voordat je de pptpsrv.exe runde?

"en" was een foutje

[ Voor 5% gewijzigd door TAMW op 03-12-2003 12:22 ]


Verwijderd

Topicstarter
nope, moet dat dan?

  • TAMW
  • Registratie: Augustus 2000
  • Laatst online: 31-07 21:02
waarop is nope een reactie? Ik stel nl. 2 vragen hierboven
Als je niet wat duidelijker antwoordt kan ik je niet verder helpen.

[ Voor 66% gewijzigd door TAMW op 03-12-2003 12:26 ]


Verwijderd

Als sommige mensen het wel kunnen....bedoel je dan van buitenaf.

Dan kan het bij die mensen zelf liggen. Sommige providors blokken deze poorten.

  • TAMW
  • Registratie: Augustus 2000
  • Laatst online: 31-07 21:02
Verwijderd schreef op 03 december 2003 @ 12:24:
Als sommige mensen het wel kunnen....bedoel je dan van buitenaf.

Dan kan het bij die mensen zelf liggen. Sommige providors blokken deze poorten.
Aan Natas:
Je hebt het tooltje pptpclnt.exe op een client gedraaid die het niet deed,
en pptpsrv.exe op jullie vpn server?

Ja of nee?

Daarom is dit een zeer relevante vraag waar ik geen antwoord op krijg.

Verwijderd

Topicstarter
De mensen zijn niet van provider gewisseld. Deze hebben dus nog steeds dezelfde instellingen. Het enigste wat ze hebben moeten aanpassen is het ip adres van de vpn server.

Verwijderd

Topicstarter
TAMW> Sorry..

client: is gedraaid op de client die niet in kan loggen op de VPN
server: is gedraaid op de VPN server.

Op deze vpn server was op dat moment de RRAS niet gedisabled!

Verwijderd

Topicstarter
Pfff, net na veel gedonder zijn we er eindelijk uit...

Het blijkt dat de firewall geen pptp servers ondersteund! Aargh... dit is
echt de laatste keer dat ik een internet lijn door KPN aan laat leggen.
Pagina: 1