SmoothWall 2 VPN veilig?

Pagina: 1
Acties:

  • highking
  • Registratie: Augustus 2001
  • Laatst online: 27-07 09:57

highking

Langharig tuig

Topicstarter
Een collega van ons wil graag in geval van storingen in kunnen loggen op ons netwerk van een afstandje.

Nu hebben wij een SmoothWall Express 2.0 box draaien, als firewall. Hierin zit standaard een VPN-oplossing, maar deze is enkel side-to side, en geen client-to side. :(

Ik ben even lekker eigenwijs geweest, en heb een verbinding aangemaakt. Daarna ben ik als root ingelogd op de Smoothwall (via putty).
Daar heb ik de IPSEC.CONF aangepast, waar ik het rechteradres heb aangepast naar "%any" en het rechtersubnet helemaal weggehaald. :)

Nu kan ik dus met een Windows IPSEC client op ons netwerkje inloggen, via een inbelverbinding. Dit werkt perfect, tot zover niets aan te merken.

Mijn vraag is echter, dit wachtwoord (shared secret), gaat dit versleuteld over de lijn?
Met andere woorden, als ik dit wachtwoord af-en toe aanpas, heb ik dan een veilige oplossing, of moet ik dit direct stoppen en met certificaten aan de slag?

Mij lijkt dit een redelijk veilige oplossing, gezien SmoothWall voor side-to side tunnels ook geen certificaten gebruikt, maar wellicht dat iemand me van die droom gaat afhelpen? :)

edit:

P.S. SmoothWall maakt gebruik van FreeS/WAN versie 1.99, aan de client zijde heb ik gebruik gemaakt van de standaard oplossing van Windows 2000 ism deze ipsec.exe

[ Voor 10% gewijzigd door highking op 05-01-2004 13:55 ]


Verwijderd

highking schreef op 05 januari 2004 @ 13:36:
Een collega van ons wil graag in geval van storingen in kunnen loggen op ons netwerk van een afstandje.
Hmm weinig kaas van gegeten... maar wat je je wel kunt afvragen is het echt nodig dat die collega ingeval van storing in jullie netwerk kan kijken. Een gaatje in je firewall blijft een gaatje en dus een risico. Kun je deze mogelijkheid niet dicht gooien en alleen openen als er stront aan de knikker!! Dat lijkt mij nl. veiliger...
Maar ja ik heb er ook niet zoveel kaas van gegeten dus wellicht is er iemmand anders die je wel kan vertellen hoe het zit met je VPN verbinding.

Maar het gaat toch om een veilige TUNNEL... alles dat verstuurd word binnen die tunnel moet save zijn ... dus ook passwords... alleen moet je gebruikmaken van certificaten om er zeker van te zijn dat de tunnel met de JUISTE "pc" wordt opgezet. Dus wellicht nog een IP rule toevoegen dan heb je een behoorlijk veilige oplossing lijkt mij MITS ja een vast WAN IP hebt natuurlijk.

[ Voor 22% gewijzigd door Verwijderd op 05-01-2004 14:52 ]


  • highking
  • Registratie: Augustus 2001
  • Laatst online: 27-07 09:57

highking

Langharig tuig

Topicstarter
Verwijderd schreef op 05 januari 2004 @ 14:48:
[...]
Hmm weinig kaas van gegeten... maar wat je je wel kunt afvragen is het echt nodig dat die collega ingeval van storing in jullie netwerk kan kijken.
Het is een bedrijf dat 24/7 doorwerkt, dus zijn wij niet altijd aanwezig om iets open of dicht te zetten. En het kan voor hem 100km rijden schelen als hij even iets op afstand kan doen ;)
alles dat verstuurd word binnen die tunnel moet save zijn
Ja... maar worden de passwords niet verstuurd VOOR dat de tunnel wordt opgezet? :?
alleen moet je gebruikmaken van certificaten om er zeker van te zijn dat de tunnel met de JUISTE "pc" wordt opgezet.
Ok, daar kan ik inkomen, maar het wordt op mijn manier natuurlijk pas onveilig, als een ander dit wachtwoord weet te raden... (denk ik)
Dus wellicht nog een IP rule toevoegen dan heb je een behoorlijk veilige oplossing lijkt mij MITS ja een vast WAN IP hebt natuurlijk.
Mja, wij hebben wel een vast IP, maar hij leeft in een gat waar ze nog nooit van ADSL en kabel hebben gehoord, en inbelverbindingen hebben geen vaste IP-adressen |:(

Verwijderd

highking schreef op 05 januari 2004 @ 15:41:
Ja... maar worden de passwords niet verstuurd VOOR dat de tunnel wordt opgezet? :?

Ok, daar kan ik inkomen, maar het wordt op mijn manier natuurlijk pas onveilig, als een ander dit wachtwoord weet te raden... (denk ik)
Volgens mij wordt bij een VPN eerst een verbinding tot stand gebracht. De zo gehete tunnel en daarna wordt deze pas beveiligd met het password. Dus je loopt niet het risico dat derde er met het wachtwoord vandoor gaan. Wel kunnen andere zich voordoen als zijnde de server waarop je wilt inloggen. En dan loopje dus tegen het gevaar op dat je je wachtwoord kwijt raakt. Maar dan moet je wel van goede huizen komen en om zoveel moeite erin te stoppen om in je systeem te komen. >:)


Tja je moet uiteraard werken met STERKE wachtwoorden! Die kun je niet raden!
Die bestaan uit minimaal 8 karakters letters en hoofdletters plus cijfers en om het leuk te maken kun je er ook nog speciale tekens in gooien. Je hebt dan zoveel mogelijkheden dat het bijna niet de doen is om dit BRUTFORCE te kraken.

Moge de ware CRACKER mij corrigeren })

Verwijderd

https://www.winguides.com/security/password.php

Voor passwords is dit je hulp, hier komen de mijne ook vandaan :)

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 11-08 12:58
highking schreef op 05 januari 2004 @ 15:41:
inbelverbindingen hebben geen vaste IP-adressen |:(
Meestal niet nee, maar dat hangt van je provider af.
Demon wel in ieder geval.

Abort, Retry, Quake ???


  • Bud_s
  • Registratie: Maart 2002
  • Laatst online: 01-08 16:55
highking schreef op 05 januari 2004 @ 15:41:
[...]
Mja, wij hebben wel een vast IP, maar hij leeft in een gat waar ze nog nooit van ADSL en kabel hebben gehoord, en inbelverbindingen hebben geen vaste IP-adressen |:(
Als je collega wel een vast telefoonnummer heeft (meestal veranderd dat niet zo vaak :) ) kun je met een callback verbinding werken. Hij belt in, meld zich aan, en word op zijn telefoon nummer terug gebeld. redelijk veilig :)

  • highking
  • Registratie: Augustus 2001
  • Laatst online: 27-07 09:57

highking

Langharig tuig

Topicstarter
Bud_s schreef op 06 januari 2004 @ 00:39:
[...]

Als je collega wel een vast telefoonnummer heeft (meestal veranderd dat niet zo vaak :) ) kun je met een callback verbinding werken. Hij belt in, meld zich aan, en word op zijn telefoon nummer terug gebeld. redelijk veilig :)
Dat begrijp ik ja, maar in deze SmoothWall machine zit geen modem (kabelverbinding).
Dus dat wordt een beetje lastig ;)

Dat ik sterke wachtwoorden moet gebruiken begrijp ik ja, lijkt me niet echt handig om het gehele netwerk aan een wachtwoord als "12345" te hangen... 8)7

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 11-08 12:58
highking schreef op 06 januari 2004 @ 08:45:
maar in deze SmoothWall machine zit geen modem (kabelverbinding).
Dus dat wordt een beetje lastig ;)
Kunt er gerust nog een modem aansluiten.
Kijk eens of je dan de modem kant als orange netwerk in kan stellen, en laat hem daar op inbellen (met dailback).

Is een betere beveiliging dan wat je nu gedaan hebt.
Dat ik sterke wachtwoorden moet gebruiken begrijp ik ja, lijkt me niet echt handig om het gehele netwerk aan een wachtwoord als "12345" te hangen... 8)7
Ga jij ze te eten geven ? Zat slimmerikken die wel zoiets gebruiken.
8)7

Abort, Retry, Quake ???

Pagina: 1