Toon posts:

[w2k] server publiek maken tbv VPN

Pagina: 1
Acties:

Verwijderd

Topicstarter
tweakers,

Laat ik beginnen met wat ik wil:
Een w2k server instellen als veilige VPN server. Hierbij zijn de volgende punten belangrijk:
1. server bedient een lokaal netwerk (10.0.0.1/255.0.0.0) ter wille van een boekhoudpakket.
2. clients mogen internet uitsluitend gebruiken om email te sturen, niet ontvangen, niet browsen.
3. externe clients komen via VPN over ADSL transparant in het subnet 10.0.0.x terecht.
4. er zijn 3 standalone werkstations die wel alles mogen op internet.

Volgens mij is vooral punt 4 struikelblok, omdat ze samen met de server op de router aangesloten zitten.

Mijn vragen daarbij:
1. hoe krijg ik de server bereikbaar voor publiek? dus hoe krijgt deze een vast public IP?
uit http://www.microsoft.com/windows2000/docs/vpndeploy.doc maak ik op dat ik de naam en IP moet publiceren op internet.

2. welke router/firewall gebruiken? eigen antw: Vigor2200?
deze kan de server in DMZ zetten, is dat publiceren?

3. hoe veilig is het om de server in DMZ, mbv vigor, te gebruiken?
is de server dan nog wel beschermd door de firewall?

Wat ik al gerealiseerd heb:
W2k, DNS, DHCP, AD(GPO), NAT, SMTP (werkt nog niet).
Wat ik nog ga aanschaffen:
router 2x en ADSL abonnement.

Graag een beetje advies. Voor mijn gevoel ben ik er bijna, maar kom nu niet verder omdat ik keuzes moet maken...

Ik hoop dat mijn eerste GoT betreding niet meteen op bannen eindigt...

  • mutsje
  • Registratie: September 2000
  • Laatst online: 09-08 14:00

mutsje

Certified Prutser

[rml][ 2003]Howto: Setup VPN server[/rml] werkt zelfde als onder 2000. Let wel op dat je specifieke instellingen moet gaan zetten omdat jij niet wilt dat ze kunnen internetten en dergelijke.

[ Voor 54% gewijzigd door mutsje op 04-02-2004 22:20 ]


Verwijderd

Topicstarter
Dankje. Handig voor iedereen dat er van zulke posts zijn. Maar ik had dat al gelezen in het document van MS. Het gaat mij dus om die speciale instellingen, de keuze van de router en de instelling daarvan. (3 vragen) Met name het bereikbaar maken van de server.

BTW, ik heb een plaatje van de opstelling, hoe kan ik die hier tonen?

Verwijderd

Mischien heb je wat aan de volgende site: www.no-ip.com

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Verwijderd schreef op 05 februari 2004 @ 01:25:
BTW, ik heb een plaatje van de opstelling, hoe kan ik die hier tonen?
Uploaden naar bijvoorbeeld www.theforumisdown.com of naar je eigen webspace van je internet service provider en via de [img=http://linkjenaarbestand][/img]-tag laten tonen in je bericht :)

Ik zou trouwens je VPN op een apart subnet gooien :) Bijvoorbeeld je normale clients op 10.1.0.0/16 en je VPN's op 10.2.0.0/16 :)
Vervolgens kun je dan in de firewall van je router (heeft de 2200 dat wel? Anders ander model kiezen) alles blokkeren behalve uitgaande poort 25 (SMTP).

Om je server publiek te krijgen moet je een zogenaamde poortmap uitvoeren. Hierover valt het een en ander te lezen in Netwerk Troubleshooting (broertje van Professional Networking & Servers)
't Enige wat je hoeft te doen is even het procotol wat je gebruikt opzoeken (1723 (TCP) voor PPTP en 1701 (UDP) voor L2TP) en die mappen naar je lokale PC (10.x.x.x)

  • bigfoot1942
  • Registratie: Juni 2003
  • Niet online
vergeet protocol 47 niet te forwarden!
(* spreekt uit ervaring)

Verwijderd

Topicstarter
Afbeeldingslocatie: http://www.studentenpaleis.nl/images/netwerk.jpg

hoor ik daar 1000 woorden? ;)

de server zit al op een ander subnet 10.10.1.1 en clients 10.0.0.x

en zoals je nu ziet kan ik de firewall niet alles laten blokkeren behalve port 25. Die stand alones moeten er ook nog door kunnen... of kan ik per geNAT IP filters opgeven?

En dat poortmappen lukt met de router? Ik zie het wel zitten, komend weekend ga ik het uitproberen! Thnx

[ Voor 42% gewijzigd door Verwijderd op 05-02-2004 02:18 ]


  • rdoorn
  • Registratie: Augustus 2000
  • Laatst online: 13-08 22:05
1. Als ik het goed heb, heeft de draytek support voor Dyndns.org dus kun je je ipnr (variabel) publiceren onder een vast naam.

2. ik weet niet of alleen smtp met de draytek uit te zetten is (ik dacht het niet). zul je of een andere router moeten zoeken, of in je netwerk iets moeten doen (met protocollen/ of policies).

Server in DMZ van de draytek zetten is wel de geoede stap. maar daarmee zet je dus wel de hele server op internet. (misschien heeft draytek iets te weinig mogelijkheden voor echt maatwerk). je publiceert dan dus wel, (als er een webserver draait is deze te benaderen, weet ik uit ervaring met draytek.

3. Echt beveiligd is deze server dan dus niet. draytek stuurt al het inkomende verkeer (dat niet gestart is op het locale lan) door naar deze dmz.

succes!

Ronald van Doorn


  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 31-07 20:55

FastBunny

Give it the Works !

bigfoot1942 schreef op 05 februari 2004 @ 02:06:
vergeet protocol 47 niet te forwarden!
(* spreekt uit ervaring)
De Vigor 2200 kan dit :)
Je kunt ook simpel weg TCP poort 1738 (is vpn toch) doormappen, maar met de Vigor kan dit automatisch, staat kopje VPN server in namelijk :)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


  • mocean
  • Registratie: November 2000
  • Laatst online: 15-08 04:26
rdoorn schreef op 05 februari 2004 @ 14:39:
1. Als ik het goed heb, heeft de draytek support voor Dyndns.org dus kun je je ipnr (variabel) publiceren onder een vast naam.
[...]
Als je ADSL van XS4ALL neemt krijg je er een domein bij (maar meestal ook een vast IP). Dus iets als [naam].xs4all.nl, die kan je zelf instellen.

Koop of verkoop je webshop: ecquisition.com


  • mutsje
  • Registratie: September 2000
  • Laatst online: 09-08 14:00

mutsje

Certified Prutser

je zult port 1723 en protocol 46 gre(not sure here) moet werken. Sommige xdsl modems laten dit niet door. Je zult je vast ip kunnen door routeren naar je server. IAS authentication of the server authentication laten afhandelen.

  • Osiris
  • Registratie: Januari 2000
  • Niet online
FastBunny schreef op 05 februari 2004 @ 14:42:
[...]

De Vigor 2200 kan dit :)
Je kunt ook simpel weg TCP poort 1738 (is vpn toch) doormappen, maar met de Vigor kan dit automatisch, staat kopje VPN server in namelijk :)
Da's geen mappen, da's een ingebouwde VPN-server..

Die best ownage is overigens _o_ Ik gebruik em best vaak voor Ouders <-> Thuis-verkeer :)

edit:
Ow, 2200, nu weet ik niet of die dat ook heeft, de 2600 wel iig :)

[ Voor 11% gewijzigd door Osiris op 05-02-2004 20:01 ]

Pagina: 1