leuk_he schreef op 10 februari 2004 @ 10:45:
[...]
Hoewel enigzins off-topic denk ik wel dat het hier wellicht leerzaam is deze
ervaring een s hier te posten/linken ?
offtopic:
leuk he zit met smart te wachten op sappige verhaatljes.
Dat is inderdaad wel leerzaam, en ik schaam me niet voor mijn fouten.
Toen ik nog maar kort als systeembeheerder werkte moest ik voor ons bedrijf de internettoegang aan gaan pakken. De hoofdlokatie ging via een Smoothwal firewall via ISDN naar het internet, tussen de hoofd- en sublokatie lag een ISDN-lijn met 2 ISDN-routertjes. Die ISDN-lijn lag ongeveer 8 uur per dag open (interlokaal) en dat was dus veel te duur.
De vraag:
Dat moest anders dus ik wilde op beide lokaties een DSL lijn met 2 x een firewall en een VPN verbinding.
Het doel was: snel internet en VPN tussen de lokaties. Verder wilden we inzicht in het internetgebruik en de mogelijkheid om het internetten te beperken voor gebruikers (op basis van AD-groepen). Ook wilden we thuiswerken mogelijk maken.
Omdat ik van deze materie nog niet voldoende wist heb ik een bedrijfje in de hand genomen die dit al x keer gedaan had en het zeker kon leveren. Hun offerte/projectbeschrijving besloeg 1,5 A4-tje inclusief simplistisch schetsje. De tekst beloofde wat we vroegen en nadat we het mondeling hebben doorgesproken zijn ze aan de slag gegaan.
Technisch zat de oplossing op zich prima inelkaar: Cisco PIX515E op de hoofdlokatie met een 512/512 SDSL lijn. Op de sublokatie een PIX501 achter een XS4all ADSL lijn (eigen wens, want goedkoop). Op beide PIX-en werdt een VPN-tunnel opgezet en de routering in de netwerken aangepast. Op de hoofdlokatie werd IAS geconfigureerd zodat adhv. een AD-groep kon worden bepaald of een gebruiker wel of niet naar buiten mag. Op een werkstation werdt een Syslog deamon gezet die de logs van de firewall zou opvangen.
Resultaat:
So far so good, denk je dan. Wat ging er uiteindelijk mis:
- Als er stevig gesurfd wordt op één van de lokaties dan blijft er onvoldoende bandbreedte over voor de VPN-tunnel. Met de ISDN-lijn was er altijd 64/128 kb maar als iemand nu een bestand binnen haalt dan daalt de bandbreedte naar 0.
- Als iemand op zijn werkplek wil internetten dan moet hij zijn naam en wachtwoord ingeven om gevalideerd te kunnen worden, helaas wordt dat niet onthouden dus na 30 minuten geen activiteit moet dat opnieuw. Onacceptabel.
- Slechts één vraag kon via IAS getoetst worden aan AD-groepen, wij wilden zowel bepalen wie VPN-toegang vanuit huis krijgt, als wie van binnenuit mag internetten.
- De logging van de firewall is niet geschikt om te bekijken wie bijvoorbeeld het meeste internet gebruikt of welke websites bezocht zijn, een goede loganalizer is niet geleverd.
- Het zou mogelijk zijn om de oude ISDN-lijn als backup te houden, helaas moet ik dan stekker om prikken en de routering aanpassen, ook op de remote lokatie.
Conclusie:
Les 1: Kijkend naar de offerte heb ik gekregen waar ik voor betaald heb. Als je inhoudelijk niet goed kunt sturen omdat je geen kennis hebt dan moet je heel goed formuleren welk eindresultaat je wilt behalen. Doordat ik dat niet duidelijk heb gedaan heb ik niet (volledig) gekregen wat ik wilde.
Les 2: Een goede opdrachtnemer luistert goed, tast af wat de klant écht wil en past zijn aanbieding daar op aan. Het bedrijfje heeft zich er redelijk makkelijk vanaf gemaakt door een 80% oplossing op te leveren. Voor het steeds moeten aanloggen hadden ze geen oplossing, ook het bandbreedte probleem, de gebrekkige logging en de onvoldoende 'regel en beperk-mogelijkheden' hebben ze niet kunnen oplossen.
Ik hoop dat je hier wat mee kunt.