Aan Netscreen VPN connecten met Windows built-in client

Pagina: 1
Acties:

  • curry684
  • Registratie: Juni 2000
  • Laatst online: 12-05 22:23

curry684

left part of the evil twins

Topicstarter
Ik heb op enkele locaties een Netscreen 5GT met ScreenOS 5 staan. Mooi beestje, doet z'n werk perfect wat betreft firewallen en routeren, maar nu willen we graag ook middels een VPN connectie met on-the-road (varierend IP) en home users (static IP's) op de achterliggende Exchange- en fileserver kunnen verbinden.

Gelukkig heb ik ScreenOS 5 op het ding staan, en daar zit een wizard in die mijn beperkte kennis over VPN's kan maskeren.... dacht ik. Want wat ik ook met de wizard aanmaakte, mijn ongefirewallde XP client kwam er niet binnen. Toen ben ik er dus maar een hoop over gaan lezen, en vervolgens een en ander specifieker buiten de wizard om in gaan stellen middels L2TP, IPSec met preshared keys, authenticating IKE users enzovoorts. In vrijwel alle gevallen hield het verhaal op bij Phase 1 IKE authentication (meestal/altijd op unauthorized remote host, terwijl mijn static IP expliciet allowed was), en 1 keer ben ik tot Phase 2 gekomen. Helaas had ik op dat moment iets teveel vertrouwen in mezelf en heb ik de instellingen niet genoteerd, want dat stadium heb ik later nooit meer gezien. En toch zou je verwachten dat met IPSec en L2TP, wat open standaarden zijn mede door Microsoft ontwikkeld, dat dit gewoon zou moeten kunnen werken.

Nu is een collega van me er enkele dagen aan bezig geweest, met net zo weinig succes, en probeer ik het dus maar eens hier. Is het iemand gelukt om vanuit Windows 2k/XP een werkende VPN connectie te bouwen naar een Netscreen, en zo ja: welke settings, protocollen en authentication heb je daarvoor gebruikt?

Netscreen zelf raadt overigens de Netscreen Remote Client software aan, maar dat tikt redelijk aan de prijs aan en willen we dus liefst voorkomen als Windows het gewoon native kan. Alvast bedankt voor enige bruikbare tips :)

Professionele website nodig?


  • igmar
  • Registratie: April 2000
  • Laatst online: 12-05 15:46

igmar

ISO20022

Geen ervaring, maar wel even het de docs van ScreenOS 5 d'r bij gepakt.

win2k l2tp-ipsec staat een tutorial om x509 + l2tp-over-ipsec aan de praat te krijgen op zowel win2k als XP. Dat ding is voor FreeSWAN, maar ook te gebruiken voor de rest, maar je moet dan wel vanzelfsprekend de certificaten op de NetScreen aanmaken (en dus niet met een wizardje uit 2k).

Indien d'r een NAT router tussen staat moet je een patch installeren, die is onderdeel van de standaard Windows update (iig voor windows 2000). Het netscreen l2tp-over-ipsec verhaal uit de manual begint op pagina 293 van volume 5. Er staan ook een aantal opmerkingen betreft win2k in de manual, oa dat je certificaten MOET gebruiken, en een aantal dingen betreft de phase 2 negotiations.

Zo te zien zijn de verdere instelling betreft netscreen in dat hoofdstuk expliciet voor Windows 2000, ze komen me iig erg bekend voor :).

[ Voor 14% gewijzigd door igmar op 13-07-2004 18:36 ]


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 12-05 22:23

curry684

left part of the evil twins

Topicstarter
Alvast heel erg bedankt :) Ik had over FreeSWAN wel heel erg veel gevonden maar juist omdat VPN's zelf niet 'standaard' zijn had ik ze nog niet doorgelezen. Zal de collega er eens heenwijzen ;)

Professionele website nodig?


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 12-05 22:23

curry684

left part of the evil twins

Topicstarter
*kick*

Zitten d'r hier in PNS zo weinig Netscreen experts of gebruikt iedereen de standaard remote client van Netscreen zelf?

Professionele website nodig?


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 10-05 18:18
curry684 schreef op 15 juli 2004 @ 14:31:
...of gebruikt iedereen de standaard remote client van Netscreen zelf?...
Ehr...ja...dat dus, sorry.

ach...in een volgend leven lach je er om!


  • Wimlem
  • Registratie: April 2000
  • Laatst online: 19-05 10:37
curry684 schreef op 13 juli 2004 @ 13:53:
Nu is een collega van me er enkele dagen aan bezig geweest....

Netscreen zelf raadt overigens de Netscreen Remote Client software aan, maar dat tikt redelijk aan de prijs aan en......
En wat kost het om jou en je collega dit allemaal uit te laten zoeken ?

Zelf gebruik ik iig altijd de standaardsoftware. Werkt als een trein. Heb het nooit geprobeerd om met de standaard VPN software in windows een verbinding op te zetten.

SolarEdge 7k met 8070wp (oost/west) - SolarEdge / Atlantic 270l / LG HU071.U43 + HN1616.nk3 warmtepomp / HikVision leverancier


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 12-05 22:23

curry684

left part of the evil twins

Topicstarter
Tonnetje schreef op 15 juli 2004 @ 18:33:
[...]


En wat kost het om jou en je collega dit allemaal uit te laten zoeken ?

Zelf gebruik ik iig altijd de standaardsoftware. Werkt als een trein. Heb het nooit geprobeerd om met de standaard VPN software in windows een verbinding op te zetten.
Ik doe het zelf in de avonduurtjes (ik zit in de wondere wereld van overtime-never-paid contracten ;) ) en de collega kost niet zoveel (vakantiewerk :) ), dus dat was best te veroorloven.

Maar okee, ik gok dat het dan de Netscreen client software wordt :Y)

Professionele website nodig?


Verwijderd

De netscreen client software is niet direct uniek dezelfde software kan je gratis downloaden echter heet het dan anders.

Nu de hamvraag hoe heet het dan.

Daar gaat het mis want ik weet het dus niet meer.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

De Netscreen-Remote is dacht ik gewoon een SafeNet client - welke je onder andere bij Microsoft kan krijgen voor NT4 - daar zit dan ook het probleem.

Voor XP werkt die 'safenet'-clone niet :)
Pagina: 1