Avatar billede mrcorex Nybegynder
28. november 2001 - 14:30 Der er 13 kommentarer og
1 løsning

VPN

Jeg står i den situation at jeg skal finde en vpn-løsning til mit firma og så tænkte jeg selvfølgelig på Linux som vi i forvejen kører. Hvad findes der af muligheder o.s.v. for Linux?

Det nemmeste for mig ville nok være at jeg bare brugte den vpn-klient som er i W2K. Eller er det......?

Nogen forslag?

/CoRex
Avatar billede mrcorex Nybegynder
28. november 2001 - 14:31 #1
Jeg vil gerne have nogle vel-dokumenterede forslag. Ikke bare et forslag: prøv at gå til http://blabla og læs. Det kan jeg ikke bruge til noget.
Avatar billede victor44 Nybegynder
28. november 2001 - 14:44 #2
Hvad skal den VPN løsning kunne ?

LuF
Avatar billede mrcorex Nybegynder
28. november 2001 - 14:53 #3
Jeg skal kunne komme på mit private netværk fra hvilket som helst sted. Der må findes noget software til Linux hvor min VPN-klient kan \"ringe\" ind til og få forbindelse til mit private netværk.
Avatar billede victor44 Nybegynder
28. november 2001 - 15:46 #4
Det gør der også.
Men hvilken model du vil bruge afhænger af hvordan du har mulighed for at lave det.
Det nemmeste og mest brugbare er hvis din LINUX VPN gateway (Lad os kalde den det.) er direkte på internettet. Ellers render du ind i rigtig mange problemer.
Så der er to muligheder hvis det er M$ maskiner der skal koble sig på.
1. PPTP, kan fåes til LINUX. Kan protokol og port forwardes gennem en router, hvis routeren er protokol 47 aware.
2. IPsec, FreeSwan fås til LINUX og er det bedste. Kræver en klient til M$ maskiner. PGPklient kan gøre det. Kan IKKE routes gennem en router der adresse omskriver (NAT).
Win2000 har IPsec implementeret, men understøtter IKKE dynamiske ip adresser og følger ej standarden (Noget LORT).

Dokumentation :
PPTP : http://www.microsoft.com/backoffice/communications/pptp.htm og http://www.moretonbay.com/vpn/pptp.html og http://poptop.lineo.com/

IPsec :
http://www.freeswan.org
http://www.pgp.com

Nu lige en advarsel, det er ikke for tøsedrenge at få en VPN løsning til at virke. Der er mange ting at tage hensyn til.
Sikkerheden skal overvejes meget nøje når du åbner dit netværk. Husk at installere alle pathces, specielt på M$ maskinerne. Husk at tænke over hvor meget du vil kryptere.
Osv.

LuF
Avatar billede victor44 Nybegynder
28. november 2001 - 15:48 #5
Når du har revet håret ud af hovedet, kan hyre mig til at lave det for dig ;-)

LuF

luf@acidfreak.dk
Avatar billede mrcorex Nybegynder
28. november 2001 - 16:39 #6
Hehe. Jeg vil nu ikke rive håret af mig selv. Det er nok min kone gør det. :)

Jeg tager lige denne dokumentation og diskuterer det med min kollega. Det er ikke utænkeligt at vi kunne finde ud af et eller andet, men jeg skal lige finde ud af det med min kollega. Jeg vender tilbage.

/CoRex
Avatar billede victor44 Nybegynder
28. november 2001 - 17:14 #7
River hun håret af dig eller af sig selv over dig ;-)

Begge dele er kendte fænomener her i huset.

LuF

Avatar billede gellertekspert Nybegynder
03. december 2001 - 16:04 #8
Victor44 skrev:
2. IPsec [...] Kan IKKE routes gennem en router der adresse omskriver (NAT).

Jo, hvis man undlader at kryptere headeren (altså, ingen AH, blot ESP). Det giver en reduceret sikkerhed, men det _er_ muligt,

blot mine 2 cents
Gellertekspert
Avatar billede victor44 Nybegynder
03. december 2001 - 16:19 #9
Du har ret geller, det burde jeg have taget med.

Jeg har endnu ikke overvejet denne løsning.
De fleste gange render man ind i at routeren alligevel ikke er ESP aware. Så her er det ligefedt. Det ender her op i at det er sikrere at lave en net til net løsning så man har firmaets firewall/antivirus med i baglommen.

Det sikrer også at det er nemmere at kontrollere adgangen til nettet.

De fleste VPN\'er jeg har pillet med er net til net løsninger og her overvejer jeg end ikke at droppe AH.

LuF
Avatar billede mrcorex Nybegynder
03. december 2001 - 17:04 #10
Jeg er lige tilbage for mere info.

Min Linuxbox er IKKE direkte på nettet. Den sidder bag en router, men jeg har fuld kontrol over routeren så det burde være muligt... eller hvad? Jeg har WOL-router og derfor er det ATM jeg får ind i huset.

Findes der i det hele taget nogen freeware-klient til Windows 98/2K? Hvis ikke er det også ligemeget, så køber jeg den bare. Men jeg vil godt lige teste først.....

Jeg vælger nok FreeS/WAN løsningen.
Avatar billede gellertekspert Nybegynder
05. december 2001 - 19:35 #11
Lige et par ord mere med på vejen:

Det kunne være rart at høre mere om jeres setup, men det lyder som om i vil koble hjemmearbejdspladser op på jeres firmanetværk, og at jeres wol-router sidder på firmaet. Det er ikke nok at have magten over routeren i den ene ende, man skal have det i _begge_ ender (NAT-problematikken).

Lidt om mine egne erfaringer: Jeg har nogle års kompetence inden for Unix/Linux, men indtil for ca. et års tid siden ikke så megen indenfor sikkerhed, herunder vpn. Vi skulle implementere vpn på mit arbejde, og jeg besluttede mig til at bruge Isakmpd under OpenBSD, og PGPdesktop (ikke gratis version, den mangler noget funktionalitet, hvis man skal kommunikere med et helt netværk) i klient-enderne. Her kommer pointen: Det tog, siger og skriver, ca. 3-4 måneder at få det op at stå for mig. Meget lærerigt, men ret kompliceret, synes jeg.

Så medmindre du er indstillet på at lære noget nyt, og har en tålmodig og fleksibel arbejdsgiver, så køb noget IKE/IPsec funktionalitet til jeres WOL-router (Cisco?) og PGPDesktop til klienterne,

mvh Gellertekspert
Avatar billede mrcorex Nybegynder
05. december 2001 - 19:54 #12
Hjæææælp, hvad er det jeg har blandet mig ind ì?

Nå, men jeg lader mig ikke afskrække alligevel.

gellertekspert>Tak for det hele. Grunden til at jeg oprettede dette spm var at jeg ville høre om forskellige løsninger og det synes jeg bestemt også at jeg har fået.

Bare rolig, den ene af de 2 mennesker jeg arbejder sammen med, sover med den udvidede, avancerede, overbroderede og forkromede Linux-manual med overliggende knastaksel, under hovedpuden og har temmelig stor erfaring i vpn også. Den anden er også Linux haj og er også ganske godt inde i det hele. og er selv MCP på W2K med lang erfaring på Win32.

Nok med praleriet. Der skulle være ganske god bund for at vi kan komme videre, men jeg vil absolut ikke udelukke at JEG har MEGET at lære på dette område.

Netværket, når det er færdigt, kommer til at bestå af 6-7 2MBit ADSL\'er bundet sammen i et stort vtun netværk. vtun kan hentes på http://vtun.sourceforge.net. Der vil så blive stillet en LInux-box på alle de forskellige steder med det rette software på. Der er SpeedStream 5711, Soho 677 og Soho 77 routere de fleste steder. Desværre vil TDC have 950,- for at lave om i routeren. :(

Ud over det skal det være muligt for forskellige brugere i landet at komme ind på \"nettet\" via en eller anden klient. Her har jeg undersøgt en masse og står og svinger lidt mellem PoPToP og FreeS/WAN.

/CoRex
Avatar billede victor44 Nybegynder
30. december 2001 - 00:22 #13
Du kan bruge begge løsninger, poptop og freeswan.
Fordelen ved pptp er at det er implementeret på MS, husk høj kryptering.

Der er fundet sikkerheds huller i pptp protokollen, men de handler mest om mand in the middle angreb.

God fornøjelse, husk det er som geller skriver ikke et emne som man bare lige lærer på et par dage.
Du er først rimelig dreven efter et par år.

LuF
Avatar billede mrcorex Nybegynder
30. december 2001 - 14:27 #14
Yep. Det skal jeg huske. Tak allesammen.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester