28. september 2000 - 10:14Der er
12 kommentarer og 2 løsninger
VPN på WinNT 4.0 (Pro@ccess ADSL)
Hej Guru\'s,
Jeg har følgende spændende opgave: Jeg skal lave VPN på en Windows NT 4.0 server (BackOffice Small Business Server 4.5) hvad gør jeg ? Den totale guide vil blive accepteret, men gode forslag etc. ville være til stor hjælp også.
Jeg har haft kigget lidt på Lasat\'s SafePipe løsning: http://www.lasat.com/products/safepipe25.asp men syntes det er lidt dyrt og kunne også godt tænke mig at prøve med en ren Windows NT VPN løsning, hvis altså det kan lade sig gøre.
For at beskrive lidt nærmere hvordan mit netværk ser ud, så har jeg en NT4 server og et LAN med 3 klienter, på NT Serveren sidder to netkort, et til det interne netværk og det andet til TeleDanmark\'s Cisco Router som så går videre til TeleDanmark\'s modem.
Jeg har også exchange 5.5 og MS Proxy 2.0 kørende på samme NT maskine.
MS PPTP VPN er meget usikker rent krypterings mæssigt. 40bit kan i dag dekrypteres on the fly. Jeg vil ikke anbefale at bruge denne. Umiddelbart er det det nemmeste at konfigurere fordi du kan nøjes med at portforwarde en port ned til din VPN maskine. Hvis du sidder med en TeleDK pro@ccess løsning i standard konfiguration er det ikke umiddelbart muligt at lave VPN vha. IPsec som er den bedste protokol til VPN i øjeblikket og iøvrigt den som bla. LASAT benytter. IPsec tester på at den ip som er i hver ende af tunnelen. De \'pakker\' som bærer data er forsynet med et \'stempel\' som checker at det er den rigtige afsender og modtager. Det er ikke muligt at sende gennem en almindelig portforwarder da afsender og destinations ip bliver omskrevet. Jeg arbejder i øjeblikket på at finde en løsning som kan implementeres med TDK\'s og alle de andre ISP\'ers routere. Den rigtigeste måde at gøre det på er at sætte en firewall/VPN maskine op som er direkte koblet på internettet med en fast ip, men det er ikke særligt nemt med TDK\'s løsning medmindre at man vil være fattig. Jo ideen med VPN er netop at kunne koble maskiner sammen med netværk og netværk sammen med netværk. Jeg vil ikke anbefale dig at have mere end højest nødvendigt kørende på en maskine som du eksponerer på internettet. Så ideen med at have Exchange og alt muligt andet på samme maskine vil jeg fraråde.
Er der en der kan give mig en step-by-step guide til windows nt vpn løsningen, jeg kommer nok ikke pt. til at rode med Lasat\'s løsning da den er for dyr, og jeg vil også lige prøve MS\'s først og se hvordan derher VPN virker før jeg begiver mig ud i andre dyre men bedre løsninger. Jeg ved også at Win2K kan køre IPSec, men om det kører på deres VPN ved jeg så ikke lige.
W2K\'s implmentering af IPsec er næsten ligesom alle de andre og har derfor de samme problemer. Hvilket prisleje mener du er for dyrt for en sikker VPN løsning ? Sæt det lige i perspektiv til at nogen kommer i gennem din tunnel og ind i dit netværk. De kan ødelægge dine data, servere, backupsystemer, stjæle data osv. For ikke at tale om hvor alvorligt det kan blive, hvis jeres internetforbindelse bliver brugt til at hacke videre fra. Du kan ikke bruge PPTP hvis du vil have sikkerhed i samme grad som med IPsec og 3DES. PPTP er ikke en sikker løsning. (W2K understøtter ikke 3DES uden patches.) NT4 kan godt køre IPsec. Jeg kender ikke navnet på en ren IPsec implementering under NT4, men det er sikkert lavet. Du kan få forskellige FireWall produkter til NT4 som også kører med IPsec. (Raptor, Gauntlet, FW1 osv.) Ligegyldigt hvilken IPsec implementering du vælger vil du løbe ind i problemer når din VPN server og klienter ikke sidder direkte på internettet.
Hvilke problemmer er der med IPSec ?? jeg troede det var det bedste.
En Lasat SafePipe 25 koster vel omkring 12K og så skal den lige konfigureres til, så det løber vel op i omkring 15 - 17 K, jeg siger ikke dette er dyrt for en god VPN løsning men det ville jo være fedt hvis NT4 kunne gøre det samme.
Du virker som en guru på dette område victor44, så hvad vil du anbefale ? hvad er den bedste VPN løsning ?
Jeg er ikke helt med på hvad du mener med problemmer når en VPN server og klient ikke sidder direkte på internettet, please explain. er det hvis min server sidder bag en Proxy 2.0 server jeg vil få problemmer ?? hvilke ?
Lasat safepipe er en LINUX maskine med en IPsec implementering der hedder FreeSWan. Jeg mener at Lasat også tager penge per antal brugere. NT kan godt gøre det hvis du investerer i en Firewall eller finder en anden IPsec implementering.
IPsec kan ikke køre hvis ip adresserne i headeren på pakken bliver omskrevet på den vej pakkerne følger. (Det er en af de måder den sikrer at der ikke er nogen der har pillet i pakkerne undervejs.) Det bliver de hvis du smider dem henover en NAT. Din router fra TDK er en NAT. Den bedste løsning er at sætte en maskine direkte på internettet som VPN gateway, evt. med Firewall funktion. Jeg ville betale TDK for flere ip adresser så jeg kunne få en maskine direkte på internettet. Eller se hvad teleDK kan levere. De leverer jo en VPN løsning til deres proaccess. (Hvis du kan få tekninske specifikationer til dette er jeg meget interesseret i at se dem.) Som sagt er jeg i gang med at finde en metode til at køre IPsec henover en NAT.
OK, jeg har IP adresser nok, og jeg kan også godt sætte en maskine med en public ip direkte på nettet, det kræver vel bare at jeg går udenom TeleDK\'s router med den maskine, som så isteddet for to almindelige netkort skal have et ATM netkort, også kan jeg vel benytte MS Proxy 2.0 på den maskine. Hvis proxy serveren har en public ip vil den vel ikke bruge NAT vel ?
Jeg tror at det vil være godt for dig at få et check af din sikkerhed når du har sat det op. Hvis du skal konvertere private ip\'s til internettet kommer du til at bruge NAT eller en socks proxy. Der er store problemer med at få ATM kortet til at køre med TDK\'s pro@ccess. Hvis du skal køre VPN på din NT kasse er der ingen grund til at bruge proxyen medmindre at du kan finde en implementering af IPsec der kun er til det. Ellers skal du jo installere en FireWall på NT kassen med VPN indbygget.
Godmorgen allesammen. Hva nu hvis man på TDC NetExpress laver en PPPoe dialup uden om router, dvs netkort direkte i Siemens modem. Dette skulle jo gerne eliminere den NAT som er i Routeren, og derved give dig en direkte IP. Dette nummer kan man også lave på Bredbånd, dog uden PPPoe da netkortet alligevel for en IP fra den forbindelse. Så ville det vel være muligt at bygge en VPN forbindelse op til den maskine uden yderligere problemer???? Altså hvis vi ikke liger tager IPSec i betragtning? Mvh Syntax
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.