Avatar billede Slettet bruger
29. november 2002 - 12:40 Der er 6 kommentarer og
1 løsning

Kan man lave VPN "over" nat-router?

Er det muligt at lave en eller flere VPN-forbindelser gennem en nat-router?
Hvis det er så forklar teorien bag det...
Avatar billede Slettet bruger
29. november 2002 - 12:44 #1
Det skal lige siges at det er en server der laver nat-routeren og at VPN-forbindelsen skal gå igennem den... (giver det mening?)
Avatar billede k_la Nybegynder
29. november 2002 - 18:20 #2
Ja det gør jeg dagligt på hardware routere, men der er begrænsninger.
udgående kan der laves mange - indgående stiller det krav til at port 1723 kan rediregeres til VPN serveren.
Dlink 604,704 kan lave både indgående og udgående, Dlink 804 accepterer kun udgående
Avatar billede k_la Nybegynder
29. november 2002 - 18:22 #3
ser  lige at det er en server du bruger til NAT - det må afhænge af hvilke NAT softwaren giver mht porte og protokoller.
Avatar billede otc Nybegynder
29. november 2002 - 18:34 #4
Jeg kan godt forklare teorien men ved ikke om det virker i praksis, da jeg aldrig har prøvet.
Lad os sige at routerens adresse ud mod VPN klienten er 192.168.1.1 maske 255.255.255.0 og at den har et Ethernet, hvor VPN-serveren befinder sig. Her kan den så have adressen 10.0.0.1 maske 255.255.255.0. VPN-serveren kan have adressen 10.0.0.2 maske 255.255.255.0. Det er bare eksempler.
Ved Cisco IOS NAT (På deres routere med Internet Operative System) ville man i det her tilfælde sætte routeren op til at annoncere et såkaldt static NAT-entry således:
ip nat inside source static TCP 10.0.0.2 1723 192.168.1.2 1723
ip nat inside source static UDP 10.0.0.2 1723 192.168.1.2 1723
ip nat inside source static GRE 10.0.0.2  0 192.168.1.1  0
Desuden skal der konfigureres "ip nat inside" på Ethernet-interfacet og "ip nat outside" på det "ydre" interface.

I eksemplet er 192.168.1.2 altså en "kunstig" adresse, som routeren vil acceptere pakker til fra ydersiden, skrive destination-adressen om til 10.0.0.2 med portnumrene 1723 på UDP og TCP pakker, samt alle porte på GRE protokollen. Jeg mener at det er disse porte, som bruges ved Microsoft VPN.
Når den modtager returpakker fra 10.0.0.1 ændrer den source adressen til 192.168.1.2 og sender dem så ud til klienten.
Der skulle ikke være nogen problemer i at etablere flere VPN-forbindelser uden iøvrigt at konfigurere mere.
Håber det er forståeligt?
Mvh
Avatar billede otc Nybegynder
29. november 2002 - 18:34 #5
Hov der blev jeg overhalet, medesn jeg skrev :)
Avatar billede otc Nybegynder
29. november 2002 - 18:36 #6
Det skulle være:
"Når den modtager returpakker fra 10.0.0.2"
Avatar billede otc Nybegynder
30. november 2002 - 06:56 #7
Hmm, endnu en fejl:
ip nat inside source static GRE 10.0.0.2  0 192.168.1.2  0
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester