Avatar billede gooz Nybegynder
03. april 2005 - 00:51 Der er 16 kommentarer og
2 løsninger

L2TP og IPsec

Hej

Jeg har fået min Win2003 til at bruge L2TP forbindelser, men efter jeg har hørt skal man DEREFER kryptere tunnelen med IPsec.

Er det rigtigt at en L2TP forbindelse ikke er krypteret ?
Nogle bud på hvordan man kryptere en L2TP forbindelse med IPsec i Windows 2003?


Danie KJ.
Avatar billede bufferzone Praktikant
03. april 2005 - 01:19 #1
Avatar billede preetz Nybegynder
03. april 2005 - 13:43 #3
Din L2TP tunnel er IPSEC krypteret, du behøves ikke at foretage dig yderligere.
Avatar billede gooz Nybegynder
03. april 2005 - 13:55 #4
Preetz > okay, men hvis jeg kobler op med L2TP klienten i Longhorn og vælger at se stauts for forbindelsen, står der intet om encryption. Det gør der derimod hvis man kobler op med PPTP. Der er forbindelsen krypteret med MPPE 128. Problemet er at jeg ikke kan vælge 3DES i RRA når jeg laver en policy.
Avatar billede preetz Nybegynder
03. april 2005 - 15:59 #5
Prøv at vælge "Details" fanebladet under Status på en oprettet forbindelse. På min XP klient kan jeg se krypteringen der.

Alternativt kan du bruge IP Security Monitor mmc'en, den vil vise alle detaljer om din L2TP tunnel.
Avatar billede gooz Nybegynder
03. april 2005 - 20:06 #6
Der står intet om kryptering. Jeg fulgte en af guidene som bufferzone postede hvor man kunne vælge hvilken kryptering man ville have, men jeg har ikke mulighed for at vælge f.eks. 3DES kun MPPE.
Avatar billede preetz Nybegynder
03. april 2005 - 22:12 #7
Hvor har du kigget i IP Security Monitor ?

Krypteringen på en L2TP forbindelse bliver bestemt af en Security Association, ikke af klienten.

Nedenstående er fra RRAS hjælpefilen:
Policy Encryption Level: Select the Strongest encryption (IPSec triple DES or MPPE 128-bit) check box, and then clear all other check boxes.

På min 2003 server har jeg heller ikke mulighed for at vælge 3DES, men kun 128 bit MPPE, når forbindelsen er oprettet viser min SA dog 3DES.
Jeg vil tro at "Strongest Encryption" på en RRAS policy, betyder 128bit MPPE for en PPTP forbindelse, og 3DES for en L2TP.

Forsøg derfor lige at undersøge den SA igen.

Mvh

Nicholas
Avatar billede gooz Nybegynder
03. april 2005 - 22:29 #8
Selvom jeg har defineret en policy i RRA med kryptering, bruger den tilsyneladende ikke alligevel!? Jeg har defineret nogle policy conditions som matcher en VPN forbindelse, men hvis jeg sætter den til "Deny remote access permission" kan den alligevel koble op.
Avatar billede preetz Nybegynder
03. april 2005 - 22:40 #9
Du skal rette i AD'en:

"Dial-in" fanebladet på dit bruger object. "Control access through Remote Access Policy" skal være slået til. "Allow Access" vil override evt. polices.
Avatar billede gooz Nybegynder
03. april 2005 - 23:01 #10
Det har jeg gjort nu, men jeg kan stadig ikke se noget med kryptering under status for forbindelsen :(

Men nu virker det med policy'en hvertfald :)
Avatar billede preetz Nybegynder
03. april 2005 - 23:05 #11
Så langt så godt.

Har du brugt den mmc jeg snakkede om?
Avatar billede gooz Nybegynder
03. april 2005 - 23:05 #12
Det "sjove" er at hvis man sætter et hak i "No encryption" i policy'en, hopper klienten af og brokker sig over den manglende kryptering (Eror 742). Hvis man på klienten sætter den til at kræve stærk krypteringen kommer den også med en error 742
Avatar billede preetz Nybegynder
03. april 2005 - 23:18 #13
De 2 settings på hhv server og klient skal sikkert matche hinanden.
Avatar billede gooz Nybegynder
03. april 2005 - 23:21 #14
Nu har jeg prøvet security monitoren og tilsyneladende ser det ud som om der alligevel er kryptering på (eller hvad?). http://knakkergaard.org/ekspert/win2003.jpg
Avatar billede gooz Nybegynder
03. april 2005 - 23:22 #15
Det skal lige siges at 192.168.0.18 er longhorn-klienten jeg kobler op fra.
Avatar billede preetz Nybegynder
03. april 2005 - 23:26 #16
Den er krypteret, 3DES over tunnelen.

At du ikke kan se det i klientens status, kan måske skyldes at Longhorn ikke helt skarp til VPN endnu :-)
Avatar billede gooz Nybegynder
03. april 2005 - 23:29 #17
hehe, ja det kan være.

Jeg takker mange gange for hjælpen!!
Avatar billede preetz Nybegynder
03. april 2005 - 23:31 #18
Var da så lidt.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester