Jeg må erkende at jeg ikke helt forstår formuleringen af dit spørgsmål.
En microsoft firewall client, kan mig bekendt ikke kører som Cisco VPN klient og omvendt. Du bruger en Cisco VPN klient til at connecte til en Cisco VPN gateway og en mircosoft firewall client til at connecte til en ISA firewall.
Fortæl hvad du vil opnå i stedet. Vil du have at klienterne kan tilkoble til en Cisco VPN gateway eller til en ISA server?, Hvilken protokol skal de connecte med, IPSec eller Cisco?
Vi har en Small business Server 2000 til at stå på arbejdet, på den kører en ISA Server 2000 og på medarbejdernes pc'er kører så en Microsoft Firewall Client som er connected til ISA Serveren.
Jeg har så installeret en Cisco VPN Client 4.0.3 som skal connect til en server i norge, men det virker ikke når min firewall er slået til, og hvis jeg slår den fra kan jeg godt connect til VPN i norge, men ikke andet ingen mail eller noget.
Ok nu kan jeg se noget af dit problem, men jeg forstår stadig ikke dit setup håber jeg, for hvis det er som jeg forstår det, så er det ikke særligt sikkert.
Skal jeg forstå det sådan:
at dine medarbejdere sidder hjemme og tilgår isa serveren via MS firewall klient og samtidig skal kunne connecte til norge.
At dine medarbejdere sidder hjemme og enten skal tilgå din server via MS firewall klient eller norge via Cisco VPN
At dine medarbejdere sidder på virksomhedens net bag en ISA firewall, og også skal kunne tilgå norge via VPN
nej medarbejderne sidder i firmaet og tilgår ISA serveren via MS Firewall klient, og de skal kunne connecte til Norge samtidig. De kan ikke tilgå ISA Serveren hjemmefra.
OK, hvorfor forbinder du så ikke nettet i norge med nettet i firmaet således at det ikke er klienterne der tilgår enkeltvis. Dette kan gøres på flere forskellige måder med mange forskellige løsninger, jeg ville enddan trå at din isa firewall kan lave en tunnel til norge via IPSec (som er indbygget i windows).
Du skal så håndtere at dine brugere kan tilgå norge via VPN tunnelen og internettet via den ukrypterede ISA linie. Dette kaldes, som jeg husker det, Split VPN og jeg er ret sikker på at ISA kan håndtere det. OM Cisco gatewayen så håndtere Ren IPSec eller det er Cisco's egen version af IPSec det er jeg ikke helt sikker på
Lige en sidste ting, det er kun 2 medarbejdere der skal bruge VPN adgangen, så hvis det er nemmere at lave tilgang til medarbejderne enkeltvis, så er det denne løsning vi går efter. hvad mener du ?
Problemet er at en VPN forbindelse er et hul i din sikkerhed, næsten lige gyldigt hvordan du en vender og drejer den. Med en tunnel mellem de to netværk kan du hvis du implementere VPN sammen med firewallen dels styre det sådan at det kun er mellem firmaets IP og den norske afdelings IP adresse der etableres forbindelse og ikke andet. Du kan også lade firewallen styre hvem i virksomheden der må gå gennem tunnelen. Med andre ord du har valget mellem en centralt styret løsning som du har fingeren på pulsen af eller en klient løsning som du ikke har den samme styr med.
Endelig er der med en tunnel løsning mellem de to virksomheder store muligheder for at udvide. Bruger du klient løsningen skal du have flere klienter hver gang du skal have en til på og du skal håndtere sikkerheden hver gang.
Denne vejledning beskriver hvordan du håndtere NAT problemer i forbindelse med VPN klienters gennemgang af ISA og vil kunne løse nogle af dine problemer med at få en VPN klient igennem. Grunden til at jeg skriver nogle af dine problemer og ikke alle dine problemer er at Ciscos VPN løsning faktisk har løst NAT problematikken proparitært, hvorfor den ikke skulle give natproblemer.
Jeg vil foreslå at du prøver om du kan få det til at virke og jeg vil meget gerne følge med og hører om hvordan det går og hjælpe fortsat. Vi skal nok finde en læsning, jeg har rigtige gode kontakter inden for dette emne, heriblandt en af danmarks førende VPN folk. Prøv og lad os se hvordan det går
jeg vil meget gerne have din hjælp og skal nok skrive så snart jeg er på arbejdet igen, har godt nok ferie indtil mandag. SÅ det bliver ikke før mandag jeg kan komme i gang igen. øv øv nu ville jeg ellers gerne lige have afprøvet det.
Du melder dig bare på linien her, så kan jeg jo i mellemtiden lige snakke problematikken igennem med min ven Peter (som du jævnligt kan se på fjernsynet når det drejer sig om IT sikkerhed)
jeg siger ihvertfald tak for en rigtig support indtil videre. vi snakkes over linien. eller kan du fange mig på ICQ: 99819106 - MSN: sj@flowdex.com hvis du syntes det er nemmere.
Hvis de sidder på kontoret og forbinder sig til cisco consentratoren i norge, så lukker den forbindelsen til dit lokalnetværk, med mindre du kører fully meched eller har lavet en Nat retur.. ellers skal du køre Spilt tunneling, og så er der ingen sikkerhed
Jeg mener nu godt at man kan lave split tunneling med fuld sikkerhed, men det kræver at vpn gatewayen er rigtig placeret.
Jeg har f.eks. lavet en opsætning, hvor jeg isatte 2 extra netkort i firewallen som jeg forbandte VPN gatewayen til. Denne opsætning betyder at alt ind og ud af VPN gatewayen filtreres af firewallen. Alt der går forbi VPN gatewayen (via split tunnelen) filtreres også af firewallen.
Det jeg helt præcist skal have lavet er at jeg skal have Cisco VPN Client til at connect igennem ISA Serveren (v. 2000) og that's it.
Problemer ligger i at jeg ikke kan connect med Cisco VPN Client uden at disable Firewall Client og den skal være tændt, da den styrer hele internettet.
Er der nogen der skal give mig en guide, eller hjælpe mig sikkert igennem dette, jeg skal ikke til at installere nye netkort i serveren, da det er for riskabelt, serveren har nemlig ikke været slukket flere år, og de bruger den næsten 24/7, så det er ikke en mulighed.
Sikkerheden er ikke så vigtig lige nu, det tager jeg op, når vi har fundet en måde at få Cisco VPN klienten til at connect igennem ISA Serveren.
Jeg har fulgt denne guide, men lige meget hjælper det.
Hjælp mig ud af dette STORE problem, da det skal i brug senest onsdag.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.