23. november 2005 - 10:05Der er
2 kommentarer og 1 løsning
VPN + Sikkerhed + L2TP + PPTP
Hej
Er igang med at opsætte noget VPN på vores server. Har lige nogle spørgsmål?
- Hvad er forskellen med en forbindelse over PPTP og L2TP?
- Hvad er bedst at bruge, hvis nogle enkelt bruger skal kunne tilslutte sig vores server gennem internettet... (Benytter idag PPTP men er L2TP bedre?)
Hvad med sikkerheden? - Kan man opsætte en kryptering eller en anden form for sikkerhed?
Har idag en hardware firewall som kun give adgang over PPTP til serveren, fra nogle bestemt ipadresser. Er sikkerhedsresikoen for stor, at tillade adgang fra alle ip-adresser, hvis man sætte en ordenlig kryptering? (Vil gerne have, at bruger kan connecte til server fra Trådløse Hotspot punkter rundt omkring i landet)
1. Short for Layer Two (2) Tunneling Protocol, an extension to the PPP protocol that enables ISPs to operate Virtual Private Networks (VPNs). L2TP merges the best features of two other tunneling protocols: PPTP from Microsoft and L2F from Cisco Systems. Like PPTP, L2TP requires that the ISP's routers support the protocol.
Hvad der er bedst er egentligt svært at sige og ofte er det ikke sikkerheden derdefinerer valget. PPTp er en lidt gammel protokol, der har haft nogle problemer, og som, bl.a. fordi den er fra microsoft, ikke regnes som meget sikker. Når den bruges så er det for di den ikke har NAT problemer (hvilket IPSec har) L2TP regnes som tanden mere sikker end PPTP, men kræver at din ISP's router understøtter den. Følgende beslutningsrækkefølge kan bruges.
Hvis du ikke bruger nat i dit net, så brug IPSec (alternativt køb f.eks. en cisco løsning der håndterer NAT problemerne properitært. Hvis du bruger NAT og din ISP's router understøtter det, så brug L2TP ellers brug PPTP
Mht kryptering kan (og bør) alle protokoller anvende kryptering og dette uden de store problemer, sikkerheden afhænger i virkeligheden af flere andre ting, bl.a. hvem du tillader at konnecte, hvor du placerer gatewayen osv osv, kryptering er standard. Hvis du er extrem paranoid, kan du krypterer data enden du pakker dem ind i en krypteret tunnel, men så er vi lidt ude på overdrevet. Håndter de andre sikkerheds isues først
Du bør bestemt styre hvilke IP adresser du tillader at handshake med din VPN gateway. Jeg har selv lavet opsætninger, hvor gatewayen sidder på et loop på firewallen. et netkort hvor VPN trafikken kommer gennem firewallen og ud på VPN gatewayen hvor trafikken filtreres første gang, og så en andet netkort hvor trafikken kommer fra vpn gatewayen ind i firewallen igen hvorden nu dekryoterede trafik filtreres igen før den kommer ind på nettet.
Hvis du vil kunnekonncecte fra forskellige trådløse hotspots, og dermed ikke kan filtrere på IP, så bør du rulle en anden form for sikkerhed ud, f.eks. RSA access token eller anden two factor security
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.