[OT]Vpn-tunnlar.

  • Trådstartare Trådstartare Gtx
  • Start datum Start datum

Gtx

Ny medlem
[OT]Vpn-tunnlar.
Vi säger att man har en en cisco router som stödjer vpn och sedan har 5 andra routers utplacerade i sverige som är sammankopplade via vpn till denna routern. Den trafiken som skickas över detta vpn-nät, är den fullt krypterad så ingen kan se vad man skickar eller går det lika lätt att sniffa som vanligt?

Om man sedan sätter en accesslista på ytterliggare en router som är första routern innan vpnroutern med allow på dom 5 ip-addresserna på sambaporten och sedan stänger resterande trafik via accesslistor och fw så borde detta vara ett ganska säkert alteranativ? Eventuellt sätta in en cisco swith innan servern med lite roliga block listor också.

Eller har ni några andra ideer om hur man skall sätta upp detta nätverk?

Den ända trafiken som skall gå via vpn-tunnlarna är filer via samba.
 
Senast redigerad av en moderator:
[OT]Vpn-tunnlar.
Finns nog lite folk som kan sånt här också ;)

Edit: Tack, skall ta en koll där också, inget forum jag har hört talas om tidigare.
 
Senast redigerad av en moderator:
[OT]Vpn-tunnlar.
Tympanon: Du anar inte vilka krafter och kunskaper som besöker happy. ;-) Kommer nog ett antal svar här också snart, många är datatekniker av olika arter...

/Leo
 
[OT]Vpn-tunnlar.
Jacob.Thoren skrev:
-------------------------------------------------------
Den trafiken som skickas
> över detta vpn-nät, är den fullt krypterad så
> ingen kan se vad man skickar eller går det lika
> lätt att sniffa som vanligt?

Visst kan den sniffas men ingen kan få ut nåt vettigt av informationen eftersom JA, trafiken är krypterad. Det är själva poängen med VPN, en krypterad tunnel över ett publikt nät.

Din andra fråga.
Sambaservern ställs i en s.k. DMZ (DeMilitarized Zone) som kan skapas på två sätt. Antingen genom att ansluta servern till en router som har en inbyggd DMZ-funktion eller genom att placera den mellan två routrar, där den ena gränsar mot Internet och den andra mot det lokala nätverket (LANet).
DMZ har ett eget IP-nät och i regelverket på routern närmast Internet lägger du upp en regel som släpper igenom trafik endast till serverns IP-adress. I vissa routrar kallas det för IP-forwarding eller portforwarding, i andra kallas det för relä.

Tyvärr är jag lite dålig på vilka portar en Samba-server kräver för att funka, men det "googlar" du snart fram.

Blev du nåt klokare?

 
[OT]Vpn-tunnlar.
>
> Tyvärr är jag lite dålig på vilka portar en
> Samba-server kräver för att funka, men det
> "googlar" du snart fram.
>

Samba kör väl den vanliga läskiga porten TCP/139...

 
[OT]Vpn-tunnlar.
Double-A skrev:
-------------------------------------------------------
> Jacob.Thoren skrev:
> --------------------------------------------------
> -----
> Den trafiken som skickas
> > över detta vpn-nät, är den fullt krypterad
> så
> > ingen kan se vad man skickar eller går det
> lika
> > lätt att sniffa som vanligt?
>
> Visst kan den sniffas men ingen kan få ut nåt
> vettigt av informationen eftersom JA, trafiken är
> krypterad. Det är själva poängen med VPN, en
> krypterad tunnel över ett publikt nät.
>
> Din andra fråga.
> Sambaservern ställs i en s.k. DMZ (DeMilitarized
> Zone) som kan skapas på två sätt. Antingen genom
> att ansluta servern till en router som har en
> inbyggd DMZ-funktion eller genom att placera den
> mellan två routrar, där den ena gränsar mot
> Internet och den andra mot det lokala nätverket
> (LANet).
> DMZ har ett eget IP-nät och i regelverket på
> routern närmast Internet lägger du upp en regel
> som släpper igenom trafik endast till serverns
> IP-adress. I vissa routrar kallas det för
> IP-forwarding eller portforwarding, i andra kallas
> det för relä.
>
> Tyvärr är jag lite dålig på vilka portar en
> Samba-server kräver för att funka, men det
> "googlar" du snart fram.
>
> Blev du nåt klokare?
>
>
>
> /Double-A
> ["Den som pratar kör för sakta!"]

Ok, precis som jag tänkte då. Fast det med dmz lärde vi oss aldrig på cisco riktigt, sysslade lite med det i gymnasiet. Finns flera sätt att lösa den biten på. Skall skapa en bild i ms visio så får du se exakt vad jag menar.


 
[OT]Vpn-tunnlar.
Dubbla routrar har väl aldrig gjort någon glad? Då åker man ju på en dubbel uppsättning regler att administrera samt blir begränsad av andra routerns through put för trafik mellan servern och interna nätverket. Jag tycker det är bättre att byta ut den första routern mot en vanlig switch, enklare så.

Edit: En router kanske behövs för VPN-tunneln i den tänkta lösningen? Då funkar det ju inte med min setup.
 
Senast redigerad av en moderator:
[OT]Vpn-tunnlar.
thomaz skrev:
-------------------------------------------------------
>
> Samba kör väl den vanliga läskiga porten
> TCP/139...

Såklart! Och dessutom 137-138 samt 445 (Kerberos)
 
[OT]Vpn-tunnlar.
PatrikB skrev:
-------------------------------------------------------
> Dubbla routrar har väl aldrig gjort någon glad?

Anledningen till den här diskussionen är ju säkerhet. Sätter du en switch istället för en router/brandvägg mot Internet så är det vidöppet.
Dessutom finns inga switchar som kan terminera en VPN-tunnel.

Den gyllene regeln är: Ingenting på utsidan får prata direkt med nånting på insidan.
 
Senast redigerad av en moderator:
[OT]Vpn-tunnlar.
Kom på det där med VPN-tunneln precis efter jag postade =)
Redigerade inlägget ovan precis.

Dock så öppnar du ju upp rätt så duktigt genom att köra DMZ, så samma portar kommer ju vara öppna.
 
[OT]Vpn-tunnlar.
Hmm kom på en fråga till som man kan posta här..

Någon som vet om Komvux i trollhättan har lagt ner sina cisco utbildningar, och isf vart kan man läsa ccnp och uppåt på gymnasienivå? Inom 10 mil från Göteborg.
 
[OT]Vpn-tunnlar.
PatrikB skrev:
-------------------------------------------------------
>
> Dock så öppnar du ju upp rätt så duktigt genom att
> köra DMZ, så samma portar kommer ju vara öppna.

Allt ska blockas för gemene man på Internet. Den enda trafiken som ska öppnas är den som kommer genom VPN-tunnlarna och ska in till servern.

I praktiken blir det nät du sitter på och näten i andra änden av tunnlarna ett och samma nät vilket gör att man egentligen inte behöver bry sig om att strypa trafiken speciellt mycket. Om det nu är folk man litar på vill säga.

Den största risken med VPN-anslutningar är egentligen vilken säkerhet användaren i andra änden har. Kan vem som helst sätta sig vid datorn och köra därför att den inte är låst/alltid inlogga? Finns virusskydd?
Jämför med en slang där inget kan komma in på långsidorna men som är vidöppen i ändarna. :-)
 
[OT]Vpn-tunnlar.
Double-A skrev:
-------------------------------------------------------
>
> Såklart! Och dessutom 137-138 samt 445 (Kerberos)

Uhmm, beroende på vad man vill göra, fildelning går väl att köra äver enbart 139 (IIRC).
De andra portarna är väl till för massa M$ fluff som man inte nödvändigtvis behöver.



Jacob.Thoren skrev:
> Den trafiken som skickas över detta vpn-nät, är den fullt krypterad så ingen kan se vad man skickar eller går det lika lätt att sniffa som vanligt?

Beror ju på vad det är för VPN lösning. I regel är VPN lösningar "säkra" och då är det lungt, men är det gammal/dåliga krypton/dålig implemmentation kan det går att avlyssna även via VPN.
Dessutom styr ju hur hårt du krypterar hur svårt det blir att uttyda inehållet. Använder du t.ex. DES är det förhållande vis enkelt att läsa även den krypterade trafiken.

> ...första routern innan vpnroutern...

Antar att det är inne på VPN:et? (dvs inte publikt på internet).
Litar du på de andra som kör VPN? (isåna fall känns det överflödigt att ha en brandvägg inne på VPN:et)
En mera intressangt fråga är hur skyddas VPN:et (cisco utrustningen) för det är ju där du får din "svag länk". Står den (vilket jag gissar) på internet behöver du ju kolla upp att *samtliga* noder (alla 6) är "rätt" konfigurerade och uppsäkrade och inte har några säkerhetshål.
Så VPN routrarna bör du "strypa ner" så mycket som möjligt. (Dvs kolla så du inte har remote adminstration eller annat på slaget om det är dumma burkar eller "hål" in till andra system/burkar bakom VPN:et)

Som en fotnot kan det nämnas att om du inte kan "Lita" (lita i detta sammanhang BTW betyder att du kontrolelrar utrustningen inte att det är en polare) på de andra systemen bör du nog ha brandväggen mellan din server och VPN:et.
En ganska enkel tankevurpa man kan göra dessutom är att inte tänka på att om du t.ex. till en dator som står på VPN:et eller står inne på ditt eget nät och har tillgång till servern har portar öppna in (t.ex. BT, DC, etc) har skapat ett hål rakt igenom din säkerhetslösningen då det ju går att via den datorn komma åt servern.

Sen bör man ju nämna i fallet om du inte litar på "VPN:et" så är ju "ACL:er" inte direkt heltäckande skydd, det är ju inte helt svårt att spoof IPadresser...

// MickeM
 
[OT]Vpn-tunnlar.
Kör man in en nyare IOS i routern så finns det skydd för IP-spoofing.
Och som sagt innan, det skall stå en layer 3 device (router/layer 3 switch) utanför brandväggen, inte en layer 2 device (switch)
 
Tillbaka
Topp