[VPN] über linux-gateway an windows-server
[VPN] über linux-gateway an windows-server
hi @ all
meine vorlieben für debian reißen nicht ab. und da habe ich schon wieder eine neue sache, der ich gerne auf den grund gehen würde. ich brauche also irgendwie ein paar tipps, wie ich mein mir gesetztes VPN projekt optimal umsetzen kann.
mit google und co habe ich schon was von openvpn und openswan gesehen. aber irgendwie bin ich mir nicht wirklich sicher, ob es das ist was ich brauche.
ich habe eine sarge-maschine mit kernel 2.6.12-1-686-smp, welchen ich als image installiert habe. auch ist ein software-raid-1 aktiv. diese maschine soll das neuen gateway unserer firma werden.
desweiteren habe ich hinter der firewall (s.o.) verschiedene windows-server hängen. einer davon ist mit windows + exchange (jeweils 2000) installiert. ( bitte nicht schlagen. )
um diesem windows-kiste geht es bei meinem VPN projekt speziell.
nun habe wir in der firma auch zwei notebooks mit windows xp laufen, die von verschiedenen mitarbeitern auch ausser haus genommen werden (sollen).
damit die mitarbeiter von unterwegs oder zu hause auch ihre mail lesen können, welche auf dem exch-2000 sind, will ich eine VPN verbindung über mitarbeiterseitig vorhandene internetverbindungen herstellen.
das auf den notebooks installierte outlook muss also irgendwie eine verbindung zum exch-server herstellen können.
meine idee ist, auf dem gateway (sarge) einen vpn server zu installieren. ist die verbindung hergestellt, muss sich der user von notebook an der domäne anmelden und könnte neben seinen mails auch so arbeiten als sei er in der firma selber.
geht so was? ist es sinnvoll? wie sollte ich hierbei vorgehen?
thx
meine vorlieben für debian reißen nicht ab. und da habe ich schon wieder eine neue sache, der ich gerne auf den grund gehen würde. ich brauche also irgendwie ein paar tipps, wie ich mein mir gesetztes VPN projekt optimal umsetzen kann.
mit google und co habe ich schon was von openvpn und openswan gesehen. aber irgendwie bin ich mir nicht wirklich sicher, ob es das ist was ich brauche.
ich habe eine sarge-maschine mit kernel 2.6.12-1-686-smp, welchen ich als image installiert habe. auch ist ein software-raid-1 aktiv. diese maschine soll das neuen gateway unserer firma werden.
desweiteren habe ich hinter der firewall (s.o.) verschiedene windows-server hängen. einer davon ist mit windows + exchange (jeweils 2000) installiert. ( bitte nicht schlagen. )
um diesem windows-kiste geht es bei meinem VPN projekt speziell.
nun habe wir in der firma auch zwei notebooks mit windows xp laufen, die von verschiedenen mitarbeitern auch ausser haus genommen werden (sollen).
damit die mitarbeiter von unterwegs oder zu hause auch ihre mail lesen können, welche auf dem exch-2000 sind, will ich eine VPN verbindung über mitarbeiterseitig vorhandene internetverbindungen herstellen.
das auf den notebooks installierte outlook muss also irgendwie eine verbindung zum exch-server herstellen können.
meine idee ist, auf dem gateway (sarge) einen vpn server zu installieren. ist die verbindung hergestellt, muss sich der user von notebook an der domäne anmelden und könnte neben seinen mails auch so arbeiten als sei er in der firma selber.
geht so was? ist es sinnvoll? wie sollte ich hierbei vorgehen?
thx
-
- Beiträge: 184
- Registriert: 08.12.2005 11:07:15
-
Kontaktdaten:
Habe sowas selbst auf einer Debianmaschine aufgesetzt, ich verwende hier OpenSwan.
Gerade OpenSwan lässt sich extrem einfach installieren, siehe http://wiki.openswan.org/index.php/Installing.
Falls du nicht mit ESP arbeiten möchtest, musst du den NAT-T Patch reinhauen, dann wird über UDP 4500 kommuniziert, ansonsten eben über ESP.
OpenSwan ist extrem stabil und einfach nur zu empfehlen.
Gerade OpenSwan lässt sich extrem einfach installieren, siehe http://wiki.openswan.org/index.php/Installing.
Falls du nicht mit ESP arbeiten möchtest, musst du den NAT-T Patch reinhauen, dann wird über UDP 4500 kommuniziert, ansonsten eben über ESP.
OpenSwan ist extrem stabil und einfach nur zu empfehlen.
- mistersixt
- Beiträge: 6601
- Registriert: 24.09.2003 14:33:25
- Lizenz eigener Beiträge: GNU Free Documentation License
Ab OpenSwan 2.4.X und Kernel-2.6.12 geht NAT-T auch direkt, ohne Patch. In Sarge ist das allerdings noch nicht drin, da wird 2.2.X und 2.6.8 verwendet, da geht es dann tatsächlich nur mit Pätscherei !
Gruss, mistersixt.
Gruss, mistersixt.
--
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE
Hey,
ich kann Dir für VPN mit Linux bzw. Windows nur OpenVPN empfehlen.
Die Einrichtung ist recht einfach, die Sicherheit hoch!
Hier ein paar Links zum Thema:
http://openvpn.sourceforge.net/howto.html
http://www.linuxnetmag.com/de/issue9/m9shfs1.html
http://www.lugah.de.bart.blserver.de/Da ... HowTo.html
http://openvpn.net/
http://www.online-tutorials.net/securit ... el-openvpn
http://sarwiki.informatik.hu-berlin.de/ ... _(deutsch)
http://resmedicinae.sourceforge.net/man ... 06s08.html
http://www.indato.ch/openvpn/openvpn.html#id2448492
http://www.linux-magazin.de/Artikel/aus ... envpn.html
http://www.sans.org/rr/whitepapers/vpns/1459.php
http://www.linux-magazin.de/Artikel/aus ... adauf.html
http://www.linux-user.de/ausgabe/2002/10/030-tunnel/
http://www.join.uni-muenster.de/Dokumen ... broker.php
Grüße
mcheizer
ich kann Dir für VPN mit Linux bzw. Windows nur OpenVPN empfehlen.
Die Einrichtung ist recht einfach, die Sicherheit hoch!
Hier ein paar Links zum Thema:
http://openvpn.sourceforge.net/howto.html
http://www.linuxnetmag.com/de/issue9/m9shfs1.html
http://www.lugah.de.bart.blserver.de/Da ... HowTo.html
http://openvpn.net/
http://www.online-tutorials.net/securit ... el-openvpn
http://sarwiki.informatik.hu-berlin.de/ ... _(deutsch)
http://resmedicinae.sourceforge.net/man ... 06s08.html
http://www.indato.ch/openvpn/openvpn.html#id2448492
http://www.linux-magazin.de/Artikel/aus ... envpn.html
http://www.sans.org/rr/whitepapers/vpns/1459.php
http://www.linux-magazin.de/Artikel/aus ... adauf.html
http://www.linux-user.de/ausgabe/2002/10/030-tunnel/
http://www.join.uni-muenster.de/Dokumen ... broker.php
Grüße
mcheizer
hi
das thema vpn unter debian finde ich ebenso recht interessant. was mich nun interessiert ist, was empfehlt ihr? openvpn oder openswan. ich habe auch irgendwo im forum gelesen, das openswan ein fork von freeswan ist.
was sind eure erfahrungen? gibt es evtl. grafische frontends? wie sieht es mit der sicherheit aus? habe bei obenswan von nat-problemen gehört, könnt ihr das bestätigen?
gruß
was sind eure erfahrungen? gibt es evtl. grafische frontends? wie sieht es mit der sicherheit aus? habe bei obenswan von nat-problemen gehört, könnt ihr das bestätigen?
gruß
leider bin ich noch nicht großartig weiter als in der theorie.
ich überlege derzeitig sogar einen VPN unter win2003 zu installieren und vom linux nur ein portforwarding zu machen. ein freund hat mir den tipp gegeben, auf dem gateway nicht auch VPN laufen zu lassen. (wegen der sicherheit) daher meine überlegung in diese richtung.
oder kann mich einer vom gegenteil überzeugen?
ich überlege derzeitig sogar einen VPN unter win2003 zu installieren und vom linux nur ein portforwarding zu machen. ein freund hat mir den tipp gegeben, auf dem gateway nicht auch VPN laufen zu lassen. (wegen der sicherheit) daher meine überlegung in diese richtung.
oder kann mich einer vom gegenteil überzeugen?
-
- Beiträge: 184
- Registriert: 08.12.2005 11:07:15
-
Kontaktdaten:
wir werden wohl einen neuen exchange-server in der firma bekommen. da kommt dann exchange 2003 drauf. der soll wohl webmail können. dann brauche ich wohl nur noch einen port am gateway freigeben.
mal sehen, ob das was ist, oder ob mir das zu unsicher ist (M$). evtl kann ich dann immer noch ein VPN auf dem gateway laufen lassen.
mal sehen, was die zeit zeigt. ich werde euch auf jeden fall informieren.
mal sehen, ob das was ist, oder ob mir das zu unsicher ist (M$). evtl kann ich dann immer noch ein VPN auf dem gateway laufen lassen.
mal sehen, was die zeit zeigt. ich werde euch auf jeden fall informieren.