[VPN] über linux-gateway an windows-server

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
Benutzeravatar
Abraxax
Beiträge: 774
Registriert: 22.03.2004 10:18:42
Wohnort: Rheinkreis-Neuss.NRW.DE

[VPN] über linux-gateway an windows-server

Beitrag von Abraxax » 10.01.2006 20:01:01

hi @ all

meine vorlieben für debian reißen nicht ab. und da habe ich schon wieder eine neue sache, der ich gerne auf den grund gehen würde. ich brauche also irgendwie ein paar tipps, wie ich mein mir gesetztes VPN projekt optimal umsetzen kann.

mit google und co habe ich schon was von openvpn und openswan gesehen. aber irgendwie bin ich mir nicht wirklich sicher, ob es das ist was ich brauche.

ich habe eine sarge-maschine mit kernel 2.6.12-1-686-smp, welchen ich als image installiert habe. auch ist ein software-raid-1 aktiv. diese maschine soll das neuen gateway unserer firma werden.

desweiteren habe ich hinter der firewall (s.o.) verschiedene windows-server hängen. einer davon ist mit windows + exchange (jeweils 2000) installiert. ( bitte nicht schlagen. ;) )

um diesem windows-kiste geht es bei meinem VPN projekt speziell.

nun habe wir in der firma auch zwei notebooks mit windows xp laufen, die von verschiedenen mitarbeitern auch ausser haus genommen werden (sollen).

damit die mitarbeiter von unterwegs oder zu hause auch ihre mail lesen können, welche auf dem exch-2000 sind, will ich eine VPN verbindung über mitarbeiterseitig vorhandene internetverbindungen herstellen.

das auf den notebooks installierte outlook muss also irgendwie eine verbindung zum exch-server herstellen können.

meine idee ist, auf dem gateway (sarge) einen vpn server zu installieren. ist die verbindung hergestellt, muss sich der user von notebook an der domäne anmelden und könnte neben seinen mails auch so arbeiten als sei er in der firma selber.

geht so was? ist es sinnvoll? wie sollte ich hierbei vorgehen?

thx

schoeppchen
Beiträge: 184
Registriert: 08.12.2005 11:07:15
Kontaktdaten:

Beitrag von schoeppchen » 10.01.2006 20:07:20

Habe sowas selbst auf einer Debianmaschine aufgesetzt, ich verwende hier OpenSwan.

Gerade OpenSwan lässt sich extrem einfach installieren, siehe http://wiki.openswan.org/index.php/Installing.

Falls du nicht mit ESP arbeiten möchtest, musst du den NAT-T Patch reinhauen, dann wird über UDP 4500 kommuniziert, ansonsten eben über ESP.

OpenSwan ist extrem stabil und einfach nur zu empfehlen.

Benutzeravatar
mistersixt
Beiträge: 6601
Registriert: 24.09.2003 14:33:25
Lizenz eigener Beiträge: GNU Free Documentation License

Beitrag von mistersixt » 11.01.2006 09:41:24

Ab OpenSwan 2.4.X und Kernel-2.6.12 geht NAT-T auch direkt, ohne Patch. In Sarge ist das allerdings noch nicht drin, da wird 2.2.X und 2.6.8 verwendet, da geht es dann tatsächlich nur mit Pätscherei :wink: !

Gruss, mistersixt.
--
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE


Benutzeravatar
Abraxax
Beiträge: 774
Registriert: 22.03.2004 10:18:42
Wohnort: Rheinkreis-Neuss.NRW.DE

Beitrag von Abraxax » 11.01.2006 14:28:59

vielen dank für die zahlreichen links. da werde ich mir nun nach und nach mal alles durchlesen.

@mistersixt
ich habe den 2.6.12er kernel aus etch laufen. ;)

sunghost
Beiträge: 794
Registriert: 27.10.2004 18:55:14

hi

Beitrag von sunghost » 26.01.2006 18:12:20

das thema vpn unter debian finde ich ebenso recht interessant. was mich nun interessiert ist, was empfehlt ihr? openvpn oder openswan. ich habe auch irgendwo im forum gelesen, das openswan ein fork von freeswan ist.

was sind eure erfahrungen? gibt es evtl. grafische frontends? wie sieht es mit der sicherheit aus? habe bei obenswan von nat-problemen gehört, könnt ihr das bestätigen?

gruß

Benutzeravatar
Abraxax
Beiträge: 774
Registriert: 22.03.2004 10:18:42
Wohnort: Rheinkreis-Neuss.NRW.DE

Beitrag von Abraxax » 27.01.2006 19:11:22

leider bin ich noch nicht großartig weiter als in der theorie.
ich überlege derzeitig sogar einen VPN unter win2003 zu installieren und vom linux nur ein portforwarding zu machen. ein freund hat mir den tipp gegeben, auf dem gateway nicht auch VPN laufen zu lassen. (wegen der sicherheit) daher meine überlegung in diese richtung.
oder kann mich einer vom gegenteil überzeugen?

schoeppchen
Beiträge: 184
Registriert: 08.12.2005 11:07:15
Kontaktdaten:

Beitrag von schoeppchen » 29.01.2006 13:41:22

Wenn du eine stabile und hochverfügbare Lösung möchtest, dann führt kein Weg an Linux (sei es nunj über OpenSwan, FreeSwan, StrongSwan, OpenVPN, ...) vorbei.

Sofern du das nur für dich benötigst und mit kleineren Ausfällen leben kannst, dann nimm Windows 2003.

Benutzeravatar
Abraxax
Beiträge: 774
Registriert: 22.03.2004 10:18:42
Wohnort: Rheinkreis-Neuss.NRW.DE

Beitrag von Abraxax » 07.02.2006 19:14:58

wir werden wohl einen neuen exchange-server in der firma bekommen. da kommt dann exchange 2003 drauf. der soll wohl webmail können. dann brauche ich wohl nur noch einen port am gateway freigeben.

mal sehen, ob das was ist, oder ob mir das zu unsicher ist (M$). evtl kann ich dann immer noch ein VPN auf dem gateway laufen lassen.

mal sehen, was die zeit zeigt. ich werde euch auf jeden fall informieren.

MrC00l
Beiträge: 53
Registriert: 28.05.2004 21:01:06

Beitrag von MrC00l » 01.03.2006 11:29:00

Das Exchange webmail ist eigentlich sehr gut. Zur Sicherheit würde ich empfehlen das Webmail über einen SSH Tunnel zu benutzen, dann ist sogar das MS Produkt sicher.

Grüße

Benutzeravatar
Abraxax
Beiträge: 774
Registriert: 22.03.2004 10:18:42
Wohnort: Rheinkreis-Neuss.NRW.DE

Beitrag von Abraxax » 01.03.2006 12:43:06

an sowas habe ich auch gedacht. ich muss nur noch mal schauen, wie ich das ganze dann am live-system umsetzen werde.

Antworten