|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
VPN e firewall
Domanda per addetti ai lavori:
Se debbo impiantare una VPN tra più reti remote, e debbo mantanere le macchine vpn e firewall distinte, posso tenere il firewall tra la macchina VPN ed il mondo esterno oppure debbo necessariamente piazzare la macchina VPN all'esterno del firewall? Grazie! ![]()
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
UP!!!!
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jan 2001
Città: Reggio Emilia
Messaggi: 19467
|
Il firewall credo che tu lo possa lasciare come prima protezione, solo che lo dovrai configurare in modo che lasci entrare le connessioni dalle reti remote, tramite access list.
__________________
![]() ![]() ![]() |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: May 2000
Città: prov di TORINO
Messaggi: 6232
|
basta ke apri la porta alla vpn...
__________________
Le mie TRATTATIVE SUL MERCATINO: Iscritto dal 2000...non so quante ne ho fatte. ![]() |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
Vabbeh, se utilizzo IPSec apro le porte 50 51 e 500, ma come la metto con gli indirizzi?
Mi spiego: se mettessi il firewall davanti alla macchina VPN, il firewall necessariamente dovrebbe avere sull'interfaccia esterna l'indirizzo IP pubblico, mentre la macchina VPN avrebbe un indirizzo privato. A questo punto la stessa situazione avrei su un'altra LAN remota, e mi sembra che le due macchine VPN non potrebbero instaurare il tunnel, visto che i pacchetti in arrivo a loro non possederebbero come IP sorgente quello della controparte VPN, ma quello dell'interfaccia interna del proprio firewall. A meno che non ci sia qualche tipo di configurazione che permetta di aggirare il problmea... Che ne dite?
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: May 2000
Città: prov di TORINO
Messaggi: 6232
|
ci ho messo un attimo a kapire ma ce l' ho fatta.... sai ke non saprei kome aggirare il problema... secondo me c'è qualke settaggio da fare sul firewall
__________________
Le mie TRATTATIVE SUL MERCATINO: Iscritto dal 2000...non so quante ne ho fatte. ![]() |
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Jan 2001
Città: Reggio Emilia
Messaggi: 19467
|
Quote:
__________________
![]() ![]() ![]() |
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
OK, se ho solo due reti remote da collegare tra loro non ho problemi. Ma se le reti sono più di due, come faccio? Le singole macchine VPN vedranno sempre e soltanto un'interfaccia sola come controparte (quella del loro firewall) per cui non sarebbero in grado di discriminare quale delle altre due reti stà aprendo il tunnel VPN.
Cioè se o A B e C come reti, VPN(A) vede come interlocutore l'IP interno del firewall della sua rete, diciamo che si chiami FW(A). Sia che ad aprire la connessione sia la rete B (cioè VPN(B)), sia che sia la rete C (cioè VPN(C)), risulterà esistente a VPN(A) un solo interlocutore, sempre lo stesso: FW(A).
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Dec 2001
Messaggi: 821
|
Non ho capito il tuo problema: se le reti B e C devono instaurare una VPN con la rete A, allora nella rete A ci dovra' essere un server VPN (ad esempio RRAS di Microsoft) per terminare i tunnel provenienti da B e C. Questo server VPN sara' mappato staticamente sul firewall come ti ha detto gohan. Non ha nessuna importanza se le reti entranti sono piu' di una: il server VPN le puo' accogliere tutte senza problemi (ovviamente ci saranno dei limiti imposti dalla potenza di calcolo e dalla memoria del server, ma questo e' un'altro discorso).
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
Allora, scendendo in dettaglio:
Innanzitutto quando la macchina VPN autentica i pacchetti che manda all'esterno (per garantire che no avvengano manomissioni durante il percorso) fà un hash sui dati e sui quei campi dell'header che sono fissi oppure predicibili. E qui potrebbero (non sono sicuro) nascere dei problemi se uno dei firewall altera uno die campi in questione, poichè i pacchetti al momento della ricezione da parte dell'altra macchina VPN apparirebbero modificati e sarebbero scartati. Poi il problema è che se la macchina VPN ha un indirizzo "esterno" locale (è posta dietro il firewall) deve necessariamente indirizzare i pacchetti in uscita ad un altro indirizzo locale (quello dell'interfaccia interna del firewall) quinid il firewall in base a cosa può discriminare a quale rrete remota indirizzare il tutto? Si potrebbe utilizzare l'IP aliasing, in modo che oltre al proprio indirizzo nativo il firewall possegga sull'interfaccia interna tanti indirizzi IP (locali) quante sono le reti remote, ed in base all'indirizzo scelto dalla macchina VPN deciderebbe a quale rete remota indirizzare i pacchetti, ma è una soluzione che crea parecchi problemi logistici e non sono sicuro ancora che funzioni...
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#11 | ||
Senior Member
Iscritto dal: Dec 2001
Messaggi: 821
|
Quote:
Quote:
Una alternativa, in caso di NAT poco sofisticati, sarebbe il vero NAT statico (e non il PAT), ma per fare questo dovresti avere un IP pubblico aggiuntivo per il server VPN. |
||
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
Esatto! In effetti credo ci siano dei firewall che hanno feature speciali per convivere con le VPN di terze parti, solo che la mia società ha già i firewall... e non sono i PiX!!!
Anche nel secondop caso dovrebbe essere giusto quanto dici, riguardo il NAT statico, solo che di mettere due Ip pubblici per ogni rete non se ne parla proprio!!! Per cui al limite rimarrebbe la soluzione del IP aliasing... credo!
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#13 | |||
Senior Member
Iscritto dal: Dec 2001
Messaggi: 821
|
Quote:
Quote:
Quote:
|
|||
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Dec 1999
Città: ROMA CAPUT MUNDI
Messaggi: 1031
|
ops ho sbagliato non volevo postare qui
ciauz! |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 37
|
Ho trovato!
Almeno sotto Linux è possibile utilizzare una macchina IPSec posta dietro un firewall, ma si deve rinunciare ad utilizzare AH per i problemi di autenticazione dei pacchetti. Rimane la possibilità di usare ESP. Per chi fosse interessato il tutto è contenuto nel HowTo "VPN masquerading". ![]()
__________________
Mentre gli preparavano la cicuta, Socrate passò il tempo studiando un'aria per flauto. A cosa ti serve se tra poco morirai? Ad averla potuta imparare prima della mia morte. |
![]() |
![]() |
![]() |
#16 | |
Senior Member
Iscritto dal: Dec 2001
Messaggi: 821
|
Quote:
Ciao. |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 01:03.