Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 27.02.2006, 07:59   #1
Member
 
Benutzerbild von raisu_de
 
Offline
Registriert seit: 03-2005
Beiträge: 126
ISA hinter DSL router und side-to-side vpn

Hallo,

ich möchte gerne folgendes realisieren:

DSL Einwahl mit T-Business DSL und fester IP-Adresse mit einem DSL Router. Dann per DMZ- Forward alles an einen ISA Server weiterleiten.

Der ISA Server soll dann side-to-side vpns an Außenstellen aufbauen. Zudem soll ein VPN Zugang über L2TP möglich sein.

Laut meinen Informationen sollte das doch mit einem Router der NAT-T bzw. VPN Passtrough unterstützt möglich sein. Hat jemand von Euch mit solch einer Konstelation schön Erfahrungen ? Und wenn ja mit welchem Router macht Ihr das?

schöne Grüße

Signatur
Der Mensch hat drei Wege, klug zu handeln. Erstens durch Nachdenken: Das ist der edelste. Zweitens durch Nachahmen: Das ist der leichteste. Drittens durch Erfahrung: Das ist der bitterste.

    Mit Zitat antworten
Alt 27.02.2006, 08:03   #2
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Eigentlich muss der Router nur UDP 1701, UDP 500 und UDP 4500 nach innen leiten können (wenn VPN-Gateway als DMZ, braucht man eigentlich gar nichts forwarden, kommt eh alles dort an) , der VPN-Server und der VPN-Client müssen IPSec NAT-Traversal unterstützen. Ich setze manchmal Draytek-Router als Zugangsrouter ein, das VPN-Gateway befindet sich dahinter (ist aber kein ISA-Server) und das funktioniert tadellos ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 27.02.2006, 08:17   #3
Member
 
Benutzerbild von raisu_de
 
Offline
Registriert seit: 03-2005
Beiträge: 126
Danke für Deine schnelle Antwort.

Aber irgendwo ist dann bei mir der Wurm drin.

Meine Lösung schaut momentan wie folgt aus: Ich wähle mich über einen Netgear WPN824 bei t-com ein. Der hat den ISA 2004 als DMZ Server eingetragen. Der ISA läuft auf einen W2k3 Server, welcher von Haus aus IPSec NAT-Traversal unterstützt (oder muß man es erst aktivieren ?). Der ISA 2004 versucht ein side-to-side vpn mit einer sonicwall aufzubauen. Für Phase 2 finde ich nun im log der sonicwall einen Eintrag, dass der Client NAT traversal nicht unterstützt.

Kannst Du mir da einen tipp geben was dort falsch ist ?

schöne Grüße

Signatur
Der Mensch hat drei Wege, klug zu handeln. Erstens durch Nachdenken: Das ist der edelste. Zweitens durch Nachahmen: Das ist der leichteste. Drittens durch Erfahrung: Das ist der bitterste.

    Mit Zitat antworten
Alt 27.02.2006, 08:32   #4
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Ich setze den ISA-Server nicht ein und kann Dir daher nur mit einem Link dienen, der zwar ein Szenario beschreibt, in dem sich externe Clients durch ein NAT-Gerät mit dem ISA-Server verbinden und der gewisse Regeln aktiviert haben muss. Diese Regeln müssen für den Outbound-Traffic ebenso konfiguriert werden.
http://www.isaserver.org/tutorials/natt2003.html

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 27.02.2006, 11:24   #5
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
FÜr NAT-T muss man nichts am Server einschalten.
Aber: Ein Site-to-Site VPN vom ISA zu anderen VPn-geräten kann tricky sein. Wenn man bei www.isaserver.org für sein VPN-Gerät keine Anleitung findet, dann ist Know-How und Probieren angesagt. Wir haben damals auch einiges testen und ausprobieren müssen, bevor wir den ISA mit einer Pix "verheiratet" hatten


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 27.02.2006, 12:58   #6
Member
 
Benutzerbild von raisu_de
 
Offline
Registriert seit: 03-2005
Beiträge: 126
Danke grizzly999.

in welchem Bereich findet man dort die von Dir erwähnten Anleitungen ?

mfg Rainer

Signatur
Der Mensch hat drei Wege, klug zu handeln. Erstens durch Nachdenken: Das ist der edelste. Zweitens durch Nachahmen: Das ist der leichteste. Drittens durch Erfahrung: Das ist der bitterste.

    Mit Zitat antworten
Alt 27.02.2006, 13:17   #7
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Das ist nicht einfach zu finden, das stimmt. Ich habe schon die eine oder andere Doku geshen, aber die Suchfunktion spült die meist nicht nach oben. Am ehesten fiindet man die Links dazu im Forum von Tom Shinder (isaserver.org -> MessageBoards).

Allerdings weisen davon einige auf die Microsoft Homepage, z.B. hier: http://www.microsoft.com/isaserver/t.../2004/vpn.mspx

Anm: Am einfachsten ist es immer noch, zwei ISA zu nehmen, oder zwei ThirdParty Router/Firewalls, da ist die Zusammenarbeit immer gegeben (und spart meist Geld )


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 27.02.2006, 15:57   #8
Member
 
Benutzerbild von raisu_de
 
Offline
Registriert seit: 03-2005
Beiträge: 126
@grizzly999:

Tja bisher waren meine Standorte auch über ipsec Tunneling zwischen sonicwalls verbunden. Aber ich bin Teil eines größeren Netzwerkverbunds und um dort mehr Selbstständigkeit zu erlangen benötige ich eine Firewall die Common Criteria (EAL4) zertifiziert ist.

@all:
Ich habe nun einen Testserver mit isa 2004 auf w2k3 Server installiert und bekomme auch den Tunnel über IPSEC. Leider finde ich auf dem isa keine Möglichkeit für den Tunnel einen keep alive zu konfigurieren.

Zudem irritiert mich der Zeitraum von über 40 Sekunden, den isa und sonicwall brauchen um eine IPSEC Verbindung zu verhandeln.


Woran kann das liegen ?

schöne Grüße

Signatur
Der Mensch hat drei Wege, klug zu handeln. Erstens durch Nachdenken: Das ist der edelste. Zweitens durch Nachahmen: Das ist der leichteste. Drittens durch Erfahrung: Das ist der bitterste.

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
CSE - Client Side Extensions Sagaris71 Windows Server Forum 0 23.04.2010 14:20
VB Runtimes Side by side (SxS) shertz Windows Forum — Allgemein 4 19.02.2010 10:36
VPN side-to-end und side-to-side ede21 Windows Forum — LAN & WAN 4 21.11.2008 12:59
2K8 - GP Client Side Extensions / Langer Name Thomas L. Windows Server Forum 14 30.10.2008 15:39
Double Side DVD-RAM Laufwerk omtcommander Off Topic 0 29.05.2007 09:56


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:37 Uhr. Seite generiert in 0,037 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang