Jump to content

VPN und Internet


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

wir haben mehrere Standorte die im Moment nur per IPsec / GRE miteinander verbunden sind. Auf dem Dialer habe ich eine ACL angelegt die im Moment nur die VPN-Verbindung erlaubt. Jetzt möchten alle Standorte über Ihren Anschluss dennoch ins Internet. Wie mache ich dies einigermaßen sicher?

Wäre es sicher wenn ich die ACL erweitere durch z.B. "tcp any any establisched" sodass nur aufgebaute Verbindungen wieder zurück dürfen?

Es handelt sich um Cisco 876 Router

 

Hier mal die Config:

 

interface Dialer1

ip address negotiated

ip access-group WAN in

no ip redirects

no ip unreachables

ip mtu 1492

encapsulation ppp

ip tcp adjust-mss 1452

dialer pool 1

dialer-group 1

no cdp enable

ppp authentication pap chap callin

ppp chap xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

ppp chap xxxxxxxxxxxxxxx

ppp pap sent-username xxxxxxxxxxxxxxxx

ppp ipcp dns request

crypto map xxxxxx

 

ip access-list extended WAN

permit udp any any eq isakmp

permit esp any any

 

Gruß Dirk

Link zu diesem Kommentar

Hallo,

 

das sind nur 4 Kleine Standorte mit jeweils 2-3 Rechnern und in der Zentrale einen Server wo drauf gearbeitet wird.

Nen Proxy ist dort nicht vorhanden dafür ist auch kein Geld da ;)

Also wie könnte ich es mit den entsprechenden mitteln sicher lösen?

Ich würde jetzt hingehen und auf die ACL die auf den Dialer gebunden ist ein "permit tcp any any established"

 

Gruß Dirk

Link zu diesem Kommentar

Hallo,

 

würde es mit der Config klappen? Oder habe ich was mit nat oder so vergessen?

Wie mache ich das der Cisco Router der DNS Server der Clients ist ohne das ich in der Config einen externen DNS Server angeben muss.

 

interface Vlan1

ip address 192.168.105.10 255.255.255.0

ip nat inside

 

 

interface Dialer1

ip address negotiated

ip access-group WAN in

ip nat outside

no ip redirects

no ip unreachables

ip mtu 1492

encapsulation ppp

ip tcp adjust-mss 1452

dialer pool 1

dialer-group 1

no cdp enable

ppp authentication pap chap callin

ppp chap xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

ppp chap xxxxxxxxxxxxxxx

ppp pap sent-username xxxxxxxxxxxxxxxx

ppp ipcp dns request

crypto map xxxxxx

 

ip access-list extended WAN

permit udp any any eq isakmp

permit esp any any

permit tcp any any established

 

ip nat inside source list 1 interface Dialer1 overload

!

access-list 1 permit 192.168.105.0 0.0.0.255

 

dialer-list 1 protocol ip permit<---- benötige ich diesen Befehl? Oder macht das meine WAN ACL kaputt?

 

Gruß Dirk

Link zu diesem Kommentar

wenn die standorte direkt ins Internet sollen, dann passt die dialer list schon.

 

Das mit der Zentrale ist zwar eine gute Sache da man alles zentral auf einer FW oder eben einem Proxy verwalten kann (eher ersteres) aber ich sehe immer wieder das dann die nötige Leitungskapazität der Zentral nicht gegeben ist und man sich so nur noch mehr Probleme macht.

Abgesehen davon schafft man sich mit sowas einen "Single Point of Failure", ist die Zentrale weg, dann geht an den anderen Standorten nix mehr

 

Also würde ich doch eher jeden notwendigen IPSec Tunnel erstellen und ganz normal von jedem Standort aus ins Internet gehen

Link zu diesem Kommentar

Hallo,

 

ja ich habe es jetzt auch so gemacht das ich die IPSEC Verbindungen von den Außenstellen zu der Zentralle aufgebaut habe. Zusätzlich habe ich an jede Lokation das Inet frei gegeben sodass sie alle über Ihren eigenen DSLer surfen und nicht die Bandbreite der Zentrale belasten. Läuft aber alles gut ;) Danke für die Hilfe

 

Gruß Dirk

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...