PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : VPN Verbindung mit PPTP



hardwarerosti
06.11.02, 13:59
Hi Leute,

ich möchte via I-Net auf mein Netzwerk kommen, dafür nutzte ich PoPTop.
Mein Netzwerkaufbau sieht wiefolgt aus:


Router -> Zentraler Server -> LokalesNetzwerk
192.168.11.1 192.168.11.2 192.168.10.x

Ich habe die 2 Subnetzte errichtet, damit eine logische und physikalische Trennung stattfindet.
Jeglicher Verkehr zu den internen Rechnern muss also über den Zentralen Server gehen.

Ich habe jetzt schon mehrere Dinge ausprobiert, ich hatte erst den PoPTop auf dem Router, nur kann ich dann das interne Netz nicht nutzen.

Wie kann ich es anstellen, damit ich via VPN auf die Rechner im internen Netz komme??

Auf dem Router läuft SuSE 7.2 mit kernel 2.2, auf dem ZentralenServer läuft RedHat 7.3 mit kernel 2.4, im lokalen Netz sind Linux und Windows Clients, sowie einige andere Server.

Ich danke Euch für Eure Hilfe.

atomd
06.11.02, 22:39
Hi,

so spontan würde mir für das zweistufige system nur einfallen:

PoPTop auf dem Router:

VPN bekommt eine IP aus 192.168.11.0/24

route add -net 192.168.10.0/24 gw 192.168.11.2 ethx

ethx = Netzwerkkarte zum internen Netz

auf dem zentralen Rechner müsste dann das forwarding aktiviert sein, da du aber wahrscheinlich mit den windows rechnern über deinen zentralen rechner -> router -> inet surfst sollte das schon so sein...

vieleicht hilfts ja was :)

hardwarerosti
07.11.02, 06:28
Guten Morgen,

dankeschön für Deine Hilfe, das habe ich auch schon ausprobiert, nur irgendwie hats nie geklappt.

Kann es sein, daß ich die Firewall auf dem ZentralenRechner noch weiter anpassen muss??
Was für Packete sollte ich denn durchlassen??

Ich werde es jetzt mal noch etwas austesten.

Dankeschön im vorraus.

Gruß Hardwarerosti

hardwarerosti
07.11.02, 06:31
Upps, habe noch was gelesen in deinem Posting.

Das forwarding habe ich expliziet für einige Ports freigeschalten, da ich die angemeldeten Nutzer dazu zwingen muss über meinen Squid HTTP zu fahren, damit ich das genauer loggen und sperren kann (bei Bedarf).

Würde ich komplettes forwarding erlauben, so tragen sie den Server nur als Gateway ein, und gehen direkt, ohne den Squid ins WEB (HTTP). Durch die gezielte Öffnung von bestimmten Ports kann ich auch genau regeln, was für Verkehr wir im I-Net machen können.


Gruß

atomd
07.11.02, 23:54
Hi,

weiß nicht was du im internen Netz alles machen mußt aber wenn sich die Sachen nicht über
spezielle Ports regeln lassen, dann würde ich sowas versuchen, da auf dem Server ja sicherlich
iptables laufen:

$iptables -A FORWARD -s $VPN_IP -d $local_net -m state --state NEW -j ACCEPT
$iptables -A FORWARD -s $local_net -d $VPN_IP -m state --state ESTABLISHED,RELATED -j ACCEPT

gruss atomd