Microsoft VPN client и BM 3.8

Обсуждение технических вопросов по продуктам Novell

Microsoft VPN client и BM 3.8

Сообщение Елена Лезгина » 17 дек 2009, 16:29

Добрый день!

Встала задача пропустить через наш firewall - BM3.8 - трафик MS VPN клиента по протоколу PPTP. C внутренней рабочей станции это не работает даже при снятых фильтрах, работает только, если рабочую станцию выставить в демилит. зону, ЗА NAT, что не есть хорошо.
Удаленный клиент использовать другой VPN клиент отказывается, а мы не можем настаивать в силу ряда причин. Нашла ТИД 10014833, в котором говорится, что NAT не пропускает PPTP:
"The MS VPN client embeds IP addresses in the upper layer fields in order to setup the tunnel.
NAT will not look this far into the packet to translate the information. It uses a GRE (generic routing encapsulation) to achieve this and NAT does not support GRE."

Альтернатива в MS VPN клиенте - использовать L2TP (IPSec) протокол. Будет ли BM пропускать трафик в случае использования IPSec? Как правильно настроить фильтры в этом случае?
Аватара пользователя
Елена Лезгина
 
Сообщения: 310
Зарегистрирован: 06 июн 2002, 08:42
Откуда: Пермь

GRE таки не пускает

Сообщение Павел Гарбар » 17 дек 2009, 16:52

IPSec в режиме ESP по идее должен пускать.
Павел Гарбар
 
Сообщения: 710
Зарегистрирован: 05 июн 2002, 09:36
Откуда: Санкт-Петербург

Re: GRE таки не пускает

Сообщение Елена Лезгина » 17 дек 2009, 17:02

Павел Гарбар писал(а):IPSec в режиме ESP по идее должен пускать.


К сожалению, не знаю, что такое ESP. В настройках MS VPN клиента стоит выбор из 2-х возможных протоколов - PPTP и L2TP (IPSec).
Аватара пользователя
Елена Лезгина
 
Сообщения: 310
Зарегистрирован: 06 июн 2002, 08:42
Откуда: Пермь

про IPSec

Сообщение Павел Гарбар » 17 дек 2009, 18:22

У него есть две функции - подписывать пакеты (AH - authentication header) и шифровать содержимое (ESP - Encapsulating Security Payload). Вместе их применять нельзя, так как шифрование меняет содержимое пакета и подпись уже не валидна.
Новелл вроде еще в районе ВМ 3.7 говорил, что их VPN совместим с другими вендорами по IPSec.
Так что виндовый туннель IPSec по идее должен пройти.
Павел Гарбар
 
Сообщения: 710
Зарегистрирован: 05 июн 2002, 09:36
Откуда: Санкт-Петербург

Сообщение Dimerson » 17 дек 2009, 19:07

IPSEC Client (без новелловских добавок к клиенту в виде NMAS) использует ESP и еще UDP для IKE.

Бывает вариант IKE для работы через нат называется NAT Travesal.

Если MS Клиент это умеет то он пролезет через нат .

самый хитропросачивающийся vpn клиент который я видел это был клиент от Checkpoint - в оригинале это ESP+IKE но умел так же через HTTP прокси если разрешен CONNECT на 443 порт ;o)
Аватара пользователя
Dimerson
 
Сообщения: 2966
Зарегистрирован: 15 сен 2002, 14:39
Откуда: Регион 70

TeamViewer тоже хорошо просачивается.

Сообщение Boris Morozov » 18 дек 2009, 02:09

VPN правда через него не тестили за ненадобностью. Пока пробовали для поддержки юзеров в сельской местности и малых городках.
Boris Morozov
 
Сообщения: 1333
Зарегистрирован: 05 июн 2002, 22:24
Откуда: Минск

Re: TeamViewer тоже хорошо просачивается.

Сообщение Елена Лезгина » 18 дек 2009, 07:23

Boris Morozov писал(а):VPN правда через него не тестили за ненадобностью. Пока пробовали для поддержки юзеров в сельской местности и малых городках.


Коллеги, мне не надо других VPN клиентов. Сами вообще всегда используем OpenVPN. Но один упрямый партнер не желает применять ничего, кроме MS Vpn клиента, а давить на него мы не можем. Поэтому и спрашиваю кокретно про БЫ Vpn клиента по протоколу L2TP (IPSec), т.к. по PPTP точно он не проходит через бордер
Аватара пользователя
Елена Лезгина
 
Сообщения: 310
Зарегистрирован: 06 июн 2002, 08:42
Откуда: Пермь

Сообщение Dimerson » 18 дек 2009, 08:15

Аватара пользователя
Dimerson
 
Сообщения: 2966
Зарегистрирован: 15 сен 2002, 14:39
Откуда: Регион 70

Сообщение Елена Лезгина » 18 дек 2009, 12:35

Dimerson писал(а):http://support.microsoft.com/kb/325034


Спасибо за ссылку. Там сказано про VPN клиента и VPN сервер, что должно быть для NAT Traversal. А через BM это пройдет? А то, как любят высказываться приверженцы MS, "опять ваша Netware не работает" :-)
Аватара пользователя
Елена Лезгина
 
Сообщения: 310
Зарегистрирован: 06 июн 2002, 08:42
Откуда: Пермь

Сообщение Елена Лезгина » 18 дек 2009, 12:47

Сейчас прочитала на саппорте, что в bm3.8.4 Nat traversal должен поддерживаться, у нас этот патч стоит
Аватара пользователя
Елена Лезгина
 
Сообщения: 310
Зарегистрирован: 06 июн 2002, 08:42
Откуда: Пермь


Вернуться в Novell

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 18

cron