Permalänk
Skäggig legend

Ang. IPSec VPN (hjälp mig förstå)

Hallå, Nu till veckan ska vi på jobbet få in fler tidningar att fixa med (Repro) och innan har vi alltid kört på FTP. Tidningarna lägger upp dokument på sidor de vill att vi ska fixa och vi lägger tillbaka det på FTPn för att de senare ska hämta dessa. - allt lugnt och fungerar super.

Nu med ett nytt förlag ska vi koppla upp oss via VPN - IPSec och jobba via "Workflow" mot deras server. De frågade oss om vår brandvägg klarar av IPSec vilket den inte verkar göra - vi kör på en Asus RT-N56U. Vad för Router kommer klara detta storebror RT-N66U?

Är Workflow någon typ av klient eller liknande?

Skulle verkligen vilja ha hjälp då jag aldrig har kopplat upp mig mot VPN någonsin.

Visa signatur

Tråden om Skägg!
My cave...
Ryzen 5 3600@4,3Ghz - 16GB CL16 - RTX 3070 - Kingston Fury M.2 2TB
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
 Watch Series 5 4G - Macbook Pro 13" 2015 - iPhone 11 PRO 256GB 

Permalänk
Medlem

Nu vet jag inte heller vad deras "Workflow" innebär men generellt när det kommer till att sätta upp IPSec-tunnlar i företagsmiljöer så gör man inte det med konsumentprodukter, kanske dags att kolla på t.ex. en Cisco brandvägg?

Visa signatur

CPU: Det finns. GPU: Lite snabbare än den gamla! RAM: Absolut! Nätagg: Alldeles lagom. Kylning: Tyst och tillräcklig.

Permalänk
Skäggig legend
Skrivet av Langelus:

Nu vet jag inte heller vad deras "Workflow" innebär men generellt när det kommer till att sätta upp IPSec-tunnlar i företagsmiljöer så gör man inte det med konsumentprodukter, kanske dags att kolla på t.ex. en Cisco brandvägg?

Point me in the right direction!

Visa signatur

Tråden om Skägg!
My cave...
Ryzen 5 3600@4,3Ghz - 16GB CL16 - RTX 3070 - Kingston Fury M.2 2TB
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
 Watch Series 5 4G - Macbook Pro 13" 2015 - iPhone 11 PRO 256GB 

Permalänk
Medlem
Skrivet av XHI:

Point me in the right direction!

Egentligen så är det väl kanske bäst att ni får hjälp med en behovsanalys/kostnadförslag av ett IT-företag så ni verkligen får rätt brandvägg licenser etc för era behov. Med det sagt så, Cisco's 5505 skulle kanske kunna vara en lämplig kandidat.

Visa signatur

CPU: Det finns. GPU: Lite snabbare än den gamla! RAM: Absolut! Nätagg: Alldeles lagom. Kylning: Tyst och tillräcklig.

Permalänk
Medlem

Cisco, watchguard, clavister osv. Det finns många brandväggar som duger alldeles utmärkt för ipsec vpn. Själv är jag bäst på Clavister så väljer ni dem kan du skicka ett pm.

Skickades från m.sweclockers.com

Permalänk
Medlem

Nu är det 15 år sedan jag gick kursen och jag har aldrig använt de kunskaperna i praktiken, så jag behöver hjälp att bekräfta mina påståenden av någon som kan.

Är det inte som så att man behöver gå tillbaka till den som ville ha IPSec implementerat och fråga tillbaka vilka krav de har? För vad jag kommer ihåg så är det väl som så att man kan skapa en IPsec från dator till dator, och då skickar ju bara routern vidare paketen men att de är krypterade.
Jag antar att det som förlaget ville ha är en tunnel mellan företagens brandväggar, vilket naturligtvis är den bästa lösningen, men kan man inte sätta IPSec mellan en ensklid dator och förlagets FW?

Permalänk
Medlem

Skulle tippa på att det är klient-VPN som ni kommer använda er av. Tvivlar på att kunden kräver en fast tunnel som ständigt är aktiv för att ni ska hämta några dokument lite då och då. Och det som då efterfrågas är en brandvägg med stöd för IPSec Pass-through, vilket många konsumentroutrar har.

Dubbelkolla gärna med kunden vad som efterfrågas.

EDIT: Klient-VPN är alltså när en eller flera datorer ansluter mot kundens brandvägg genom en mjukvara på datorn. Anslutningen är tillfällig och kopplas ner när man flyttat färdigt alla filer osv.

Skickades från m.sweclockers.com

Permalänk
Medlem

Antingen en cisco asa av något slag, relativt lätt att sätta upp, lite svårare lösning men som fungerar bra är att köra pfsense som en mjukvarubrandvägg och konfa upp vpn tunneln.

Visa signatur

Chassi: Fractal design Define C Mobo: aorus x570 elite
Cpu Ryzen 3600 Kylare noctua nh-d15Gpu 7900XT Ram g.skill flare x black
Kingston a2000 1TB 2x PSU: EVGA SuperNova 850 G2

Permalänk
Skäggig legend
Skrivet av epkmack:

Nu är det 15 år sedan jag gick kursen och jag har aldrig använt de kunskaperna i praktiken, så jag behöver hjälp att bekräfta mina påståenden av någon som kan.

Är det inte som så att man behöver gå tillbaka till den som ville ha IPSec implementerat och fråga tillbaka vilka krav de har? För vad jag kommer ihåg så är det väl som så att man kan skapa en IPsec från dator till dator, och då skickar ju bara routern vidare paketen men att de är krypterade.
Jag antar att det som förlaget ville ha är en tunnel mellan företagens brandväggar, vilket naturligtvis är den bästa lösningen, men kan man inte sätta IPSec mellan en ensklid dator och förlagets FW?

Skrivet av Zakire:

Skulle tippa på att det är klient-VPN som ni kommer använda er av. Tvivlar på att kunden kräver en fast tunnel som ständigt är aktiv för att ni ska hämta några dokument lite då och då. Och det som då efterfrågas är en brandvägg med stöd för IPSec Pass-through, vilket många konsumentroutrar har.

Dubbelkolla gärna med kunden vad som efterfrågas.

EDIT: Klient-VPN är alltså när en eller flera datorer ansluter mot kundens brandvägg genom en mjukvara på datorn. Anslutningen är tillfällig och kopplas ner när man flyttat färdigt alla filer osv.

Skickades från m.sweclockers.com

Kanonsvar alla! Jag minns lite lätt av mailkontakten att han ville slippa en massa olika klienter, ska kolla upp på måndag exakt vad han skrev. Han ville också ungefär att vi ska koppla upp oss mot deras server och jobba via exakta mapparna layoutarna sitter med. säg: Förlag/tidningar/tidningX - att vi kommer in på Förlag och har tillgång till mapparna.

Visa signatur

Tråden om Skägg!
My cave...
Ryzen 5 3600@4,3Ghz - 16GB CL16 - RTX 3070 - Kingston Fury M.2 2TB
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
 Watch Series 5 4G - Macbook Pro 13" 2015 - iPhone 11 PRO 256GB 

Permalänk
Medlem

Jag skulle då sätta upp ipsec mellan brandväggar. Visst, det finns en hel del klienter, men det är ett h-vete att hålla igång. Mycket mer support och mycket mer strul än lan2lan som brukar fungera klanderfritt.

Har väl etablerat ett tusental sådana genom åren och bara misslyckats en gång med en clavister. Den gången mot en fransk brandvägg med.skumma krav.

Annars är det bara att de skickar en lista på proposals, livstid, pfs, dh grupp, ip adresser, psk osv. Oftast väldigt lätt att lägga in.

Skickades från m.sweclockers.com

Permalänk
Medlem

Vad jag menar med strul på vpn klienter är att det kan komma windowsuppdatteringar, personer installerar egna program som krockar, problem att nå internet/resurser med tunneln uppe (deny split tunneling), ominstallation/nyinstallation av dator. I slutändan är nog lan2lan även om det kräver en riktig brandvägg oerhört mycket mer kostnadseffektivt.

Skickades från m.sweclockers.com

Permalänk
Medlem

Ja är det mycket arbete, flera personer och att det sker ofta är lan2lan smidigt. Nackdelen är att de som jobbar måste sitta på kontoret.

Då behöver ni en brandvägg som dels klarar av er internetförbindelse i throughput samt även VPN-prestanda om det är stora filer det handlar om. Det ni har idag är bara en hemmarouter. Antar att nu nyttjar det trådlösa i den idag och med lite konfigurering kan den bli switch och accesspunkt. Välj med fördel en likadan brandvägg som parten ni jobbar mot, då kan de vara mer behjälpliga när de strular.

Men annars går de köra klienter i varje dator med även om det kan kräva mer support. Sedan är nog tanken att oavsett teknik ska ni sedan göra en mappning mot deras filserver i utforskaren.

Permalänk
Skäggig legend

Hallå. Här kommer Mailet från förlaget!:

"För att underlätta för både er och de tre redaktionerna TIDNING X, TIDNING X och TIDNING X så kör vi på att ni går in på deras server via VPN och använder er av Workflow som klient mot deras flöde.

Det vi måste veta i ett första skede är om ni har en brandvägg som klarar IPSEC? Detta för att ni inte ska jobba med enskilda VPN-klienter..."

Visa signatur

Tråden om Skägg!
My cave...
Ryzen 5 3600@4,3Ghz - 16GB CL16 - RTX 3070 - Kingston Fury M.2 2TB
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
 Watch Series 5 4G - Macbook Pro 13" 2015 - iPhone 11 PRO 256GB 

Permalänk
Medlem

Det låter ju helt klart som att ni behöver skaffa er en riktig brandvägg.
Dock skulle jag inte rekommendera en ASA 5505 då den helt enkelt inte är bra nog ens för hemmabruk.

En billig variant av Fortinet skulle jag rekommendera. Tex FortiGate 30D verkar vara ungefär vad ni kan behöva.

Oavsett om man väljer en CISCO (inte 5505), Clavister, FortiGate, CheckPoint, Sophos (rätt trevlig) eller någon annan av den stora uppsjö av tillverkare som klarar av att göra detta på ett bra sätt. Så kommer det med en liten prislapp på några tusenlappar över vad en ASUS går lös på och kräver mer uppsättning än "bara plugga in".

Ni borde kontakta någon lokal firma som kan hjälpa er med uppsättningen om ni inte har kompetensen själva.

Visa signatur

Nätverkstekniker, home@/r/networking.

Permalänk
Skäggig legend
Skrivet av Androoz:

Det låter ju helt klart som att ni behöver skaffa er en riktig brandvägg.
Dock skulle jag inte rekommendera en ASA 5505 då den helt enkelt inte är bra nog ens för hemmabruk.

En billig variant av Fortinet skulle jag rekommendera. Tex FortiGate 30D verkar vara ungefär vad ni kan behöva.

Oavsett om man väljer en CISCO (inte 5505), Clavister, FortiGate, CheckPoint, Sophos (rätt trevlig) eller någon annan av den stora uppsjö av tillverkare som klarar av att göra detta på ett bra sätt. Så kommer det med en liten prislapp på några tusenlappar över vad en ASUS går lös på och kräver mer uppsättning än "bara plugga in".

Ni borde kontakta någon lokal firma som kan hjälpa er med uppsättningen om ni inte har kompetensen själva.

Perfekt svar Jag lägger informationen till min chef!

Visa signatur

Tråden om Skägg!
My cave...
Ryzen 5 3600@4,3Ghz - 16GB CL16 - RTX 3070 - Kingston Fury M.2 2TB
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
 Watch Series 5 4G - Macbook Pro 13" 2015 - iPhone 11 PRO 256GB 

Permalänk
Medlem
Skrivet av Androoz:

Ni borde kontakta någon lokal firma som kan hjälpa er med uppsättningen om ni inte har kompetensen själva.

Faktum är att världens bästa brandvägg kan vara fullständigt värdelös om den är felaktigt uppsatt. Rätt partner/kompetens är väsentligt mycket viktigare än rätt märke på brandväggen i nästan alla fall.

Permalänk
Vila i frid

Jag skulle hellre rekommendera en Zyxel USG-50. Enklare för en "novis" att driftsätta än de uppräknade alternativen här ovanför. Dess nya GUI är rappt och intuitivt dvs inte alls som för fyra/fem år sedan. Hårdvarumässigt krona för krona får du mest prestanda av Zyxeln. Driftandet mha en extern IT-konsult kan ni förmodligen slippa helt. SÅ svårt är det inte att köra VPN-wizarden.

Permalänk
Medlem
Skrivet av hasenfrasen:

Jag skulle hellre rekommendera en Zyxel USG-50. Enklare för en "novis" att driftsätta än de uppräknade alternativen här ovanför. Dess nya GUI är rappt och intuitivt dvs inte alls som för fyra/fem år sedan. Hårdvarumässigt krona för krona får du mest prestanda av Zyxeln. Driftandet mha en extern IT-konsult kan ni förmodligen slippa helt. SÅ svårt är det inte att köra VPN-wizarden.

Fast då får man en wizardledd konfiguration av någon som inte är duktig på det hela. Säkerhetsmässigt ett troligt självmål, men VPN får man nog igång. Jag kan inte förstå i dagsläget hur företag resonerar som ignorerar IT-säkerhet.