site to site vpn hotbox
יש לי שני פיירוולים של חברה מסוימת, לא משנה איזה, מותקנים בשני מקומות, שניהם מאחורי הוטבוקס.
אני מעוניין להגדיר site to site IPSec VPN בין שני הפיירוולים.
בשני ההוטבוקסים מוגדר Ipsec PassThrough.
למרות זאת הם לא מוצאים אחד את השני.
לציין שהצלחתי לחבר ביניהם בשלל פרוטוקולים אחרים שלא דרך ה-VPN.
עשיתי פורוורד של פורטים 50+51+500 / TCP+UDP מההוטבוקסים לפיירוולים, גם לא עובד.
למישהו יש רעיון?
אני מעוניין להגדיר site to site IPSec VPN בין שני הפיירוולים.
בשני ההוטבוקסים מוגדר Ipsec PassThrough.
למרות זאת הם לא מוצאים אחד את השני.
לציין שהצלחתי לחבר ביניהם בשלל פרוטוקולים אחרים שלא דרך ה-VPN.
עשיתי פורוורד של פורטים 50+51+500 / TCP+UDP מההוטבוקסים לפיירוולים, גם לא עובד.
למישהו יש רעיון?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
·אם מדובר על חיבור לצורך משחקים, אז מספיק להפוך את שני ההוטבוקסים למגשרים וכפרוטוקול VPN להשתמש ב OpenVPN ( רוב firewalls שמיוצרים בשנים האחרונות תומכים בו ורוב הISP לא מסנינים אותו בניגוד לתעבורת IPSEC בין לקוחות פרטיים ) , ואם מדובר על חיבור לצורך יותר רציני, נגיד לצורכי עבודה, אז חייבים להשתמש בקווי תמסורת סימטריים עם רוחב פס הנדרש.shlomibe כתב:יש לי שני פיירוולים של חברה מסוימת, לא משנה איזה, מותקנים בשני מקומות, שניהם מאחורי הוטבוקס.
אני מעוניין להגדיר site to site IPSec VPN בין שני הפיירוולים.
בשני ההוטבוקסים מוגדר Ipsec PassThrough.
למרות זאת הם לא מוצאים אחד את השני.
לציין שהצלחתי לחבר ביניהם בשלל פרוטוקולים אחרים שלא דרך ה-VPN.
עשיתי פורוורד של פורטים 50+51+500 / TCP+UDP מההוטבוקסים לפיירוולים, גם לא עובד.
למישהו יש רעיון?...
מדובר בחיבור למטרת עבודה אבל התעבורה שעוברת לא מצדיקה תשלום לשני קוים סימטריים שעד כמה שאני יודע מדובר באלפי שקלים לחודש.
לא כל עבודה זה אנטרפרייז.
האם הבנתי ממה שאמרת שהספק שלי חוסם IPSEC?
כל הספקים חוסמים? יש כאלה שלא? אפשר לבקש שלא יחסמו?
בפיירוול הזה יש IPSEC, SSL ו-L2TP, אבל רק ב-IPSEC יש SITE-TO-SITE.
אין OPENVPN.
לא כל עבודה זה אנטרפרייז.
האם הבנתי ממה שאמרת שהספק שלי חוסם IPSEC?
כל הספקים חוסמים? יש כאלה שלא? אפשר לבקש שלא יחסמו?
בפיירוול הזה יש IPSEC, SSL ו-L2TP, אבל רק ב-IPSEC יש SITE-TO-SITE.
אין OPENVPN.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
·חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF . היתרון של OpenVPN שהוא יודע לעבוד על כל פורט שהוגדר לפי הצורך , וכמו כן גם ניתן לבחור בין תיקשורת TCP ל UDP . בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת . חוץ מזה בקווים פרטיים לא קיים שום גורם מצד הספק שניתן לתקשר איתו במקרה של תקלה, כי המוקדים של תמיכה טכנית ללקוחות פרטיים הם לא ממש הכתובת שיכולה לפתור תקלות מעבר לניתוק של מודם מהחשמל וליחבור בחזרה . אפילו אין להם אפשרות לבצע אסקלצייה של התקלה, אלה רק לשלוח טכנאי שגם הוא מגיע אחרי שבוע במקרה הטוב וגם ללא שום ידע, כלים או ציוד בדיקה שיכולים לפתור את הבעייה.shlomibe כתב:מדובר בחיבור למטרת עבודה אבל התעבורה שעוברת לא מצדיקה תשלום לשני קוים סימטריים שעד כמה שאני יודע מדובר באלפי שקלים לחודש.
לא כל עבודה זה אנטרפרייז.
האם הבנתי ממה שאמרת שהספק שלי חוסם IPSEC?
כל הספקים חוסמים? יש כאלה שלא? אפשר לבקש שלא יחסמו?
בפיירוול הזה יש IPSEC, SSL ו-L2TP, אבל רק ב-IPSEC יש SITE-TO-SITE.
אין OPENVPN....
באיזה ציודים אתה רוצה להגדיר? האם יש כתובות FIX IP קבועות ב2 הצדדים? מה הכתובות הLAN ב2 הצדדים?
יש מלא הגדרות לבדוק כולל אוטנטיקציה והצפנה ב2 הצדדים ועוד שצריך לבדוק,
ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.
יש מלא הגדרות לבדוק כולל אוטנטיקציה והצפנה ב2 הצדדים ועוד שצריך לבדוק,
ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.
> חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF .
מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?
> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .
אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק.
מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?
> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .
אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
·אם ההוטבוקסים עדיין מוגדרים כנתבים ולא כמגשרים הוא יכול להגדיר את הציוד שלו עד מחר, כי בתצורת נתב בהוטבוקסים מופעל NAT ומין הסתם שני ה firewalls לא יתקשרו אחד אם השני וגם הפניית פורטים או DMZ ב NAT של ההוטבוקסים לא ממומש בצורה היגיונית כך שהתיקשורת לא תהייה תקינה כל עוד שבשני ה Firewalls לא יהיו כתובות ציבוריות .booze85 כתב:באיזה ציודים אתה רוצה להגדיר? האם יש כתובות FIX IP קבועות ב2 הצדדים? מה הכתובות הLAN ב2 הצדדים?
יש מלא הגדרות לבדוק כולל אוטנטיקציה והצפנה ב2 הצדדים ועוד שצריך לבדוק,
ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד....
לא ענית על השאלות...shlomibe כתב:> חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF .
מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?
> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .
אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק....
·
אם יש לך FW ב2 הצדדים אז ברור שהייתי מעדיף שהם יעשו את הNAT ובכלל את הפילטור ברשת,sys_admin כתב:·אם ההוטבוקסים עדיין מוגדרים כנתבים ולא כמגשרים הוא יכול להגדיר את הציוד שלו עד מחר, כי בתצורת נתב בהוטבוקסים מופעל NAT ומין הסתם שני ה firewalls לא יתקשרו אחד אם השני וגם הפניית פורטים או DMZ ב NAT של ההוטבוקסים לא ממומש בצורה היגיונית כך שהתיקשורת לא תהייה תקינה כל עוד שבשני ה Firewalls לא יהיו כתובות ציבוריות ..........
בגלל זה הייתי מגדיר את ה HOTBOX בתור מודם בלבד ושהFW יחייג כמובן
·
> באיזה ציודים אתה רוצה להגדיר? האם יש כתובות FIX IP קבועות ב2 הצדדים? מה הכתובות הLAN ב2 הצדדים?
כאמור לי לי שני פיירוולים של אותו יצרן תואמים אחד לשני ותומכים site to site vpn.
אני לא שואל איך לעשות site to site vpn.
אני שואל איך לעבור את ההוטבוקס ולהגיע לפיירוול שלי שהוא כבר יידע מה לעשות.
כמובן שיש כתובת קבועה בשני בצדדים.
אני לא מעוניין לפרסם את כל פרטי הרשת שלי באינטרנט.
> ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.
האם אתה אומר בניגוד למגיב השני, שהספק לא חוסם תעבורת IPSEC?
לגבי ההוטבוקס, אני ראיתי שיש את ההגדרה של IPSEC PASSTHROUGH אבל באמת נראה לי שיש בעיה עם הפורוורדינג בגלל ה-NAT של ההוטבוקס.
אתה אומרים שאני צריך לעשות מההוטבוקס מגשר - הכוונה לכבות את ה-DHCP?
במה עוד זה כרוך בדיוק?
דברו אלי כאילו ששמעתי את המילה מגשר פעם ראשונה היום.
כאמור לי לי שני פיירוולים של אותו יצרן תואמים אחד לשני ותומכים site to site vpn.
אני לא שואל איך לעשות site to site vpn.
אני שואל איך לעבור את ההוטבוקס ולהגיע לפיירוול שלי שהוא כבר יידע מה לעשות.
כמובן שיש כתובת קבועה בשני בצדדים.
אני לא מעוניין לפרסם את כל פרטי הרשת שלי באינטרנט.
> ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.
האם אתה אומר בניגוד למגיב השני, שהספק לא חוסם תעבורת IPSEC?
לגבי ההוטבוקס, אני ראיתי שיש את ההגדרה של IPSEC PASSTHROUGH אבל באמת נראה לי שיש בעיה עם הפורוורדינג בגלל ה-NAT של ההוטבוקס.
אתה אומרים שאני צריך לעשות מההוטבוקס מגשר - הכוונה לכבות את ה-DHCP?
במה עוד זה כרוך בדיוק?
דברו אלי כאילו ששמעתי את המילה מגשר פעם ראשונה היום.
נכון, ההוטבוקסים מוגדרים כנתבים עם DHCP ו-NAT וזה בדיוק מה ששאלתי.sys_admin כתב:·אם ההוטבוקסים עדיין מוגדרים כנתבים ולא כמגשרים הוא יכול להגדיר את הציוד שלו עד מחר, כי בתצורת נתב בהוטבוקסים מופעל NAT ומין הסתם שני ה firewalls לא יתקשרו אחד אם השני וגם הפניית פורטים או DMZ ב NAT של ההוטבוקסים לא ממומש בצורה היגיונית כך שהתיקשורת לא תהייה תקינה כל עוד שבשני ה Firewalls לא יהיו כתובות ציבוריות ..........
אז מה אני צריך לעשות כדי שזה יעבוד?
איזה הגדרות לשנות בהוטבוקס?
אם אני מכבה DHCP זה מכבה גם NAT?
אני לא יודע איך להגיד לפיירוול לחייג, כי יש לי חיבור ללא חייגן.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
·IPSEC זה לא פורט אחד , בניגוד למשל ל OpenVPN , הוא משתמש במספר פורטים . כמינימום יש שלוש, למשל UDP Port 500 , IP Protocol ID 50 שמשמש ל Encapsulating Security Protocol וגם IP Protocol ID 51 שמשמש ל Authentication Headershlomibe כתב:> חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF .
מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?
> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .
אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק....
דבר ראשון אתה צריך לבדוק שעל רגל WAN של כל אחד מה Firewalls אתה מקבל כתובת IP ציבורית ורק אחרי זה לנסות להבין אם הפורטים פתוחים או חסומים או שמתבצע עליהם traffic shaping .
בהוטבוקס אני רואה לכבות DHCP ו-WAN CONNECTION TYPE:
STATIC IP
L2TP
אבל בפיירוול אין תמיכה ב-L2TP - בעיה ידועה עם חיבור להוט.
בפיירוול יש רק STATIC IP או PPTP.
כלומר אם אני מגדיר בשניהם STATIC IP זה יהיה בסדר?
STATIC IP
L2TP
אבל בפיירוול אין תמיכה ב-L2TP - בעיה ידועה עם חיבור להוט.
בפיירוול יש רק STATIC IP או PPTP.
כלומר אם אני מגדיר בשניהם STATIC IP זה יהיה בסדר?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
Firewall לא צריך "לחייג" , כל מה שהוא צריך זה למשוך כתובת IP ציבורית דרך ההוטבוקס, אחרי שההוטבוקס הוגדר כ Bridge .shlomibe כתב:נכון, ההוטבוקסים מוגדרים כנתבים עם DHCP ו-NAT וזה בדיוק מה ששאלתי.......
אז מה אני צריך לעשות כדי שזה יעבוד?
איזה הגדרות לשנות בהוטבוקס?
אם אני מכבה DHCP זה מכבה גם NAT?
אני לא יודע איך להגיד לפיירוול לחייג, כי יש לי חיבור ללא חייגן....
וכמו שכבר כתבתי בתגובה הראשונה צריך להגדיר את הוטבוקס כמגשר ולא כנתב ואת זה מין הסתם אפשר לעשות או במימשק ניהול של ההוטבוקס או לבקש מהתמיכה של הוט והם יבצעו את זה מרחוק
·
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
·זה בידיוק מה שכתבי כבר בתגובה הראשונה , אבל כמו הסברתי לפני זה , השלב הזה הוא רק צעד ראשון מכל תהליך שצריך לבצע בשביל להגיע לרשת שמתפקדת בצורה מניחה את הדעת .shlomibe כתב:התשובה למה ששאלתי היא שיש הגדרת BRIDGE MODE בהוטבוקס ורק צריך לשנות אותו ואין צורך לשנות הגדרות אחרות....
לא הייתי אומר שבדיוק.
אתה כתבת: "אם מדובר על חיבור לצורך משחקים, אז מספיק להפוך את שני ההוטבוקסים למגשרים וכפרוטוקול VPN להשתמש ב OpenVPN".
אני שאלתי מספר לא קטן של פעמים איך לעשות את זה, אך לא קיבלתי את התשובה שביקשתי אלא התייחסויות שונות לנושא מהזויות שעניינו אותך.
התשובה שהייתי צריך היא זאת:
קיימת בממשק של ההוטבוקס הגדרה בשם BRIDGE MODE, אין צורך לעשות כל שינוי בפיירוול, והכתובת החדשה של ההוטבוקס תהיה 192.168.100.1 לאחר השינוי.
אני מסכים איתך שככל הנראה ידעת את התשובה, אבל לא אמרת לי אותה.
אתה כתבת: "אם מדובר על חיבור לצורך משחקים, אז מספיק להפוך את שני ההוטבוקסים למגשרים וכפרוטוקול VPN להשתמש ב OpenVPN".
אני שאלתי מספר לא קטן של פעמים איך לעשות את זה, אך לא קיבלתי את התשובה שביקשתי אלא התייחסויות שונות לנושא מהזויות שעניינו אותך.
התשובה שהייתי צריך היא זאת:
קיימת בממשק של ההוטבוקס הגדרה בשם BRIDGE MODE, אין צורך לעשות כל שינוי בפיירוול, והכתובת החדשה של ההוטבוקס תהיה 192.168.100.1 לאחר השינוי.
אני מסכים איתך שככל הנראה ידעת את התשובה, אבל לא אמרת לי אותה.

