site to site vpn hotbox

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #1 

יש לי שני פיירוולים של חברה מסוימת, לא משנה איזה, מותקנים בשני מקומות, שניהם מאחורי הוטבוקס.
אני מעוניין להגדיר site to site IPSec VPN בין שני הפיירוולים.
בשני ההוטבוקסים מוגדר Ipsec PassThrough.
למרות זאת הם לא מוצאים אחד את השני.
לציין שהצלחתי לחבר ביניהם בשלל פרוטוקולים אחרים שלא דרך ה-VPN.
עשיתי פורוורד של פורטים 50+51+500 / TCP+UDP מההוטבוקסים לפיירוולים, גם לא עובד.
למישהו יש רעיון?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4311
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #2 

shlomibe כתב:יש לי שני פיירוולים של חברה מסוימת, לא משנה איזה, מותקנים בשני מקומות, שניהם מאחורי הוטבוקס.
אני מעוניין להגדיר site to site IPSec VPN בין שני הפיירוולים.
בשני ההוטבוקסים מוגדר Ipsec PassThrough.
למרות זאת הם לא מוצאים אחד את השני.
לציין שהצלחתי לחבר ביניהם בשלל פרוטוקולים אחרים שלא דרך ה-VPN.
עשיתי פורוורד של פורטים 50+51+500 / TCP+UDP מההוטבוקסים לפיירוולים, גם לא עובד.
למישהו יש רעיון?
...
·אם מדובר על חיבור לצורך משחקים, אז מספיק להפוך את שני ההוטבוקסים למגשרים וכפרוטוקול VPN להשתמש ב OpenVPN ( רוב firewalls שמיוצרים בשנים האחרונות תומכים בו ורוב הISP לא מסנינים אותו בניגוד לתעבורת IPSEC בין לקוחות פרטיים ) , ואם מדובר על חיבור לצורך יותר רציני, נגיד לצורכי עבודה, אז חייבים להשתמש בקווי תמסורת סימטריים עם רוחב פס הנדרש.

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #3 

מדובר בחיבור למטרת עבודה אבל התעבורה שעוברת לא מצדיקה תשלום לשני קוים סימטריים שעד כמה שאני יודע מדובר באלפי שקלים לחודש.
לא כל עבודה זה אנטרפרייז.

האם הבנתי ממה שאמרת שהספק שלי חוסם IPSEC?
כל הספקים חוסמים? יש כאלה שלא? אפשר לבקש שלא יחסמו?

בפיירוול הזה יש IPSEC, SSL ו-L2TP, אבל רק ב-IPSEC יש SITE-TO-SITE.
אין OPENVPN.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4311
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #4 

shlomibe כתב:מדובר בחיבור למטרת עבודה אבל התעבורה שעוברת לא מצדיקה תשלום לשני קוים סימטריים שעד כמה שאני יודע מדובר באלפי שקלים לחודש.
לא כל עבודה זה אנטרפרייז.

האם הבנתי ממה שאמרת שהספק שלי חוסם IPSEC?
כל הספקים חוסמים? יש כאלה שלא? אפשר לבקש שלא יחסמו?

בפיירוול הזה יש IPSEC, SSL ו-L2TP, אבל רק ב-IPSEC יש SITE-TO-SITE.
אין OPENVPN.
...
·חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF . היתרון של OpenVPN שהוא יודע לעבוד על כל פורט שהוגדר לפי הצורך , וכמו כן גם ניתן לבחור בין תיקשורת TCP ל UDP . בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת . חוץ מזה בקווים פרטיים לא קיים שום גורם מצד הספק שניתן לתקשר איתו במקרה של תקלה, כי המוקדים של תמיכה טכנית ללקוחות פרטיים הם לא ממש הכתובת שיכולה לפתור תקלות מעבר לניתוק של מודם מהחשמל וליחבור בחזרה . אפילו אין להם אפשרות לבצע אסקלצייה של התקלה, אלה רק לשלוח טכנאי שגם הוא מגיע אחרי שבוע במקרה הטוב וגם ללא שום ידע, כלים או ציוד בדיקה שיכולים לפתור את הבעייה.

booze85
חבר פעיל
חבר פעיל
תגובות: 91
הצטרף: אוקטובר 2011
נתן תודות: 4 פעמים
קיבל תודות: 7 פעמים

שליחה #5 

באיזה ציודים אתה רוצה להגדיר? האם יש כתובות FIX IP קבועות ב2 הצדדים? מה הכתובות הLAN ב2 הצדדים?
יש מלא הגדרות לבדוק כולל אוטנטיקציה והצפנה ב2 הצדדים ועוד שצריך לבדוק,
ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #6 

> חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF .

מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?

> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .

אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4311
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #7 

booze85 כתב:באיזה ציודים אתה רוצה להגדיר? האם יש כתובות FIX IP קבועות ב2 הצדדים? מה הכתובות הLAN ב2 הצדדים?
יש מלא הגדרות לבדוק כולל אוטנטיקציה והצפנה ב2 הצדדים ועוד שצריך לבדוק,
ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.
...
·אם ההוטבוקסים עדיין מוגדרים כנתבים ולא כמגשרים הוא יכול להגדיר את הציוד שלו עד מחר, כי בתצורת נתב בהוטבוקסים מופעל NAT ומין הסתם שני ה firewalls לא יתקשרו אחד אם השני וגם הפניית פורטים או DMZ ב NAT של ההוטבוקסים לא ממומש בצורה היגיונית כך שהתיקשורת לא תהייה תקינה כל עוד שבשני ה Firewalls לא יהיו כתובות ציבוריות .

booze85
חבר פעיל
חבר פעיל
תגובות: 91
הצטרף: אוקטובר 2011
נתן תודות: 4 פעמים
קיבל תודות: 7 פעמים

שליחה #8 

shlomibe כתב:> חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF .

מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?

> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .

אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק.
...
לא ענית על השאלות...
·

booze85
חבר פעיל
חבר פעיל
תגובות: 91
הצטרף: אוקטובר 2011
נתן תודות: 4 פעמים
קיבל תודות: 7 פעמים

שליחה #9 

sys_admin כתב:
...
...
·אם ההוטבוקסים עדיין מוגדרים כנתבים ולא כמגשרים הוא יכול להגדיר את הציוד שלו עד מחר, כי בתצורת נתב בהוטבוקסים מופעל NAT ומין הסתם שני ה firewalls לא יתקשרו אחד אם השני וגם הפניית פורטים או DMZ ב NAT של ההוטבוקסים לא ממומש בצורה היגיונית כך שהתיקשורת לא תהייה תקינה כל עוד שבשני ה Firewalls לא יהיו כתובות ציבוריות .
...
אם יש לך FW ב2 הצדדים אז ברור שהייתי מעדיף שהם יעשו את הNAT ובכלל את הפילטור ברשת,
בגלל זה הייתי מגדיר את ה HOTBOX בתור מודם בלבד ושהFW יחייג כמובן
·

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #10 

booze85 כתב:
...
...
לא ענית על השאלות...
·

אני עוד לא הספקתי לענות לך, תן לי שניה...
...
·

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #11 

> באיזה ציודים אתה רוצה להגדיר? האם יש כתובות FIX IP קבועות ב2 הצדדים? מה הכתובות הLAN ב2 הצדדים?

כאמור לי לי שני פיירוולים של אותו יצרן תואמים אחד לשני ותומכים site to site vpn.
אני לא שואל איך לעשות site to site vpn.
אני שואל איך לעבור את ההוטבוקס ולהגיע לפיירוול שלי שהוא כבר יידע מה לעשות.
כמובן שיש כתובת קבועה בשני בצדדים.
אני לא מעוניין לפרסם את כל פרטי הרשת שלי באינטרנט.


> ואין קשר לספקית אינטרנט או ל HOTBOX, זה ההגדרות בין 2 ציודים הFW בלבד.

האם אתה אומר בניגוד למגיב השני, שהספק לא חוסם תעבורת IPSEC?
לגבי ההוטבוקס, אני ראיתי שיש את ההגדרה של IPSEC PASSTHROUGH אבל באמת נראה לי שיש בעיה עם הפורוורדינג בגלל ה-NAT של ההוטבוקס.

אתה אומרים שאני צריך לעשות מההוטבוקס מגשר - הכוונה לכבות את ה-DHCP?
במה עוד זה כרוך בדיוק?
דברו אלי כאילו ששמעתי את המילה מגשר פעם ראשונה היום.

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #12 

sys_admin כתב:
...
...
·אם ההוטבוקסים עדיין מוגדרים כנתבים ולא כמגשרים הוא יכול להגדיר את הציוד שלו עד מחר, כי בתצורת נתב בהוטבוקסים מופעל NAT ומין הסתם שני ה firewalls לא יתקשרו אחד אם השני וגם הפניית פורטים או DMZ ב NAT של ההוטבוקסים לא ממומש בצורה היגיונית כך שהתיקשורת לא תהייה תקינה כל עוד שבשני ה Firewalls לא יהיו כתובות ציבוריות .
...
נכון, ההוטבוקסים מוגדרים כנתבים עם DHCP ו-NAT וזה בדיוק מה ששאלתי.
אז מה אני צריך לעשות כדי שזה יעבוד?
איזה הגדרות לשנות בהוטבוקס?
אם אני מכבה DHCP זה מכבה גם NAT?
אני לא יודע איך להגיד לפיירוול לחייג, כי יש לי חיבור ללא חייגן.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4311
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #13 

shlomibe כתב:> חלק מהספקים חוסמים \ מגבילים בחלק מה ip pools שלהם ללקוחות פרטיים לתעבורה שמוגדרת כ PtP . בדרך כלל מדובר על פורטים של IPSEC , PPPTP , L2TP , GRE , GIF .

מה הפורט של IPSEC ואיך אני בודק אם הוא חסום?
זה UDP 500?

> בקשר לחיבור לצורך עבודה. גם אם מדובר על שימוש כ SOHO או SMB לא ניתן להישתמש בקווי תקשורת פרטיים שבהם רמת שרות ועמינות לא קיימת כלל ויש אפשרות סבירה שהנתונים שעוברים מאתר לאתר יגיעו לא תקינים כתוצאה משגעיות CRC , איבודי מנות ושאר תופעות שקיימות בקווים מהסוג הזה. מחיר של נתונים שהלכו לאיבוד או זוהמו ללא אפשרות לתיקון יהיה בדרך כלל יותר גבוהה מהמחיר מצטבר של מספר שנים של קווי תמסורת .

אבל אני משתמש בזה ומקשר מערכות בין שני האתרים בהצלחה, כך שבמבחן התוצאה ניתן להשתמש בזה.
אני רק הייתי מעוניין לשפר את האבטחה של המידע שיוצא לענן ולעשות שימוש ביכולת של הפיירוול שכבר יש לי לפתוח טאנל.
ברור שמדי פעם יש כשל כלשהו בתקשורת, אבל התוכנה יודעת להסתדר עם זה ולשלוח מחדש למשל - אוטומטית או ידנית.
זה עובד בהחלט.
להגיד שחייבים לשלם 20,000 בחודש עבור שני קווי תמסורת ואחרת אי אפשר לעשות כלום, זה לא ממש מדוייק.
...
·IPSEC זה לא פורט אחד , בניגוד למשל ל OpenVPN , הוא משתמש במספר פורטים . כמינימום יש שלוש, למשל UDP Port 500 , IP Protocol ID 50 שמשמש ל Encapsulating Security Protocol וגם IP Protocol ID 51 שמשמש ל Authentication Header
דבר ראשון אתה צריך לבדוק שעל רגל WAN של כל אחד מה Firewalls אתה מקבל כתובת IP ציבורית ורק אחרי זה לנסות להבין אם הפורטים פתוחים או חסומים או שמתבצע עליהם traffic shaping .

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #14 

כרגע אני מקבל בפיירוול כתובת פרטית כי ההוטבוקס עושה DHCP.

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #15 

בהוטבוקס אני רואה לכבות DHCP ו-WAN CONNECTION TYPE:
STATIC IP
L2TP

אבל בפיירוול אין תמיכה ב-L2TP - בעיה ידועה עם חיבור להוט.
בפיירוול יש רק STATIC IP או PPTP.


כלומר אם אני מגדיר בשניהם STATIC IP זה יהיה בסדר?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4311
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #16 

shlomibe כתב:
...
...
נכון, ההוטבוקסים מוגדרים כנתבים עם DHCP ו-NAT וזה בדיוק מה ששאלתי.
אז מה אני צריך לעשות כדי שזה יעבוד?
איזה הגדרות לשנות בהוטבוקס?
אם אני מכבה DHCP זה מכבה גם NAT?
אני לא יודע איך להגיד לפיירוול לחייג, כי יש לי חיבור ללא חייגן.
...
Firewall לא צריך "לחייג" , כל מה שהוא צריך זה למשוך כתובת IP ציבורית דרך ההוטבוקס, אחרי שההוטבוקס הוגדר כ Bridge .
וכמו שכבר כתבתי בתגובה הראשונה צריך להגדיר את הוטבוקס כמגשר ולא כנתב ואת זה מין הסתם אפשר לעשות או במימשק ניהול של ההוטבוקס או לבקש מהתמיכה של הוט והם יבצעו את זה מרחוק
·

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #17 

התשובה למה ששאלתי היא שיש הגדרת BRIDGE MODE בהוטבוקס ורק צריך לשנות אותו ואין צורך לשנות הגדרות אחרות.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4311
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #18 

shlomibe כתב:התשובה למה ששאלתי היא שיש הגדרת BRIDGE MODE בהוטבוקס ורק צריך לשנות אותו ואין צורך לשנות הגדרות אחרות.
...
·זה בידיוק מה שכתבי כבר בתגובה הראשונה , אבל כמו הסברתי לפני זה , השלב הזה הוא רק צעד ראשון מכל תהליך שצריך לבצע בשביל להגיע לרשת שמתפקדת בצורה מניחה את הדעת .

shlomibe פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 253
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 25 פעמים

שליחה #19 

לא הייתי אומר שבדיוק.
אתה כתבת: "אם מדובר על חיבור לצורך משחקים, אז מספיק להפוך את שני ההוטבוקסים למגשרים וכפרוטוקול VPN להשתמש ב OpenVPN".
אני שאלתי מספר לא קטן של פעמים איך לעשות את זה, אך לא קיבלתי את התשובה שביקשתי אלא התייחסויות שונות לנושא מהזויות שעניינו אותך.
התשובה שהייתי צריך היא זאת:

קיימת בממשק של ההוטבוקס הגדרה בשם BRIDGE MODE, אין צורך לעשות כל שינוי בפיירוול, והכתובת החדשה של ההוטבוקס תהיה 192.168.100.1 לאחר השינוי.

אני מסכים איתך שככל הנראה ידעת את התשובה, אבל לא אמרת לי אותה.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”