VPN IPSEC e Slackware

Se avete problemi con l'installazione e la configurazione di Slackware postate qui. Non usate questo forum per argomenti generali... per quelli usate Gnu/Linux in genere.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

VPN IPSEC e Slackware

Messaggio da kobaiachi »

superato lo scoglio del centralino devo inziare a pensare a come progettare l'infrastruttura di rete per l'azienda delle mie amiche .

questa azienda ha diverse sedi sparse per l'italia alcune come isp hanno fastweb mentre altre telecom.

le sedi remote si devono collegare con la sede principale di roma al fine di poter accedere al server che gestisce il Db degli ordini e le relative fatture, lista clienti, etc etc....
principalmente le connessioni sono sessioni di Terminal Server che accedono ad un Windows 2003 server (server si fa per dire lol)
sarebbe opportuno che questo tipo di traffico venga protetto .
(anche se fino ad ora non lo e mai stato ) :shock:
d
ecco quindi la necessita di impostare delle vpn tra lasede di roma e le sedi remote, purtroppo essendo in ristrettezze economiche non posso proporgli le soluzioni cisco based e di conseguenza i pix/ asa che costano un okkio della testa me li posso scordare

la migliore soluzione a questo punto possibile è un server VPN basato su linux che mi fa da centrostella a roma ed poi nelle varie sedi esterne i client XP pro (che gli forniamo noi gia belli che configurati) con un client vpn sopra che si connettono a all server di roma

la mia idea sarebbe quella di basere le vpn su ip sec in transport mode ed usare come algoritmo di hasing sha1 e come algoritmo di cifratura del payload AES 256.

girovaganodo un po su google ho trovato informazioni interessanti ma un po datate che facevano riferimento al kernel 2.4 ed alle prime versioni del 2.5/2.6

ecco quindi un po di domande che mi sono sorte :

1)qual'è lo stato dell' arte attuale per le VPN IP SEC in linux ?

2)quali pacchetti bisogna installare per avere piena funzionalita ?

3)devo ricompilare il kernel per impostare il suppoto a ipsec con Sha1 ed Aes come algoritmi di cifratura o nel kernel della slack gia sono impostate queste opzioni ?

4) avete idea di che client VPN possa usare sui pc presenti nelle sedi remote (ci gira XP PRO)??


Saluti Kobaiachi

Avatar utente
Lean
Linux 3.x
Linux 3.x
Messaggi: 799
Iscritto il: ven 18 mar 2005, 0:00
Slackware: 12.1
Kernel: 2.6.24.5-smp
Desktop: KDE 3.5.9
Località: Modena - Messina
Contatta:

Messaggio da Lean »

Ma forse abbiamo le stesse amiche??? Ho avuto una richiesta identica...

comunque...a parte questo

1) E' avanti... e molto più di wintroll, naturalmente. Strongswan su tutti (ex openswan, ex freeswan)
2) Strongswan e una ricompilatina al kernel
3) Sì
4) Se non erro usai questo

ciao
e salutami le nostre amiche :?

_NYTRO_
Linux 2.x
Linux 2.x
Messaggi: 419
Iscritto il: sab 8 mag 2004, 0:00

Messaggio da _NYTRO_ »

Scusa, ma perchè IPSec e non OpenVPN o simili?! :roll:

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

ad oggi non vedo motivi per usare soluzioni basate su ipsec a meno che non ci si debba integrare in un'architettura mista comprendente cisco,checkpoint,ecc..
openvpn offre lo stesso (addirittura maggiore secondo Schneier perche' ipsec e' troppo complesso per essere sicuro) grado di sicurezza delle varie implementazioni di ipsec, e in piu' hai minore complessita' (openvpn utilizza ESP per il tunnel ma poi anziche' usare quel mostro di IKE usa SSL/TLS per le sessioni di autenticazione), nessun problema con connessioni nattate o passaggio in sottoreti con mtu ridotto, piu' portabilita' (openvpn, a differenza di ipsec gira interamente in user land)

http://www.sans.org/rr/whitepapers/vpns/1459.php
Ultima modifica di masalapianta il ven 30 nov 2007, 11:56, modificato 1 volta in totale.

_NYTRO_
Linux 2.x
Linux 2.x
Messaggi: 419
Iscritto il: sab 8 mag 2004, 0:00

Messaggio da _NYTRO_ »

Pensavo di essere linciato.. :roll: Ma a quanto pare non sono il solo che rischia. :p
IPSec è un'estensione e come tale, a dire di molti, diminuisce il grado di sicurezza. Opera con codice kernel modificando lo stack TCP/IP e intervenendo sui pacchetti prima dell'instradamento quindi ha anche maggiore peso computazionale.
E' più complesso da configurare, scambio key pesante e possibili problemi con alcuni firewall. :roll:
Per quel che mi riguarda, e per quanto possa valere la mia opinione, anche io opterei per OpenVPN.. ;)

Avatar utente
tgmx
Linux 4.x
Linux 4.x
Messaggi: 1336
Iscritto il: ven 28 apr 2006, 14:40
Slackware: 14.1
Desktop: KDE 4
Località: Ancona

Messaggio da tgmx »

Anche io mi sono trovato molto bene con openvpn.

L'ho anche usato al lavoro per collegarmi da remoto con un plc in ethernet che richiede un bridge su livello 2 ( almeno credo si dica così :) ).

Aggiungerei che va alla grande anche con win.

_NYTRO_
Linux 2.x
Linux 2.x
Messaggi: 419
Iscritto il: sab 8 mag 2004, 0:00

Messaggio da _NYTRO_ »

Come già detto da masalapianta, la portabilità di OpenVPN è maggiore e per quanto riguarda gli algoritmi di cifratura, se non sbaglio, nella v2 sono supportati: Blowfish, AES e DES3. Però non mi ricordo il numero di bit.. :roll:
Di default, per l'hashing, usa MD5 ma è compatibile anche con sha1.
Credo che ci sia tutto l'occorrente richiesto da kobaiachi, senza contare che lo sbattimento per settarlo e farlo funzionare è molto minore.. ;)

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Messaggio da kobaiachi »

Ragazzi grazie a tutti delle risposte e delle dritte che mi avete dato, non conoscevo OpenVpn e visto che mi consigliate tutti questo all'unanimita penso che usero questo.

per quanto rigurarda ipsec a mio modesto parere non è ne insicuro ne complesso come protocollo almeno fin quando si lascia stare IKE, i protocolli AH e ESP e NAT-T sono abbastanza semplici, certo secondo me l'idea che hanno avuto quelli di Open Vpn di usare tls/ssl è ottima .

Rispondi