Pagina 1 di 1

VPN IPSEC e Slackware

Inviato: ven 30 nov 2007, 4:45
da kobaiachi
superato lo scoglio del centralino devo inziare a pensare a come progettare l'infrastruttura di rete per l'azienda delle mie amiche .

questa azienda ha diverse sedi sparse per l'italia alcune come isp hanno fastweb mentre altre telecom.

le sedi remote si devono collegare con la sede principale di roma al fine di poter accedere al server che gestisce il Db degli ordini e le relative fatture, lista clienti, etc etc....
principalmente le connessioni sono sessioni di Terminal Server che accedono ad un Windows 2003 server (server si fa per dire lol)
sarebbe opportuno che questo tipo di traffico venga protetto .
(anche se fino ad ora non lo e mai stato ) :shock:
d
ecco quindi la necessita di impostare delle vpn tra lasede di roma e le sedi remote, purtroppo essendo in ristrettezze economiche non posso proporgli le soluzioni cisco based e di conseguenza i pix/ asa che costano un okkio della testa me li posso scordare

la migliore soluzione a questo punto possibile è un server VPN basato su linux che mi fa da centrostella a roma ed poi nelle varie sedi esterne i client XP pro (che gli forniamo noi gia belli che configurati) con un client vpn sopra che si connettono a all server di roma

la mia idea sarebbe quella di basere le vpn su ip sec in transport mode ed usare come algoritmo di hasing sha1 e come algoritmo di cifratura del payload AES 256.

girovaganodo un po su google ho trovato informazioni interessanti ma un po datate che facevano riferimento al kernel 2.4 ed alle prime versioni del 2.5/2.6

ecco quindi un po di domande che mi sono sorte :

1)qual'è lo stato dell' arte attuale per le VPN IP SEC in linux ?

2)quali pacchetti bisogna installare per avere piena funzionalita ?

3)devo ricompilare il kernel per impostare il suppoto a ipsec con Sha1 ed Aes come algoritmi di cifratura o nel kernel della slack gia sono impostate queste opzioni ?

4) avete idea di che client VPN possa usare sui pc presenti nelle sedi remote (ci gira XP PRO)??


Saluti Kobaiachi

Inviato: ven 30 nov 2007, 7:19
da Lean
Ma forse abbiamo le stesse amiche??? Ho avuto una richiesta identica...

comunque...a parte questo

1) E' avanti... e molto più di wintroll, naturalmente. Strongswan su tutti (ex openswan, ex freeswan)
2) Strongswan e una ricompilatina al kernel
3) Sì
4) Se non erro usai questo

ciao
e salutami le nostre amiche :?

Inviato: ven 30 nov 2007, 9:42
da _NYTRO_
Scusa, ma perchè IPSec e non OpenVPN o simili?! :roll:

Inviato: ven 30 nov 2007, 10:52
da masalapianta
ad oggi non vedo motivi per usare soluzioni basate su ipsec a meno che non ci si debba integrare in un'architettura mista comprendente cisco,checkpoint,ecc..
openvpn offre lo stesso (addirittura maggiore secondo Schneier perche' ipsec e' troppo complesso per essere sicuro) grado di sicurezza delle varie implementazioni di ipsec, e in piu' hai minore complessita' (openvpn utilizza ESP per il tunnel ma poi anziche' usare quel mostro di IKE usa SSL/TLS per le sessioni di autenticazione), nessun problema con connessioni nattate o passaggio in sottoreti con mtu ridotto, piu' portabilita' (openvpn, a differenza di ipsec gira interamente in user land)

http://www.sans.org/rr/whitepapers/vpns/1459.php

Inviato: ven 30 nov 2007, 11:18
da _NYTRO_
Pensavo di essere linciato.. :roll: Ma a quanto pare non sono il solo che rischia. :p
IPSec è un'estensione e come tale, a dire di molti, diminuisce il grado di sicurezza. Opera con codice kernel modificando lo stack TCP/IP e intervenendo sui pacchetti prima dell'instradamento quindi ha anche maggiore peso computazionale.
E' più complesso da configurare, scambio key pesante e possibili problemi con alcuni firewall. :roll:
Per quel che mi riguarda, e per quanto possa valere la mia opinione, anche io opterei per OpenVPN.. ;)

Inviato: ven 30 nov 2007, 11:36
da tgmx
Anche io mi sono trovato molto bene con openvpn.

L'ho anche usato al lavoro per collegarmi da remoto con un plc in ethernet che richiede un bridge su livello 2 ( almeno credo si dica così :) ).

Aggiungerei che va alla grande anche con win.

Inviato: ven 30 nov 2007, 12:09
da _NYTRO_
Come già detto da masalapianta, la portabilità di OpenVPN è maggiore e per quanto riguarda gli algoritmi di cifratura, se non sbaglio, nella v2 sono supportati: Blowfish, AES e DES3. Però non mi ricordo il numero di bit.. :roll:
Di default, per l'hashing, usa MD5 ma è compatibile anche con sha1.
Credo che ci sia tutto l'occorrente richiesto da kobaiachi, senza contare che lo sbattimento per settarlo e farlo funzionare è molto minore.. ;)

Inviato: sab 1 dic 2007, 16:15
da kobaiachi
Ragazzi grazie a tutti delle risposte e delle dritte che mi avete dato, non conoscevo OpenVpn e visto che mi consigliate tutti questo all'unanimita penso che usero questo.

per quanto rigurarda ipsec a mio modesto parere non è ne insicuro ne complesso come protocollo almeno fin quando si lascia stare IKE, i protocolli AH e ESP e NAT-T sono abbastanza semplici, certo secondo me l'idea che hanno avuto quelli di Open Vpn di usare tls/ssl è ottima .