Pagina 1 di 1
Bridge vs VPN
Inviato: mar 3 lug 2007, 20:10
da tgmx
Ciao Ragazzi,
sto approfondendo l'argomento vpn ma ho un po' di confusione.
Se voglio collegare due dispositivi che si trovano in due lan diverse e distanti che però necessitano di comunicare a livello di rete 2 (iso-osi) ce la faccio con una vpn.
Se non ricordo male dai miei vecchi studi un bridge è un dispositivo che collega delle sottoreti a livello 2 ma centra niente col mio caso?
Inviato: mar 3 lug 2007, 20:19
da kobaiachi
se mi specifichi i termini del problema forse posso aiutarti ma devi essere un po piu preciso
ad esempio perche devono comunicare layer 2
un bridge in questo caso comunque e` inusabile se le reti sono due reti aziendali poste in sedi diverse con indirizzamento privato che devono essere messe in comunicazione
Inviato: mar 3 lug 2007, 20:33
da tgmx
kobaiachi ha scritto:se mi specifichi i termini del problema forse posso aiutarti ma devi essere un po piu preciso
ad esempio perche devono comunicare layer 2
un bridge in questo caso comunque e` inusabile se le reti sono due reti aziendali poste in sedi diverse con indirizzamento privato che devono essere messe in comunicazione
I dispositivi sono qualcosa di simile ad un PLC (uno fa da client e uno da server) e leggendo nei vari manuali sembra utilizzino uno strano modo di comunicazione basato sulla porta 102.
Ho provato a fare il forwarding dell'unica porta che utilizzano impostando opportunamente il router della lan in cui si trova il server ma non si vedono neanche se invece stanno nella stessa lan comunicano... da cui l'ipotesi che utilizzino il livello 2 e non 3 ma è quasi solo un'iptotesi.
Quindi escludo il bridge?
Inviato: mar 3 lug 2007, 23:57
da kobaiachi
che cosa e` un PLC
la prima cosa che controllerei sono le access-list presenti sul router o sul firewall ponendo un okkio di riguardo anche alle limitazioni del protocollo icmp magari si scambiano dei ping ad esempio per avere delle informazioni riguardo la raggiungibilita della altra macchina e sul router i ping tra lan diverse sono bloccati. .
comunque il fatto che con il solo forwarding della porta non comunichino non necesseriamente vuol dire che sia un errore a layer 2
se puoi postami la conf del router
Inviato: mer 4 lug 2007, 8:08
da tgmx
Un PLC è un dispositivo programmabile spesso usato in ambiti industriali ma ha molte altre applicazioni.
Le prove le sto facendo a casa usando come router un pc linux. Le regole che ho impostato sono:
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -t nat -A PREROUTING -p tcp --dport 102 -j DNAT --to 192.168.0.200:102
iptables -A INPUT -i eth1 -p tcp -m tcp --dport 102 -j ACCEPT
In pratica collego il client su eth1 del router e il server su eth0 ma non si vedono. L'idea dei ping non l'avevo considerata però in realtà il router così com'è risponde ai ping.
Inviato: mer 4 lug 2007, 9:37
da kobaiachi
ma l`ip forwarding e` attivato ?
non ti serve il nat, se stai usando il pc di casa come router, ti basta abilitare l`ip forwarding.
Inviato: mer 4 lug 2007, 9:51
da tgmx
kobaiachi ha scritto:ma l`ip forwarding e` attivato ?
non ti serve il nat, se stai usando il pc di casa come router, ti basta abilitare l`ip forwarding.
Sì, ho anche chiesto in un forum che tratta in particolare PLC e sembra che mettendo tutto in vpn dovrebbe funzionare.
Ma che servizi offre la vpn in più rispetto all'apertura (sul router) dell'unica porta che vedo aperta sul server?
Inviato: mer 4 lug 2007, 11:58
da kobaiachi
cavolo il mio messaggio non deve essere arrivato va be lo riscrivo
le vpn si basano sull incapsulamento di IP in IP ovvero nel pacchetto ip esterno ci sono gli indirizzi pubblici delle due sedi che devono comunicare mentre nel pacchetto interno ci sono gli ip privati delle due reti che devono essere messe in comunicazione(poi ovviamente all interno di questo pacchetto ip vengono poi incapsulati i protocolli dei livelli osi superiori .
quando il pacchetto viaggia in internet i router di internet prendono in considerazione solo gli ip pubblici e su quelli impostano il routing (il secondo pacchetto ip interno non lo guardano propio)
una volta che il pacchetto giunge al gateway/router della sede il router vede che quel pacchetto e` destinato a lui quindi lo esamina ed attiva il processo di de-capsulamento va quindi a leggere il contenuto del pacchetto ip che gli e arrivato, in questo caso tale contenuto sara il pacchetto ip con gli indirizzi privati delle reti da mettere in comunicazione, ecco quindi che lo gira agli host della rete privata senza passare per il nat .
in generale le vpn mettono in comunicazione due private remote per mezzo di un canale cifrato, in maniera tale che anche se il traffico passa su internet questo non puo venire intercettato .
PS. per i puristi ;
ho generalizzato un po ed ho fatto un po di approssimazioni......
Inviato: gio 5 lug 2007, 8:01
da tgmx
Grazie mille dell'aiuto!
Vedrò di approfondire l'argomento vpn dato che così continua a non funzionare purtroppo...
