» »

VPN

VPN

kunigunda ::

Kateri VPN klienti (razen OpenVPN) se kaj obstajajo, da imajo management interface (krmiljenje z drugim programom) ?

SeMiNeSanja ::

Klasično vprašanje: za domačo (zastonj pojedina) ali poslovno rabo (koliko ste pripravljeni investirat?)?

Za domačo rabo se je OpenVPN kar precej zasidral, saj je implementiran na vrsti routerjev. Sčasoma se pojavljajo tudi cenejši routerji, ki podpirajo IPSec, vendar tega ni ravno veliko.

Na drugi strani pa se na komercialnem področju najde cela vrsta implementacij IPSec, SSL in L2TP VPN implementacij. Od takšnih, ki so čisti software, pa do namenskih naprav 'SSL Gateway'.
Temu ustrezno pisano je potem tudi področje klientov, ki se uporabljajo za dostop do teh VPN prehodov.

kunigunda ::

Se se ne ve. Zaenkrat je vseeno, ce bo price/performance v redu, se bo pa kalkulacija naredila kerga se vzame, ker bo slo za masovno stvar.
Tko da trenutno sam, kateri podpirajo, tud ce so placljivi. Seveda je/bo vecji dobicek, ce bodo free :)

SeMiNeSanja ::

Kaj je za tebe 'masovna stvar'? 10? 100? 10000 uporabnikov?

OpenVPN je krasen, če imaš manjše število uporabnikov. Vendar stvar postane komplicirana, ko število enkrat resno naraste. Takrat moraš začeti gledat za platformo, ki nudi strojno pospeševanje enkripcije, sicer vse skupaj ne bo več šlo nikamor.

Dodatno se ti prične pojavljati težava z upravljanjem uporabnikov, saj boš želel čim manj komplikacij z nameščanjem odjemalcev, dodeljevanjem pravic, kasneje pa tudi z brisanjem uporabnikov, ki nimajo več dostopa.

IPSec velja za bolj 'profesionalnega', ima pa to težavo, da marsikateri hotel ne spušča ven IPSec prometa in moraš imeti na voljo SSL VPN backup, če želiš nuditi dostop od vsepovsod.

Če se gre za poslovno rabo, potem ima tvoja stranka verjetno že kakšno spodobno požarno pregrado (upam!). Ponavadi že te ponujajo VPN dostop za odjemalce. Tako da moraš preveriti tudi to opcijo....

kunigunda ::

uporabnikov cca miljon na nekaj 1000 vpn serverjih. Infrastruktura ni problem, ker gre za projekt, ki bo prisel skupi z vpn povezavo, rabim
samo vedeti kateri vpn klienti, ki so v splosni rabi omogocajo to funkcionalnost. Predno zacnem testirati se kompatibilnost z vpn serverji, da jih limitiram na minimum. openvpn sem zrihtal, se nekaj drugih (ki zal ne omogocajo tega) in ne bi rad cel mesec zapravil s poiskusi in zapravljanjem denarja za trial verzije. Mogoce kdo pozna anyconnect od ciscota ce to ima ?
Google zal preferira free vpn service na prva mesta, pa tud cajta nimam dneve iskat, zato bi rad vedel, ce kdo se kaj drugega uporablja, pa da ve da to podpira :)

Ce pa podpira se radius je pa zmaga :P

Zgodovina sprememb…

  • spremenilo: kunigunda ()

SeMiNeSanja ::

O čem se zdaj pogovarjamo - o VPN strežnikih ali VPN klientih?

Če že imaš določeno, kaj boš uporabljal kot VPN strežnik, potem je zgolj vprašanje, katerega tipa je - IPSec, SSL ali L2TP VPN.

Ker praviš, da si OpenVPN 'že zrihtal', previdevam, da so tvoji strežniki SSL VPN tipa. Večina teh bazira na OpenVPN, zato tudi lahko skoraj pri vseh uporabljaš OpenVPN klient.
Celo komercialni odjemalci pogosto bazirajo na OpenVPN odjemalcih (posumiš po tem, ker se konfiguracijo prenese kot .ovpn datoteka).

Drugače pa mi ni čisto jasno, kaj naj bi se to šel. Cca. miljon uporabnikov ne vem niti, če jih imajo tisti veliki VPN hosting providerji. 1000 VPN serverjev? Samo da ne bo potem še podatek o internetni povezavi, ki ima 100/10 Mbps, lokacija strežnikov pa v kleti poleg kurilnice....

kunigunda ::

Samo o klientih je govora. Server, ki se ga bo uporabljalo podpira vec stvari pptp,l2tp itd (zaenkrat mamo drucga v produkciji zgolj na pptp),
serverji so na gb vecinoma v hostingu, po celm svetu. openvpn se mi ne obnese dobr pri dolocenih primerih, ampak zaenkrat je se zmeri aktualen za zamenjavo obstojecih klientov.

Stvar je itak v produkciji ze par let, gre bolj za bolj racionalno managiranje pa se par stvari bomo dodal.
Torej, keri klienti so z managementom (ala softether, anyconnect, cryptvpn, packeti ipd). Ene 15 jih rabm zbrat da se potem lotim, ker bo najbolj zadovoljil potrebe :)

Zgodovina sprememb…

  • spremenilo: kunigunda ()

SeMiNeSanja ::

PPTP pozabi - nebi ga priporočal niti starimami s staro Nokijo.
L2TP pa imaš že v Windowsih vgrajen, pa ti ni prišlo na misel, da bi ga preizkusil?

In kako veš, da je težava na strani OpenVPN klienta, ne pa na strani strežnika? Meni npr. na mobitelu OpenVPN klient odlično deluje.

Če TEBI klient nagaja pri tvojem ponudniku hostinga s TVOJEGA računalnika, to še ne pomeni, da tudi vsem drugim uporabnikom.

Pri VPN klientih je drugače hitro lahko težava, če imaš več kot enega nameščenega, tako da imej tudi to v mislih!

kunigunda ::

zaenkrat je ideja da zmuvam na l2tp, ker tud men pptp ni kul, ze zarad securitija, je pa dost hitrejsi sicer od l2tp.
neki je sicer blo govora se da bi probali chameleona sam se mi zdi nonsense. to bl afganistanci rabjo pa iran :P
tezava pr openvpn je, da ni cist zdruzljiv z vsemi serverji, ampak ok, to lohk segmentiram na 2 vrsti pa magar net2net nardim.
Vse je v zraku, ampak predvsem je (cudno se slis) najprej odvisn od klientov, da se bom odlocu pol kere serverje in protokole se bom su na novo :)

Zgodovina sprememb…

  • spremenilo: kunigunda ()

SeMiNeSanja ::

Če bi podpiral tudi klasični IPSec, je daleč najbolj 'kompatibilen' klient od nemške firme NCP, ki pa ima za PC platformo kar solidno ceno - medtem ko za mobilne platforme obstaja 'light' verzija, ki stane tam okoli 2€ in mi odlično deluje.

Drugače ima NCP tudi lasten VPN strežnik (software), ki skupaj z njihovim klientom omogoča avtomatski fallback z IPSec na SSL VPN, imajo poseben centralni management za kliente, kot tudi strežnik za odjemalske licence. Skratka ena najbolj celovitih rešitev, ki je na trgu na voljo. Žal za kar solidne denarce.

kunigunda ::

Sej dnar ni kle problem. Problem jim je utupit dolocene stvari in sem obupal (konc koncev je dnar dober, vpn je pa zgolj samo delcek projekta)
Drgacno je razmisljanje evropejcev in azijcev ;)

Vsaj 2 resitvi jim nameravam dat, da bojo zadostile tako migraciji, kot koncnim potrebam, pol nej pa racunajo, men je vazn sam, da zacnem koncn delat :P

Zgodovina sprememb…

  • spremenilo: kunigunda ()

SeMiNeSanja ::

Kljub vsemu mi ni jasno....

Če si VELIK provider VPN storitev, potem bi moral imeti svojo ekipo, ki skrbi za takšne zadeve, po možnosti pa se tudi povežeš s kakšnim proizvajalcem tovrstnih rešitev, ki se je dokazal na trgu, kot npr. NCP.

Potem se pa pojaviš ti, kot one man band, ki niti dobro ne poznaš VPN Client landscape-a in jih kao neki rešuješ?

Doesn't fit together.....

kunigunda ::

Sem ze pred parimi leti to postavu, zdej bi radi samo aplikacijski del nadgradil, pa da obenem krmili se vpn.
Do zdaj sem avtomatiziral konfiguracije, zdej bi pa mal vec rabu :)
Pa ni to firma v stilu vpn providerja kot jih je na tone, zlo specificna zadeva :)
Pa nimam niti cajta v tej smeri naprej komentirat, vprasanje je zlo jasno, ne rabm se pa ukvarjat a je bmw al audi boljsi :)
V skrajni sili bom svojga klienta napisu, ne bo prvic, sam me cajt base z aplikacijo...

Ta anyconnect od ciscota si ze uporablju sicer ?

Zgodovina sprememb…

  • spremenilo: kunigunda ()

SeMiNeSanja ::

Nisem Cisco uporabnik, če se pa že moram povezat na keri Cisco, pa uporabim NCP klient.

Mislim, da AnyConnect (kakor sem gledal neke prezentacije) kar precej mučka z raznimi oblačnimi servisi. Ne vem, ali nujno, ali opcijsko. Vsekakor mi ideja, da bi shranjeval VPN konfiguracije nekam v oblake, namesto na lastno omrežje ni ravno preveč pri srcu.

Kot sem rekel, nisem uporabnik AnyConnecta in se lahko motim. Mogoče sem tudi kaj narobe razumel.

Bi pa bil tudi previden pri kompatibilnosti. Kar nekaj teh klientov dela izključno z gatewayi določenega proizvajalca, tako da ni druge, kot testirat in še enkrat testirat. Tudi NCP dela neke OEM variante svojih klientov, ki (namerno) delujejo izključno z gateway rešitvami OEM partnerja.

Za IPSec sem drugače uporabljal še ShrewSoft-ov klient. Saj dela.... samo nima tiste diagnostike, kot jo ima NCP (ko se človek razvadi...).
Kot rečeno, pa meni tudi OpenVPN lepo dela, zato ni 2x za reči, da nimaš kakšne težave na gateway strani in ne na klientovi strani.

kunigunda ::

Sej openvpn dela, je tud trenutno edina opcija, sam rad bi se kakega probal. ipseca ne smem uporabt, zgolj ssl (oz celo dtls), client2server only
Za anyconnect kukr se spomnm je omejitev predvsem v tem, da rab javo instalirano (bi rad vedel ce laufa tud brez)
Se mi pa niti ne mudi tok v prvi vrsti z vpnjem, ker bo zaenkrat kot je na obstojeci infrastrukturi, sam letos je plan...
Bom se pocakal ce ma kdo kake fajn izkusnje z drugimi vpn klienti.

Zgodovina sprememb…

  • spremenilo: kunigunda ()

SeMiNeSanja ::

Si preizkusil SoftEther VPN? Opensource zadeva, ki baje podpira vse živo, pa še na vseh mogočih platformah dela.

Jaz bi to dal takoj na naslednje mesto za pretestirat.

kunigunda ::

Sem ja fajn zadeva je.

l0wc4 ::

Pri eni stranki imam Cisco koncentrator in AnyConnect odjemalce. Ne potrebuješ nobenega oblaka za shranjevanje konfiguracij. Deluje brez težav in je dosegljiv za Linux, Windows in OS X platformo. Toda kolikor vem deluje le s CISCO VPN strežniki.

Drugače pa meni najboljši oz. najljubši je OpenVPN in avtomatika za odjemalce itd. Če iščeš Enterprise verzijo serverja z malo več možnostmi upravljanja in automatično namestitev odjemalcev mi je všeč OpenVPN-AS. Je pa res, da je to OpenVPN, ki ti ni všeč.

Ne morem pa govoriti o ogromni številki uporabnikov, največ kar jih imam je cca. 100 uporabnikov na Cisco ASA z AnyConnectom ali Cisco IPSEC Clientom.

Zgodovina sprememb…

  • spremenil: l0wc4 ()

kunigunda ::

l0wc4, se spomns, je java obvezna za anyconnect ? oz. za kaj jo sploh potrebuje, mgmt ?

l0wc4 ::

Ja, za Anyconnect clienta potrebuješ Javo.

kunigunda ::

SeMiNeSanja je izjavil:

Si preizkusil SoftEther VPN? Opensource zadeva, ki baje podpira vse živo, pa še na vseh mogočih platformah dela.

Jaz bi to dal takoj na naslednje mesto za pretestirat.


Pretestiru, groza glede na openvpn. Softether client podpira samo njegov protokol, za nastavljat ma pa zgolj par (banalnih) opcij.
Iscem se naprej kliente (bom pa se delu teste z drugimi klienti na softether serverju, ker "naj bi" podpiral vse zivo, se MS protokol).
Sicer pa Soft client-server dela dokaj solidno po svojem protokolu (hitrosti pa nisem primerjal se z openvpn)

mk766321 ::

da si malo sposodim temo.
Če imam dinamični ip, v routerju nastavljeno da mi redirekta na no-ip trenutni ip, s katerem pol dostopam do raznih zadev preko domene, me zanima ali bo vpn povezava, ki je nastavljena na routerju(t-link nadgrajen z dd-wrt) delala preko no-ip domene ali moram uporabit dejanski ip.
Načeloma bi moralo delat preko domenskega imena, ali?
Upam, da sem koliko toliko razumljivo napisal.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Domači VPN (strani: 1 2 3 )

Oddelek: Omrežja in internet
12722408 (8256) Daniel
»

Povezava dveh lokalnih omrežij

Oddelek: Omrežja in internet
171664 (1144) Aleks Nafi
»

Ponudniki VPN za Android množično vohunijo (strani: 1 2 )

Oddelek: Novice / Zasebnost
6118723 (15692) roli
»

Kateri VPN za Android---domov?

Oddelek: Omrežja in internet
141625 (1162) videc
»

Težave z OpenVPN povezavo (strani: 1 2 )

Oddelek: Omrežja in internet
629374 (6270) čuhalev

Več podobnih tem