Infosessie Systeembeheerders. 26 juni 2002. VPN aan de KULeuven



Vergelijkbare documenten
b-logicx handleiding INHOUDSOPGAVE VPN verbinding voor Windows XP UG_VPN.pdf

Communicatienetwerken

LAN-to-LAN VPN. IPSec Protocol

Zelftest Internet concepten en technieken

Plugwise binnen de zakelijke omgeving

Firewallpolicy VICnet/SPITS

Vlaams Communicatie Assistentie Bureau voor Doven, vzw

VPN LAN-to-LAN IPSec Protocol

IAAS HANDLEIDING - SOPHOS FIREWALL

computernetwerken - antwoorden

VPN Remote Dial In User. DrayTek Smart VPN Client

VPN LAN-to-LAN IPSec. Vigor 1000, 2130 en 2750 serie

Tetra Industriële Security

Computernetwerken Deel 2

Revisie geschiedenis. [XXTER & KNX via IP]

Handleiding IPsec instellen

Voltijdse dagopleiding netwerkbeheerder

VPN Client 2000/XP naar Netopia

Zelftest Internet concepten en technieken

DJANAH, EEN TOTAL CONVERSATION VIDEO TELEFOON IN DE WEB BROWSER TECHNISCHE EISEN VOOR TOLK OP AFSTAND OP LOCATIE, NETWERK EN COMPUTERS

VPN LAN-to-LAN IPSec Protocol

VPN Remote Dial In User. DrayTek Smart VPN Client

VPN Remote Dial In User. DrayTek Smart VPN Client

m.b.v. digitale certificaten en PKI Versie: mei 2002 Beknopte Dienstbeschrijving beveiligen van VPN s

ICS kwetsbaarheden: Appendix omtrent hardware en protocollen

Dienstbeschrijving mshield. Een dienst in KPN ÉÉN

SPACE ProAccess 3.0. Voor nadere toelichting kan contact opgenomen worden met SALTO.

VPN met IPCOP Dieter Depuydt Mail:

VPN Remote Dial In User. Windows VPN Client

De mens is de maat van alle dingen Themasessie beveiliging

VPN LAN-to-LAN IPSec Protocol

Lezing. Routers. Bron afbeeldingen en kennis c t magazine voor computertechniek. Rein de Jong

Voor nadere toelichting kan contact opgenomen worden met SALTO.

DrayTek Sm art VPN Client. PPTP / I PSec / L2TP

Softphone Installatie Handleiding

De Nationale Wasstraat (NaWas)

mpix VPN Dienstbeschrijving Copyright The Voip Company 2011 Pagina 1 van 8

1. inleiding. Dit werk is gelicenseerd onder een Creative Commons Naamsvermelding NietCommercieel GelijkDelen 3.0 Unported licentie

VPN Remote Dial In User. Windows VPN Client

VPN LAN-to-LAN PPTP Protocol

Configureren van een VPN L2TP/IPSEC verbinding

Communications and Networking: An Introduction

DEEL II. Teletechniek

Telenet Home Gateway. Instellingen, portforwarding. Instellen van de Home Gateway Docsis 3.0 Telenet met verbinding naar eigen router.

Port Redirection & Open Ports

Sweex Broadband Router + 4 poorts 10/100 Switch

Wat basiskennis... IPv4, is het einde nabij? Applicatie. Sessie. Fysiek

4Passief: n Afluisteren. n Geen gegevens gewijzigd of vernietigd. n Via de routers van WAN. n Via draadloze verbindingen. 4Fysieke afsluiting

Zelftest Informatica-terminologie

VPN LAN-to-LAN PPTP. Vigor 1000, 2130 en 2750 serie

Handleiding Inloggen met SSL VPN

Configuratie van VPN met L2TP/IPsec

Hoofdstuk 15. Computernetwerken

Is uw bestuur klaar voor IPv6? Shopt IT Antwerpen 25 april 2013

Windows XP & Windows Vista

Conceptronic C100BRS4H Snelle Installatie Gids. Gefeliciteerd met de aankoop van uw Conceptronic 4-poort Breedband Router.

IP/LAN dienst Aansluitpolicy VICnet/SPITS

IP versie 6 aan de RuG

SPACE ProAccess 2.0. Voor nadere toelichting kan contact opgenomen worden met SALTO.

SuperOffice Systeemvereisten

Veelgestelde vragen Corporate en Zakelijk Internet

Configureren van een VPN L2TP/IPSEC verbinding. In combinatie met:

NAT (Network Address Translation)

Handleiding Inloggen met SSL VPN

HowTo => OpenBSD => Basis Packet Filter

Voor nadere toelichting kan contact opgenomen worden met SALTO.

Client to Site VPN ALCATEL. Deel 1: 600 SERIES. Stap voor stap installatie handleiding

Wireless Leiden. Projectplan x

Remote access. Deze cursus is eigendom van Stagobel Electro

Edegem, 8 juni PROFIBUS Belgium VZW PROFIBUS, PROFINET & IO-Link. De PROFIBUS, PROFINET & IO- Link dag 2010

Verzending van gestructureerde berichten via SFTP Veel gestelde vragen (FAQ)

Het gebruik van OSB ebms contracten in complexe infrastructuren

Dienstbeschrijving KPN IP-VPN. Een dienst in KPN ÉÉN

Sweex Wireless BroadBand Router + 4 poort switch

IPv6 in de praktijk. Teun Vink dsdsds. Tuesday, January 20, 2009

Instellingen Microsoft ISA server

Optibel Breedband Telefonie Installatie- en Gebruikershandleiding SPA-2102

DSLSTL. Handleiding Copyright Handleiding DSLSTL Pagina 1 of 11

Hoe industrieel Ethernet de taak van de PLC beïnvloed heeft. Henk Capoen, CATAEL

Installeren van de applicatie en aanmelden van de radiatoren

Configuratie handleiding Gigaset SE505. Omschakelen naar de Nederlandse Taal. Overzicht van de stappen voor de installatie

Vraag en Antwoord. een gek kan meer vragen dan honderd wijzen kunnen beantwoorden. Mathieu Geelen

mpix Dienstbeschrijving

Remote Access. Of geven en nemen

Intelligente Verkeers Regel Installatie (ivri) Fase 1

Sweex BroadBand Router + 4 poort switch + printserver

BENQ_ESG103QG_DU.book Page i Tuesday, July 30, :05 PM. Inhoudsopgave

Part 17-A INTERNET: basisbegrippen techniek & beveiliging

b r o a d b a n d r o u t e r 4 p o r t s 1 0 / m b p s

Gedekt door een StarTech.com 2-jarige garantie en gratis levenslange technische ondersteuning.

1-poorts Server Remote Control IP KVM-switch met IP Power Control en Virtual Media

MxStream & Linux. Auteur: Bas Datum: 7 november 2001

Port Redirection NAT >> Port Redirection Enable.

Inhoud. Packet Tracer x. Labs xi

Security bij Profinet

Wijzigen Standaard Wachtwoord (Siemens 5400/5450/SE565)

Kennissessie Remote Beheer Met Conel Routers. 23 mei Private GSM Private M2M

mpix Handleiding Auteur Copyright divinet.nl

VIVA2.0. Opstarten. VIVA2.0 Opstart instructie

Transcriptie:

Infosessie Systeembeheerders VPN aan de KULeuven

Doel (1) vertrouwelijke informatie ter beschikking stellen van 'KUL-vreemde' netwerken thuiswerkers mobiele gebruikers externe contracten kotnet constante factoren : eerder complexe of niet voor de hand liggende taken geen standaard toepassingen SAP, file-share,...

Doel is NIET : elementair netwerkgebruik : http -> https telnet -> ssh smtp -> ssmtp pop/imap -> pops/imaps VPN is géén deus ex machina

Doel (2) contante problematiek : afluisteren/overnemen netwerkverkeer valse afzenders verlies gegevens verlies vertrouwelijkheid gegevens inbraakgevaar

Doel (3) het Internet bereiken met een 134.58 adres betalende, externe databases...

Middel (1) inpakken van het hele netwerkverkeer in een versleutelde en geauthenticeerde omslag maw. een tunnel van gebruikersmachine naar een vertrouwde omgeving -> Virtual Private Network

Middel (2) Kotnet-1 cisco-kotnet-1 Internet cisco-access Internet cisco-access Kotnet-2 cisco-kotnet-2 VPN cluster KULeuvenNet Kotnet-3 cisco-kotnet-3 Centrale Firewall cluster cisco-kulnet

Middel (3) VPN : exotische IP protocollen tcp = ip protocol 6 -> http, ftp, telnet, smtp, imap,... udp = ip protocol 17 -> dns, ntp, isakmp/ike, pptp... gre = ip protocol 47 -> pptp esp = ip protocol 50 -> ipsec ah = ip protocol 51 -> ipsec

Middel is NIET pptp eenzijdige implementatie povere versleuteling standaard 40 of 56 bits, en uitbreiding ervan vereist specifieke gateway "3DES is ontworpen voor zwaar beveiligde omgevingen in de Verenigde Staten" technologie vs. politiek... povere veiligheid gateway bvb. http://www.counterpane.com/pptp.html

Middel (4) IPSEC gestandaardiseerd standaarden die gerespecteerd worden door meerdere constructeurs hand-shaking op udp/500 (ike/isakmp) tunneling op ip/50 (esp) cq. ip/51 (ah) HW 1x Nokia CC2500 + 1x CC500 theorie +/- 60 Mbit bandbreedte 128 -> 256 bits versleuteling, 3DES = minimum minimorum...

Wat is nodig aan client-zijde sw nestelt zich in de MS TCP/IP stack MS TCP/IP stack IPSEC client software te installeren op de machine die de tunnel zal opbouwen Nokia IPSEC sw na installatie 'profiel'inladen KULeuvenVPN profiel bestand verbinding leggen met VPN gateway KULeuvenVPN gebruiker/certificaat

Hindernis : ADSL - IPSEC (1) ADSL (PPPoE) sw nestelt zich ook in de tcp/ip stack maar incompatibel met de IPSEC sw... ADSL (PPPoE) en IPSEC zijn niet op 1 machine te installeren oplossing : 2 afzonderlijke machines bvb. 'gateway'pc met vpn-pc erachter adsl modem die PPPoE zelf voor zijn rekening neemt bvb. Bausch ADSL router (+/- 200)

Hindernis : ADSL - IPSEC (2) ADSL router/gateway (bvb. Bausch) Internet VPN client ADSL gateway ADSL modem eigen PC VPN gateway KULeuven

Hindernis : ADSL - IPSEC (3) MTU = 1500 levert problemen IPSEC encapsulatie vergroot netwerkpakketten PPPoE vergroot netwerkpakketten IPSEC en PPPoE communiceren niet met elkaar pakketten worden te groot VPN gateway staat op MTU = 1400 ADSL : Windows registry aanpassen... (*)

Hindernis : IP-protocollen Alle componenten op de route van de tunnel moeten esp (en cq. ah) doorlaten veel 'goedkopere'gateways kennen deze protocollen niet dit gat in de markt wordt stillaan opgevuld, echter meestal duurdere oplossing

Hindernis : NAT opzetten van de tunnel gebeurt oa. via udp/500 (IKE) alle tussenliggende componenten moeten udp verkeer correct behandelen NAT boxen reageren vaak niet goed inkomend IKE verkeer moet doorgestuurd worden naar de VPN client meerdere VPN clients achter 1 NAT box staat nog niet op punt (*)

Overzicht opstart Telenet, Kotnet, andere "rechtstreekse" ip aansluitingen Nokia software installeren : http://www.kulnet.kuleuven.ac.be/vpn KUL profiel installeren : http://www.kulnet.kuleuven.ac.be/vpn gebruiker aanvragen : mailto:beveiliging@kulnet.kuleuven.ac.be ADSL aansluitingen keuze + configuratie ADSL modem/gateway Bausch ADSL router Eicon Diva 2440 ADSL router...? MTU rest is zoals boven SOHO/residential gateways edm. zijn vaak niet bruikbaar

Overzicht gebruik Nokia software activeren kan automatisch manueel attendeert de gebruiker profiel aanvaarden gebruiker/paswoord authenticatie wordt gevraagd bij eerste netwerkgebruik kan automatisch paswoord is persoonlijk zal vervangen worden door certificaat

Overzicht nodige gegevens http://www.kulnet.kuleuven.ac.be/vpn Nokia IPSEC client software Windows 98/2000 KULeuvenVPN profiel documentatie inzake MTU aanpassing deze presentatie verdere documentatie en verwijzingen mailto:beveiliging@kulnet.kuleuven.ac.be activiatie gebruiker (nà 15/7/2002)

Toekomst andere client software, oa. voor andere OS'en ADSL/PPPoE problematiek andere gateways aan clientzijde uitbreiding capaciteit certificaat ipv. paswoord differentiatie in de profielen