windows + pix vpn + windows radius

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

windows + pix vpn + windows radius

#1

#1 Post autor: marwooj »

Czy da się zmusic PIX'a do działania z Windosowym Radiusem i klientem z XP?

Awatar użytkownika
enceladus
inner circle
inner circle
Posty: 506
Rejestracja: 27 paź 2003, 14:32
Lokalizacja: Poznan

#2

#2 Post autor: enceladus »

<: Enceladus :>

marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

#3

#3 Post autor: marwooj »

A bez tego Cisco VPN Client?
Tylko z natywnym z windowsa?

Awatar użytkownika
gangrena
CCIE/CCDE
CCIE/CCDE
Posty: 2349
Rejestracja: 08 mar 2004, 12:17
Lokalizacja: Wawa

#4

#4 Post autor: gangrena »

marwooj pisze:A bez tego Cisco VPN Client?
Tylko z natywnym z windowsa?
Tutaj znajdziesz konfiguracje klienta. Tylko miej na uwadze to, ze windowsowy klient korzysta z PPTP. W razie czego przykladowa konfiguracja PIXa dla PPTP tutaj.
Udostepnij tez port TCP 1723 dla polaczenia PPTP, jezeli masz gdzies firewalla pomiedzy pecetem, a PIXem.

marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

#5

#5 Post autor: marwooj »

można też kożystać z l2tp lub IPsec, tylko właśnie jak?

do PPTP servera mam 2003 i nie potrzebuję katować tym PIX'a

Moźe inaczej, czy ustawiamie VPN dla 50 userów z domeny windows na PIX ma sens?

A jeśli nie ma to jakie rozwiązanie jest najodpowiedniejsze?

andriu
member
member
Posty: 34
Rejestracja: 15 wrz 2005, 15:50

#6

#6 Post autor: andriu »

niezbyt dobry pomysł żeby żenić pixa z windołowym radiusem, generalnie to działa nawet dobrze (mam takie rozwiązanie) z jednym mankamentem, mianowicie w momencie wygasniecia hasla klient powinien informowac o tym i poprosic o jego zmiane, w tym przypadku jest odmowa połączenia, nieprawidlowy user badz haslo. Generalnie cisco poleca swojego radiusa, nie chca zabardzo gadac o IAS'ie windołowym, ale ponoć w PIX IOS'ie 7 ten problem jest rozwiązany z tym ze 7 nie obsługuje chyba PPTP

Awatar użytkownika
gangrena
CCIE/CCDE
CCIE/CCDE
Posty: 2349
Rejestracja: 08 mar 2004, 12:17
Lokalizacja: Wawa

#7

#7 Post autor: gangrena »

marwooj pisze:można też korzystać z l2tp lub IPsec, tylko właśnie jak?
Hmm.. z tego co wiem, to nie L2TP lub IPSec tylko L2TP i IPSec, czyli L2TP over IPSec. PIX nie akceptuje L2TP bez IPSec.

Aby dodac IPSeca do Windy XP uzyj MMC i dodaj IP Security Policies. Potem trzeba stworzyc polise bezpieczenstwa z filtrem. W filtrze mozesz skonfigurowac takie parametry jak: adres IP terminowania tunelu, metode autentykacji, jakie pakiety maja przechodzic przez tunel. Nastepnie aktywujesz serwis IPSec Services, zas stworzonej polisie robisz assign.
marwooj pisze: Moźe inaczej, czy ustawiamie VPN dla 50 userów z domeny windows na PIX ma sens?
A jeśli nie ma to jakie rozwiązanie jest najodpowiedniejsze?
Co do konfiguracji IPSec na windzie, to wydaje mi sie, ze wiecej sie narobisz, niz gdybys zainstalowal ciscowego klienta. Z kolei PIXa lepiej wykorzystac do samego IPSeca. Nie jestem pewien, ale raczej dla L2TP na PIXie nie zrobisz split tunneling. Poza tym w L2TP/IPSec korzysta sie z IPSec w trybie transport, co powoduje, ze naglowek pakietu nie jest szyfrowany, co daje pewne mozliwosci analizowania przeplywow przez wlamywacza.

Radius z windy bedzie wspolpracowal z PIXem, ale uzytkownikom lepiej dac hasla niewygasajace.

EDIT:
Sprobuj zajrzec jeszcze tutaj. Podaja inna metode na konfiguracje klienta L2TP/IPSec. Moze pomoze :)

marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

#8

#8 Post autor: marwooj »

A czy Cisco VPN Client i ichni RADIUS jakkolwiek się nazywa sa odpłatne?

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#9

#9 Post autor: Seba »

marwooj pisze:A czy Cisco VPN Client i ichni RADIUS jakkolwiek się nazywa sa odpłatne?
VPN client jest przewaznie w pakiecie z PIX/ASA/VPN router i nic dodatkowo nie musisz placic... Chyba jak kupuje sie PIX/ASA teraz to jest by default.
Radius by Cisco to CS ACS - i tu trzeba placic. Ale akurat free radiusow jak mrowkow :wink: NO i jeszcze Radius w M$. Jak mozna przekazywac atrybuty zgodnie z IETF, to wlasciwie masz wszystko co potrzeba.
TUTAJ nieco wiecej o atrybutach w radiusie...
Aha, w temacie VPN, z klientem M$ albo bez, a juz z pewnoscia bez klienta Cisco VPN, to oczywistym jest rozwiazanie z SSL-VPN (dostepne w routers, vpn3k, ASA) :twisted:
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

ODPOWIEDZ