Autore Topic: Vpn la grande rete!  (Letto 27941 volte)

Alnath

  • Administrator
  • Hero Member
  • ******
  • Post: 1728
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #15 il: Ottobre 31, 2006, 12:51:02 pm »
Io personalmente mi sto dirottando su openS/Wan che tra l'altro ? relativamente semplice da configurare
Primo server della netbuk -> http://srvalnath.no-ip.org (disconnesso)
"i bisogni dei molti contano pi? di quelli dei pochi... o di uno." - Spock

name29

  • Administrator
  • Hero Member
  • ******
  • Post: 1641
  • NetBuk
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #16 il: Ottobre 31, 2006, 01:49:16 pm »
come software frees/wan

come client si usa quello integrato in 2000 e Xp x linux non so che cosa bisogna usare...


opens/wan nn lo conosco l'impostante e che funzioni con il client vpn di xp e 2000
Name29 -  Netbuk .... Net anywhere!

LA PIRATERIA INFORMATICA DANNEGGA IL SOFTWARE OPENSOURCE.

kidy

  • Global Moderator
  • Hero Member
  • *****
  • Post: 1668
  • Kidy
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #17 il: Novembre 01, 2006, 11:04:21 am »
Come server nulla per windows?
.................\\\//..................
                / _ _ \
              (|(.)(.)|)
------.OOOo--()--oOOO.-------
Twitter: @kidysy

name29

  • Administrator
  • Hero Member
  • ******
  • Post: 1641
  • NetBuk
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #18 il: Novembre 01, 2006, 01:24:25 pm »
su windows 2000 ? integrato penso anche in XP pro ...
Name29 -  Netbuk .... Net anywhere!

LA PIRATERIA INFORMATICA DANNEGGA IL SOFTWARE OPENSOURCE.

kidy

  • Global Moderator
  • Hero Member
  • *****
  • Post: 1668
  • Kidy
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #19 il: Novembre 01, 2006, 05:35:25 pm »
Il client ? integrato ,io dicevo se esiste un programmino server per windows!!
.................\\\//..................
                / _ _ \
              (|(.)(.)|)
------.OOOo--()--oOOO.-------
Twitter: @kidysy

kidy

  • Global Moderator
  • Hero Member
  • *****
  • Post: 1668
  • Kidy
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #20 il: Novembre 01, 2006, 09:18:18 pm »

Non male questo FreeS/WAN ? una delle implementazioni IPsec per Linux pi? diffuse.
Pu? essere utilizzato per gestire decine di tunnel sulla stessa macchina in grado di comunicare tramite IPsec anche con dispositivi di terzi.

INTRODUZIONE E FEATURES
FreeS/WAN ? composto da 3 parti principali:
Klips E' un modulo per il kernel, che va compilato sul kernel corrente (ed ? in genere piuttosto sensibile alle variazioni di versione, per cui ? bene utilizzarne la versione compatibile con il proprio kernel). Gestisce AH e ESP modificando di conseguenza i pacchetti IP gestiti dal kernel.
pluto E' un demone che gestisce il protocollo IKE per la negoziazione dei tunnel.
User tool vari, che generalmente possono essere invocati dal comando ipsec, con cui di fatto si eseguono tutte le operazioni di gestione delle VPN.

Tramite FreeS/WAN si possono configurare tunnel net-to-net, ai cui estremi si trovano dei gateway delle due reti remote da connettere, oppure si pu? avere un singoli VPN gateway a cui si collegano client remoti anche con IP variabili (configurazioni roadwarrior, tipicamente utilizzabili su portatili o dial-up stations).
L'interoperabilit? con altri software e device IPsec (da Cisco a Microsoft, da Checkpoint a Solaris) ? buona, soprattutto se si usano le patch per il supporto di certificati x.509.
Una versione parallela a quella ufficiale che si base su di essa e aggiunge tutte le patch pi? interessanti (supporto NAT, x.509, algoritmi di criptazione alternativi a 3DES ecc) ? Super FreeS/WAN.
Una caratteristica interessante, proposta dagli autori di FreeS/WAN come estensione dello standard IPsec (che loro vorrebbero ratificata in future RFC) ? l'Opportunistic Encryption (OE) che, basandosi sul DNS per lo scambio delle chiavi pubbliche, rende l'implementazione di nuovi tunnel molto pi? rapida e snella.
Al momento ? possibile utilizzare questa feature solo fra due VPN gateway basati su FreeS/WAN.
Molte soluzioni VPN (network appliance e distribuzioni standard dedicate) basate su Linux utilizzano FreeS/WAN, spesso con interfacce grafiche che ne semplificano l'installazione e la configurazione.
Fino alla versione 1.99 l'unico protocollo di criptazione supportato ? 3DES. DES non viene supportato per la scarsa sicurezza, il supporto AES ? previsto nelle future versioni ufficiali o disponibile nelle patch di Super FreeS/WAN. Gli autori, non a torto, non ritengono necessario implementare altri protocolli che complicherebbero il progetto.

INSTALLAZIONE
L'installazione direttamente dai sorgenti richiede un patching del kernel per includere i moduli forniti da FreeS/WAN. Non ? ovviamente pratica che pu? essere felicemente portata a termine da un utente poco esperto ma, per chi ? abituato a ricompilarsi il kernel, non presenta particolari difficolt?.
Dal sito ufficiale sono scaricabili anche dei comodi rpm (al momento per RedHat 7 e 8) che rendono l'installazione molto pi? semplice: basta un rpm -i di freeswan-module.*.rpm e freeswan.*.rpm.
Notare che per usare questi RPM si devono usare i kernel modulari standard di RedHat: se si usa un proprio kernel ricompilato autonomamente ? il caso di considerare l'installazione da sorgenti.
Prima di procedere alla configurazione ai due estremi del tunnel ? bene assicurarsi che ci sia connettivit? IP fra i due per evitare troppe perdite di tempo di fase di troubleshooting del setup.
A livello di firewalling, un tunnel IPsec ha bisogno di poter far comunicare i due gateway sulla porta UDP 500, in entrambi i sensi, per il protocollo IKE, inoltre si deve permettere il passaggio di pacchetti IP type 50 per il protocollo ESP, che quindi non usa TCP o UDP per il trasporto, e i pacchetti IP type 51 per il protocollo AH (che, comunque, non viene abilitato di default da FreeS/WAN).
Si trovano in rete inoltre, gli RPM per RedHat che gi? comprendono le patch per il supporto di certificati x509, fondamentali per l'interoperabilit? con le soluzioni IPsec di vari produttori.

CONFIGURAZIONE
FreeS/WAN di default si aspetta il suo file di configurazione in /etc/ipsec.conf e un eventuale /etc/ipsec.secrets con le chiavi RSA o elementi per l'autenticazione fra host. Altri file come certificati e revocation lists devono stare nella directory /etc/ipsec.d/.
Nel file di configurazione, che prevede un discreto numero di direttive, si intende generalmente il lato sinistro (left) come quello locale e quello destro (Right) come quello Remoto ma questa ? solo una convenzione in quanto i termini possono essere scambiati.
Il file di configurazione prevede diverse sezioni, all'interno delle quali si definiscono direttive con formato parametro=valore (una per riga, precedute da almeno uno spazio, anche in presenza di # per i comment, senza righe vuote all'interno della stessa sezione).
Le impostazioni generalmente da fornire per ogni tunnel sono:
- Gli host ID dei server VPN e il modo con cui si autenticano (hostid).
- L'IP pubblico del server locale (left)
- L'IP del suo default gateway pubblico (leftnexthop)
- La rete locale a cui il server ? collegato (che dovr? essere messa in comunicazione con la rete remota (leftsubnet).
- L'IP pubblico del server remoto (right, pu? essere un %any per indicare un IP arbitrario)
- L'IP del suo default gateway pubblico (rightnexthop pu? essere un generico %defaultroute)
- La rete locale a cui il server remoto ? collegato (che dovr? essere messa in comunicazione con la rete locale (rightsubnet).
- Il metodo di autenticazione utilizzato (authby).

GESTIONE
Tramite il comando ipsec si possono gestire tutte le userland utility fornite con FreeS/WAN.
Con ipsec --help ? possibile vedere tutti i comandi eseguibili, per o quali esistono ottime man pages con prefisso ipsec_ (es: man ipsec_whack).
Qui si elencano alcune opzioni particolarmente utili:
ipsec verify Verifica se il sistema pu? gestire un tunnel IPsec. Utile per capire in fretta se ci sono problemi di base che precludono il funzionamento.
ipsec setup --start Avvia il servizio IPsec (carica il kernek module Klips e lnacia Pluto per gestire IKE). Coincide, in installazioni basate su RPM a /etc/rc.d/init.d/ipsec start.
ipsec setup --stop Stoppa il servizio IPsec, droppando tutti i tunnel eventualmente attivi.
ipsec whack --status Mostra lo stato corrente del sistema IPsec
ipsec auto --listall Elenca tutte le chiavi PSK, RSA o i certificati x509 che possono essere accettati (leggendo i contenuti da /etc/ipsec.secrets
ipsec newhostkey --output /etc/ipsec.secrets --hostname io.openskills.info Genera una nuova chiave RSA per l'host io.openskills.info e la aggiunge al file ipsec.secrets
ipsec barf Visualizza a video una grande quantit? di informazioni utili per il debugging e il troubleshooting in caso di problemi.

Proviamo??
.................\\\//..................
                / _ _ \
              (|(.)(.)|)
------.OOOo--()--oOOO.-------
Twitter: @kidysy

Alnath

  • Administrator
  • Hero Member
  • ******
  • Post: 1728
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #21 il: Novembre 01, 2006, 09:59:54 pm »
Aspetta un attimo: prima facciamo in modo di avere due sistemi speculari (il mio al momento non funziona - vuoi anche per mancanza di tempo)... poi diamo il via...
Primo server della netbuk -> http://srvalnath.no-ip.org (disconnesso)
"i bisogni dei molti contano pi? di quelli dei pochi... o di uno." - Spock

kidy

  • Global Moderator
  • Hero Member
  • *****
  • Post: 1668
  • Kidy
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #22 il: Novembre 02, 2006, 07:43:26 am »
Si si certo ............giusto! andiamo piano!
Io continuo sul mio piano piano!
.................\\\//..................
                / _ _ \
              (|(.)(.)|)
------.OOOo--()--oOOO.-------
Twitter: @kidysy

name29

  • Administrator
  • Hero Member
  • ******
  • Post: 1641
  • NetBuk
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #23 il: Novembre 02, 2006, 07:51:00 am »
il SERVER DOVREBBE ESSERE ANCHE INTEGRATO IN XP pro E 2000
Name29 -  Netbuk .... Net anywhere!

LA PIRATERIA INFORMATICA DANNEGGA IL SOFTWARE OPENSOURCE.

Alnath

  • Administrator
  • Hero Member
  • ******
  • Post: 1728
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #24 il: Novembre 02, 2006, 09:42:05 am »
Si si certo ............giusto! andiamo piano!
Io continuo sul mio piano piano!

Ti ? poi arrivato il file mezzo e-mail??
Primo server della netbuk -> http://srvalnath.no-ip.org (disconnesso)
"i bisogni dei molti contano pi? di quelli dei pochi... o di uno." - Spock

kandalf

  • Jr. Member
  • **
  • Post: 52
    • MSN Messenger - kandalf21@hotmail.com
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #25 il: Novembre 02, 2006, 01:38:45 pm »
e openvpn lo avete visto?

potrei fare anche io qualche test

kidy

  • Global Moderator
  • Hero Member
  • *****
  • Post: 1668
  • Kidy
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #26 il: Novembre 02, 2006, 06:34:15 pm »
Si si certo ............giusto! andiamo piano!
Io continuo sul mio piano piano!

Ti ? poi arrivato il file mezzo e-mail??

Si si ? arrivato!!
.................\\\//..................
                / _ _ \
              (|(.)(.)|)
------.OOOo--()--oOOO.-------
Twitter: @kidysy

name29

  • Administrator
  • Hero Member
  • ******
  • Post: 1641
  • NetBuk
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #27 il: Novembre 02, 2006, 07:54:40 pm »
se avete bisogno di configurare squid,dansguardian o samba CHIAMATEMI!
Name29 -  Netbuk .... Net anywhere!

LA PIRATERIA INFORMATICA DANNEGGA IL SOFTWARE OPENSOURCE.

Alnath

  • Administrator
  • Hero Member
  • ******
  • Post: 1728
    • Mostra profilo
Re: Vpn la grande rete!
« Risposta #28 il: Novembre 02, 2006, 09:28:08 pm »
se avete bisogno di configurare squid,dansguardian o samba CHIAMATEMI!

Ok, hai gi? qualche input?
Primo server della netbuk -> http://srvalnath.no-ip.org (disconnesso)
"i bisogni dei molti contano pi? di quelli dei pochi... o di uno." - Spock

kandalf

  • Jr. Member
  • **
  • Post: 52
    • MSN Messenger - kandalf21@hotmail.com
    • Mostra profilo
    • E-mail
Re: Vpn la grande rete!
« Risposta #29 il: Novembre 03, 2006, 12:07:06 am »
ciao raga, che ne dite di stilare un elenco di servizi che potrebbero essere implementati sulla rete.

una specie di braistorming iniziale.