bixnet
Goto Top

Vigor2910 RemoteAccess per Dial-in

Hallo zusammen,

ich habe hier ein kleineres Testnetzwerk. In diesem Netzwerk gibt es einen Vigor2910, mit dem ich eine RemoteVerbindung aufbauen lassen möchte. Nun habe ich leider keine Ahnung, wie das genau funktioniert.

Ich möchte mich von irgendwo extern (per ISDN) in unser Netzwerk einwählen und somit Zugriff haben. Doch wie funktioniert das? Ich habe nun als ersten Test einen Remote Dial-in User erstellt. Doch wie kann ich mich nun zu diesem Verbinden? Doch einfach in dem ich an einem Rechner eine Windows-DFÜ-Verbindung erstelle mit der entsprechenden ISDN-Rufnummer, Benutzername und Kennwort eine Verbindung herstelle...oder nicht? Leider funktionierte dass so nicht...(er konnte sich schon garnicht einwählen).

Diese Verbindung soll lediglich für Notfälle gedacht sein. Normalerweise verwende ich eine VPN-Verbindung über DSL.

Auf dem ISDN-Gebiet/Remote Dial-in, usw. bin ich totaler Neuling.

Wäre toll wenn ihr mir helfen könnt...

Ich danke euch,
Grüße Johannes

Content-Key: 80469

Url: https://administrator.de/contentid/80469

Printed on: April 18, 2024 at 00:04 o'clock

Member: aqui
aqui Feb 15, 2008 at 01:17:42 (UTC)
Goto Top
Es ist die Frage ob der Vigor ein ISDN dialin supported. Im Handbuch
http://www.draytek.de/Handbuch/Vigor2910_Serie_Handbuch.zip
ist es nicht beschrieben (Seite 87) sondern nur ein Dialout auf einen Provider.
Auch die Hilfeseite von Draytek
http://www.draytek.de/Beispiele.htm
beschreibt unter der Rubrik ISDN dazu rein gar nichts so das zu vermuten ist das die ISDN Verbindung lediglich ein Dialout zum Provider supported für Backupzwecke oder als ISDN Dial Zugang.

Die Dialin Funktion bezieht sich somit rein auf eine VPN Verbindung mit PPTP.
Das sollte mit einem kleinen Umweg aber auch mit ISDN klappen.
Dazu benutzt du z.B. einen Internet by Call Provider wie Arcor, wählst dich dort ein mit
Rufnummer: 01920791
Benutzername: arcor
Passwort: internet

Dann richtest du dir mit Windows eine VPN PPTP Verbindung ein und verbindest dich auf den Router. Wie das geht kannst du hier nachlesen:

http://www.draytek.de/Beispiele_html/VPN/XP-Vigor-PPTP.htm

Das funktioniert natürlich nur wenn dein Vigor auch parallel noch DSL angeschlossen ist. Hast du nur eine Internetverbindung über ISDN hast du vermutlich keine Chance.
Member: bixnet
bixnet Feb 15, 2008 at 14:59:13 (UTC)
Goto Top
Hallo aqui,

das Problem hab ich mittlerweile gelöst. Es lag an einer falschen Einstellung bei der Windows-Einwahl.
Es funktioniert also so, wie ich es theoretisch beschrieben habe.
Mittlerweile habe ich eine andere Frage zur Konfiguration:

Wir setzen hier den oben genannten Router zur Fernwartung für verschiedene Maschinen ein. (Sprich die externen Firmen können sich bei uns einwählen (über ISDN) und können somit auf die Maschine zugreifen - für Wartung usw...).

Hierfür haben wir verschiedene dial-in-Benutzer angelegt. Nun würde ich gerne einstellen, dass die Benutzer auch nur auf die IP-Adresse ihrer Maschine zugreifen können.

Sprich Firma A hat nur "zugriff" auf die IP-Adresse 192.168.0.45, Firma B nur auf 192.168.0.60 bis 192.168.0.65 usw...

Wie kann ich das mit den Filterregeln einstellen? Ich mache verschiedene IP-Gruppen. Soviel hab ich schon herausgefunden. Dann Standardmäßig den Zugriff auf alle IP-Adressen verbieten (wie?) und dann wohl für die entsprechenden Dial-in-Benutzer die IP-Bereiche wider freischalten. Doch wie geht das? Wie kann ich eine einzelne Firewallregel an einen Benutzer binden?

Vielleicht hat ja hier noch jemand ne Antwort drauf,
Grüße Johannes
Member: aqui
aqui Feb 16, 2008 at 11:25:26 (UTC)
Goto Top
Das ist die Frage ob das mit dem Draytek möglich ist. Generell können Router (z.B. die von Cisco) sowas.
Essentiell wichtig ist die Tatsache das du bestimmten Dialin Benutzern auch nur bestimmte IP Adressen zuteilst, damit du den Datentraffic genau regeln kannst.
Wenn du IP Adressen allen zufällig aus einem Pool vergibst ist das nicht möglich, denn eine IP kann unterschiedlichen Dialin Nutzern zugewiesen werden und eine Steuerung über ACLs ist unmöglich.

Normalerweise macht man diese IP Zuordnung über User/Passwort mit einem Radius Server, der dann nach den Dialin Daten die IP vergibt. So kannst du immer sicherstellen das ein bestimmter Benutzer auch immer eine feste IP bekommt. Hier kann man dann mit Accesslisten bestimmen das diese IP nur mit z.B. einem Telnet Dienst (TCP Port 23) oder Web Dienst (TCP Port 80) auf ein bestimmtes Endgerät mit der IP x.y.z.z darf.

Kann der Router diese Funktion nicht bereitstellen hast du nur die Chance mit einem Workaround. So das du generell alle Dialin Benutzer auf einen remoten PC zwingst wo sie sich einloggen müssen und dann dort anhand ihrer Login Daten nur bestimmte Wege erlaubt sind. Meist ist das aber eine Frickelei und bedeutet zusätzlichen Umstand für die Benutzer...