Windows 2008 L2TP Server mit Openswan IPSec VPN benutzen
Hi.
Ich benutze einen Openswan IPSec Server für eine Netz zu Netz Verbindung zwischen zwei Standorten. Die Autorisierung läuft über Zertifikate.
Zusätzlich muss ich jetzt noch VPNs für verschiedene Windows Clients zur Verfügung stellen. Ich habe mich entschieden die L2TP-IPSec Variante zu benutzen.
Der L2TP Server soll allerdings von einem Windows Server 2008 System gestellt werden, da ich so die Windows Benutzerautorisierung direkt verwenden kann... Der RAS Dienst ist darauf konfiguriert Verbindungen auf den L2TP Ports anzunehmen. Außerdem hab ich im Netzwerkrichtlinienserver eine Richtlinie hinzugefügt, die L2TP Verbindungen erlaubt.
Der Verschlüsselungsteil funktioniert. Openswan nimmt die Verbindung an, dann kommt das 1. L2TP Paket an. Dieses wird von der Firewall angenommen und via DNAT an den Windows Server geschickt - es kommt dort natürlich auch an. Allerdings beantwortet RAS dieses Paket nicht!
Ich habe festgestellt, dass der RAS Dienst den Port 1701 UDP gar nicht direkt abhört... Offenbar muss der Windows Server die Verbindung zuerst selbst via ESP Protokoll annehmen um das Paket dann intern an den RAS Dienst weiterzuleiten.
Lange Rede, kurzer Sinn... Wie kann ich das System so umkonfigurieren, dass die L2TP Pakete nicht per IPSec sondern direkt an den Server geschickt werden können? Bzw. ist das überhaupt möglich?
Greets,
Martin.
Ich benutze einen Openswan IPSec Server für eine Netz zu Netz Verbindung zwischen zwei Standorten. Die Autorisierung läuft über Zertifikate.
Zusätzlich muss ich jetzt noch VPNs für verschiedene Windows Clients zur Verfügung stellen. Ich habe mich entschieden die L2TP-IPSec Variante zu benutzen.
Der L2TP Server soll allerdings von einem Windows Server 2008 System gestellt werden, da ich so die Windows Benutzerautorisierung direkt verwenden kann... Der RAS Dienst ist darauf konfiguriert Verbindungen auf den L2TP Ports anzunehmen. Außerdem hab ich im Netzwerkrichtlinienserver eine Richtlinie hinzugefügt, die L2TP Verbindungen erlaubt.
Der Verschlüsselungsteil funktioniert. Openswan nimmt die Verbindung an, dann kommt das 1. L2TP Paket an. Dieses wird von der Firewall angenommen und via DNAT an den Windows Server geschickt - es kommt dort natürlich auch an. Allerdings beantwortet RAS dieses Paket nicht!
Ich habe festgestellt, dass der RAS Dienst den Port 1701 UDP gar nicht direkt abhört... Offenbar muss der Windows Server die Verbindung zuerst selbst via ESP Protokoll annehmen um das Paket dann intern an den RAS Dienst weiterzuleiten.
Lange Rede, kurzer Sinn... Wie kann ich das System so umkonfigurieren, dass die L2TP Pakete nicht per IPSec sondern direkt an den Server geschickt werden können? Bzw. ist das überhaupt möglich?
Greets,
Martin.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 116967
Url: https://administrator.de/contentid/116967
Ausgedruckt am: 22.11.2024 um 21:11 Uhr
4 Kommentare
Neuester Kommentar
Du bringst da vermutlich was durcheinander.... L2TP hat keine Verschlüsselung mit an Bord, deshalb nutzt MS L2TP over IPsec in seiner L2TP Implementation.
http://technet.microsoft.com/en-us/library/cc977622.aspx
IPsec ist also IMMER zwingender Bestandteil von der MS L2TP Lösung und benutzt somit als Transporttunnel immer IPsec.
In sofern ist deine Frage oben also etwas unverständlich und verwirrend !!
http://technet.microsoft.com/en-us/library/cc977622.aspx
IPsec ist also IMMER zwingender Bestandteil von der MS L2TP Lösung und benutzt somit als Transporttunnel immer IPsec.
In sofern ist deine Frage oben also etwas unverständlich und verwirrend !!
Nein, das geht nicht, denn wie bereits oben erwähnt nutzt Windows in seiner L2TP Implementation fest den RFC 3193
http://tools.ietf.org/html/rfc3193
Damit ist ein Entkoppeln der beiden Protokolle nicht möglich !
Die Frage ist warum du nicht dein OpenSwan IPsec auch für die Clients nutzt mit einem freien IPsec Client wie z.B. Shrewsoft:
http://www.shrew.net/
oder Gate Protect:
http://www.gateprotect.com/de/vpn_download.php
Damit ersparst du dir doch die Frickelei ?!
http://tools.ietf.org/html/rfc3193
Damit ist ein Entkoppeln der beiden Protokolle nicht möglich !
Die Frage ist warum du nicht dein OpenSwan IPsec auch für die Clients nutzt mit einem freien IPsec Client wie z.B. Shrewsoft:
http://www.shrew.net/
oder Gate Protect:
http://www.gateprotect.com/de/vpn_download.php
Damit ersparst du dir doch die Frickelei ?!