Umzug Hauptstandort (an dem mehrere Filialen hängen) / Migra

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
therministrator
Beiträge: 30
Registriert: 28 Jun 2007, 08:55

Umzug Hauptstandort (an dem mehrere Filialen hängen) / Migra

Beitrag von therministrator »

Hallo Leute,
Habe eine grössere Aktion vor, und möchte gerne ein paar Expertenmeinungen dazu hören ...

Folgende Ausgangssituation:
Standort A (Zentrale) DSL, interne IP 192.168.1.0/24. Der Standort muss umziehen nach Standort B (NICHT eine der Filialen)
An dem Standort sind mehrere Server und Clients , die sehr stark untereinander "verzahnt" sind. -> Sie müssen alle auf einmal umziehen.
Die internen Adressen bleiben bestehen, (sind an vielen Stellen in den Filialen in verschiedensten Geräten gespeicher)
Filialen x, y, z.... (insgesamt 5)
Das ganze muss an einem Wochenende laufen ( SA Mittag bis Mo Morgen - dann müssen alle Filialen wieder gehen)

Am neuen Standort ist schon ein Netz vorhanden, und zwar ist da ein Vodafone-Router (NAT), dahinter ist eine Firewall (ich glaube Zyxel ) und hinter dieser ist das dortige lokale Netz ( 192.168.115.0/24)

Ich möchte den LC hinter den Vodafone hängen ( "parallel" zur Zyxel, ("mein" neues Netz soll möglichst getrennt von dem bestehenden sein, ausserdem muss ich die internen IPs behalten)

Meine Fragen:
1.) Ich habe verschiedene Meinungen zu dem Thema Lancom hinter dem Vodafone gelesen
Wenn ich den LC auf dem Vodafone als "exposed host" deklariere (andere Port-Forwardings in Richtung Zyxel sind nicht eingerichtet) sollte es eigentlich funktionieren, oder?
Wichtig ist, dass die Filialen die Verbindung aufbauen können, (teilweise noch keine feste IP an einigen Filialen, ausserdem gibt es vpn-Zugänge f. Roadwarrior...)

2.) Gibt es eine Möglichkeit, erst auf den Filialen eine "zweit-Verbindung" zu erstellen, die aktiv wird, wenn die erste "ausfällt" - und diese auch irgenwie zu testen? dann könnte ich die Filialen der Reihe nach vorkonfigurieren, und dann den Umzug machen, danach der Reihe nach die "erstzugänge" wegnehmen...
Das hätte den Vorteil, dass ich nicht nach dem Umzug noch der Reihe nach die VPN zugänge wieder einrichten muss. Damit investiere ich vorher und nachher Zeit, spare aber Zeit an dem kritischen Wochenende.

Was mir vorschwebt:
- Neuen Router einrichten ( Am Standort B) mit internem Netz 192.168.1.0/24
- VPN-Endpunkte anlegen, einen Testserver 192.168.1.x aufstellen

(pro Filiale):
- einen "Fallback" zugang einrichten, der auf den Standort B geht (Hauptzugang läuft weiter)
- Abends zum Test mal kurz die Gegenstelle VPN->A ausschalten
(dann müssten die Produktivserver weg sein, und der Testserver ist erreichbar)
- VPN-anch-A wieder hochfahren => alles läuft wieder

Dann kann ich eigentlich davon ausgehen, dass nach dem Umzug die Filialen "selbstständig" wieder ans Netz gehen...

Ich habe remote-Zugang zu (fast) jeder Filiale, d.h. theoretisch könnte ich auch nach dem Umzug remote die entsprechende VPN-Gegenstelle ->A löschen und die neue Einrichten, aber wenn irgendwas schiefläuft und ich dann remote nicht mehr draufkomme...

Was meint Ihr zu dem Konzept? Kann das überhaupt so laufen, oder soll ich doch lieber nach dem Umzug an den Filialen den VPN zugang löschen/neu einrichten ?

Wie kann ich besagten "Zweitzugang" einrichten
wie kann ich zum Test den "erstzugang " ausschalten, so dass ich ihn nach dem Test gleich wieder einschalten kann?

:M Vielen Dank im voraus ( Auch f. die Geduld, meinen ganzen Roman zu lesen :-)
Benutzeravatar
Jirka
Beiträge: 5288
Registriert: 03 Jan 2005, 13:39
Wohnort: Ex-OPAL-Gebiet
Kontaktdaten:

Re: Umzug Hauptstandort (an dem mehrere Filialen hängen) / M

Beitrag von Jirka »

Hallo therministrator,

Du hast keine Aussagen gemacht über die IP-Adresse des aktuellen Standorts (fest, dynamisch) und ebenfalls nicht über den Aufbau der VPN-Verbindungen (Dynamic VPN oder nicht, welche Seite baut auf).
Im einfachsten Fall würde es ausreichen, nur die DynDNS-Adresse vom LANCOM in den Vodafone-Router zu übertragen.

Viele Grüße,
Jirka
therministrator
Beiträge: 30
Registriert: 28 Jun 2007, 08:55

Re: Umzug Hauptstandort (an dem mehrere Filialen hängen) / M

Beitrag von therministrator »

Hallo Jirka

Der "zentrale" Router - der Umzieht - hat eine feste IP -sowohl am alten als auch am neuen Standort.
Das VPN ist NICHT dynamisch - ganz normales IPSEC/Main Mode (bis auf 1 od. 2 Ausnahmen - die Filialen die selbst keine feste IP haben. Da wird der agressive Mode verwendet, und das VPN nur von der Filiale aus aufgebaut.
Ich möchte eigentlich auch nicht den bestehenden Router umziehen, sondern erst den neuen konfigurieren, testen und dann nur "umschwenken"

Viele Grüsse
Benutzeravatar
Pothos
Moderator
Moderator
Beiträge: 366
Registriert: 09 Feb 2012, 10:26
Wohnort: Jülich

Re: Umzug Hauptstandort (an dem mehrere Filialen hängen) / M

Beitrag von Pothos »

Hi therministrator,

am einfachsten ist es eigentlich den Filialen für die VPN Verbindung ein weiteres Gateway mitzugeben.
Ist das erste Gateway nicht erreichbar, wird das zweite angewählt. Hat den Vorteil das du einfach die VPN Konfig von Zentrale 1 auf die neue übernehmen kannst.
In LANconfig findest du die Einstellung unter "VPN -> Allgemein -> Weitere entfernte Gateways" oder auf der CLI unter "/Setup/VPN/Additional-Gateways". Einfach auf den Filialen konfigurieren und fertig.
Gruß
Pothos
garfield0815

Re: Umzug Hauptstandort (an dem mehrere Filialen hängen) / M

Beitrag von garfield0815 »

wen du beim umzug deine ip behälst sollte dies eigendlich kein proplem sein

was bei einem vernünftigen provider eigendlich kein proplem sein sollte
Antworten