NAT-Traversal und PPPoE-Einwahl für Clients

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
Benutzeravatar
beneleiminger
Beiträge: 19
Registriert: 15 Mär 2007, 16:35
Wohnort: Nürnberg / Hof

NAT-Traversal und PPPoE-Einwahl für Clients

Beitrag von beneleiminger »

Hallo Leute,

ich hab da ein Problem:

Client --> via IPSec und VPN-Proggie --> Business LAN R1011 --> Inet

so der Client kommt nun logischerweiße nicht über den Router hinaus. Da ich im VPN-Modul aber die NAT-T Funktion gesehen habe, meine Frage:

Kann man diese dafür missbrauchen, dass sich ein Clients im LAN via eigenem VPN-Proggie einen Tunnel durch den LANCOM fräsen und so in dessen Firmennetz einwählen kann?

Hab nicht so recht was dazu gefunden und die Bastelaktion gestern abend schlug fehl : :?

Gruß bene
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi beneleiminger
so der Client kommt nun logischerweiße nicht über den Router hinaus
wie kommst du denn darauf? LANCOMs beherrschen IPSec-Passthrough...

Wenn der Client sich nicht zu "seinem" VPN-Server verbinden kann, dann liegt es daran, daß der Client falsch konfiguriert ist, z.B. stimmt die Adresse des Servers nicht, oder es der falsche Modus konfiguriert (Main-Mode statt Aggressive-Mode) oder die Verschlüsselungsalgorythmen stimmen nicht überein oder, oder, oder...

Wenn der Client sich zwar verbinden kann, aber keine Datan fließen, dann liegt es daran, daß zwischen dem LANCOM und dem VPN-Server irgendwo ein weiteres NAT steht, daß kein IPSec-Passthrough beherrscht.

In diesem Fall müssen sowohl der Client, als auch der Server NAT-T beherrschen.
Kann man diese dafür missbrauchen, dass sich ein Clients im LAN via eigenem VPN-Proggie einen Tunnel durch den LANCOM fräsen und so in dessen Firmennetz einwählen kann?
nein - es gibt keine Möglichkeit sich irgendwie "dazwischen" zu hängen. Wenn das ginge, wäre das ja ein erfolgreicher Man-In-The-Middle-Angriff und würde den ganzen VPN-Kram ad absurdum führen...

Das NAT-T ist für den VPN-Stack des LANCOMs gedacht, d.h. wenn entweder das LANCOM selbst einen Tunnel zu einem Server aufbauen will oder aber ein VPN-Client will zum LANCOM connecten und zwischen beiden steht ein NAT, daß kein IPSec-Passthrough beherrscht.

Gruß
Backslash
Benutzeravatar
beneleiminger
Beiträge: 19
Registriert: 15 Mär 2007, 16:35
Wohnort: Nürnberg / Hof

Beitrag von beneleiminger »

hm... ja das letztere ist mir bekannt :D stimmt sinnlos, aber so meinte ich das nicht. Eher so nach dem Motto das der LC sich dumm stellt und es einfach passieren lässt. wohl kranker denkfehler.

Aber zurück zum Client, wenn ich ihn direkt ans Modem häng wählt er sich anstandslos ein. Ich werd morgen mal ein wenig tracen.

trotzdem schon mal danke
Antworten