VPN zwischen 2 FB 7170 - Sicherheit?

Bad7

Neuer User
Mitglied seit
30 Jan 2008
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo,

ich habe mal ein paar Fragen zu dem Thema.
Ich möchte eigentlich ein VPN einrichten, am einfachsten mit 2 Fritzboxen. Darüber soll dann die Telefonie der 2 Standorte laufen.

Ich mache mir aber Sorgen um die Sicherheit.
Mit diesem tollen "ich erstelle ein VPN" Assistenen kann man absolut nix vorgeben, alles wird automatisch eingestellt. Wie sicher sind die vorgewählten Einstellungen? Verschlüsselungstiefe? Algorithmus?

Code:
Configbeispiel:
vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "my.dyndns.org";
                always_renew = [B]no[/B];
                reject_not_encrypted = [B]no[/B];
                dont_filter_netbios = [B]yes[/B];
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "my.dyndns.org";
                localid {
                        fqdn = "your.dyndns.org";
                }
                remoteid {
                        fqdn = "my.dyndns.org";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "bea9bb1aasdfaw<fc15>";
                cert_do_server_auth = no;
                use_nat_t = [B]no[/B];
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.0.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.1.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}
Kann oben durch ein einfaches YES die Verbindung ständig gehalten / neu aufgebaut weren? Sollte Man NAT Traversal aktivieren? Gibt es irgendwo eine Dokumentation welche Auswirkungen genau diese ganzen Schalter haben?

Aber zurückgehend zur Grundsatzfrage - ist das sicher genug? Oder sollte man sich die Arbeit machen und OpenVPN auf der Fritzbox zu implementieren?

Danke schonmal
Bad7
 
Zuletzt bearbeitet von einem Moderator:
Hallo,

Ich möchte eigentlich ein VPN einrichten, am einfachsten mit 2 Fritzboxen. Darüber soll dann die Telefonie der 2 Standorte laufen.
Das wird problematisch werden, jedenfalls wenn du über die Fritzbox telefonierst. Die wickeln ihre VoIP Aktivitäten immer über das Internetgateway ab.

Gibt es irgendwo eine Dokumentation welche Auswirkungen genau diese ganzen Schalter haben?
Ja, auf dem AVM VPN Serviceportal: http://www.avm.de/vpn
Und natürlich in den IPSec RFCs: http://tools.ietf.org/html/rfc2401

Aber zurückgehend zur Grundsatzfrage - ist das sicher genug? Oder sollte man sich die Arbeit machen und OpenVPN auf der Fritzbox zu implementieren?
Nach menschlichem Ermessen gelten beide Verfahren momentan als sicher. Wie lange das noch gilt, kann man natürlich nie sagen.
IPSec ist nur erheblich komplexer und schwieriger einzurichten als OpenVPN, vor allem bei IPv4 (es ist ja eigentlich ein IPv6 Standard).
 
Du sagst, die wickeln ihre VoIP Aktivitäten immer über das Internetgateway ab. Wenn der Tunnel das einzige Gateway ist (Vorausgesetzt es ist eingestellt, dass nicht verschlüsselter Verkehr gedroppt wird) sollte das doch möglich sein.:confused:
Was vergesse ich dabei?

Meine gedachte Konstellation sieht so aus:

Standort A - ISDN TK Anlage -> angeschaltet an Fritzbox über S0 -> Verbindung der Fritzbox über LAN1 an einen vorhandenen QSC DSL Router -> INTERNET <-(Standort B) Fritzbox als DSL Modem, Router, Firewall und VoIP TK Anlage in einem mit Endgeräten.

Könnte man von B aus 2 Tunnel einrichten? Tunnel 1 für Voice, Endpunkt ist die Fritzbox am Standort A; und Tunnel 2 für Data, Endpunkt ein Netgear xxx. ?


Die Dokumentation auf der AVM Website habe ich jetzt gefunden, schön untergliedert in 20 einzelne Seiten statt eines manuels. Egal, hauptsache vorhanden.

Ich werde die Verschlüsselung erstmal mit den Bordmitteln so hoch wie möglich stellen und schauen, wie sich die Box damit anstellt. Wenn die Prozessorlast ständig bei 100% ist, werde ich wohl Abstriche bei der Verschlüsselungstiefe machen müssen.


Das ist jetzt alles schon ziemlich theoretisch, vielleicht steigt ja trotzdem noch jemand mit ein.

Gruß
Bad7
 
Hallo,

Was vergesse ich dabei?
Dass die VPN Verbindung auch ein funktionierendes Default-Gateway braucht.

Standort A - ISDN TK Anlage -> angeschaltet an Fritzbox über S0 -> Verbindung der Fritzbox über LAN1 an einen vorhandenen QSC DSL Router -> INTERNET <-(Standort B) Fritzbox als DSL Modem, Router, Firewall und VoIP TK Anlage in einem mit Endgeräten.
In dem ganzen Konstrukt gibts keinen SIP Server. Wie willst du denn VoIP machen? Nur über die SIP URIs? Dafür brauchst du immer noch einen registrierten VoIP Account in der Box. Un den hast du im beschriebenen Setup nur im Internet.

Könnte man von B aus 2 Tunnel einrichten? Tunnel 1 für Voice, Endpunkt ist die Fritzbox am Standort A; und Tunnel 2 für Data, Endpunkt ein Netgear xxx. ?
Zwei Tunnel kann man einrichten, aber man kann den Datenverkehr nicht nach Diensten trennen, sondern nur nach IP-Subnetzen.
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.