[ mmix @ 24.11.2011. 12:27 ] @
Pokusavam da napravim sledeci setup

1. Klijent masina (win7 ili win2008r2) se kaci na server preko VPNa sa bilo koja adrese (kuca, kafic, hotel, itd)
2. VPN Server (na Windows 2008 Web edition!) rutira saobracaj dalje
3. Klijentska masina treba da zadrzi svoj default gateway za sve OSIM nekih ruta (npr 204.16.0.0/16) koje bi isle preko VPN linka. Dakle sve ostalo, web, email, yt, itd i dalje preko stare konekcije.


Da li je ovo moguce, koji softver bi mi trebao i na serveru i na klijentu (posto 2008 Web Edition ne podrzava builtin RAS) i kako da ga konfigurisem.
[ Predrag Supurovic @ 24.11.2011. 13:42 ] @
To bi trebalo da ti radi bez neki posebnih podesavanja. Za početak, isključi default route za VPN konekciju. Tako ti ona neće ubacivati svoj default gateway. Rezultat je da će računar i dalje korsititi svoj default gateway za sve konekcije osim za mrežu na koju se kači preko VPN.

Ako ti je to dovoljno - super, a ako treba da rutiraš još neki ip opseg preko VPN, onda samao u route dodaš ruting pravila (komandi prozor, route add...) za te subnete.
[ mmix @ 24.11.2011. 14:01 ] @
Hoce li i VPN server znati da handluje to? Meni ujedno treba i softver za to (kao sto rekoh VPN nema u eb ediciji windowsa 2008 koji je na serveru), zapravo meni treba VPN/NAT da bi svi moji zahtevi od bilo gde stizali na destinaciju pod IPem servera (zapravo to je meni i najvaznije u celoj prici jer imam puno destinacija i prolazim kroz puno firewalla i umesto da stalno moram da ih konfigurisem tj teram klijente da kofigurisu stavio bih IP od servera u firewalle i onda preko servera isao na te destinacije. Pa me intersuje koje opcije postoje.

Inace, pretpostaljam da mislis da rute dodam kroz neki BAT fajl sa route add komandama na pocetku i route remove na kraju. I to je opcija ali bih vise voleo ako bih to mogao da odradjujem kao deo konektovanja ako softver podrzava.

[ acatheking @ 24.11.2011. 15:44 ] @
Nisam bas razumeo sta konkretno zelis da postignes, ali ako zelis da (iz kafica, hotela..) pristupas LAN mrezi na koju je povezan taj VPN server, potrebno je da VPN klijenti dobijaju adrese koje su iz tog LAN opsega.

Izmedju ostalog, tako i Windows kaze kada se automatski ukljucuje Proxy Arp (nesto sto je neophodno da bi stvar radila na ovakav nacin). http://technet.microsoft.com/en-us/library/cc958008.aspx
Citat:
When the remote access server is configured with a static IP address pool consisting of address ranges that are a subset of the addresses for a subnet to which the remote access server is attached


Ukoliko zelis da pristupas nekom drugom opsegu preko tog VPN servera, ipak moras da se igras sa CMD linijom i statickim ukucavanjem ruta.

Ne znam da li postoji neki klijent-server softver koji to podrzava, osim Cisco platforme i IPSec VPN, ali to je nesto o cemu se ovde ne govori :)
[ bachi @ 25.11.2011. 14:34 ] @
mmix, to može preko OpenVPNa da se odradi.

Ako se koriste digitalni sertifikati (a koristićeš ih), može da se namesti da server šalje klijentu parametre o udaljenim subnetovima, a klijent automatski podešava rutu (ili rute) da na te subnetove ide kroz VPN.

Valjda sam te dobro razumeo?
[ Predrag Supurovic @ 25.11.2011. 17:17 ] @
Citat:
mmix: Hoce li i VPN server znati da handluje to?


On to vec hendluje. Sva podesavanja su na vpn klijentu.

Citat:

Meni ujedno treba i softver za to (kao sto rekoh VPN nema u eb ediciji windowsa 2008 koji je na serveru), zapravo meni treba VPN/NAT da bi svi moji zahtevi od bilo gde stizali na destinaciju pod IPem servera (zapravo to je meni i najvaznije u celoj prici jer imam puno destinacija i prolazim kroz puno firewalla i umesto da stalno moram da ih konfigurisem tj teram klijente da kofigurisu stavio bih IP od servera u firewalle i onda preko servera isao na te destinacije. Pa me intersuje koje opcije postoje.


Ako podesis rute na klijentu ici ces na te servere kroz VPN. VPN server ce te hendlovati kao i svakog drugog klijent au svom LAN-u.

Citat:

Inace, pretpostaljam da mislis da rute dodam kroz neki BAT fajl sa route add komandama na pocetku i route remove na kraju. I to je opcija ali bih vise voleo ako bih to mogao da odradjujem kao deo konektovanja ako softver podrzava.


Bas tako.

Ako vas hoces automatski, kao sto Bachi rece postoji mogucnost da klijent od servera dobiej rute ali ne znam kako to radi i da li uopste radi na Windows platformi. Svojevremeno sam tako nesto hteo da napravim sa Mikrotiko i Windows klijntima i ispalo je da Window sklijenit nisu podrzavali tako nesto.

No, ako ne mozes da startuje batch na vpn konekciju mozes da vpn konekciju stavis u bat.

rasdial imekonekcije [username] [password] (ili tako nesto).


[ bachi @ 25.11.2011. 19:40 ] @
Predrag Supurovic napisa:
> Ako vas hoces automatski, kao sto Bachi rece postoji mogucnost da
> klijent od servera dobiej rute ali ne znam kako to radi i da li uopste
> radi na Windows platformi

Radi, testirano u 3 firme kojima održavam kompove. Na OpenVPNu
može čak da se namesti da različiti klijenti (identifikacija se vrši
preko common name-a sertifikata) imaju različita podešavanja, samim tim
i rute.
[ Predrag Supurovic @ 25.11.2011. 20:35 ] @
Nadjoh da Windows server u svom DHCP podrzava opciju 121 za prosledjivanej staticnih ruta DHCP klijentima, a da njegov VPN mall iskace iz standarda i ume da podesdavanej te opcije prosledi VPN klijentima. To bi trebalo da radi posao. niogde da nadjem nesto konkretno na tu temu ali na vise mesta ljudikazu da im to radi.

E da, jos jedna stvar: a sto bi svaki put podesavao te rute? Podesis ih jednom, sa opcijom -p, i one ce ostati zapamcene (peristant) i automatski aktivne kada napravis VPN konekciju. Prezivljavaju i restart racunara.



[ mmix @ 25.11.2011. 23:06 ] @
Zato sto je to samo za koriscenje u "out-of-hosue" varijantama, kad sam kuci moj staticki IP je namesten na svim ruterima i imam direktno prolaz ka svim klijentima, ako su rute trajne onda van VPN konekcije nemam pristup, ne?


bachi, gde je OpenVPN server instalacija za Windows? Koliko vidim ima samo linux varijanta? Postoji li port?
[ bachi @ 29.11.2011. 11:15 ] @
mmix napisa:
> bachi, gde je OpenVPN server instalacija za Windows? Koliko vidim ima samo linux varijanta? Postoji li port?

http://openvpn.net/index.php/open-source/downloads.html

Ovde imaš i za Windows. Ako ti drugačije prikazuje stranu nego meni, evo
ti direktan link: http://swupdate.openvpn.org/co...ases/openvpn-2.2.1-install.exe