protocoles vpn

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Messagepar El Poulpe » 04 Nov 2002 13:04

salut a toutes et tous <BR>je doit deployer plusieur sites distant pour ma boite, j'ai retenu le vpn (sur routeur adsl netopia) mais j'ai le choix entre plusieurs protocoles <BR>- ipsec <BR>- l2tp <BR>- pptp <BR> <BR>lequel choisir et pourquoi. <BR>à noter que des nomades devront se connecter sous windows xp (microsoft integre un client pptp/ipsec). <BR> <BR>merci de vos avis et remarque.... <BR>
"Tant que l'humain sera mortel, il ne pourras jamais vraimment être décontracté"
Avatar de l’utilisateur
El Poulpe
Aspirant
Aspirant
 
Messages: 110
Inscrit le: 15 Jan 2002 01:00
Localisation: grenoble

Messagepar Sorg » 04 Nov 2002 13:22

Pour les nomades le plus simple (et de loin) pptp après va voir<!-- BBCode u2 Start --><A HREF="http://hippodrome.mine.nu/icam/Icam%202/Rezo/Les%20VPN.doc" TARGET="_blank">ici</A><!-- BBCode u2 End -->pour te documenter sur les protocoles eux-mêmes.
Avatar de l’utilisateur
Sorg
Contre-Amiral
Contre-Amiral
 
Messages: 488
Inscrit le: 22 Fév 2002 01:00
Localisation: Toulouse

Messagepar Yann » 04 Nov 2002 16:18

Le PPTP est pas mal pour des environnements Full Microsoft, mais il comporte pas mal de failles. <BR> <BR>Le protocol IPSec est, pour moi, le plus puissant et le plus interoperable. <BR>Utilisé conjointement avec des clients IPSec Commerciaux (Comme SSH Sentinel), il est assez souple au niveau déploiement et il 'bétonne' au niveau sécurité.... <BR> <BR>A lire un ouvrage chez Campus Press, 'Constuire un VPN sous IP avec Linux'. Très bonne approche théoriquet et surtout cas pratiques interessants.<!-- BBCode u2 Start --><A HREF="http://www.fnac.com/Shelf/article.asp?PRID=1341210&SID=69ee6988%2Dc496%2D74e4%2D2916%2Da793c25af53e&UID=0eb56af63%2D15a7%2D4f0c%2D02b9%2D59e7afafb771&AID=&Origin=FnacAff&Pe=1&No=2&Fr=0&Mn=4&Ra=-1&To=0" TARGET="_blank">Lien Vers la Fnac</A><!-- BBCode u2 End -->
"Mind is like parachute, it's only useful when open"
Avatar de l’utilisateur
Yann
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 234
Inscrit le: 11 Oct 2001 00:00
Localisation: Nanterre

Messagepar tomtom » 04 Nov 2002 16:49

Attention à ne pas tout confondre ! <BR> <BR>PPTP et IPsec ne fonctionnent pas au même niveau, donc pas vraiment de comparaison possible...; <BR> <BR>Il est d'ailleurs tout à fait possible de passer du ipsec dans du pptp si l'on veut.... <BR> <BR>D'excellentes ressources sur ipsec comme d'habitude chez hsc <BR><!-- BBCode auto-link start --><a href="http://www.hsc.fr" target="_blank">www.hsc.fr</a><!-- BBCode auto-link end --> <BR> <BR>Enfin, même si il est effectivement difficile de faire du nat avec ipsec, ce n'est pas impossible, des tutoriuax très bien faits présentent les moyens de faire ça bien... <BR> <BR>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar El Poulpe » 04 Nov 2002 17:12

j'ai une ip fixe sur mes sites distant ( et ip dynamique pour les nomades) sur chaque site j'ai une vingtaine de machine qui doivent acceder au siege et a internet. donc j'ai besoin du nat. <BR> a plus
"Tant que l'humain sera mortel, il ne pourras jamais vraimment être décontracté"
Avatar de l’utilisateur
El Poulpe
Aspirant
Aspirant
 
Messages: 110
Inscrit le: 15 Jan 2002 01:00
Localisation: grenoble

Messagepar eol » 04 Nov 2002 19:13

attention... le protocole ipsec ne supporte pas le NAT, puis qui'il y a une modification de l'entete des paquets, a moins d'installer un module specifique sous linux. Je te conseille CIPE qui est un des projets les plus abouti et qui te permet de faire du VPN linux-linux ou win-linux ou encore win-win. <BR>l'installation et la configuration sont rapide. Autre avantage, CIPE utilse l'UDP pour faire transiter les paquets de ton VPN, ce qui evite de nombreux probleme d'engorgement si ta liaison a l'exterieur du tunel est de qualite incertaine... tu evitera ainsi les pb lies a ipsec et les faille de securite de PPTP <BR> <IMG SRC="images/smiles/icon_smile.gif">
Le paresseux demande un oiseau, le courageux ne demande qu'un arc et des fleches (proverbe indien), auquel j'ajoute : le présomptueux ne demande qu'un arc et une fleche
Avatar de l’utilisateur
eol
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 218
Inscrit le: 11 Sep 2002 00:00
Localisation: Lyon

Messagepar El Poulpe » 05 Nov 2002 10:03

en fait, je passe obligatoirement par un routeur (modem adsl) netopia. <BR>ip fixe sur chacun des sites. <BR>mes sites doivent pouvoir aller sur internet. <BR>je doit creer un tunnel site<--->siege pour faire passser du citrix. <BR>si possible j'aimerais bien pouvoir acceder aux station des sites depuis le siege ( pc anywhere). <BR>donc : <BR> -NAT pour aller sur internet <BR> -vpn pour acceder au citrix <BR> -si NAT dans le tunnel alors je ne peut prendre la main sur les machines depuis le siege. <BR> - sans NAT dans le tunnel pour pcanywhere. <BR> <BR>Quid de la securité? <BR>encore merci de vos avis... <BR>Manu. <BR>
"Tant que l'humain sera mortel, il ne pourras jamais vraimment être décontracté"
Avatar de l’utilisateur
El Poulpe
Aspirant
Aspirant
 
Messages: 110
Inscrit le: 15 Jan 2002 01:00
Localisation: grenoble

Messagepar Xurlak » 05 Nov 2002 13:01

Bonjour, <BR>En toute logique, il te faudrait deux @IP. <BR>Une IP pour monter ton tunnel entre ton agence et ton siege. La seconde pour natter vers Internet. <BR> <BR>LAN->FW -> IPPublique+NAt+PAT----> WWW <BR>LAN->FW -> IPPublique <--> FWSiege <> Ferme CITRIX <BR>Sur les protocoles, aucune question à te poser : IPSEC. TU pourras ainsi ajouter tous les types de FW/VPN (FW-1, Cisco, Linux, ISA,...) <BR> <BR>Bon courage <BR> <BR><font size=-2></font><BR><BR><font size=-2></font>
Avatar de l’utilisateur
Xurlak
Matelot
Matelot
 
Messages: 8
Inscrit le: 21 Oct 2002 00:00
Localisation: France


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron