Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  2 790
m0b
m0b's Avatar
DonorAdministrator
Hei,

så har jeg måtte henvende meg her, etter en del riving i hår, kasting av kaffekopper og generell misnøye fra min egen side.

Jeg har en Windows VPN server. Dette er den vanlige "Routing and Remote Access" VPNen man finner i Windows Server. I tillegg til dette har jeg en DHCP server. Denne kjører også Windows. Jeg kjører i tillegg Active Directory. Subnettene har sine egne VLAN.

Scenarioet mitt er som følger: En bruker skal koble seg opp til VPN-serveren, og basert på hvilke brukergrupper i Active Directory brukeren befinner seg i, så ønsker jeg å plassere ham i korrekt nett.

Det er satt opp en helper-adresse fra hvert subnett som sendes til DHCP serveren. Dette betyr i prakis at så lenge jeg får en klient plassert i korrekt nett, så han får kjørt ut sin DHCPREQ så vil han også få korrekte innstillinger fra DHCP.

Den vanlige PPTP/IPSEC VPN klienten som eksisterer i Windows er den klienten jeg helst ønsker å benytte for å koble opp.

Er fullstendig klar over at en kjempeløsning her ville vært å satt opp to VPN servere, en for hvert nett. Men problemet her er at jeg da vil måtte bruke to offentlige ip-adresser for å få løsningen i orden. Dette er ikke noe jeg har spesielt lyst til.

Jeg har holdt på en del, for å få til en løsning på problemet, men akkurat nå har jeg ikke kommet fram til noe som tilfredsstiller meg skikkelig. Er det noen som kan kjøre litt idémyldring med meg og kanskje komme fram til en løsning? Nå er jeg usikker på hvilken funksjonalitet en ISA server kan hjelpe meg med i dette scenarioet, anyone?

Et eksempel på en løsning jeg har tenkt at vil kunne fungere, er at jeg setter opp kun ett subnett for begge gruppene. Så benytter jeg en dhcp class id for å sette opp en ekstraoption for den klienten som bruker class id. Det jeg kunne gjort var å sette opp ett nett med TO gatewayer. En gateway for hvert nett. Poenget her er at jeg kan blandt annet kjøre forskjellige brennmurregler for subnettene. Problemet her at dette kun vil være en meget overfladisk løsning, og det skal ikke så veldig mye til for å klare å benytte seg av den gatewayen man ikke skal bruke.

Slenger samtidig med et illustrasjonsbilde for good measure.

Edit: Jeg unngår å si for mye om hva jeg allerede har prøvdt ut, dette fordi jeg ønsker å høre alle synspunkt i denne saken.
Sist endret av m0b; 13. januar 2009 kl. 15:37.
▼ ... mange måneder senere ... ▼
Hvis jeg var deg ville jeg gått for en Cisco 18xx eller 28xx. Her er det svært enkelt og flytte forskjellige brukre i forskjellige subnet(VLAN) via SDM, men det krever nondomain pålogging i etterkant (er ikke helt sikker på dette med domene). Og det er du kanskje ikke interessert i. Jeg har selv en slik løsning hjemme ved hjelp av en 2811. Hvor jeg har QOS styrt flow i hvert nett bittorrent http etc. Vet ikke hva dine VPN brukere driver med, men det meste av servertjenestene gir passordpromt. Med VPN clienter kan det også hektes på Citrix home agent som ligger som domeneinnmeldte pc'er. Mye å fikle med her. Jeg ser at du var interessert i å bruke Microsoft sine løsninger og ikke ved hjelp av tredjepart løsninger, men du kan tenke på at oppetiden hjemme hos meg er nå 9mnd og da har jeg ikke rørt noe.
Hei!
Jeg slenger meg på samme "problem" som trådstarter. Jeg holder på med mye sånt selv, skal gi beskjed hvis jeg får det til.

Til trådstarter:
Stemmer det at det stopper når brukeren er pålogget, så blir brukeren tildelt en IP fra en av scopene i DHCP? Jeg er litt usikker på HVOR det stopper?