Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

DHCP durch VPN Tunnel verhindern DD-WRT OpenVPN

Frage Netzwerke Router & Routing

Mitglied: MarvinDo

MarvinDo (Level 1) - Jetzt verbinden

16.06.2010, aktualisiert 18.10.2012, 4806 Aufrufe, 6 Kommentare

hi leute,

bin schon einige zeit auf der suche für eine lösung meines problems....

ich betreibe ein bridged netzwerk mit 4 wrt54gl routern mit der dd-wrt firmware.
auf den routern läuft openvpn und somit ein bridged vpn netzwerk, läuft prima.
ein w2k3 DC mit exchange und isa ist vorhanden und funktioniert von allen orten im
netzwerk perfekt. ich wollte nun das jeder router selber für sich die ip´s vergibt.
bisher sind in allen angeschlossenen netzen feste ip´s verwendet worden.
das soll sich nun ändern. ich möchste also ein bridged vpn aufbauen und den dhcp
verkehr von jedem router zum vpn server blocken. gelesen habe ich öfter etwas von
ebtables, allerdings hat es mich nicht wirklich weitergebracht weil es 1. nach jedem neustart oder
sogar reconnect neu geladen werden muss (manuell) und 2. bei meinen versuchen nicht funktioniert hat.

meine frage ist nun also; ist es möglich, den dhcp verkehr auf de bridge zu unterbinden?
wenn ja wären einige hinweise oder eine art anleitung super....hat jemand soetwas schon einmal aufgebaut?


das netzwerk soll auf jeden fall bridged bleiben weil broadcast etc weitergeleitet werden müssen,
(wie soll ich sonst erklären das die netzwerkumgebung leer bleibt und einige spiele nicht mehr gehen würden)


hat jemand eine lösung für mein problem?


gruß,
marv.
Mitglied: aqui
17.06.2010, aktualisiert 18.10.2012
Generell ist ein Bridged Netzwerk sehr kontraproduktiv und bei VPN sollte man generell darauf verzichten. Grund ist das sämtliche Broadcasts und Multicasts in diesem Netzwerk auch immer über den VPN Tunnel gehen egal ob sie gebraucht werden oder nicht.
In sehr Broadcast geschwätzigen Netzwerken wie z.B. einem Windows Netzwerk geht das erheblich zu Lasten der VPN Performance weil das "Grundrauschen" dieses Traffics eben nützliche Bandbreite kostet !
Deshalb gilt generell die Regel: Finger weg von einem Bridged Design !! Das OpenVPN Handbuch spricht diese Empfehlung ebenso aus !
Ebenso hast du keinerlei Chance DHCP Frames zu filtern durch dein flaches Layer 2 Design. Du hast dir also wenn du so willst selber ein Bein gestellt !
Alle deine Problem lassen sich in einem sauber geroteten OpenVPN Design problemlos lösen.

Wie du das mit DD-WRT aufsetzt und was du dafür genau machen musst erklärt dir dieses Tutorial:
http://www.administrator.de/wissen/openvpn-server-installieren-auf-dd-w ...

P.S.: Deine Shift Taste ist kaputt !!
Bitte warten ..
Mitglied: MarvinDo
17.06.2010 um 09:41 Uhr
Zitat von aqui:
Alle deine Problem lassen sich in einem sauber geroteten OpenVPN Design problemlos lösen.



vielen dank für die schnelle antwort, soll denn nach dem tutorial wirklich noch broadcast möglich sein? hab eher die vermutung das genau wie beim windows vpn z.b. die netzwerkumgebung leer bleint....
bist du dir da ganz sicher.....
Bitte warten ..
Mitglied: aqui
17.06.2010, aktualisiert 18.10.2012
Du kennst nicht wirklich die Protokoll Mechanismen eines Windows Name Services, oder ?? Denn dann hättest du diese Frage nicht gestellt !!
Antwort: Es kommt darauf an ! Bei einem Domönenkonzept funktioniert es problemlos, denn dann ist der AD Server die zentrale DNS Instanz.
Ohne Domain machen sich alle Winblows Recourcen mit einem UDP Broadcast gegenseitig bekannt und kaspern einen Master Browser im Netz aus.
In einem gerouteten VPN reichte es dann den Master Browser statisch in die lmhosts einzutragen oder alle Sharing Resourcen.
Damit ist dann das Problem keins mehr und in einem gerouteten Umfeld im Handumdrehen gefixt:
http://www.administrator.de/forum/xp-home-mit-2-kabelgebundenen-und-wla ...
http://www.avm.de/de/Service/Service-Portale/Service-Portal/VPN_Fragen_ ...
Bitte warten ..
Mitglied: MarvinDo
17.06.2010 um 13:30 Uhr
@aqui

okay okay, hast mich überzeugt.....werde dann wirklich ein geroutetes vpn aufbauen......das heißt also das jeder router sein eigenes netz braucht...im moment verwende
ich 10er ip´s.

10.0.0.0 255.0.0.0

könnten die adressbereiche dann so aufgeteilt werden?

netz mit server 10.0.0.0 255.255.255.0 router(vpn server) ip 10.0.0.1
netz A clienten 10.0.1.0 255.255.255.0 client router ip 10.0.1.1
netz B clienten 10.0.2.0 255.255.255.0 client router ip 10.0.2.1
netz C clienten 10.0.3.0 255.255.255.0 client router ip 10.0.3.1
netz D clienten 10.0.4.0 255.255.255.0 client router ip 10.0.4.1

mein vpn client script sieht im mom so aus, sollte daran noch viel geändert werden?

#OpenVPN CFG (Client)
cd /tmp
mkdir /tmp/myvpn
ln -s /usr/sbin/openvpn /tmp/myvpn/myvpn
/tmp/myvpn/myvpn --mktun --dev tun0 # initialize tunnel
brctl addif br0 tun0 # create a new network-adapter
ifconfig tun0 0.0.0.0 promisc up
sleep 5
echo "
client # Set OpenVPN mode to client
daemon
dev tun0 # TUN/TAP virtual network device
proto tcp # Set the protocol (udp/tcp)
remote xxxxx.homedns.org xx # Set the IP-adress/DNS-entry of the server
resolv-retry infinite
nobind
persist-key
persist-tun
ca /tmp/myvpn/ca.crt
cert /tmp/myvpn/client1.crt
key /tmp/myvpn/client1.key
ns-cert-type server
comp-lzo
verb 3
" > /tmp/myvpn/ipsec.config
echo "
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
" > /tmp/myvpn/ca.crt
echo "
-----BEGIN RSA PRIVATE KEY-----
-----END RSA PRIVATE KEY-----
" > /tmp/myvpn/client1.key
chmod 600 /tmp/myvpn/client1.key
echo "
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
" > /tmp/myvpn/client1.crt
route add -net 10.0.0.0/8 dev br0
sleep 5
/tmp/myvpn/myvpn --config /tmp/myvpn/ipsec.config





habt ihr irgendwelche verbesserungsvorschläge zum startup skript oder zu den ip bereichen....?
Bitte warten ..
Mitglied: aqui
18.06.2010, aktualisiert 18.10.2012
Das OpenVPN Netz ist ein IP Netz !! Die lokalen LANs müssen aber zwangsweise in unterschiedlichen IP Netzen liegen sonst ist ein Routing unmöglich !
http://www.administrator.de/wissen/vpns-einrichten-mit-pptp-117700.html ...
Ansonsten ist die Konfig OK... ist analog zum Tutorial !
Bitte warten ..
Mitglied: bitbuerster
02.07.2010 um 12:49 Uhr
Zitat von aqui:
Das OpenVPN Netz ist ein IP Netz !! Die lokalen LANs müssen aber zwangsweise in unterschiedlichen IP Netzen liegen sonst
ist ein Routing unmöglich !
Und wo ist da konfiguriert, dass UDP Broadcasts (..von bestimmten UDP-Ports) des einen Subnetzes in die anderen Subnetze weitergeleitet werden??
Bitte warten ..
Ähnliche Inhalte
Router & Routing
OpenVpn Client mit DD-WRT
gelöst Frage von Delikat89Router & Routing30 Kommentare

Schönen guten Abend, ich habe folgendes Problem. Ich befinde mich in einem Uni-Netz wobei ich entweder über die Uniseite ...

Router & Routing
DD-WRT als OpenVPN Server
Frage von trallerRouter & Routing20 Kommentare

Hallo, ich habe einen DD-WRT Router (Netgear Router mit DD-WRT v24-sp2 (03/25/13) std) und wollte diesen als OpenVPN-Server laufen ...

Router & Routing
DD WRT OpenVPN keine Internetverbindung
gelöst Frage von marcel90Router & Routing27 Kommentare

Hallo zusammen, ich habe auf der DD WRT Firmware den OpenVPN Server einmal aktiviert. Der Server läuft soweit auch. ...

Router & Routing
OpenVPN mit DD Wrt
Frage von NeckCheckRouter & Routing21 Kommentare

Hallo zusammen, ich habe mal wieder mich nach einem Jahr dran versucht an meinem DD Wrt Router OpenVPN am ...

Neue Wissensbeiträge
Windows 10

Autsch: Microsoft bündelt Windows 10 mit unsicherer Passwort-Manager-App

Tipp von kgborn vor 21 StundenWindows 102 Kommentare

Unter Microsofts Windows 10 haben Endbenutzer keine Kontrolle mehr, was Microsoft an Apps auf dem Betriebssystem installiert (die Windows ...

Sicherheits-Tools

Achtung: Sicherheitslücke im FortiClient VPN-Client

Tipp von kgborn vor 23 StundenSicherheits-Tools

Ich weiß nicht, wie häufig die NextGeneration Endpoint Protection-Lösung von Fortinet in deutschen Unternehmen eingesetzt wird. An dieser Stelle ...

Internet

USA: Die FCC schaff die Netzneutralität ab

Information von Frank vor 1 TagInternet3 Kommentare

Jetzt beschädigt US-Präsident Donald Trump auch noch das Internet. Der neu eingesetzte FCC-Chef Ajit Pai ist bekannter Gegner einer ...

DSL, VDSL

ALL-BM200VDSL2V - Neues VDSL-Modem mit Vectoring von Allnet

Information von Lochkartenstanzer vor 1 TagDSL, VDSL2 Kommentare

Moin, Falls jemand eine Alternative zu dem draytek sucht: Gruß lks

Heiß diskutierte Inhalte
Windows Server
GPO nur für bestimmte Computer
Frage von Leo-leWindows Server13 Kommentare

Hallo Forum, gern würde ich ein Robocopy script per Bat an eine GPO hängen. Wichtig wäre aber dort der ...

Windows Server
KMS Facts for Client configuration
Frage von winlinWindows Server13 Kommentare

Hey Leute, wir haben in unserem Netz nun einen neuen KMS Server. Haben Bestands-VMs die noch nicht aktiviert sind. ...

Windows Tools
Software-Tool zum Entfernen von bösartigem Windows
Frage von emeriksWindows Tools11 Kommentare

Hi, siehe Betreff hat das jemals irgendjemand schonmal sinnvoll eingesetzt? (MRT) E.

Router & Routing
OpenWRT bzw. L.E.D.E auf Buffalo WZR-HP-AG300H - update
gelöst Frage von EpigeneseRouter & Routing11 Kommentare

Guten Tag, ich habe auf einem Buffalo WZR-HP-AG300H die alternative Firmware vom L.E.D.E Projekt geflasht. Ich bin es von ...