• 2

新手請教 L2TP / IPsec VPN 架設問題

小弟在大陸工作, 日前買了一台二手設備QNO QVM330

在台灣家中架設了最簡單的 PPTP VPN 當跳板用

爬過文, 前輩都說PPTP安全性不夠, 又常被封鎖

但是QNO客服說明,QVM330當跳板只能使用PPTP

如果要用到 IPsec 就要用兩台, 設 gateway to gateway

請教有經驗的前輩, L2TP / IPsec 有沒有辦法只用一台架設?

感謝 !
裝睡的人叫不醒
2012-03-31 15:50 發佈
IPSec VPN
提供完整的IPSec VPN功能,支援DES/3DES/AES加密模式、MD5/SHA1認證、IKE Pre-Share Key(自動)或手動設定兩種密鑰交換模式。
支援服務端與用戶端IPSec VPN功能。提供閘道對閘道(Gateway to Gateway)及用戶端對閘道(Client to Gateway)兩種IPSec VPN連線模式。
支援50條IPSec連線,IPSec/3DES運作效能可達60Mbps。


這設備是沒用過 ,但是官方網頁介紹 ,是有支援用戶端對閘道(Client to Gateway).....
可建立remote access. vpn ,這樣你手邊的裝置就可以靠帳號、密碼建vpn囉

m410206 wrote:
可建立remote ...(恕刪)


原廠規格書都寫道有,但是實際卻裝不起來。

打回原廠客服及經銷客服,兩個都說,"不行"。

那我就覺得奇怪,既然不行,為何還寫在規格裡。

技術人員還斬釘截鐵的說,IPsec必須兩台VPN才能設...
裝睡的人叫不醒
IPsec 確實是兩台沒錯!
此VPN用法是這樣。
大陸 192.168.0.x
台灣 192.168.1.x

當大陸USER讀取的資料在router上解析出來位置於192.168.1.2
會將封包丟到台灣的VPN router上。

就醬,你還是使用PPTP建立VPN吧。

adslsimon wrote:
IPsec
歡迎有資訊規劃難題&伺服器維護問題與我討論。
adslsimon wrote:
請教有經驗的前輩, L2TP / IPsec 有沒有辦法只用一台架設?...(恕刪)


L2TP可以只用一台呀,一主一從的架構。
我是用draytek的2920n,不知道QNO QVM330的是不是有什麼特別的限制。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

derliang wrote:
L2TP可以只用一台...(恕刪)

因為 QVM330 有 IPSec Gateway to Gateway, Client to Gateway 和 PPTP,沒有 L2TP over IPSec

而 IPSec Client to Gateway 的設定比較麻煩,和大家熟悉的 dial-up 方式不同,比較難拿來當跳板用。

至於 PPTP 的安全性問題,很多人應該都只是 "聽說" 吧...

chiouss wrote:
因為 QVM330 有 IPSec Gateway to Gateway, Client to Gateway 和 PPTP,沒有 L2TP over IPSec而 IPSec Client to Gateway 的設定比較麻煩,和大家熟悉的 dial-up 方式不同,比較難拿來當跳板用。至於 PPTP 的安全性問題,很多人應該都只是 "聽說" 吧...


原來這台沒有 L2TP over IPSec,樓主問的是:"L2TP / IPsec 有沒有辦法只用一台架設?"。
我就想說為什麼不行?就我所知,VPN的特性是這樣:

安全性由高到低
L2TP over IPSec > IPSec > PPTP
效能由高到低
IPSec > PPTP > L2TP over IPSec

至於PPTP的弱點,這不是聽說而已,是已經有太多這方面的報告了。
請參照:
1.http://www.globalservices.bt.com/LeafAction.do?Record=Event_Monitoring_and_Correlation_solutions_uk_en-gb&fromPage=Furl

2.www.schneier.com/paper-pptpv2.pdf
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

derliang wrote:
原來這台沒有 L2TP over IPSec...(恕刪)


會不會是這一台太舊了?

裝睡的人叫不醒
客服和經銷應該沒有講錯

ipsec vpn 是無法當跳版的

不是因為設備做不到 ipsec client to site

而是因為 ipsec vpn 本身的特性使然
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?