web-dev-qa-db-ja.com

Windows Server2008でIPSec / GREトンネルを設定する方法

パブリックIPアドレスで構成された単一のネットワークインターフェイスを持つWindowsServer2008があります。私のビジネスパートナーはプライベートネットワークを持っています。私のサーバーから、彼のプライベートネットワーク上のすべてのデバイスにアクセスする必要があり、それらのデバイスは私のサーバーにアクセスできる必要があります。

私のビジネスパートナーは、これらの要件に対する標準ソリューションを持っています。彼らは私のサーバーへのIPSec + GREトンネルをセットアップします。彼らは私に、これが機能するためには追加のパブリックIPアドレスが必要だと言った。本当に必要な場合は問題ありません。同じ物理ネットワークインターフェイスに割り当てられますが、追加のパブリックIPアドレスを取得できます。

私のサーバーには、パブリックIPアドレスとトンネルからのプライベートIPアドレス(プライベートネットワーク内のデバイスに表示されるものと同じ)の両方があると想定しています。

どのような選択肢がありますか?

  1. Windows Server 2008でこのトンネルを構成することはできますか? Windowsツールのみを使用して実行できますか、それとも追加の無料/商用VPNソフトウェアが必要ですか?
  2. Windowsで直接実行できない場合、IPSec + GREタスクを処理するLinuxを実行する追加の仮想マシンをセットアップできますか?どうやってするの?
  3. 仮想Linuxボックスで実行できない場合、IPSec + GREタスクを処理するためにCiscoルーターを購入してセットアップする必要がありますか?

ご意見ありがとうございます。問題や質問を明確にするために、この質問を監視しています。

3
qbeuek

トンネル自体とは関係のない数週間の問題の後、私の管理者は、Openswanを実行している別のLinuxボックスで終了するようにトンネルを構成しました。復号化されて解凍されたトラフィックは、Windowsボックスにルーティングされて戻されます。

相手側のCiscoルータとの互換性に問題はありません。

そのため、物理的なCiscoルーターを購入することなく、オプション#2を使用することに成功しました。

2
qbeuek

あなたはあなたのパートナーのトンネルの終わりが何であるかを指定しませんでした(私がそれを逃した場合を除いて)。 Windows Server2003とCiscoルーターの間のトンネルに多くの時間を費やしました。それは可能だと思われますが、私はそれを行うことができず、それだけではありません。 ここここ について読むことができます。

したがって、Ciscoルーターを使用している場合は、時間と多くの悪化を節約するために、外に出て購入することをお勧めします。 OpenVPNまたはLinuxからCiscoへのオプションかもしれませんか?しかし、私は何年もの間、中断の問題なしにCiscoからCiscoのIPSecトンネルを使用してきました。

ここに Cisco docs NATを使用したGRE/IPsecでありますが、Ciscoルーターを使用すると、トンネルがNATを通過するのを回避できます。

2
Kyle Brandt

シスコのIPSecの実装は、シスコ以外のものと互換性がありません。私はIPSecが標準であることを知っていますが、シスコには、機器以外のものを接続できないようにする特定の実装があります。

Windows Server 2008でこのトンネルを構成することはできますか? Windowsツールのみを使用して実行できますか、それとも追加の無料/商用VPNソフトウェアが必要ですか?

はい、CiscoVPNクライアントが必要です。 IPSecは無料で、問題なく動作します。デスクトップクライアント用に作成されているので注意してください。短いタイムアウトなど、いくつかの厄介な機能がある場合があります。

仮想Linuxボックスで実行できない場合、IPSec + GREタスクを処理するためにCiscoルーターを購入してセットアップする必要がありますか?

IPSecを実行するCiscoボックスはいつでも購入できます。 IPSecを実行するには特定のライセンスが必要になる場合があることに注意してください。これは、これまでで最も信頼性が高くシンプルなオプションになります。一方、それは無料の解決策ではありません。小さな Cisco ASA 5505 でうまくいきます。

また、追加のパブリックIPアドレスを持っている必要はありません。他のすべてに使用するのと同じIPを使用しても問題ありません。

1

シスコへのOpenswanまたはLibreswanは正常に機能します。私はそれをスポーク配置のハブとして使用します。Ciscoはハブであり、LinuxおよびDigiルーターはスポークです。私はIPsec内でGREトンネルを使用していますが、うまく機能しています。

シスコ側のヒント:ハブで対象のトラフィックを定義するためにACLは必要ありません。トンネルからのトラフィックを停止するためのルートマップが必要です。事前共有キーは正常に機能し、宛先が識別されます。 GREトンネルルートによる。

0
Jim Jones