Portál AbcLinuxu, 3. května 2025 18:50

poptop - historka se špatným koncem

24.11.2005 11:50 | Přečteno: 1411× | poslední úprava: 24.11.2005 16:25

Kdo zrovna není ve firmě, ale je na Internetu, může pocítit potřebu něco udělat v intranetu, co zvenčí nejde. Třeba se podívat do interního telefoního seznamu, žeano. K tomu právě slouží VPN. S trochou ledabylosti lze říct, že VPN server je virtuální modemový server. Klienti se k němu připojí odkudkoliv místo telefonní linky takovým šifrovanýn tunelem po Internetu. Do toho tunelu klient všecko routuje protokolem PPP. VPN server mu to routuje do intranetu. Zkusili jsme si open sourcový produkt Poptop . Co myslíte, jak to dopadlo?

Celé jsem to nedělal já, dělal to pan kolega, dále jen Pepa. Pro ověření jména a hesla u nás používáme MIT Kerberos. Poptop ovšem implementuje Microsoftí protokol PPTP a proti Kerberovi se nám neověří. Z principu to nejde, jak řekl Pepa. MS ověření totiž vyžaduje znalost uživatelského hesla nejenom na klientu, ale i na serveru. Přesněji - jeho zašifrované podoby, kterou si Kerberos nemůže udržovat. Ověření uživatele Poptopem je možné i proti OpenLDAPu. To máme zas tak, s Kerberem to nelze skuplovat. Takže hesla pěkně do souboru, spolehnout se na bezpečnost linuxového serveru, a každý musí mít druhé nezávislé heslo.

Většina uživatelů je samozřejmě vokňousů. Používají WXP a tam nativního VPN klienta. To funguje, mohou si třeba k notebooku doma připojit síťový disk ze svého windowsího PC ve firmě, nebo svůj adresář Sambou z našeho login serveru. Škoda jen, že se nemůžou připojit na některé nepříliš důležité webové stránky, např. www.microsoft.cz . Tohle řešil Pepa dost dlouho a zjistil, že je to problém MTU. MTU je maximální délka IP paketu, při navazování spojení protokolem TCP si klient se serverem hodnotu tohoto parametru dohodnou. Aspoň Pepa to tvrdí. Pro případ použití jiného protokolu třeba UDP to teda nevím, že by to bylo ponecháno náhodě? WXP si pro každé PPP defaultně dohodnou MTU=1400, ale pakety této délky potom ve skutečnosti neprojdou. Aby to fungovalo jak má, musí si každý XP vokňous pro PPP spojení nastavit MTU=1300. Lze tak učinit podle návodu .

Při dalším testování zjišťujeme, že nemohou být dva současní klienti z jedné interní sítě za NATem. Dejme tomu, že jsou dva kolegové spolu někde na univerzitě, mají tam WiFi, které jim přiděluje adresu 10.11.12.xxx , potom je tam NAT a k našemu VPN serveru se připojují oba jako z jedné klientské adresy. Jenže když se připojí druhý, tak tomu prvnímu to spadne. Pepa vyguglil, že toto je vlastnost PPTP.

V tomhle okamžiku to vypadá na smutný konec. Těžko nějakému potenciálnímu uživateli budeme vysvětlovat, že kousek od něj nesmí sedět jeho kolega a taky zrovna pracovat. Stejně těžko ale vysvětlím Pepovi, aby to celé zahodil a začal testovat nějaký ten open sourcový projekt VPN nad SSL. Nikdo, tedy ani Pepa, nemůže strávit zbytek života nad nějakým VPN.

       

Hodnocení: 44 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře. , Tisk

Vložit další komentář

24.11.2005 13:01 D-Evil | skóre: 25 | Praha
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Odpovědět | Sbalit | Link | Blokovat | Admin
S PPTP jsem si taky docela užil (domácí experimenty) a nakonec jsem utek k OpenVPN, pro moje podmínky je to dostačující řešení. PPTP má bohužel pár pro mě dost nepříjemnejch omezení, který mě od jeho používání odradily.
24.11.2005 13:02 podlesh | skóre: 38 | Freiburg im Breisgau
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Odpovědět | Sbalit | Link | Blokovat | Admin
Stejně těžko ale vysvětlím Pepovi, aby to celé zahodil a začal testovat nějaký ten open sourcový projekt VPN nad SSL. Nikdo, tedy ani Pepa, nemůže strávit zbytek života nad nějakým VPN.
To si prostě pepa bude muset vybrat: buď použije OpenVPN, nebo nad VPN stráví zbytek života :-) Nebo se použije nejjednodušší řešení: žádné VPN nebude a basta.

Já myslím že je to docela jednoduché vysvětlování.
24.11.2005 15:18 Lukáš Rýdlo | skóre: 18 | blog: Silný kafe | Brno
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Odpovědět | Sbalit | Link | Blokovat | Admin
Taky znam jednoho Pepu, ktery ma na starosti nejaky server, ale ten by si urcite dal rict, ze ma vyzkouset neco lepsiho: OpenVPN :-D
θηριον ειμι
Josef Kufner avatar 24.11.2005 16:27 Josef Kufner | skóre: 70
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Jojo, OpenVPN je hračka na jeden večer (když začíná na zelený louce) a to ještě stihne Večerníček...
Hello world ! Segmentation fault (core dumped)
24.11.2005 23:55 Dan Ohnesorg | skóre: 29 | blog: Danuv patentovy blog | Rudná u Prahy
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Odpovědět | Sbalit | Link | Blokovat | Admin
To byl teda nervak.

Jen jsem nepochopil, proc obvinujete poptop a ne sebe. Poptop je solidni implementaci PPTP protokolu a nemuze za jeho nedostatky a neschopnost provideru nabidnout kazdemu vlastni IP adresu. Obvykle je zjistit si nejake informace o tom co se chystam zavest.

Priste tady bude clanek jak jsem vezl beton do zakladu oktavkou a nesel v cili vyklopit?
I'm an Igor, thur. We don't athk quethtionth. Really? Why not? I don't know, thur. I didn't athk. TP -- Making Money
25.11.2005 15:20 krnoha | skóre: 10 | blog: prizpevy
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
To byl teda nervak. Jen jsem nepochopil, proc obvinujete poptop a ne sebe. Poptop je solidni implementaci PPTP protokolu a nemuze za jeho nedostatky a neschopnost provideru nabidnout kazdemu vlastni IP adresu. Obvykle je zjistit si nejake informace o tom co se chystam zavest.

No jasně. Jenže ono se snadno guglí, když problém vznikne, a hůře, když teprve hledáme počáteční informace. Pepa si samozřejmě nějaké ty informace hledal, ale stejně mu něco uteklo. Aby se to příště guglilo lépe, proto jsem napsal tenhle přízpěv. Za druhé pak proto, abych si přečetl názory nebo zkušenosti jiných. Za uvedené názory a zkušenosti tímto děkuji. Ahoj.

5.12.2005 13:17 Petr
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Odpovědět | Sbalit | Link | Blokovat | Admin
Pro co (jaky protokol) se teda Pepa nakonec rozhodl ?
9.12.2005 12:09 krnoha | skóre: 10 | blog: prizpevy
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem

Zůstalo při PPTP.

20.12.2005 19:17 Petr
Rozbalit Rozbalit vše Re: poptop - historka se špatným koncem
Odpovědět | Sbalit | Link | Blokovat | Admin
Tu vlastnost s dvoumi pocitaci za stejnym NATem nemohu potvrdit. Zkousel jsem to (pripojeni ze dvou PC v jedne subsiti (za NATem} na vpn pptp server) a jelo to...

Založit nové vláknoNahoru

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.