SlideShare ist ein Scribd-Unternehmen logo
1 von 21
open VPN Design & Konzept
HighlevelOverview open VPN © vpn.imsand.info 2
overview VPN - Gateway VPN - Server customer enterprisenetwork © vpn.imsand.info 3
security Der Techniker meldet sich mittels VPN Client an dem „VPN – Server“ an. Die Autorisierung wird mittels personalisiertem Zertifikat und Passwort überprüft. VPN - Server VPN enterpriese network © vpn.imsand.info 4
security Über iptables wird der Zugriff auf das Kunden Netzwerk gezielt pro IP freigeschalten. Der VPN – Gateway stell eine sichere, verschlüsselte (Zertifikat) Verbindung zum VPN – Server her. VPN - Gateway customer © vpn.imsand.info 5
VPN - Server open VPN © vpn.imsand.info 6
VPN - Server Die VPN Software setzt auf dem OPEN Source Project „open VPN“ auf. CentOSoder Ubuntu werden als Betriebssystem für den VPN Server eingesetzt. Auch diese Distributionen sind OPEN Source Projects. Der VPN Server kann gleichzeitig auch als Zertifikat Authority eingesetzt werden. Auch hier wird eine OPEN Source Software (openssl) eingesetzt.  © vpn.imsand.info 7
VPN - Server Dank einer Zertifikatssperrliste (CertificateRevocation List – CRL) kann sichergestellt werden, dass nur „aktive“ Benutzer (Kunden) auf das VPN Netz zugreifen können. Die integrierte LDAP Schnittstelle ermöglicht eine Anbindung an das Acitve Directory von Windows. So können die Mitarbeiter ganz einfach für VPN freigeschaltet / geblockt werden.  © vpn.imsand.info 8
VPN - Gateway open VPN © vpn.imsand.info 9
VPN - Gateway Die VPN Software setzt auf dem OPEN Source Project „open VPN“ auf. CentOSoder Ubuntu werden als Betriebssystem für den VPN Gateway eingesetzt. Auch diese Distributionen sind OPEN Source Projects. Mit Hilfe von NAT (Network Address Translation) welches mittels „iptables“ umgesetzt wird, kann gezielt definiert werden, auf welche Geräte im Kundennetz zugegriffen werden darf. © vpn.imsand.info 10
VPN - Gateway Der VPN – Gateway stellt di Verbindung zum VPN – Server über einen UDP Port her. Die Autorisierung erfolgt über ein Kundenspezifisches Zertifikat.  © vpn.imsand.info 11
S0lution Description open VPN © vpn.imsand.info 12
connectionmap © vpn.imsand.info 13 VPN - Gateway VPN - Server VPN Tunnel 10.1.1.0/24 Kunde A 192.168.5.0 / 24 10.1.1.0/24 <=> 192.168.5.0/24 10.1.2.0/24 <=> 192.168.5.0/24 10.1.3.0/24 <=> 192.168.10.0/24 Pro Kunde wird ein „eigenes“ Subnetz eröffnet. 10.1.2.0/24 VPN - Gateway Kunde B 192.168.5.0 / 24 VPN Tunnel http://10.1.1.10/myemma.html 10.1.3.0/24 VPN VPN - Gateway Dank dem VPN Tunnel können sämtliche IP-Geräte durch den Techniker per IP angesteuert werden. Kunde C 192.168.10.0 / 24
gatewayconnectflow © vpn.imsand.info 14 start VPN client no valid certifacte ? disconnect yes establishingconnection
clientconnectflow © vpn.imsand.info 15 start VPN client AD enterpassword LDAP request no passwordcorrect ? yes no valid certifacte ? disconnect yes establishingconnection
Server Site Equipment © vpn.imsand.info 16
simple network Der VPN – Server kann in jedes bestehen Netzwerk eingefügt werden. Auf dem DSL Router muss lediglich per NAT der richtige UDP Port auf den VPN – Server geroutet werden. 192.168.1.58 192.168.1.50 VPN - Server 192.168.1.1 ADSL Gateway 192.168.1.56 Firewall © vpn.imsand.info 17
hardware Die empfohlene minimale Hardware Anforderung bezieht sich auf einen handelsüblichen Server. dual core 2.3 GHz 4GB of RAM 1x LAN 10/100 MB 160 GB Memory   © vpn.imsand.info 18
Gateway Site Equipment © vpn.imsand.info 19
simple network Der VPN – Server kann in jedes bestehen Netzwerk eingefügt werden. Auf dem DSL Router muss lediglich per NAT der richtige UDP Port auf den VPN – Server geroutet werden. 192.168.1.58 192.168.1.50 VPN - Gateway 192.168.1.1 ADSL Gateway 192.168.1.56 Firewall © vpn.imsand.info 20
hardware Die empfohlene minimale Hardware Anforderung bezieht sich auf einen handelsüblichen Server. 1.8 GHz CPU 4GB of RAM 1x LAN 10/100 MB 160 GB Memory   © vpn.imsand.info 21

Weitere ähnliche Inhalte

Ähnlich wie open VPN

Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...QAware GmbH
 
Integrations-Pattern für OpenID Connect
Integrations-Pattern für OpenID ConnectIntegrations-Pattern für OpenID Connect
Integrations-Pattern für OpenID ConnectQAware GmbH
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...QAware GmbH
 
Migration zu einem modernen Schutz- und Lizenzierungssystem
Migration zu einem modernen Schutz- und LizenzierungssystemMigration zu einem modernen Schutz- und Lizenzierungssystem
Migration zu einem modernen Schutz- und Lizenzierungssystemteam-WIBU
 
Security Lab: OIDC in der Praxis
Security Lab: OIDC in der PraxisSecurity Lab: OIDC in der Praxis
Security Lab: OIDC in der PraxisQAware GmbH
 
ServHouse
ServHouseServHouse
ServHouseCamData
 
OSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud Computing
OSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud ComputingOSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud Computing
OSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud ComputingNETWAYS
 
Stentofon Baudisch Company Presentation - IT meets BBQ 2014
Stentofon Baudisch Company Presentation - IT meets BBQ 2014Stentofon Baudisch Company Presentation - IT meets BBQ 2014
Stentofon Baudisch Company Presentation - IT meets BBQ 2014pascom
 
Android Enterprise Integration
Android Enterprise IntegrationAndroid Enterprise Integration
Android Enterprise IntegrationDominik Helleberg
 
Wildix German Convention Presentations 2017 | Frankfurt am Main
Wildix German Convention Presentations 2017 | Frankfurt am MainWildix German Convention Presentations 2017 | Frankfurt am Main
Wildix German Convention Presentations 2017 | Frankfurt am MainWildix
 
PCS AG: OneTouchDemo (dt.)
PCS AG: OneTouchDemo (dt.)PCS AG: OneTouchDemo (dt.)
PCS AG: OneTouchDemo (dt.)PCS AG
 
stackconf 2020 | SecDevOps in der Cloud by Florian Wiethoff
stackconf 2020 | SecDevOps in der Cloud by Florian Wiethoffstackconf 2020 | SecDevOps in der Cloud by Florian Wiethoff
stackconf 2020 | SecDevOps in der Cloud by Florian WiethoffNETWAYS
 
UC-Serie Wildix funkschau - Cloud-Lösungen
UC-Serie Wildix funkschau - Cloud-Lösungen UC-Serie Wildix funkschau - Cloud-Lösungen
UC-Serie Wildix funkschau - Cloud-Lösungen Wildix
 
Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...
Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...
Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...team-WIBU
 
SSV Predictive Maintenance
SSV Predictive MaintenanceSSV Predictive Maintenance
SSV Predictive MaintenanceNorbert Redeker
 
REST - Hypermedia und Sicherheit
REST - Hypermedia und SicherheitREST - Hypermedia und Sicherheit
REST - Hypermedia und SicherheitMayflower GmbH
 

Ähnlich wie open VPN (20)

Die beliebtesten kvm switches
Die beliebtesten kvm switchesDie beliebtesten kvm switches
Die beliebtesten kvm switches
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
 
Integrations-Pattern für OpenID Connect
Integrations-Pattern für OpenID ConnectIntegrations-Pattern für OpenID Connect
Integrations-Pattern für OpenID Connect
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
 
Migration zu einem modernen Schutz- und Lizenzierungssystem
Migration zu einem modernen Schutz- und LizenzierungssystemMigration zu einem modernen Schutz- und Lizenzierungssystem
Migration zu einem modernen Schutz- und Lizenzierungssystem
 
Security Lab: OIDC in der Praxis
Security Lab: OIDC in der PraxisSecurity Lab: OIDC in der Praxis
Security Lab: OIDC in der Praxis
 
ServHouse
ServHouseServHouse
ServHouse
 
OSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud Computing
OSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud ComputingOSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud Computing
OSDC 2011 | Effiziente Automatisierung von Rechenzentren mittels Cloud Computing
 
Stentofon Baudisch Company Presentation - IT meets BBQ 2014
Stentofon Baudisch Company Presentation - IT meets BBQ 2014Stentofon Baudisch Company Presentation - IT meets BBQ 2014
Stentofon Baudisch Company Presentation - IT meets BBQ 2014
 
Android Enterprise Integration
Android Enterprise IntegrationAndroid Enterprise Integration
Android Enterprise Integration
 
Wildix German Convention Presentations 2017 | Frankfurt am Main
Wildix German Convention Presentations 2017 | Frankfurt am MainWildix German Convention Presentations 2017 | Frankfurt am Main
Wildix German Convention Presentations 2017 | Frankfurt am Main
 
2010 09 29 14-30 joachim vetter
2010 09 29 14-30 joachim vetter2010 09 29 14-30 joachim vetter
2010 09 29 14-30 joachim vetter
 
PCS AG: OneTouchDemo (dt.)
PCS AG: OneTouchDemo (dt.)PCS AG: OneTouchDemo (dt.)
PCS AG: OneTouchDemo (dt.)
 
stackconf 2020 | SecDevOps in der Cloud by Florian Wiethoff
stackconf 2020 | SecDevOps in der Cloud by Florian Wiethoffstackconf 2020 | SecDevOps in der Cloud by Florian Wiethoff
stackconf 2020 | SecDevOps in der Cloud by Florian Wiethoff
 
UC-Serie Wildix funkschau - Cloud-Lösungen
UC-Serie Wildix funkschau - Cloud-Lösungen UC-Serie Wildix funkschau - Cloud-Lösungen
UC-Serie Wildix funkschau - Cloud-Lösungen
 
cirosec TrendTage März 2015 - Das SSL Dilemma
cirosec TrendTage März 2015 - Das SSL Dilemmacirosec TrendTage März 2015 - Das SSL Dilemma
cirosec TrendTage März 2015 - Das SSL Dilemma
 
Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...
Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...
Ganz neu, aber doch vertraut: Einheitliche Abläufe für Online- und Offline-Li...
 
SSV Predictive Maintenance
SSV Predictive MaintenanceSSV Predictive Maintenance
SSV Predictive Maintenance
 
REST - Hypermedia und Sicherheit
REST - Hypermedia und SicherheitREST - Hypermedia und Sicherheit
REST - Hypermedia und Sicherheit
 
PROFI Cloud Lösung
PROFI Cloud LösungPROFI Cloud Lösung
PROFI Cloud Lösung
 

open VPN

  • 1. open VPN Design & Konzept
  • 2. HighlevelOverview open VPN © vpn.imsand.info 2
  • 3. overview VPN - Gateway VPN - Server customer enterprisenetwork © vpn.imsand.info 3
  • 4. security Der Techniker meldet sich mittels VPN Client an dem „VPN – Server“ an. Die Autorisierung wird mittels personalisiertem Zertifikat und Passwort überprüft. VPN - Server VPN enterpriese network © vpn.imsand.info 4
  • 5. security Über iptables wird der Zugriff auf das Kunden Netzwerk gezielt pro IP freigeschalten. Der VPN – Gateway stell eine sichere, verschlüsselte (Zertifikat) Verbindung zum VPN – Server her. VPN - Gateway customer © vpn.imsand.info 5
  • 6. VPN - Server open VPN © vpn.imsand.info 6
  • 7. VPN - Server Die VPN Software setzt auf dem OPEN Source Project „open VPN“ auf. CentOSoder Ubuntu werden als Betriebssystem für den VPN Server eingesetzt. Auch diese Distributionen sind OPEN Source Projects. Der VPN Server kann gleichzeitig auch als Zertifikat Authority eingesetzt werden. Auch hier wird eine OPEN Source Software (openssl) eingesetzt. © vpn.imsand.info 7
  • 8. VPN - Server Dank einer Zertifikatssperrliste (CertificateRevocation List – CRL) kann sichergestellt werden, dass nur „aktive“ Benutzer (Kunden) auf das VPN Netz zugreifen können. Die integrierte LDAP Schnittstelle ermöglicht eine Anbindung an das Acitve Directory von Windows. So können die Mitarbeiter ganz einfach für VPN freigeschaltet / geblockt werden. © vpn.imsand.info 8
  • 9. VPN - Gateway open VPN © vpn.imsand.info 9
  • 10. VPN - Gateway Die VPN Software setzt auf dem OPEN Source Project „open VPN“ auf. CentOSoder Ubuntu werden als Betriebssystem für den VPN Gateway eingesetzt. Auch diese Distributionen sind OPEN Source Projects. Mit Hilfe von NAT (Network Address Translation) welches mittels „iptables“ umgesetzt wird, kann gezielt definiert werden, auf welche Geräte im Kundennetz zugegriffen werden darf. © vpn.imsand.info 10
  • 11. VPN - Gateway Der VPN – Gateway stellt di Verbindung zum VPN – Server über einen UDP Port her. Die Autorisierung erfolgt über ein Kundenspezifisches Zertifikat. © vpn.imsand.info 11
  • 12. S0lution Description open VPN © vpn.imsand.info 12
  • 13. connectionmap © vpn.imsand.info 13 VPN - Gateway VPN - Server VPN Tunnel 10.1.1.0/24 Kunde A 192.168.5.0 / 24 10.1.1.0/24 <=> 192.168.5.0/24 10.1.2.0/24 <=> 192.168.5.0/24 10.1.3.0/24 <=> 192.168.10.0/24 Pro Kunde wird ein „eigenes“ Subnetz eröffnet. 10.1.2.0/24 VPN - Gateway Kunde B 192.168.5.0 / 24 VPN Tunnel http://10.1.1.10/myemma.html 10.1.3.0/24 VPN VPN - Gateway Dank dem VPN Tunnel können sämtliche IP-Geräte durch den Techniker per IP angesteuert werden. Kunde C 192.168.10.0 / 24
  • 14. gatewayconnectflow © vpn.imsand.info 14 start VPN client no valid certifacte ? disconnect yes establishingconnection
  • 15. clientconnectflow © vpn.imsand.info 15 start VPN client AD enterpassword LDAP request no passwordcorrect ? yes no valid certifacte ? disconnect yes establishingconnection
  • 16. Server Site Equipment © vpn.imsand.info 16
  • 17. simple network Der VPN – Server kann in jedes bestehen Netzwerk eingefügt werden. Auf dem DSL Router muss lediglich per NAT der richtige UDP Port auf den VPN – Server geroutet werden. 192.168.1.58 192.168.1.50 VPN - Server 192.168.1.1 ADSL Gateway 192.168.1.56 Firewall © vpn.imsand.info 17
  • 18. hardware Die empfohlene minimale Hardware Anforderung bezieht sich auf einen handelsüblichen Server. dual core 2.3 GHz 4GB of RAM 1x LAN 10/100 MB 160 GB Memory © vpn.imsand.info 18
  • 19. Gateway Site Equipment © vpn.imsand.info 19
  • 20. simple network Der VPN – Server kann in jedes bestehen Netzwerk eingefügt werden. Auf dem DSL Router muss lediglich per NAT der richtige UDP Port auf den VPN – Server geroutet werden. 192.168.1.58 192.168.1.50 VPN - Gateway 192.168.1.1 ADSL Gateway 192.168.1.56 Firewall © vpn.imsand.info 20
  • 21. hardware Die empfohlene minimale Hardware Anforderung bezieht sich auf einen handelsüblichen Server. 1.8 GHz CPU 4GB of RAM 1x LAN 10/100 MB 160 GB Memory © vpn.imsand.info 21