Kirjoittaja Aihe: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?  (Luettu 4300 kertaa)

Ville Pöntinen

  • Käyttäjä
  • Viestejä: 2078
    • Profiili

Mulla on Windowsin puolella töihin VPN-yhteys. A lá CheckPoint.

Miten saisin Clientin toimimaan Linuxissa?

Omat vähäiset taitoni winen kanssa loppuivat kesken... Tosin koko ajatus Winen avulla luotavasta VPN-yhteydestä linuxiin lienee typerä.

CheckPointin sivuilta löytyy Clientti linuxille, tosin nimikkeellä "RedHat Linux 7.2 & 7.3Build 53328". (Alin linkki sivulla: http://www.checkpoint.com/downloads/quicklinks/downloads_sr.html). Latasin sen ja (kun oli opetellut asentamaan rpm-ohjelmia) yritin asennusta. Palikka kietäytyi yhteistyöstä: Sen mukaan kernelini on liian uusi. Vilkaisu (jälkikäteen tietysti) readme.txt-tiedostoon paljasti seuraavaa:

Lainaus
System Requirements

===================
OS: RedHat Linux version 6.2, kernel 2.2
    RedHat Linux version 7.2 & 7.3, kernel versions 2.4.9-7, 2.4.9-33, 2.4.18-5 and 2.4.18-10.
    Note that this version is not supported in the newest kernel versions, such as those of RH 8.0.

Voiko tätä jotenkin ohittaa/kiertää/huijata?

VPN:n suhteen olen se tyhmä end-useri, joka on vain käyttänyt ja ollut tyytyväinen; voinko käyttää jotain muuta Clienttia? Tätä luultavasti pitäisi kysyä töistä, mutta siinä kestää.

Vanhan kernelin asentamiseen en halua ruveta, siihen joka kerta erikseen boottaaminen on yhtä työlästä kuin Windowsin boottailu. Sen kun pitää pojan pelejä varten kuitenkin maata toisella kovolla.

janne

  • Käyttäjä
  • Viestejä: 5150
    • Profiili
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #1 : 12.05.06 - klo:19.40 »
Voiko tätä jotenkin ohittaa/kiertää/huijata?

ei ole mitään syytä käyttä ikivanhalle distrolle tehtyä ikivanhaa softaa.

VPN:n suhteen olen se tyhmä end-useri, joka on vain käyttänyt ja ollut tyytyväinen; voinko käyttää jotain muuta Clienttia? Tätä luultavasti pitäisi kysyä töistä, mutta siinä kestää.

vpn-clientteja pitäisi löytyä ihan ubuntun repoistakin ja niiden pitäisi pelata yhteen muiden vpn-sovellusten kanssa.

Vanhan kernelin asentamiseen en halua ruveta, siihen joka kerta erikseen boottaaminen on yhtä työlästä kuin Windowsin boottailu. Sen kun pitää pojan pelejä varten kuitenkin maata toisella kovolla.

et sinä noin vanhaa kerneliä ubuntuun saisikaan, itse asiassa edes 2.4-sarjan kernelit eivät toimisi.
Janne

Ville Pöntinen

  • Käyttäjä
  • Viestejä: 2078
    • Profiili
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #2 : 12.05.06 - klo:20.23 »

Kiitos nopeasta vastauksesta!

ei ole mitään syytä käyttä ikivanhalle distrolle tehtyä ikivanhaa softaa.

Ei varmaan, mutta kun ei siellä uudempia ollut...  ;)

vpn-clientteja pitäisi löytyä ihan ubuntun repoistakin ja niiden pitäisi pelata yhteen muiden vpn-sovellusten kanssa.

Joo, olin jo asentanutkin vpnc:n, mutta se tietysti kyselee kaikenlaista. Siihen Win-versioon sain ohjeita jotka eivät kuitenkaan minun tiedoillani muuntaudu vastauksiksi vpnc:n kysymyksiin shellissä.

Jos jollakulla on kokemuksia (checkpoint vrt vpnc) olisin kiitollinen avusta. Siinä saamassani ohjeessa on hyvinkin yksityiskohtaisesti käyty läpi sen windows-checkpointclientin asennus kuva-kuvalta, mutta en siis ymmärrä miten (niidenkään avulla) osaisin vastailla vpnc:n uteluihin. Työnantajan kautta voisin tiettysaada sen vpn-serverin (??) specsejä...

LittleLion

  • Käyttäjä
  • Viestejä: 1232
    • Profiili
    • http://koti.mbnet.fi/littleli/
Re: Checkpoint VPN Client / Linux / Liian uusi kerneli?
« Vastaus #3 : 16.05.06 - klo:14.59 »
Jos jollakulla on kokemuksia (checkpoint vrt vpnc) olisin kiitollinen avusta. Siinä saamassani ohjeessa on hyvinkin yksityiskohtaisesti käyty läpi sen windows-checkpointclientin asennus kuva-kuvalta, mutta en siis ymmärrä miten (niidenkään avulla) osaisin vastailla vpnc:n uteluihin. Työnantajan kautta voisin tiettysaada sen vpn-serverin (??) specsejä...

Jos tuo ohje ei ole salainen niin voisin vilkaista sitä neuvoa miten se sovelletaan vpnc:lle.

Tai sitten jos kerrot mitä tuo vpnc kysyy mitä et tiedä/ymmärrä niin koitan avittaa.


Valitettavasti tuo vpnc ei tue vielä certifikaatteihin perustuvaa authentikointia, jos teillä sellainen käytössä joudut käyttämään kvpnc:tä tai cisco:n linux vpn clienttiä, jonka uusimman version löydät vaikka täältä: http://www.uni-leipzig.de/urz/vpn/

Ville Pöntinen

  • Käyttäjä
  • Viestejä: 2078
    • Profiili
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #4 : 17.05.06 - klo:09.10 »

Ainakin ohjeissa määritellään työnantajalta saamani tiedosto sertifikaatiksi, joten pitänee kokeilla ciscoa.

LittleLion

  • Käyttäjä
  • Viestejä: 1232
    • Profiili
    • http://koti.mbnet.fi/littleli/
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #5 : 17.05.06 - klo:10.39 »

Ainakin ohjeissa määritellään työnantajalta saamani tiedosto sertifikaatiksi, joten pitänee kokeilla ciscoa.

kvnpc näyttää myös olevan aika helppo konfiguroida, jos koneessasi on graafinen tila asennettu.

Ville Pöntinen

  • Käyttäjä
  • Viestejä: 2078
    • Profiili
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #6 : 17.05.06 - klo:13.33 »

Ok. Kokeilen kotona, kun ehdin.  :)

Ville Pöntinen

  • Käyttäjä
  • Viestejä: 2078
    • Profiili
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #7 : 17.05.06 - klo:22.15 »

Moi!

Taas sain opettavaisen epäonnistumisen kokemuksen... Eihän se taaskaan mennyt niinkuin Windowsissa ;) vaan tuli vaan ongelmia.

Yritin eri tapoja ja eri yhteystyyppejä tuolla KVpnc:llä. Mulla on töistä saatu .p12 - tiedosto, joten kokeilin saamaani tunnusta ym. tietoja ja sitä fileä eri paikkoihin, mutta ei auttanut.

Tässä lyhennetynä Windows / CheckPoint VPN-client ohjeet:
(Alkuperäisiä en tohdi laittaa julkisiksi.)

* Welcome + Licence Agreement + Asennushakemisto

* Valinta: "SecuRemote is Check Point's VPN Client. SecureClient provides additional Personal Firewall capabilities. Please choose:
    Ohjeissa on valittu SecureClient. (Vaihtoehto SecuRemote)

Tuo oli perus-windows-asennuksen-next-next-juttujen lisäksi ainoa asia mihin piti jotain tehdä.

* Uudelleenkäynnistys + Clientin aktivointi + Kehoitus konfiguroida (Create new site) + Wizard aloittaa

* Server address or name: työnantajalta saatu ip.

* Authentication method: Certificate
(Muut vaihtoehdot "User name and password", "SecurID" ja "Challence Responce"

* Valitaan sertifikaatti-tiedosto (*.p12) ja annetaan sen/siihen liittyvä (?) salasana.

* Select Connectivity Settings, "SecuRemote will now obtain site information from your server. Click Advanced only if you experience networking difficulties using Standard settings."
Tähän ohjeet käskevät vastaamaan "Advanced". (Vaihtoehtona "Standard".)

* Advanced Settings: "Set preferred connectivity enhancement:". Ohjeissa "Perform IKE over TCP". (Vaihtoehtoina "Use Visitor Mode" ja "None".)

* Please Validate Site x.x.x.x: CA's Fingerprint ja Peer DN ruuduissaan, Next.

* Site Created Successfully...

Ekan yhdistämisen yhteydessä käsketään vielä tekemään seuraavaa:

* Connection-ruutu (näkyy cert-filen (*.p12) nimi ja siihen on annettava salasana, myös näkyvissä ip ja kohteen nimi.)
 -> Valitse Options -> Edit Profile -> Advanced

* Advanced välilehdellä seuraavat valinnat (rastiruutuun):
   Office Mode
   Connectivity Enhancements
       jonka alla pallo ruudussa:
          Use NAT traversal tunneling
               jonka alla rastit ruuduissa:
                      IKE over TCP
                      Force UDP encapsulation (tämä muistaakseni ainoa, joka piti rastittaa eli muut olivat kai jo valmiina)
    (Rastittamattomat vaihtoehdot: "Visitor mode", joka on "Use NAT...":n vaihtoehto sekä "Route all traffic through gateway".)

Ja tämän jälkeen homma toimi Windowsissa.

Miksei toimi? Mitä lisätietoa tarvitaan? Mitä yhteystyyppiä pitäisi lähteä hienosäätämään; kaikissa yhteensä oli liikaa vaihtoehtoja kokeile-kokeile-kokeile-kokeile-yrittämiselle.

LittleLion

  • Käyttäjä
  • Viestejä: 1232
    • Profiili
    • http://koti.mbnet.fi/littleli/
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #8 : 18.05.06 - klo:09.18 »
Eli onnistuisikohan tuo näin:

kvpnc:stä -> Profile -> New Profile

Profile name: work_vpn
Description:
Connection Type: Ipsec (racoon)
IPSec gateway: se työnantajaltasi saamasi IP
Remote network: verkko joka näkyy vpn:n takaa. voit kysyä tai katsoa mikä se on esim ottamalla yhteyden winkkarilla ja katsomalla missä verkossa vpn interface on.
Auth type: X.509 Certificate
Network device: interface josta mennään verkkoon. jos koneessa vain yksi verkko kortti tämä on default
Certificate path: kansio jossa sertifikaatit on. voit esim luoda /etc:n alle kansion certs ja kopioida certifikaatit sinne.
Certificate:

nyt paina nappia "Import p12 Certificate..." ja valitse sieltä:
P12: racoon
File name: hae tähän p12 sertifikaattisi.
Certificate path: tähän se aikaisemmin tekemäsi kansio.
Import password: tähän se sertifikaatin salasana.

Tuo mahdollisesti täyttää tuon aikasemmin olleen Certificate kohdan tai sitten tekee tuonne kansioon uuden sertifikaatin jonka voi tuohon hakea. Ja sitten vaan OK:ta ja testaamaan.

Tämä on sitten minun äkkiseltään päästä keksimäni ohje, joten en voi luvata, että tällä onnistuu.

Voit myös pyytää palomuurin firmaa ottamaan yhteyttä Checkpointtiin/palomuurin toimittajaan, koska käsittääkseni Checkpointin pitäisi tukea Linuxia niin on se saatava jotenkin toimimaan.

LittleLion

  • Käyttäjä
  • Viestejä: 1232
    • Profiili
    • http://koti.mbnet.fi/littleli/
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #9 : 23.05.06 - klo:10.14 »
Ihan mielenkiinnosta kyselen onko tämä yhtään edistynyt?

Ville Pöntinen

  • Käyttäjä
  • Viestejä: 2078
    • Profiili
Re: Checkpoint VPN Clinet / Linux / Liian uusi kerneli?
« Vastaus #10 : 23.05.06 - klo:10.50 »

Eipä oikeastaan... Tuo importtaaminen kaatoi kvpnc:n. Matkalla tosin oli mutkia, (racoon puuttui yms.) joten pitää testailla vielä lisää. Lopulta sain (mielestäni) kaiken ok, mutta yhdistäminen ei onnistu, tulee virheilmoituksia. Raportoin kotoa, kun ehdin taas kokeilemaan.