Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

FreeSWAN und Checkpoint FW???

4 views
Skip to first unread message

Joerg

unread,
Feb 25, 2002, 9:39:24 AM2/25/02
to
Hallo,
kann mir jemand sagen ob es funktioniert mit freeSWAN einen VPN
connect zu einer Checkpoint Firewall aufzubauen?

Danke und Grüße Jörg

Andreas Kaiser

unread,
Feb 25, 2002, 2:23:07 PM2/25/02
to
On Mon, 25 Feb 2002 14:39:24 GMT, joerg...@pfeiffer.de (Joerg)
wrote:

>kann mir jemand sagen ob es funktioniert mit freeSWAN einen VPN
>connect zu einer Checkpoint Firewall aufzubauen?

Es funktioniert.

Haken an IPSEC mit FW-1: Manuellen Restart der VPN-Connection gibt's
bei Checkpoint m.W. nicht, und so muss man geduldig etliche Minuten
warten, bis die FW-1 kapiert hat, dass das andere Ende abgebrochen und
neu gestartet wurde. Ist aber in Verbindung mit FreeS/WAN noch
harmlos, schlimm wird's in Verbindung mit Ciscos, da merkt sie es in
endlicher Zeit ueberhaupt nicht.

Tip: Nicht mit PING testen, sondern mit Telnet oder FTP. Es kann
naemlich leicht passieren, dass man nach stundenlangem Basteln merkt,
das eigentlich alles wunderbar funktioniert - ausser eben ICMP ;-).

Gruss, Andreas

Felix von Leitner

unread,
Feb 25, 2002, 3:47:24 PM2/25/02
to
Thus spake Joerg (joerg...@pfeiffer.de):

> kann mir jemand sagen ob es funktioniert mit freeSWAN einen VPN
> connect zu einer Checkpoint Firewall aufzubauen?

Das hängt von deiner Kompetenz ab.

Frank Fiene

unread,
Feb 26, 2002, 1:27:07 AM2/26/02
to
Joerg <joerg...@pfeiffer.de> wrote:

> Hallo,
> kann mir jemand sagen ob es funktioniert mit freeSWAN einen VPN
> connect zu einer Checkpoint Firewall aufzubauen?
>

Ja das geht.

ff
--
SYNTAGS GmbH, Märkische Str. 237, D-44141 Dortmund, Germany
Security, Cryptography, Networks, Software Development
http://www.syntags.de mailto:Frank...@syntags.de

Joerg

unread,
Feb 26, 2002, 1:15:34 AM2/26/02
to
hi,

>Das hängt von deiner Kompetenz ab.

ach ist das so schwierig?


grüße jörg

Joern Seemann

unread,
Feb 26, 2002, 2:49:39 AM2/26/02
to
"Joerg" <joerg...@pfeiffer.de> schrieb:


>>Das hängt von deiner Kompetenz ab.
>
> ach ist das so schwierig?

Real men don't ask *scnr*

Gruss Jörn
--
overnewsed but underinformed

Joerg

unread,
Feb 26, 2002, 3:04:14 AM2/26/02
to

>Real men don't ask *scnr*

danke real man ;-)

Felix von Leitner

unread,
Feb 26, 2002, 10:53:51 AM2/26/02
to
Thus spake Joerg (joerg...@pfeiffer.de):

> >Das hängt von deiner Kompetenz ab.
> ach ist das so schwierig?

Kommt darauf an, wie fit du bist.
Es ist möglich, aber man kann es auch falsch machen.

Frank Fiene

unread,
Feb 26, 2002, 2:54:30 PM2/26/02
to

Na ja, seitdem ich ein VPN zwischen unserer alten Checkpoint und dem
neuen FreeS/WAN Gateway eingerichtet habe, stürzt die Checkpoint
unmotiviert ab (der VPN-Task), mindestens einmal pro Woche. Und der
Tunnel funktioniert nur, wenn ich ihn aus dem Netz hinter dem
Linux-Gateway öffne, da das im Moment ausreichend ist, warte ich
lieber, bis ich den Checkpoint-Kram los bin.

Ich bin aber noch nicht so fit mit FreeS/WAN, und um mit Felix zu
sprechen, habe ich bestimmt etwas falsch gemacht und damit meine ich
nicht die DoS-Attacke auf die Checkpoint ;-)

Felix von Leitner

unread,
Feb 26, 2002, 6:20:43 PM2/26/02
to
Thus spake Frank Fiene (frank...@syntags.de):

> habe ich bestimmt etwas falsch gemacht

Du meinst neben dem Einsatz von Checkpoint Software?

Frank Fiene

unread,
Feb 27, 2002, 1:44:08 AM2/27/02
to
Felix von Leitner <usenet-...@fefe.de> wrote:

:-)

Das ich mit einem VPN-Tunnel innerhalb einer Woche die
Checkpoint-Kiste zum Abschießen des VPN-Tasks bringen kann, sagt ja
wohl alles. Bis zum Austausch wird der Krempel auch nur noch als
Paketfilter benutzt, keine sogenannten Security-Server oder internen
Proxies (ftp und http sind einfach krank).

Das war ja nicht meine Entscheidung. Das ist halt der letzte Kunde,
der auf netfilter/iptables umgestellt wird. Zu Allem Überfluss haben
die auch noch einen Cluster, das wird noch viel Handarbeit.

Mein Problem ist, dass der Tunnel nicht aus dem Netzwerk hinter der
Checkpoint geöffnet werden kann, ich habe FreeS/WAN natürlich auf
"listen" gestellt, ich befürchte, dass der Firewall-Admin dessen
Kiste im Moment noch dazwischen steht, den IKE nur in eine Richtung
erlaubt hat. Na ja, wenn man nicht alles selber macht.

Joerg

unread,
Feb 27, 2002, 8:21:07 AM2/27/02
to
hallo,

>Ja das geht.

auch über das intenet,, ohne feste ip adresse?

grüße jörg

Frank Fiene

unread,
Feb 27, 2002, 10:58:06 AM2/27/02
to
Joerg <joerg...@pfeiffer.de> wrote:

> hallo,
>
>>Ja das geht.
>
> auch über das intenet,, ohne feste ip adresse?

Wenn du das gleich gesagt hättest, hätte ich nicht meine Glaskugel
gefragt!

Ich glaube, das geht nicht, aber ich weiss es nicht hundertprozentig.

Juergen P. Meier

unread,
Feb 27, 2002, 12:03:20 PM2/27/02
to
Joerg <joerg...@pfeiffer.de> wrote:
> hallo,
>
>>Ja das geht.
>
> auch über das intenet,, ohne feste ip adresse?

Checkpoint unterstuetzt kein Gateway-Gateway VPN ohne feste IP
addresse.

Juergen
--
_ _ | Juergen P. Meier
/.._ _ _ /_) /|/| . _ | "This World is about
\_/(// (/(`// / . / |(`/(`/ | to be Destroyed."
=======_/======================== | J...@lrz.fh-muenchen.de

Psycho_CC

unread,
Feb 28, 2002, 6:01:59 PM2/28/02
to
Natürlich unterstützt Check Point eine GW-zu-GW VPN Verbindung ohne feste IP
!
Jedoch erst in der neuen Version (NG) mit FP1 .

Ansonsten find ich es schon sehr merkwürdig die Check Point als schlechte Fw
darzustellen.
Das zeugt lediglich davon, dass Du keine Ahnung hast was und wie Du sie
konfigurieren must/kannst.

Egal viel Spass noch !

"Juergen P. Meier" <J...@lrz.fh-muenchen.de> schrieb im Newsbeitrag
news:slrna7q4a...@fm.rz.fh-muenchen.de...

Joerg

unread,
Mar 1, 2002, 1:40:13 AM3/1/02
to
hallo,

>Natürlich unterstützt Check Point eine GW-zu-GW VPN Verbindung ohne feste IP
>!
>Jedoch erst in der neuen Version (NG) mit FP1 .

das finde ich sehr interessant, würde mir unter Umständen
weiterhelfen.
Vielleicht könntest Du mir da genauerest dazu sagen?

Danke und viele Grüße
Jörg

Jonas M Luster

unread,
Mar 2, 2002, 1:46:36 AM3/2/02
to
Quoting: Joerg (joerg...@pfeiffer.de):

>>Das hängt von deiner Kompetenz ab.
>
> ach ist das so schwierig?

Haengt vom Umfeld ab.

Jonas M Luster

unread,
Mar 2, 2002, 1:47:25 AM3/2/02
to
Quoting: Frank Fiene (frank...@syntags.de):

> Na ja, seitdem ich ein VPN zwischen unserer alten Checkpoint und dem
> neuen FreeS/WAN Gateway eingerichtet habe, stürzt die Checkpoint
> unmotiviert ab (der VPN-Task), mindestens einmal pro Woche. Und der
> Tunnel funktioniert nur, wenn ich ihn aus dem Netz hinter dem

ZYXNb-Treiber? Quad-ZYNX-Card? Dann kann ich Dir verraten, warum.

Jonas M Luster

unread,
Mar 2, 2002, 1:48:09 AM3/2/02
to
Quoting: Juergen P. Meier (J...@lrz.fh-muenchen.de):

> Checkpoint unterstuetzt kein Gateway-Gateway VPN ohne feste IP
> addresse.

man inspect + sed + awk + /bin/sh + Glueck.

Juergen P. Meier

unread,
Mar 2, 2002, 3:14:50 AM3/2/02
to
- Support ;)

scnr,

Frank Fiene

unread,
Mar 2, 2002, 1:38:49 PM3/2/02
to
Jonas M Luster <jlu...@baysec.org> wrote:

Nein. Danke.

0 new messages