XAUTH ??? Serveranmeldung

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
silvershark
Beiträge: 36
Registriert: 09 Jul 2005, 17:10

XAUTH ??? Serveranmeldung

Beitrag von silvershark »

Hallo liebes Forum,

kann ich meine Logindaten für das Netzwerk in dem mich anmelden will bzw. die Server Logindaten an dem ich mich anmelden will bei XAUTH eintragen und es funktioniert dann.....

....oder ist das was ganz anderes ?

Danke Marc
backslash
Moderator
Moderator
Beiträge: 7016
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi silvershark
kann ich meine Logindaten für das Netzwerk in dem mich anmelden will bzw. die Server Logindaten an dem ich mich anmelden will bei XAUTH eintragen und es funktioniert dann.....
nein
....oder ist das was ganz anderes ?
ja. XAUTH ist ein von CISCO entwickeltes Verfahren um die IPSec-Authentifizierung zu vereinfachen und auf bestehende RAS-Struckturen anzupassen. Bei XAUTH wird zunächst ein verschlüsselter Tunnel anhand des Pre-Shared-Gruppen-Keys oder anhand des Gruppenzertifikats aufgebaut. Innerhalb dieses Tunnels wird eine normale Username/Paßwort-Authentifizierung durchgeführt (die auch von einen RADIUS-Server durchgeführt werden kann). Erst wenn diese Authentifizierung erfolgreich war, wird Zugang zum Netz gestattet.

Das hat also nichts mit einer Anmeldung bei einem Server zu tun...

Gruß
Backslash
silvershark
Beiträge: 36
Registriert: 09 Jul 2005, 17:10

Beitrag von silvershark »

Hallo backslash ,

vielen Dank für die ausfühliche unf gute Erklärung.

Danke,
Marc
booker
Beiträge: 100
Registriert: 01 Aug 2005, 16:05

Beitrag von booker »

Hi backslash,
backslash hat geschrieben:ja. XAUTH ist ein von CISCO entwickeltes Verfahren um die IPSec-Authentifizierung zu vereinfachen und auf bestehende RAS-Struckturen anzupassen.
wenn ich Dich richtig verstehe ist das VPN anschliessend das gleiche/vergleichbar mit 'nem "reinen" Lancom-VPN. Ist das denn sehr aufwändig den LC-Routern diese XAUTH-Fähigkeit beizubringen?

Klar spielen hier auch Marketingentscheidungen eine Rolle, aus meiner Sicht wäre das aber schon ein Mehrwert für die LC-Router, da sie dann auch dort als Clients eingesetzt werden können wo bereits viel CISCO-Technik in Betrieb ist. Der Bedarf scheint ja immerhin da zu sein, schliesslich wurde dieses Thema schon das eine oder andere Mal diskutiert.

Gruß, Booker
backslash
Moderator
Moderator
Beiträge: 7016
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi booker
wenn ich Dich richtig verstehe ist das VPN anschliessend das gleiche/vergleichbar mit 'nem "reinen" Lancom-VPN.


Genaugenommen ist es vorher und nachher gleich. XAUTH läuft zwischen Phase 1 (Main-Mode/Aggressive-Mode) und Phase 2 (Quick-Mode).
Ist das denn sehr aufwändig den LC-Routern diese XAUTH-Fähigkeit beizubringen?
Der Aufwand ist nicht zu unterschätzen, aber wie du bereits sagst:
Klar spielen hier auch Marketingentscheidungen eine Rolle, aus meiner Sicht wäre das aber schon ein Mehrwert für die LC-Router, da sie dann auch dort als Clients eingesetzt werden können wo bereits viel CISCO-Technik in Betrieb ist. Der Bedarf scheint ja immerhin da zu sein, schliesslich wurde dieses Thema schon das eine oder andere Mal diskutiert.
Und da stehen halt Projektwünsche vor allgemeinen Featurewünschen... Sobald irgendwer kommt und sagt "ich nehme euch x-tausend Geräte ab, wenn ihr mir XAUTH einbaut" dann wird es das "schlagartig" im LANCOM geben...

Aber abgesehen davon sollte man die Sicherheitsproblematik von XAUTH nicht unterschätzen! Wenn es zusammen mit Aggressive-Mode und Preshared Keys (= Gruppen-Key) eingesetzt wird, dann ist es eine erhebliche Sicherheitslücke und erlaubt sogar Man-In-The-Middle Angriffe...
(Jeder, der den Gruppenkey kennt, kann sich als Server ausgeben).

Dazu kommt, daß es nicht sicher möglich ist, User zu sperren - da alle den gleichen Gruppenkey bzw. das gleiche Gruppenzertifikat verwenden, kann ein gesperrter User sich halt unter einem anderen Usernamen anmelden.

Die Sicherheit des Ganzen steht und fällt mit den Paßwörtern der User...

Gruß
Backslash
omd
Beiträge: 105
Registriert: 18 Jul 2005, 11:47

Beitrag von omd »

backslash hat geschrieben:Und da stehen halt Projektwünsche vor allgemeinen Featurewünschen... Sobald irgendwer kommt und sagt "ich nehme euch x-tausend Geräte ab, wenn ihr mir XAUTH einbaut" dann wird es das "schlagartig" im LANCOM geben...
Hat denn noch niemand gewünscht, für die VPN-Einwahl den Windows-VPN-Client/-Assistenten (L2TP?) zu verwenden? :-) Wäre schon ein schöne Sache.

Gruß
omd
LC 1811 / LCOS 5.08
Antworten