VPN router batibouw

TooChé

Well-known member
Voor batibouw werd mij gevraagd of ik eens kon onderzoeken hoe we daar best kunnen verbinden met ons netwerk.
Om ERP te gebruiken moeten de verkopers op ons domein geraken.
Nu , netwerk etc is niet mijn sterkste kant.

Dus ik vermoed dat ik een router nodig heb om een permanente VPN tunnel in te stellen?
Momenteel draait er een Unifi systeem voor AP's etc, welk toestel van dezelfde fabrikant zou ik dan nodig hebben om aan mij noden te voorzien? :)
 
Momenteel draait er een Unifi systeem voor AP's etc, welk toestel van dezelfde fabrikant zou ik dan nodig hebben om aan mij noden te voorzien?

Afhankelijk van het routermodel, kan er al een VPN server ingebouwd zitten bij de producten van UniFi. Dan moet je deze enkel maar 'activeren' en op de client inladen. Maar dit laat je best eens nakijken door de IT dienst :)

@zephir kan daar waarschijnlijk meer informatie over geven.
 
als er al Unifi is, dan lijkt mij dan eventueel kijken richting de 'Mobile Routing' van unifi.
is dus 4G en dan ook nog Wifi om op te connecteren.
Heeft ook Site-to-Site VPN mogelijkheden.

Zelf geen ervaring met die Mobile routing.

ofwel dan een Unifi Dream Router + LTE backup Pro of Unifi Express + LTE backup pro (of gelijk ander 4G modem)
 
Je wil een beveiligde verbinding tussen je "vertrouwde" toestellen (die van je personeel op de beurs) en je kantoor. De makkelijkste manier is meestal een VPN, dat is een beveiligde tunnel. Eens die tunnel opgezet en "open" is, kan je door onveilige netwerken heen op een veilige manier met een vertrouwd netwerk of toestel connecteren.

Een VPN bouw je op tussen 2 toestellen. Dat kunnen 2 routers zijn, of 2 computers, of een router en een computer.
2 routers noemen we een site-to-site VPN

Voorbeeld:
Een eigen router op de beurs waar achter je via UTP en/of WiFi al je toestellen van je personeel verbindt. Die configureer je zo, dat die een VPN opzet met de router op je kantoor. Elk toestel dat op de beurs met de Wifi of UTP verbindt, kan (mits goed ingesteld), over de VPN aan je server waar je ERP op draait. Voordeel is dat je maar 1 setup hebt op die 2 toestellen en dat je verder niets moet doen op de machines van je personeel.

Een andere optie is elke laptop / tablet / eventueel smartphone een VPN client geven. Die verbinden over (publiek) internet, bijvoorbeeld via de WiFi van de beurs zelf, tethering of een ingebouwde simkaart met de router op kantoor, waardoor ze toegang krijgen tot de ERP server. Dit wordt veel gebruikt voor telewerk, en werkt even goed op een beurs.

Je kan ook die ERP server zelf een VPN tunnel laten "termineren" voor je toestellen zodat die toestellen rechtstreeks door alle routers heen een VPN tot op die server kunnen opbouwen. Dat kan met software alleen, zonder dat je een toestel moet kopen. Je moet er wel software voor installeren op de server en op alle toestellen waarmee je wil verbinden.

Als je al een Unifi router hebt op je kantoor, dan kan je daarop zowel site-to-site VPN's termineren als persoonlijke VPN's. Je hebt zelfs keuze in welk type VPN. Check even of je enkel Unifi AP's hebt, of ook een Unifi Gateway (router).

Als je de site-to-site optie kiest, moet je eerst te weten komen of je bekabeld internet krijgt op je stand. Zo ja, kan je elke router (gateway) van Unifi gebruiken om die site-to-site verbinding op te zetten. Kies eentje met ingebouwde WiFi of voorzie 1 of meerdere AP's op de stand en je kan een SSID opzetten voor personeel dat via de VPN aan het kantoor kan en eventueel een gasten-SSID dat dat niet kan.

Heb je geen kabel, dan kan je ook via het mobiel 4G netwerk gaan. Dan gebruik je een Ubiquiti (zelfde merk als Unifi, maar andere productcategorie) mobility router zoals @RealFlub linkt. Die beheer je iets anders, in een ander portaal als je Unifi spullen maar het lijkt erop. Dat toestel gebruikt zijn SIM kaart voor internetverbinding en heeft een UTP-poort voor bekabelde WAN en LAN. Daar kan je ook gewoon een VPN mee opzetten naar kantoor. Er zit ook een WiFi antenne in, waarmee je dan je devices verbindt. Dit werkt goed, maar wordt meer gebruikt voor remote locations zoals GSM masten, foodtrucks, mobile homes. Etc...

TL:DR
ja, vpn
- via software op de server en alle toestellen OF
- via client VPN's die op je router op kantoor termineren OF
- via een site-to-site VPN tussen 2 routers, waarbij die op de beurs een klassieke of een 4G router kan zijn

Ping me gerust even in DM als je weet welk toestel je op kantoor hebt dan kan ik je wel uitleggen welke opties je daarmee hebt.
 
Laatst bewerkt:
als er al Unifi is, dan lijkt mij dan eventueel kijken richting de 'Mobile Routing' van unifi.
is dus 4G en dan ook nog Wifi om op te connecteren.
Heeft ook Site-to-Site VPN mogelijkheden.

Zelf geen ervaring met die Mobile routing.

ofwel dan een Unifi Dream Router + LTE backup Pro of Unifi Express + LTE backup pro (of gelijk ander 4G modem)

Ik heb zo'n UMR op een locatie die ik manage. Werkt prima. Deze ondersteunt site-to-site VPN via LTE en via UTP (normale WAN poort).
Een LTE backup pro ondersteunt geen site to site VPN, maar je kan er wel een personal VPN over connecteren vanop je PC.
Een Unifi Express kan site-to-site VPN's opzetten (met beperkte throughput vergeleken met higher end gateways), maar dus niet over een LTE pro. Ik heb het al geprobeerd :D.
 
Als dat niet uw dada is dan kan je ook gewoon een paar pc’s op uw werk laten staan en daar teamviewer op zetten zodat ze die gewoon via teamviewer remote over nemen. Dat en anders uw VPN deftig testen best ook op voorhand op die site want ge weet nooit wat daar allemaal geblokkeerd wordt of traag werkt door hun gastenwifi. Een 4g wifi hotspot meenemen kan ook helpen. Die kunt ge dan ook gebruiken om op voorhand te testen of alles werkt.

Normaal wordt zoiets ingesteld door een IT partner. Zelf dingen bricoleren is een halve recipe for disaster (cyber security).
 
Alvast thx iedereen om mee te denken.
De VPN langs HQ zijde is al bestaand & werkend en is via domain users gesynced.
Simpelweg zou elke verkoper ginder kunnen inloggen met hun VPN en daarmee is de kous af :)
Maar, van die verkopers zitten enkele dino's die het horen donderen in keulen als ik hen zal moeten uitleggen wat ze precies moeten doen.
Vandaar dat ik op zoek was naar een soort tunnel verbinding, direct naar ons netwerk.

@zephir : watchguard firewalls hosten de vpn en op ons netwerk zijn er unifi switches , cloudkey & AP's aanwezig. Dat is het zowat.
 
Alvast thx iedereen om mee te denken.
De VPN langs HQ zijde is al bestaand & werkend en is via domain users gesynced.
Simpelweg zou elke verkoper ginder kunnen inloggen met hun VPN en daarmee is de kous af :)
Maar, van die verkopers zitten enkele dino's die het horen donderen in keulen als ik hen zal moeten uitleggen wat ze precies moeten doen.
Vandaar dat ik op zoek was naar een soort tunnel verbinding, direct naar ons netwerk.

@zephir : watchguard firewalls hosten de vpn en op ons netwerk zijn er unifi switches , cloudkey & AP's aanwezig. Dat is het zowat.
In die situatie is het straightforward: Laat ze allen hun bestaande VPN gebruiken. Je kan eventueel aan IT vragen of ze die VPN kunnen forceren op de endpoints, zodat uw dino's daar zelf niet aan moeten denken.

Je kan ook een watchguard of ander (goedkoper merk met vooral, goedkopere of geen licenties) op de beurs zetten en van daaruit een site-to-site VPN opzetten naar je watchguard. Dat kan ook. Ik zou zelf nooit een watchguard kopen voor een korte-termijn nood.
 
Ik zou ook site-to-site IPSEC tunnels doen. IPSEC is vendor agnostic dus je kan perfect iets van Unifi naar een Palo/Cisco/FortiGate op HQ laten verbinden.

Bij Brussels Expo neem je een internetlijn af, bouw je op je stand een klein netwerkje uit, laat de firewall op Batibouw via IPSEC verbinden met jullie firewall op HQ en klaar is kees. Dan hoeft er niemand met individuele VPN's liggen prutsen en hoef je geen dino's te supporteren.

Zo doen wij het al jaren, werkt voor standen met 5 man tot standen met 100 man :D
 
Ik wou hier net dezelfde bedenking komen neerpennen :)
Advies qua hardware waarbij IPSEC ondersteund is en te configureren door een beginneling?
 
Als je WiFi nodig hebt en niet veel throughput lijkt de Unifi Express Gateway de goedkoopste oplossing die ik ken. Die heeft wel maar een klein cpu-tje. Lijkt me genoeg voor een ERP, maar je moet daar geen gekke dingen mee streamen. De volgende optie is een iets sterkere Gateway (Ultra of zo) en een AP-tje.
 
Terug
Bovenaan