Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Hallo zusammen!

Ich weiß, dass es viele Anleitungen zur Konfiguration von OpenVPN gibt. Allerdings bin ich selbst auf die Herausforderung gestoßen, dass es im Grunde genommen an systematisierten Informationen zu diesem Thema fehlt. Daher möchte ich meine Erfahrungen teilen, insbesondere mit denen, die keine Experten in der Verwaltung von OpenVPN sind, aber dennoch eine Verbindung von entfernten Subnetzen im Sinne von Site-to-Site auf einem NAS Synology herstellen möchten. Zudem möchte ich mir selbst eine Notiz für die Zukunft hinterlassen.

Also. Es gibt ein NAS Synology DS918+ mit dem installiertem Paket VPN Server, der für OpenVPN konfiguriert ist und Benutzern, die sich mit dem VPN-Server verbinden können. Ich werde nicht ins Detail über die Serverkonfiguration im DSM-Interface (Webportal des NAS-Servers) gehen. Diese Informationen sind auf der Website des Herstellers verfügbar.

Das Problem ist, dass das DSM-Interface (zum Zeitpunkt der Veröffentlichung Version 6.2.3) eine begrenzte Anzahl von Einstellungen zur Verwaltung des OpenVPN-Servers bietet. In unserem Fall ist ein Site-to-Site-Verbindungsschema erforderlich, d.h. die Hosts des VPN-Client-Subnetzes müssen die Hosts des VPN-Server-Subnetzes sehen können und umgekehrt. Die typischen Einstellungen, die auf dem NAS verfügbar sind, ermöglichen es lediglich, den Zugriff von den Hosts des VPN-Client-Subnetzes zu den Hosts des VPN-Server-Subnetzes einzurichten.

Um den Zugriff auf die VPN-Clients von dem VPN-Server-Netzwerk aus einzurichten, müssen wir über SSH auf das NAS zugreifen und die OpenVPN-Serverkonfigurationsdatei manuell anpassen.

Für die Bearbeitung von Dateien auf dem NAS über SSH verwende ich am liebsten Midnight Commander. Dazu habe ich im Paketzentrum die Quelle packages.synocommunity.com verknüpft und das Paket Midnight Commander installiert.

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Wir melden uns über SSH mit einem Konto mit Administratorrechten am NAS an.

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Geben Sie sudo su ein und geben Sie erneut das Administratorkennwort ein:

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Geben Sie den Befehl mc ein und starten Sie Midnight Commander:

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Gehen Sie dann in das Verzeichnis /var/packages/VPNCenter/etc/openvpn/ und finden Sie die Datei openvpn.conf:

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Für die Aufgabe müssen wir zwei entfernte Subnetze verbinden. Dazu richten wir über DSM zwei Konten auf dem NAS mit eingeschränkten Rechten für alle NAS-Dienste ein und gewähren den Zugang ausschließlich für die VPN-Verbindung in den Einstellungen des VPN-Servers. Für jeden Client müssen wir eine statische IP-Adresse, die vom VPN-Server zugewiesen wird, sowie das Routing des Verkehrs von der VPN-Server-Subnetz zur VPN-Client-Subnetz einrichten.

Eckdaten:

Subnetz des VPN-Servers: 192.168.1.0/24.
IP-Pool des OpenVPN-Servers 10.8.0.0/24. Der OpenVPN-Server erhält die Adresse 10.8.0.1.
VPN-Subnetz des Kunden 1 (VPN-Nutzer): 192.168.10.0/24, soll auf dem OpenVPN-Server die statische Adresse 10.8.0.5 erhalten.
VPN-Subnetz des Kunden 2 (VPN-GAST-Nutzer): 192.168.5.0/24, soll auf dem OpenVPN-Server die statische Adresse 10.8.0.4 erhalten.

Im Einstellungsverzeichnis erstellen wir einen Ordner ccd und darin Dateien mit Namen, die den Benutzernamen der Nutzer entsprechen.

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Für den VPN-Nutzer tragen wir die folgenden Einstellungen in die Datei ein:

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Für den VPN-GAST-Nutzer tragen wir Folgendes in die Datei ein:

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

Es bleibt nur noch, die Konfiguration des OpenVPN-Servers anzupassen – Parameter zum Lesen der Kundeneinstellungen hinzuzufügen und die Routing-Einstellungen für die Kundensubnetze zu integrieren:

Einrichtung eines OpenVPN-Servers auf NAS Synology im Site-to-Site-Modus

In der angehängten Screenshots sind die ersten 2 Zeilen der Konfiguration über das DSM-Interface einstellbar (Aktivieren der Option „Nutzern den Zugriff auf das lokale Netzwerk des Servers erlauben“ in den Einstellungen des OpenVPN-Servers).

Die Zeile client-config-dir ccd gibt an, dass die Einstellungen der Clients im Ordner ccd gespeichert sind.

Die nächsten 2 Zeilen der Einstellungen fügen die Routen für die Kundensubnetze über die entsprechenden OpenVPN-Gateways hinzu.

Und schließlich muss für das richtige Funktionieren die Topologie subnet angewendet werden.
Alle anderen Einstellungen in der Datei lassen wir unverändert.

Nachdem Sie die Einstellungen vorgenommen haben, vergessen Sie nicht, den VPN-Server im Paketmanager neu zu starten. Auf Hosts oder dem Gateway für die Hosts des Subnetzes sollten Sie die Routen zu den Client-Subnetzen über das NAS eintragen.
In meinem Fall diente der Router (192.168.1.1) als Gateway für alle Hosts im Subnetz, in dem sich das NAS (seine IP 192.168.1.3) befindet. Auf diesem Router habe ich in der statischen Routingtabelle Routingeinträge für die Netzwerke 192.168.5.0/24 und 192.168.10.0/24 mit dem Gateway 192.168.1.3 (NAS) hinzugefügt.

Vergessen Sie nicht, dass Sie beim aktivierten Firewall auf dem NAS auch diese konfigurieren müssen. Zudem könnte auf der Client-Seite eine Firewall aktiviert sein, die ebenfalls entsprechend eingestellt werden muss.

P.S. Ich bin kein Profi im Bereich Netzwerktechnologien, insbesondere nicht mit OpenVPN. Ich teile einfach meine Erfahrungen und veröffentliche die Einstellungen, die ich vorgenommen habe, um die Kommunikation zwischen Subnetzen im site-to-site-Modus einzurichten. Möglicherweise gibt es einfachere und/oder bessere Einstellungen, ich würde mich freuen, wenn Sie Ihre Erfahrungen in den Kommentaren teilen.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster