OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Tere kõigile!

Tean, et OpenVPN seadistuste osas on palju tehtud. Siiski, olen ise kokku puutunud sellega, et pealkirja teemal ei ole süstemaatilist teavet ja otsustasin jagada oma kogemust eelkõige nende inimestega, kes ei ole OpenVPN halduses gurud, kuid soovivad saavutada kaugsete alamvõrkude ühendamist site-to-site tüüpi NAS Synology kaudu. Samuti jääb endale mälestusena meeldetuletuseks.

Nii. On olemas NAS Synology DS918+, millel on installitud pakett VPN Server, mis on seadistatud OpenVPN-i ja kasutajatega, kes saavad VPN-serverisse ühenduda. Ei hakka süvenema serveri seadistamise detailidesse DSM-i liideses (NAS-serveri veebipõhine portaal). See teave on tootja veebisaidil olemas.

Probleem seisneb selles, et DSM-i liides (väljaande kuupäevaks on versioon 6.2.3) omab piiratud hulga seadistusi OpenVPN-serveri haldamiseks. Meie puhul on vajalik site-to-site tüüpi ühenduse skeem, st VPN-klientide alamvõrgu hostid peaksid nägema VPN-serveri alamvõrgu hoste ja vastupidi. NAS-is olemasolevad tüüpilised seadistused võimaldavad seadistada ühendust vaid VPN-klientide alamvõrgu hostide ja VPN-serveri alamvõrgu hostide vahel.

VPN-serveri alavõrkudele juurdepääsu seadistamiseks peame sisse logima NAS-ile SSH kaudu ja seadistama OpenVPN serveri konfiguratsioonifaili käsitsi.

Failide redigeerimiseks NAS-is SSH kaudu on mul mugavam kasutada Midnight Commanderi. Selleks olen paketikeskuses ühendatud allikaga packages.synocommunity.com ja installinud Midnight Commanderi paketi.

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Logime sisse NAS-ile SSH kaudu administraatori õigustega kontoga.

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Sisestame sudo su ja veel kord administraatori parooli:

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Sisestame käsu mc ja käivitame Midnight Commanderi:

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Seejärel liigume kausta /var/packages/VPNCenter/etc/openvpn/ ja leiame faili openvpn.conf:

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Ülesande täitmiseks peame ühendama kaks kaugvõrku. Selleks loome DSM-is kaks kontot NAS-is piiratud õigustega kõigi NAS-teenuste jaoks ja anname juurdepääsu ainult VPN-ühendusele VPN-serveri seadetes. Iga kliendi jaoks peame seadistama staatilise IP-aadressi, mille määrab VPN-server, ning marsruutima selle IP kaudu VPN-serveri alavõrgu liikluse kliendi alavõrku.

Algandmed:

VPN-serveri alavõrk: 192.168.1.0/24.
OpenVPN serveri aadresside vahemik 10.8.0.0/24. OpenVPN server saab aadressi 10.8.0.1.
Kliendi VPN alamsüsteem 1 (VPN kasutaja): 192.168.10.0/24, peab saama OpenVPN serveris staatilise aadressi 10.8.0.5
Kliendi VPN alamsüsteem 2 (VPN-GUST kasutaja): 192.168.5.0/24, peab saama OpenVPN serveris staatilise aadressi 10.8.0.4

Seadete kataloogis loome kaust ccd ja sinna loome seadistustfailid, mille nimed vastavad kasutajate logidele.

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

VPN kasutaja jaoks kirjutame faili järgmised seadistused:

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

VPN-GUST kasutaja jaoks kirjutame faili järgmised seadistused:

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Jääb vaid kohandada OpenVPN serveri konfiguratsiooni — lisada parameeter klientide seadete lugemiseks ja lisada marsruudid klientide alamsüsteemidele:

OpenVPN serveri seadistamine NAS Synology tüüpi site-to-site

Antud ekraanipildil seadistatakse konfi esimesed 2 rida DSM liidese abil (märkeruudu seadmine parameetril „Lubada klientidel serveri lokaalsetele võrkudele juurdepääs” OpenVPN serveri seadetes).

Rida client-config-dir ccd näitab, et klientide seaded asuvad kaustas ccd.

Seejärel 2 seadistusrea lisatakse marsruudid klientide alamsüsteemidele vastavate OpenVPN vahekäikude kaudu.

Ja lõpuks, korrektseks toimimiseks on vajalik rakendada subnet topoloogiat.
Kõiki muid seadistusi failis ei puuduta.

Seadistuste määrimise järel ärge unustage VPN Serveri teenuse taaskäivitamist pakettide halduris. Hostides või hostide vaheorus tuleb kirjutada marsruudid klientide alamvõrkude suunas läbi NAS-i.
Minu puhul oli kõigi hostide alamvõrgu, milles NAS asub (tema IP 192.168.1.3), ühenduspunktiks ruuter (192.168.1.1). Sellel ruuteril lisasin staatilisse marsruuditabelisse marsruutimisüksused võrke 192.168.5.0/24 ja 192.168.10.0/24 suunaga 192.168.1.3 (NAS).

Ärge unustage, et kui NAS-is on tulemüür sisse lülitatud, tuleb see samuti seadistada. Lisaks võib klientide poolel olla sisse lülitatud tulemüür, mille seadistamine on samuti vajalik.

P.S. Ma ei ole professionaal võrgu tehnoloogiate alal, eriti OpenVPN-i kasutamisel, lihtsalt jagan oma kogemust ja avaldan seade, millega sain kahe alamvõrgu vahel sarnase side käivitada. Võimalik, et on ka lihtsam ja/või õigem seadistamine, olen väga rõõmus, kui jagate oma kogemusi kommentaarides.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster