OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Tere kõigile!

Tean, et seadistuste OpenVPN kohta on tehtud palju. Kuid ise olen silmitsi seisnud probleemiga, et peaaegu üldse ei ole ühtselt korraldatud teavet selle teema kohta ning otsustasin jagada oma kogemust eelkõige neile, kes ei ole OpenVPN-i haldamise gurud, kuid soovivad saavutada kaugtee ühendusi, näiteks site-to-site, NAS Synology-l. Samuti jätan endale märkme mälestuseks.

Seega, meil on NAS Synology DS918+, millel on installitud pakett VPN Server, millel on seadistatud OpenVPN ja kasutajad, kes saavad VPN-serveriga ühendust luua. Ma ei hakka süvenema serveri seadistamise üksikasjadesse DSM-i (NAS serveri veebivärav). See teave on tootja kodulehel olemas.

Probleem on selles, et DSM-i liides (publikatsiooni hetkel versioon 6.2.3) pakub piiratud seadistusi OpenVPN-serveri haldamiseks. Meie puhul on vaja site-to-site ühenduse skeemi, st VPN-kliendi alamvõrgu hostid peavad nägema VPN-serveri alamvõrgu hoste ja vastupidi. Tüüpilised seadistused, mis NAS-is on saadaval, võimaldavad seadistada juurdepääsu ainult VPN-kliendi alamvõrgust VPN-serveri alamvõrku.

Kliendi alamvõrkudele VPN-serverist ligipääsu seadistamiseks peame sisse logima NAS-ile SSH kaudu ja seadistama OpenVPN-serveri konfiguratsioonifaili käsitsi.

Failide redigeerimiseks NAS-is SSH kaudu on mul mugavam kasutada Midnight Commanderi. Selleks olen pakendikeskusesse lisanud allika packages.synocommunity.com ja installinud Midnight Commanderi paketi.

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Logime NAS-i SSH kaudu sisse administraatori õigustega kontoga.

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Sisestame sudo su ja veel kord administraatori parooli:

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Sisestame käsu mc ja käivitame Midnight Commanderi:

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Seejärel läheme kausta /var/packages/VPNCenter/etc/openvpn/ ja otsime faili openvpn.conf:

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Kuna ülesanne on ühendada 2 kaugvõrku, loome DSM-is 2 kontot NAS-is piiratud õigustega kõikides NAS-i teenustes ja anname juurdepääsu ainult VPN-ühendusele VPN-serveri seadetes. Iga kliendi jaoks peame seadistama staatilise IP, mille VPN-server määrab, ja suunama selle IP kaudu liiklust VPN-serveri alamvõrgust VPN-kliendi alamvõrku.

Sisendisubmit:

VPN-serveri alamvõrk: 192.168.1.0/24.
OpenVPN-serveri aadresside vahemik 10.8.0.0/24. Ise OpenVPN server saab aadressi 10.8.0.1.
VPN-kliendi 1 alamvõrk (VPN-kasutaja): 192.168.10.0/24, peab saama OpenVPN serveris staatilise aadressi 10.8.0.5.
VPN kliendi 2 alamvõrk (VPN-GUST kasutaja): 192.168.5.0/24, millel peab olema OpenVPN serveris staatiline aadress 10.8.0.4

Seadete katalooge loome kausta ccd ja sinna loome seadistusefailid, mille nimed vastavad kasutajate sisselogimisele.

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

VPN kasutaja jaoks kirjutame failis järgmised seaded:

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

VPN-GUST kasutaja jaoks kirjutame failis järgmised:

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Ainult OpenVPN serveri konfigureerimine jääb muutmata — tuleb lisada parameeter kliendi seadete lugemiseks ja lisada marsruudid kliendi alamvõrkudele:

OpenVPN-serveri seadistamine NAS Synology jaoks site-to-site tüüpi

Antud ekraanipildil konfi esimesed 2 rida seadistatakse DSM liidese kaudu (märgistades parameetri „Lubage klientidel pääseda serveri kohalikku võrgusse“ OpenVPN serveri seadetes).

Rida client-config-dir ccd näitab, et klientide seadistused asuvad kataloogis ccd.

Järgmised 2 seadistuse rida lisavad marsruudid kliendi alamvõrkudele vastavate OpenVPN väravate kaudu.

Ja lõpuks, et kõik õigesti tööle hakkaks, on vajalik rakendada topoloogiat subnet.
Kõiki teisi seadeid failis ei muuda.

Pärast seadistuste kirjutamist ärge unustage taaskäivitada VPN Serveri teenust pakettide halduris. Serveri alamvõrkude hostides või väravas tuleb kirjutada marsruudid kliendi alamvõrkudele NAS-i kaudu.
Minu puhul oli router (192.168.1.1) kõikide hostide, kes asusid alamvõrgus, avatud värav, kus asus NAS (tema IP 192.168.1.3). Sellel routeril lisasin staatilisse marsruutide tabelisse marsruudid 192.168.5.0/24 ja 192.168.10.0/24, millel on värav 192.168.1.3 (NAS).

Ärge unustage, et kui NASi tulemüür on sisse lülitatud, tuleb see ka seadistada. Samuti võib kliendipoolses seadmes olla sisse lülitatud tulemüür, mille seadistamine on samuti vajalik.

PS. Ma ei ole professionaalne võrgu spetsialist, eriti OpenVPN'i osas, jagan lihtsalt oma kogemusi ja avaldan seadistusi, mille tegin, võimaldades konfigureerida ühendust alamvõrkude vahel site-to-site tüübil. Võib-olla on olemas ka lihtsam ja/või õigem seadistus, olen ainult rõõmus, kui jagate oma kogemusi kommentaarides.

Allikas: habr.com

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster