TL;DR: ma seadistan Wireguardi VPS-is, ĂŒhendun kodurouteri kaudu OpenWRT-ga ja pÀÀsen telefoni kaudu koduvĂ”rku.
Kui hoiate koduserveris isiklikku infrastruktuuri vĂ”i teil on kodus palju IP-aadresside kaudu juhitavaid seadmeid, soovite tĂ”enĂ€oliselt neile ligipÀÀsu tööl, bussis, rongis vĂ”i metroos. Sarnaste ĂŒlesannete jaoks ostetakse sageli teenusepakkujatelt IP-aadresse, mille jĂ€rel suunatakse iga teenuse port vĂ€lja.
Selle asemel seadistasin VPN-i, et pÀÀseda kodusesse lokaalvÔrku. Selle lahenduse plussid:
- LĂ€bipaistvus: tunnen end iga olukorra juures nagu kodus.
- Lihtsus: seadistan ja unustan, ei pea mÔtlema iga pordi suunamisele.
- Hind: mul on juba VPS, kaasaegne VPN on selliste ĂŒlesannete jaoks ressursikasutuse poolest peaaegu tasuta.
- Ohutus: ei midagi, mis vÀljas silma paistab, saab MongoDB jÀtta paroolita ja keegi ei varastaks andmeid.
Nagu alati, on ka miinuseid. Esiteks, peate seadistama iga kliendi eraldi, sealhulgas serveripoolt. See vĂ”ib olla ebamugav, kui on palju seadmeid, millelt soovite teenustele juurde pÀÀseda. Teiseks vĂ”ib teie töökoht jÀÀda samasse vahemikku nagu teie kohalik vĂ”rk â see tuleb lahendada.
Me vajame:
- VPS (minu juhul Debian 10 peal).
- Ruuter OpenWRT-l.
- Telefon.
- Kodu server, kus on mÔni veebiteenus kontrollimiseks.
- Otsesed kÀed.
VPN-tehnoloogiana kasutan Wireguardi. Sellel lahendusel on samuti omad head ja halvad kĂŒljed, ma neid ei kirjelda. VPN-i jaoks kasutan alamvĂ”rku 192.168.99.0/24, ja kodus on mul 192.168.0.0/24.
VPS-i konfiguratsioon
Tööl piisab isegi kÔige odavamatest VPS-idest, mis maksavad 30 rubla kuus, kui teil on vedanud selline .
KÔiki serverikÀske tÀidan ma root-konto alt puhtal masinal, vajadusel lisage `sudo` ja kohandage juhiseid.
Wireguardi ei ole veel stabiilsesse versiooni lisatud, seega teen `apt edit-sources` ja lisan bÀkportid kahe rea kujul faili lÔppu:
deb http://deb.debian.org/debian/ buster-backports main
# deb-src http://deb.debian.org/debian/ buster-backports main
Pakett installeeritakse tuttaval viisil: apt update && apt install wireguard.
Edasi genereerime vÔtmepaari: wg genkey | tee /etc/wireguard/vps.private | wg pubkey | tee /etc/wireguard/vps.public. Korrake seda toimingut veel kaks korda iga seadme jaoks, mis osaleb vÔrgus. Muutke failide teed teiste seadmete jaoks ja Àrge unustage privaatsete vÔtmete turvalisust.
NĂŒĂŒd valmistame konfigureerimise. Faili /etc/wireguard/wg0.conf salvestatakse konfiguratsioon:
[Interface]
Aadress = 192.168.99.1/24
Kuulamisport = 57953
PrivaatvÔti = 0JxJPUHz879NenyujROVK0YTzfpmzNtbXmFwItRKdHs=
[Peer] # OpenWRT
PublicKey = 36MMksSoKVsPYv9eyWUKPGMkEs3HS+8yIUqMV8F+JGw=
AllowedIPs = 192.168.99.2/32,192.168.0.0/24
[Peer] # Nutitelefon
PublicKey = /vMiDxeUHqs40BbMfusB6fZhd+i5CIPHnfirr5m3TTI=
AllowedIPs = 192.168.99.3/32
jaotises [Interface] mÀÀritakse masina seaded, ja [Peer] â seaded nende jaoks, kes sellele ĂŒhenduvad. Sees AllowedIPs loetletakse komaga alavĂ”rgud, mis suunatakse vastavale peerile. SeetĂ”ttu peavad seadmed-«kliendid» VPN-i alavĂ”rgus omama maski /32, kĂ”ik muu suunatakse serveri kaudu. Kuna koduvĂ”rk suunatakse OpenWRT kaudu, siis AllowedIPs lisame vastavale peerile koduvĂ”rgu. PrivateKey ja PublicKey paigutage privaatne vĂ”tme VPS-i jaoks ja peeride avalikud vĂ”tmed vastavalt.
VPS-is tuleb vaid kĂ€ivitada kĂ€sk, mis aktiveerib liidese ja lisab selle automaatse kĂ€ivitamise alla: systemctl enable --now wg-quick@wg0. Ăhenduste praegust olekut saab kontrollida kĂ€suga wg.
OpenWRT konfiguratsioon
KĂ”ik, mis selle etapi jaoks vajalik, on moodulis luci (OpenWRT veebiliides). Logige sisse ja menĂŒĂŒs System avage vahekaart Software. OpenWRT ei hoia kohapeal vahemĂ€lu, seega tuleb vĂ€rskendada saadavalolevate pakettide nimekirja, vajutades roheline nupp Update lists. PĂ€rast lĂ”petamist sisestage filtrisse luci-app-wireguard ja, vaadates ilusat sĂ”ltuvuste puud, installige see paket.
MenĂŒĂŒs Networks valige Interfaces ja vajutage roheline nupp Add New Interface olemasolevate loendite all. PĂ€rast nime sisestamist (samuti wg0 minu puhul) ja WireGuard VPN protokolli valimist avatakse seadistuste vorm, kus on neli vahekaarti.

Ăldseadete vahekaardil peate sisestama salajase vĂ”ti ja IP-aadressi, mis on ette valmistatud OpenWRT koos alamvĂ”rguga.

Tule tulemustel Firewalli seadete vahekaardil lugege liides kohaliku vĂ”rgu juurde. Nii pÀÀsevad VPN-ilt loodud ĂŒhendused vabalt kohalikku vĂ”rku.

Vahekaartel Peers klÔpsake ainsat nuppu, pÀrast mida tÀiendatud vormis tÀidate VPS-serveri andmed: avalik vÔti, lubatud IP-d (kÔik VPN-alavÔrgud tuleb marsruutida serverisse). Endpoint Host ja Endpoint Port sisestage vastavalt VPS-i IP-aadress ja ports, nagu on varem mÀÀratud direktiivis ListenPort. MÀrkige Route Allowed IPs, et marsruudid loomiseks. Ja kindlasti tÀitke Persistent Keep Alive, vastasel juhul katkeb tunnel VPS-i ja ruuteri vahel, kui viimane on NAT-i all.


PÀrast seda saate seaded salvestada ja seejÀrel klÔpsata liideste nimekirja lehelt Save and apply. Vajadusel kÀivitage liides selgelt nupule Restart vajutades.
Seadistame nutitelefoni
Vajate Wireguard'i klienti, mis on saadaval , ja App Store'is. Avades rakenduse klĂ”psake plussikujulist nuppu ja sektsioonis Interface sisestage ĂŒhenduse nimi, privaatvĂ”ti (avalik genereeritakse automaatselt) ja telefoni aadress maskiga \/32. Sektsioonis Peer mĂ€rgige VPS-i avalik vĂ”ti, paar aadress: port VPN-serverit Endpointina ja marsruudid VPN- ja kodu alavĂ”rgule.
Rasvane ekraanipilt telefonist

KlĂ”psake nurga disketil, lĂŒlitage sisse jaâŠ
Valmis
NĂŒĂŒd saate juurdepÀÀsu kodu jĂ€lgimisele, muuta ruuteri seadeid vĂ”i teha IP-tasandil kĂ”ike, mida soovite.
Kohaliku masina ekraanipildid


Allikas: habr.com
