VPN koduse lokaalse vÔrgu jaoks

VPN koduse lokaalse vÔrgu jaoks

TL;DR: ma seadistan Wireguard'i VPS-ile, ĂŒhendan selle OpenWRT kodus asuva ruuteri kaudu ja pÀÀsen telefoniga koduvĂ”rku ligi.

Kui hoiate kodus isiklikku infrastruktuuri vĂ”i teil on kodus palju IP kaudu hallatavaid seadmeid, siis soovite tĂ”enĂ€oliselt neile juurde pÀÀseda tööl, bussis, rongis ja metroos. KĂ”ige sagedamini ostetakse sarnaste ĂŒlesannete tĂ€itmiseks pakkuja juurest IP, pĂ€rast mida suunatakse iga teenuse porte vĂ€ljapoole.

Selle asemel seadistasin VPNi, mis annab ligipÀÀsu kodusele kohalikele vÔrkudele. Selle lahenduse eelised:

  • LĂ€bipaistvus: tunnen end igas olukorras nagu kodus.
  • Lihtsus: seadistasin ja unustasin, ei pea muretsema iga portaali suunamise pĂ€rast.
  • Hind: mul on juba VPS, kaasaegne VPN on selliste ĂŒlesannete jaoks peaaegu tasuta.
  • Turvalisus: mitte midagi ei ole vĂ€ljas, saan jĂ€tta MongoDB ilma paroolita ja keegi ei varasta andmeid.

Nagu ikka, on ka puudused. Esiteks peate iga klienti eraldi seadistama, sealhulgas serveripoolselt. See vĂ”ib olla ebamugav, kui soovite teenustele ligi pÀÀseda paljusid seadmeid. Teiseks vĂ”ib tööl olla vastav kohaliku vĂ”rgu ulatus — peate selle probleemi lahendama.

Me vajame:

  1. VPS (minu puhul Debian 10 peal).
  2. Ruuter OpenWRT-ga.
  3. Telefon.
  4. Kodu server, millel on mÔni veebiteenus kontrollimiseks.
  5. Otse kÀed.

VPNi tehnoloogiana kasutan Wireguard'i. See lahendus omab ka tugevusi ja nÔrkusi, mida ma ei hakka kirjeldama. VPNi jaoks kasutan alvÔrku 192.168.99.0/24, ja kodus on mul 192.168.0.0/24.

VPS-i seadistamine

Töödeks sobib isegi kÔige odavam VPS, mis maksab kuus 30 rubla, kui teil vedas, et sellise leiate korjata.

KÔiki toiminguid serveris teen root-kasutajana puhtal masinal, vajadusel lisage `sudo` ja kohandage juhiseid.

Wireguard'i pole veel stabiilseks viidud, seega teostan `apt edit-sources` ja lisan backportid kahe realis faili lÔppu:

deb http://deb.debian.org/debian/ buster-backports main
# deb-src http://deb.debian.org/debian/ buster-backports main

Pakett installitakse tuttaval viisil: apt update && apt install wireguard.

SeejÀrel genereerime vÔtmepaari: wg genkey | tee /etc/wireguard/vps.private | wg pubkey | tee /etc/wireguard/vps.public. Korrake seda toimingut veel kaks korda iga seadme osaleja jaoks. Muutke vÔtmefailide teid teiselt seadmel ja Àrge unustage privaatvÔtmete turvalisust.

NĂŒĂŒd valmistame ette konfiguratsiooni. Faili /etc/wireguard/wg0.conf koosneb konfiguratsioon:

[Interface]
Aadress = 192.168.99.1/24
Kuulamisport = 57953
EravÔti = 0JxJPUHz879NenyujROVK0YTzfpmzNtbXmFwItRKdHs=

[Peer] # OpenWRT
PublicKey = 36MMksSoKVsPYv9eyWUKPGMkEs3HS+8yIUqMV8F+JGw=
AllowedIPs = 192.168.99.2/32,192.168.0.0/24

[Peer] # Nutitelefon
PublicKey = /vMiDxeUHqs40BbMfusB6fZhd+i5CIPHnfirr5m3TTI=
AllowedIPs = 192.168.99.3/32

Jaotises [Interface] mĂ€rkida masina enda seaded, ja [Peer] — seaded neile, kes sellele ĂŒhenduvad. See AllowedIPs mĂ€rgitakse koma abil vĂ”rgud, mida suunatakse vastava peer'i kaudu. SeetĂ”ttu peavad VPN-i kliendi seadmed selle alamvĂ”rgus olema maskiga /32, kĂ”ik muu suunatakse serveri kaudu. Kuna koduvĂ”rk suunatakse OpenWRT kaudu, siis AllowedIPs lisame vastava peer'i jaoks koduvĂ”rgu. Siin PrivateKey ja PublicKey paigutage privaatvĂ”ti, mis on genereeritud VPS jaoks, ja peer'ide avalikud vĂ”tmed vastavalt.

VPS-is peab nĂŒĂŒd ainult kĂ€ivitama kĂ€su, mis aktiveerib liidese ja lisab selle automaatsesse kĂ€ivitusse: systemctl enable --now wg-quick@wg0. Praegust ĂŒhenduste olekut saab kontrollida kĂ€suga wg.

OpenWRT konfiguratsioon

KĂ”ik, mis selle etapi jaoks vajalik, on luci moodulis (OpenWRT veebiliides). Logige sinna sisse ja menĂŒĂŒs System avage tab Software. OpenWRT ei hoia masinas vahemĂ€lu, seega tuleb vĂ€rskendada saadaval olevate paketide nimekirja, vajutades roheline nupp Update lists. PĂ€rast lĂ”petamist sisestage filtrisse luci-app-wireguard ja, vaadates kaunist sĂ”ltuvuste puud, installige see paket.

MenĂŒĂŒs Networks valige Interfaces ja vajutage roheline nupp Add New Interface olemasolevate loendi all. PĂ€rast nime sisestamist (nĂ€iteks wg0 minu puhul) ja WireGuard VPN protokolli valimist avaneb seadistuste vorm nelja vahekaartiga.

VPN koduse lokaalse vÔrgu jaoks

Vahekaartide General Settings peate sisestama privaatvÔtme ja OpenWRT jaoks ettevalmistatud IP-aadressi koos alamvÔrguga.

VPN koduse lokaalse vÔrgu jaoks

Vahekaartide Firewall Settings lisage liides kohaliku vĂ”rgu. Nii pÀÀsevad VPN-i ĂŒhendused vabalt kohalikku vĂ”rku.

VPN koduse lokaalse vÔrgu jaoks

Vahekaartide Peers vajutage ainule nuppu, pÀrast mida tÀitke vÀrskendatud vormis VPS-serveri andmed: avalik vÔti, Allowed IPs (kÔik VPN-alamvÔrk tuleb suunata serverisse). Endpoint Host ja Endpoint Port sisestage vastavalt VPS-i IP-aadress ja ports, mis on suunatud varem mÀÀratud ListenPort direktiivis. MÀÀrake Route Allowed IPs, et luua marsruudid. Ja kindlasti tÀitke Persistent Keep Alive, vastasel juhul katkeb tunnel VPS-ist ruuterisse, kui viimane on NAT-i all.

VPN koduse lokaalse vÔrgu jaoks

VPN koduse lokaalse vÔrgu jaoks

PĂ€rast seda saab seadistused salvestada, ja siis menĂŒĂŒs interface nimekirja lehel vajutage Save and apply. Vajadusel aktiveerige liides nuppu Restart.

Seadistame nutitelefoni

Teil on vajalik Wireguard klient, mis on saadaval F-Droid, Google Play ja App Store'is. Avage rakendus, vajutage plussikest ja sektsioonis Interface sisestage ĂŒhenduse nimi, privaatvĂ”ti (avalik genereeritakse automaatselt) ja telefoninumber maskiga /32. Sektsioonis Peer mÀÀrake VPS'i avalik vĂ”ti, paar aadress: VPN-serveri port Endpointina ja marsruudid VPN- ja koduvĂ”rku.

Paksu ekraanipilt telefonilt
VPN koduse lokaalse vÔrgu jaoks

Vajutage nupule diskette nurgas, aktiveerige ja


Valmis

NĂŒĂŒd saate pÀÀseda kodu jĂ€lgimisele, muuta ruuteri seadeid vĂ”i teha igasuguseid toiminguid IP-tasandil.

Ekraanipildid kohalikult
VPN koduse lokaalse vÔrgu jaoks

VPN koduse lokaalse vÔrgu jaoks

VPN koduse lokaalse vÔrgu jaoks

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster