Ciao a tutti!
So che sono state fatte molte configurazioni per OpenVPN. Tuttavia, ho constatato personalmente che non esiste sostanzialmente un'informazione sistematizzata sull'argomento del titolo, quindi ho deciso di condividere la mia esperienza, soprattutto con coloro che non sono guru nella gestione di OpenVPN, ma vorrebbero connettere sottoreti remote in modalità site-to-site su un NAS Synology. Inoltre, voglio anche lasciare nota per me stesso.
Quindi, ho un NAS Synology DS918+ con installato il pacchetto VPN Server, configurato con OpenVPN e utenti che possono connettersi al server VPN. Non entrerò nei dettagli della configurazione del server nell'interfaccia DSM (il portale web del NAS). Queste informazioni sono disponibili sul sito del produttore.
Il problema è che l'interfaccia DSM (alla data di pubblicazione, versione 6.2.3) ha un numero limitato di opzioni per gestire il server OpenVPN. Nel nostro caso, è necessaria una configurazione di connessione in modalità site-to-site, cioè gli host della sottorete del cliente VPN devono poter vedere gli host della sottorete del server VPN e viceversa. Le impostazioni standard disponibili sul NAS consentono di configurare l'accesso solo dagli host della sottorete del cliente VPN agli host della sottorete del server VPN.
Per configurare l'accesso alle sottoreti dei clienti VPN dalla sottorete del server VPN, dobbiamo accedere al NAS tramite SSH e configurare manualmente il file di configurazione del server OpenVPN.
Per modificare i file sul NAS tramite SSH, preferisco utilizzare Midnight Commander. Per fare ciò, ho aggiunto la fonte nel Centro pacchetti e ho installato il pacchetto Midnight Commander.

Accediamo al NAS tramite SSH con un'account amministrativo.

Digitiamo sudo su e inseriamo nuovamente la password dell'amministratore:

Immettiamo il comando mc e avviamo Midnight Commander:

Successivamente, andiamo nella directory /var/packages/VPNCenter/etc/openvpn/ e troviamo il file openvpn.conf:

Per il nostro obiettivo, è necessario collegare 2 sottoreti remote. Per farlo, creiamo tramite DSM 2 account sul NAS con diritti limitati su tutti i servizi NAS e concediamo l'accesso solo alla connessione VPN nelle impostazioni del VPN Server. Per ogni cliente, dobbiamo configurare un IP statico assegnato dal server VPN e il routing attraverso questo IP del traffico dalla sottorete del server VPN alla sottorete del cliente VPN.
Dati di base:
Sottorete del server VPN: 192.168.1.0/24.
Pool di indirizzi del server OpenVPN 10.8.0.0/24. Il server OpenVPN stesso riceve l'indirizzo 10.8.0.1.
Sottorete VPN cliente 1 (utente VPN): 192.168.10.0/24, deve ricevere un indirizzo statico 10.8.0.5 sul server OpenVPN.
Sottorete VPN cliente 2 (utente VPN-GUST): 192.168.5.0/24, deve ricevere un indirizzo statico 10.8.0.4 sul server OpenVPN.
Nella directory delle impostazioni creiamo una cartella ccd e al suo interno creiamo file di configurazione con nomi corrispondenti agli username degli utenti.

Per l'utente VPN nel file scriviamo le seguenti impostazioni:

Per l'utente VPN-GUST nel file scriviamo le seguenti:

Rimane solo da configurare il server OpenVPN — aggiungere il parametro per leggere le impostazioni dei clienti e aggiungere il routing alle sottoreti dei clienti:

Nello screenshot fornito, le prime 2 righe della configurazione vengono impostate tramite l'interfaccia DSM (selezionando il parametro 'Consentire ai clienti di accedere alla rete locale del server' nelle impostazioni del server OpenVPN).
La riga client-config-dir ccd indica che le configurazioni dei clienti si trovano nella cartella ccd.
Successivamente, 2 righe di configurazione aggiungono i percorsi alle sottoreti dei clienti tramite i corrispondenti gateway OpenVPN.
Infine, per un corretto funzionamento è necessaria l'applicazione della topologia subnet.
Non tocchiamo tutte le altre impostazioni nel file.
Dopo aver configurato le impostazioni, non dimentichiamo di riavviare il servizio VPN Server nel gestore pacchetti. Sui server o sui gateway per gli host della sottorete, è necessario configurare i percorsi per le sottoreti dei client tramite NAS.
Nel mio caso, il gateway per tutti gli host della sottorete, in cui si trova il NAS (il suo IP è 192.168.1.3), era il router (192.168.1.1). Su questo router ho aggiunto nella tabella statica delle rotte le voci di instradamento per le reti 192.168.5.0/24 e 192.168.10.0/24 verso il gateway 192.168.1.3 (NAS).
Ricordiamo che, con il firewall attivato sul NAS, sarà necessario configurarlo anche. Inoltre, sul lato client potrebbe essere attivato un firewall che dovrà anch'esso essere configurato.
PS. Non sono un professionista delle tecnologie di rete e in particolare del lavoro con OpenVPN, condivido semplicemente la mia esperienza e pubblico le impostazioni che ho creato, che hanno consentito di configurare la connessione tra le sottoreti in modalità site-to-site. Potrebbero esistere configurazioni più semplici e/o corrette, sarei felice se condivideste la vostra esperienza nei commenti.
Fonte: habr.com
