Ciao a tutti!
So che sono state fatte molte configurazioni con OpenVPN. Tuttavia, ho riscontrato che non ci sono informazioni sistematizzate sull'argomento del titolo e ho deciso di condividere la mia esperienza, soprattutto con coloro che non sono esperti nella gestione di OpenVPN, ma vorrebbero connettere subnet remote in un tipo di collegamento site-to-site su NAS Synology. Inoltre, vorrei anche lasciare un appunto per me stesso.
Quindi. C'è un NAS Synology DS918+ con il pacchetto installato VPN Server, configurato con OpenVPN e utenti che possono connettersi al server VPN. Non entrerò nei dettagli della configurazione del server nell'interfaccia DSM (portale web del server NAS). Queste informazioni sono disponibili sul sito del produttore.
Il problema è che l'interfaccia DSM (alla data di pubblicazione versione 6.2.3) ha un numero limitato di impostazioni per gestire il server OpenVPN. Nel nostro caso, è necessaria una configurazione tipo site-to-site, ovvero gli host della subnet del client VPN devono vedere gli host della subnet del server VPN e viceversa. Le impostazioni standard disponibili sul NAS consentono di configurare l'accesso solo dagli host della subnet del client VPN agli host della subnet del server VPN.
Per configurare l'accesso alle subnet dei clienti VPN dalla subnet del server VPN, dobbiamo accedere al NAS tramite SSH e configurare manualmente il file di configurazione del server OpenVPN.
Per modificare i file sul NAS tramite SSH, mi trovo meglio ad usare Midnight Commander. Per questo ho aggiunto nel centro pacchetti la fonte e ho installato il pacchetto Midnight Commander.

Accediamo via SSH al NAS con un account con diritti di amministratore.

Digitiamo sudo su e diamo di nuovo la password dell'amministratore:

Digitiamo il comando mc e avviamo Midnight Commander:

Dopo, ci spostiamo nella directory /var/packages/VPNCenter/etc/openvpn/ e troviamo il file openvpn.conf:

In base al compito, dobbiamo connettere 2 subnet remote. Per fare ciò, creiamo tramite DSM 2 account sul NAS con diritti limitati su tutti i servizi del NAS e forniamo accesso solo alla connessione VPN nelle impostazioni del Server VPN. Per ciascun client dobbiamo configurare un IP statico fornito dal server VPN e il routing attraverso questo IP del traffico dalla subnet del server VPN alla subnet del client VPN.
Dati di origine:
Subnet del server VPN: 192.168.1.0/24.
Pool di indirizzi del server OpenVPN 10.8.0.0/24. Il server OpenVPN stesso riceve l'indirizzo 10.8.0.1.
Subnet del client VPN 1 (utente VPN): 192.168.10.0/24, deve ricevere sul server OpenVPN un indirizzo statico 10.8.0.5
Sottorete VPN cliente 2 (utente VPN-GUST): 192.168.5.0/24, deve ricevere un indirizzo statico 10.8.0.4 sul server OpenVPN.
Nella directory delle impostazioni creiamo una cartella ccd e al suo interno creiamo file di configurazione con nomi corrispondenti agli accessi degli utenti.

Per l'utente VPN nel file configuriamo le seguenti impostazioni:

Per l'utente VPN-GUST nel file configuriamo le seguenti:

Rimane solo da personalizzare la configurazione del server OpenVPN — aggiungere il parametro per la lettura delle impostazioni dei client e aggiungere le route alle sottoreti dei client:

Nello screenshot fornito, le prime 2 righe della configurazione vengono impostate tramite l'interfaccia DSM (selezionando la casella su 'Consentire ai client di accedere alla rete locale del server' nelle impostazioni del server OpenVPN).
La riga client-config-dir ccd indica che le impostazioni dei client si trovano nella cartella ccd.
Le successive 2 righe di configurazione aggiungono route alle sottoreti dei client attraverso i relativi gateway OpenVPN.
E infine, per un corretto funzionamento, è necessario applicare la topologia subnet.
Tutte le altre impostazioni nel file non vengono modificate.
Dopo aver configurato le impostazioni, non dimentichiamo di riavviare il servizio VPN Server nel gestore pacchetti. Sui host o sul gateway dei host della sottorete del server, configurare le route alle sottoreti dei client tramite NAS.
Nel mio caso, il gateway per tutti gli host della sottorete, in cui si trova il NAS (il suo IP 192.168.1.3), era il router (192.168.1.1). Su questo router ho aggiunto nella tabella di routing statica le voci di routing per le reti 192.168.5.0/24 e 192.168.10.0/24 verso il gateway 192.168.1.3 (NAS).
Non dimentichiamo che con il firewall abilitato sul NAS sarà necessario configurarlo anche. Inoltre, sul lato client potrebbe essere attivato un firewall che dovrà anch'esso essere configurato.
P.S. Non sono un professionista nelle tecnologie di rete e in particolare nel lavoro con OpenVPN, semplicemente condivido la mia esperienza e pubblico le impostazioni che ho fatto, che mi hanno permesso di configurare la connessione tra sottoreti di tipo site-to-site. Potrebbe esserci una configurazione più semplice e/o corretta, sarei felice se condivideste le vostre esperienze nei commenti.
Fonte: habr.com
