TL;DR: unë po instaloj Wireguard në VPS, lidhem me të nga routeri im shtëpiak në OpenWRT dhe fitoj qasje në rrjetin tim shtëpiak nga telefoni.
Nëse keni një infrastrukturë personale në serverin tuaj shtëpiak ose keni shumë pajisje të menaxhuara përmes IP-së, atëherë sigurisht dëshironi të keni qasje në to nga puna, nga autobusi, treni dhe metroja. Më shpesh për detyra të tilla blihen IP nga ofruesi, pas së cilës portet e çdo shërbimi janë të hapura nga jashtë.
Në vend të kësaj, kam konfiguruar një VPN me qasje në rrjetin shtëpiak. Avantazhet e këtij zgjidhjeje:
- Transparentësia: ndjehem si në shtëpi në çdo rast.
- Thjeshtësia: e kam konfiguruar dhe harrova, nuk është nevojshme të mendoj për hapjen e çdo porti.
- Ămimi: unĂ« tashmĂ« kam njĂ« VPS, pĂ«r kĂ«to detyra njĂ« VPN moderne Ă«shtĂ« pothuajse falas nĂ« burime.
- Siguria: asgjĂ« nuk Ă«shtĂ« e hapur jashtĂ«, mund tĂ« lĂ« MongoDB pa fjalĂ«kalim dhe askush nuk do tâia marrĂ« tĂ« dhĂ«nat.
Si gjithmonĂ«, ka dhe disavantazhe. SĂ« pari, do t'ju duhet tĂ« konfiguroheni çdo klient veç e veç, pĂ«rfshirĂ« edhe nĂ« anĂ«n e serverit. Mund tĂ« jetĂ« e pĂ«shtirĂ« nĂ«se keni shumĂ« pajisje nga tĂ« cilat dĂ«shironi tĂ« keni qasje nĂ« shĂ«rbime. SĂ« dyti, mund tĂ« keni njĂ« lokal me tĂ« njĂ«jtin diapazon nĂ« punĂ« â do tĂ« duhet tĂ« zgjidhni kĂ«tĂ« problem.
Na nevojitet:
- VPS (në rastin tim në Debian 10).
- Router në OpenWRT.
- Telefon.
- Server shtëpiak me ndonjë shërbim uebi për verifikim.
- Dore të drejta.
Për teknologjinë VPN, do të përdor Wireguard. Ky zgjidhje gjithashtu ka pika të forta dhe të dobëta, nuk do t'i përshkruaj ato. Për VPN përdor një subnet 192.168.99.0/24, ndërsa në shtëpi kam 192.168.0.0/24.
Konfigurimi i VPS
Mjafton edhe VPS më i varfër për 30 lekë në muaj, nëse keni fat ta .
Të gjitha operacionet në server i kryej nga rroot në një makinë të pastër, nëse është e nevojshme, shtoni `sudo` dhe përshtatni udhëzimet.
Wireguard nuk është sjellë ende në stable, kështu që unë kryej `apt edit-sources` dhe shtoj backports me dy rreshta në fund të skedarit:
deb http://deb.debian.org/debian/ buster-backports main
# deb-src http://deb.debian.org/debian/ buster-backports main
Pakoja instalohet në mënyrën e zakonshme: apt update && apt install wireguard.
Më pas gjenerojmë një çift çelësash: wg genkey | tee /etc/wireguard/vps.private | wg pubkey | tee /etc/wireguard/vps.public. Përsëritni këtë operacion edhe dy herë për çdo pajisje pjesëmarrëse të skemës. Ndryshoni rrugët e skedarëve të çelësave për pajisjen tjetër dhe mos harroni sigurinë e çelësave privatë.
Tani përgatisim konfigurimin. Në skedarin /etc/wireguard/wg0.conf vendoset konfigurimi:
[Interface]
Adresa = 192.168.99.1/24
Porti i Dëgjimit = 57953
ĂelĂ«si Privat = 0JxJPUHz879NenyujROVK0YTzfpmzNtbXmFwItRKdHs=
[Peer] # OpenWRT
PublicKey = 36MMksSoKVsPYv9eyWUKPGMkEs3HS+8yIUqMV8F+JGw=
AllowedIPs = 192.168.99.2/32,192.168.0.0/24
[Peer] # Smartphone
PublicKey = /vMiDxeUHqs40BbMfusB6fZhd+i5CIPHnfirr5m3TTI=
AllowedIPs = 192.168.99.3/32
NĂ« seksionin [Interface] specifikohen cilĂ«simet e vetĂ« makinĂ«s, ndĂ«rsa nĂ« [Peer] â cilĂ«simet pĂ«r ata qĂ« do tĂ« lidhen me tĂ«. NĂ« AllowedIPs shkruhen me presje nĂ«nnetet qĂ« do tĂ« route-ohen te peer-i pĂ«rkatĂ«s. PĂ«r kĂ«tĂ« arsye, peer-et e pajisjeve "klientĂ«" nĂ« nĂ«netin VPN duhet tĂ« kenĂ« maskĂ«n /32, gjithçka tjetĂ«r do tĂ« route-ohet nga serveri. Duke qenĂ« se rrjeti shtĂ«piak do tĂ« route-ohet pĂ«rmes OpenWRT, nĂ« AllowedIPs peer-in pĂ«rkatĂ«s shtojmĂ« nĂ«netin e shtĂ«pisĂ«. NĂ« PrivateKey dhe PublicKey shkruani çelĂ«sin privat tĂ« gjeneruar pĂ«r VPS dhe çelĂ«sat publikĂ« tĂ« peers pĂ«rkatĂ«sisht.
Në VPS mbetet vetëm të ekzekutoni komandën që do të ngrejë ndërfaqen dhe do ta shtojë atë në autostart: systemctl enable --now wg-quick@wg0. Statusi aktual i lidhjeve mund të kontrollohet me komandën wg.
Konfigurimi i OpenWRT
Të gjitha informacionet e nevojshme për këtë etapë ndodhen në modulin luci (ndërfaqja web e OpenWRT). Identifikohuni aty dhe në menu Sistem hapni skedën Software. OpenWRT nuk ruan cache në makinë, prandaj duhet të përditësoni listën e paketave të disponueshme duke klikuar në butonin e gjelbër Update lists. Pas përfundimit, në filtrin shkruani luci-app-wireguard dhe, duke parë dritaren me pemën e varësive, instaloni këtë paketë.
Në menu Networks zgjidhni Interfaces dhe klikoni butonin e gjelbër Add New Interface nën listën e ekzistueseve. Pas futjes së emrit (po ashtu wg0 në rastin tim) dhe zgjedhjes së protokollit WireGuard VPN hapet një formular konfigurimi me katër skeda.

Në skedën General Settings duhet të futni çelësin privat dhe adresën IP të përgatitur për OpenWRT së bashku me subnetin.

Në skedën Firewall Settings futni ndërfaqen në rrjetin lokal. Kështu lidhjet nga VPN do të mund të hyjnë lirshëm në rrjetin lokal.

Në skedën Peers, klikoni butonin e vetëm, pastaj në formën e përditësuar plotësoni të dhënat e VPS serverit: çelësi publik, IP-të e Lejuara (duhet të mërgjohet tërë nënrrjeti VPN në server). Në Endpoint Host dhe Endpoint Port, shkruani përkatësisht adresën IP të VPS me portin e caktuar më parë në direktivën ListenPort. Shmarkedoni Route Allowed IPs, për të krijuar ruterat. Dhe sigurohuni të plotësoni Persistent Keep Alive, përndryshe tuneli nga VPS në router do të prishet, nëse i fundit është pas NAT.


Pas kësaj, mund të ruani cilësimet, dhe pastaj në faqen me listën e interface-ve klikoni Save and apply. Nëse është e nevojshme, nxirrni eksplicitisht interfacen me butonin Restart.
Konfigurojmë smartphone-in
Do t'ju nevojitet klienti Wireguard, i cili është i disponueshëm në , dhe App Store. Pasi të hapni aplikacionin, klikoni në shenjën plus dhe në seksionin Interface shkruani emrin e lidhjes, çelësin privat (çelësi publik do të gjenerohet automatikisht) dhe adresën e telefonit me maskën /32. Në seksionin Peer jepni çelësin publik të VPS, çiftin e adresës: portin e VPN serverit si Endpoint dhe rrugët në nënrrjetin VPN dhe atë shtëpiak.
Screenshot i qartë nga telefoni

Klikoni nĂ« disketĂ«n nĂ« kĂ«nd, aktivizoni dheâŠ
Gati
Tani mund të keni qasje në monitorimin e shtëpisë, të ndryshoni cilësimet e router-it, ose të bëni çfarëdo në nivelin IP.
Capturat nga vendi lokal


Burimi: habr.com
