VPN në rrjetin lokal të shtëpisë

VPN në rrjetin lokal të shtëpisë

TL;DR: po vendos Wireguard në VPS, lidhem me të nga routeri im në OpenWRT dhe marr qasje në rrjetin tim shtëpiak nga telefoni.

Nëse keni një infrastrukturë personale në serverin tuaj në shtëpi ose shumë pajisje të menaxhuara përmes IP të vendosura në shtëpi, sigurisht që dëshironi të keni qasje në to nga puna, autobusi, treni dhe metroja. Më së shumti, për detyra të ngjashme blihen IP nga ofruesi, pas së cilës portet e çdo shërbimi hapen.

Në vend të kësaj, unë konfigurim një VPN me qasje në rrjetin shtëpiak. Avantazhet e këtij zgjidhjeje:

  • TransparentĂ«sia: ndjehem si nĂ« shtĂ«pi nĂ« çdo rrethanĂ«.
  • ThjeshtĂ«sia: e konfigurim dhe harro, nuk Ă«shtĂ« nevojĂ« tĂ« mendoj pĂ«r hapjen e çdo porti.
  • Çmimi: unĂ« tashmĂ« kam njĂ« VPS, pĂ«r kĂ«to detyra njĂ« VPN moderne Ă«shtĂ« pothuajse e lirĂ« nĂ« burime.
  • Siguria: asgjĂ« nuk Ă«shtĂ« e dukshme nga jashtĂ«, mund ta lĂ« MongoDB pa fjalĂ«kalim dhe askush nuk do tĂ« marrĂ« tĂ« dhĂ«nat.

Si gjithmonĂ«, ka dhe disavantazhe. Para sĂ« gjithash, do t'ju duhet tĂ« konfiguroni çdo klient veç e veç, pĂ«rfshirĂ« anĂ«n e serverit. Mund tĂ« jetĂ« e ndĂ«rlikuar kur keni njĂ« numĂ«r tĂ« madh pajisjesh pĂ«r tĂ« cilat dĂ«shironi tĂ« keni qasje nĂ« shĂ«rbime. SĂ« dyti, nĂ« punĂ« mund tĂ« keni njĂ« rrjet lokal qĂ« pĂ«rputhet nĂ« diapazon — do tĂ« duhet tĂ« zgjidhni kĂ«tĂ« problem.

Na nevojitet:

  1. VPS (në rastin tim në Debian 10).
  2. Router në OpenWRT.
  3. Telefon.
  4. Server shtëpiak me ndonjë shërbim web për verifikim.
  5. Dore të drejta.

Si teknologji VPN do tĂ« pĂ«rdor Wireguard. Ky zgjidhje gjithashtu ka avantazhe dhe disavantazhe, nuk do t’i pĂ«rshkruaj ato. PĂ«r VPN pĂ«rdor njĂ« nĂ«nrrjetĂ« 192.168.99.0/24, ndĂ«rsa nĂ« shtĂ«pi kam 192.168.0.0/24.

Konfigurimi i VPS

Për punë mjafton edhe VPS-i më i varfër me 30 rubla në muaj, nëse e keni fatin ta kapni.

Të gjitha operacionet në serveri i kryej nga root në një makinë të pastër, nëse është e nevojshme shtoni `sudo` dhe përshtatni udhëzimet.

Wireguard nuk ka arritur në stabil, prandaj unë kryej `apt edit-sources` dhe shtoj backports me dy rreshta në fund të skedarit:

deb http://deb.debian.org/debian/ buster-backports main
# deb-src http://deb.debian.org/debian/ buster-backports main

Paketa instalohet në mënyrë të zakonshme: apt update && apt install wireguard.

Më pas gjenerojmë një çift çelish: wg genkey | tee /etc/wireguard/vps.private | wg pubkey | tee /etc/wireguard/vps.public. Përsëritni këtë operacion edhe dy herë për çdo pajisje-pjesëmarrëse në skemë. Ndryshoni rrugët e skedareve me çelësa për pajisje tjetër dhe mos harroni për sigurinë e çelësave privat.

Tani përgatisim konfigurimin. Në skedarin /etc/wireguard/wg0.conf shtrohet konfigurimi:

[Interface]
Adresa = 192.168.99.1/24
Porti i Dëgjimit = 57953
ÇelĂ«si Privat = 0JxJPUHz879NenyujROVK0YTzfpmzNtbXmFwItRKdHs=

[Peer] # OpenWRT
PublicKey = 36MMksSoKVsPYv9eyWUKPGMkEs3HS+8yIUqMV8F+JGw=
AllowedIPs = 192.168.99.2/32,192.168.0.0/24

[Peer] # Smartphone
PublicKey = /vMiDxeUHqs40BbMfusB6fZhd+i5CIPHnfirr5m3TTI=
AllowedIPs = 192.168.99.3/32

NĂ« seksionin [Interface] shĂ«nohen konfigurimet e vetĂ« pajisjes, dhe nĂ« [Peer] — konfigurimet pĂ«r ata qĂ« do tĂ« lidhen me tĂ«. NĂ« AllowedIPs shkruhen nĂ«pĂ«rmjet njĂ« presje subnetet qĂ« do tĂ« rruhen te piri pĂ«rkatĂ«s. PĂ«r kĂ«tĂ« arsye, pirat e pajisjeve "klient" nĂ« subnetin VPN duhet tĂ« kenĂ« maskĂ« /32, gjithçka tjetĂ«r do tĂ« rruhet nga serveri. Duke qenĂ« se rrjeti shtĂ«piak do tĂ« rruhet pĂ«rmes OpenWRT, nĂ« AllowedIPs pirin pĂ«rkatĂ«s shtojmĂ« subnetin tonĂ« shtĂ«piak. NĂ« PrivateKey dhe PublicKey shkruani çelĂ«sin privat tĂ« gjeneruar pĂ«r VPS dhe çelĂ«sat publikĂ« tĂ« pirave pĂ«rkatĂ«sisht.

Në VPS mbetet vetëm të aktivizoni komandën që do të ngrejë ndërfaqen dhe ta shtoni në autostart: systemctl enable --now wg-quick@wg0. Statusi aktual i lidhjeve mund të kontrollohet me komandën wg.

Konfigurimi OpenWRT

Gjithçka që duhet për këtë fazë ndodhet në modulinin luci (ndërfaqja web për OpenWRT). Kyçuni dhe në menunë System hapni seksionin Software. OpenWRT nuk ruan cache në makinë, prandaj duhet të përditësoni listën e pacaketeve të disponueshme, duke klikuar mbi butonin e gjelbër Update lists. Pasi të përfundojë, në filtër shkruani luci-app-wireguard dhe, duke parë dritaren me pemën e bukur të varësive, instaloni këtë paketë.

Në menunë Networks zgjidhni Interfaces dhe klikoni butonin e gjelbër Add New Interface nën listën e tanishme. Pasi të shkruani emrin (si në rastin tim) dhe të zgjidhni protokollin WireGuard VPN, hapet një formular konfigurimi me katër skedare. wg0 Në skedën General Settings duhet të shkruani çelësin privat dhe adresën IP të paracaktuar për OpenWRT së bashku me subnetin.

VPN në rrjetin lokal të shtëpisë

Në skedën Firewall Settings futni ndërfaqen në rrjetin lokal. Kështu lidhjet nga VPN do të kalojnë lirshëm në rrjetin lokal.

VPN në rrjetin lokal të shtëpisë

Në skedën Peers klikoni butonin e vetëm, pas së cilës në formularin e përditësuar plotësoni të dhënat e serverit VPS: çelësi publik, Allowed IPs (duhet të rruhet e gjithë subneti VPN te serveri). Në Endpoint Host dhe Endpoint Port shkruani përkatësisht adresën IP të VPS me portin e specifikuar më herët në direktivën ListenPort. Shënoni Route Allowed IPs, që të krijohen rrugë. Dhe sigurohuni të plotësoni Persistent Keep Alive, përndryshe tuneli nga VPS në router do të ndërpritet, nëse ky i fundit është nën NAT.

VPN në rrjetin lokal të shtëpisë

Pasi të përfundojë, mund të ruani konfigurimet, dhe më pas në faqen e listës së ndërfaqeve klikoni Save and apply. Nëse është e nevojshme, aktivizoni qartë ndërfaqen me butonin Restart.

VPN në rrjetin lokal të shtëpisë

VPN në rrjetin lokal të shtëpisë

Konfiguroni smartphone-in

Konfiguroni smartphone-in

Ju nevojitet një klient Wireguard, i cili është i disponueshëm në Fillimisht dukej se fshirja e WireGuard ishte një keqkuptim i vetë, i shkaktuar nga një aktivizim të gabuar të sistemit të automatizuar të shqyrtimit të azhurnimeve në Google Play. Por u zbulua se zhvillues të aplikacioneve të ngjashme javën e kaluar gjithashtu, Google Play dhe App Store. Duke hapur aplikacionin, klikoni plusin dhe në seksionin Interface shkruani emrin e lidhjes, çelësin privat (çelësi publik do të gjenerohet automatikisht) dhe adresën e telefonit me maskën /32. Në seksionin Peer, specifikoni çelësin publik VPS, çiftin adresë: portin e serverit VPN si Endpoint dhe rrugët deri te rrjeti VPN dhe atij të shtëpisë.

Screenshot i trashë nga telefoni
VPN në rrjetin lokal të shtëpisë

Klikoni në disketën në kënd, aktivizoni dhe...

Gati

Tani mund të aksesoni monitorimin e shtëpisë, të ndryshoni cilësimet e routerit, ose të bëni çfarëdo në nivelin IP.

Screenshot nga lokali
VPN në rrjetin lokal të shtëpisë

VPN në rrjetin lokal të shtëpisë

VPN në rrjetin lokal të shtëpisë

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster