VPN (у клиента динамич. IP адрес) (из дома на работу - дома ADSL)
Модераторы: SLEDopit, Модераторы разделов
-
tremor
- Сообщения: 32
VPN (у клиента динамич. IP адрес)
Сеть: Шлюз на линуксе, сервер на win2003. IP адрес от провайдера на шлюзе статический. Сервер и вся сеть находятся за НАТом. У некоторых админов дома провайдер выдает динамич. IP адрес. Вопрос в том как настроить ВПН сервер на работе на прием соединений от клиентов с "любым" адресом. Знаю что можно использовать сертификаты, но как именно не нашел в интернете. То есть у клиента public key а сервер при подключении сравнивает его со своим, и если все ОК, то не важно откуда идет коннект. В гугле искал и по русски и по английски - не нашел, возможно плохо искал. Интересует любой вариант: Или коннект будет идти прямо на шлюз (linux) или через шлюз на сервер (win2003) только во втором случае надо в iptables писать prerouting для пропуска Админов на Сервер с виндой, а так как ипы Админов меняются, и подсеть провайдера направить на сервер не дает начальство, то я не знаю что и делать. Если знаете где можно почитать - ткните пальцем.
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: VPN (у клиента динамич. IP адрес)
Что за VPN-сервер?
Я похожую задачу решил с помощью OpenVPN (только NAT не дома, а на работе).
Я похожую задачу решил с помощью OpenVPN (только NAT не дома, а на работе).
-
Devon
- Сообщения: 101
- ОС: Debian, Mac, SlackHat :)
Re: VPN (у клиента динамич. IP адрес)
Да, действительно, что за VPN используется? У меня в свое время на одной работе не только админ (я
), но и многие сотрудники из дома, и один удаленный офис в основную сеть ходили, все с динамики.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: VPN (у клиента динамич. IP адрес)
tremor писал(а): ↑05.03.2009 09:52Сеть: Шлюз на линуксе, сервер на win2003. IP адрес от провайдера на шлюзе статический. Сервер и вся сеть находятся за НАТом. У некоторых админов дома провайдер выдает динамич. IP адрес. Вопрос в том как настроить ВПН сервер на работе на прием соединений от клиентов с "любым" адресом.
а серверу по дефолту и так пофиг, какой у клиента адрес; нельзя ли подробнее и спокойнее описать задачу?
-
tremor
- Сообщения: 32
Re: VPN (у клиента динамич. IP адрес)
2 rm: у нас тоже нат на работе, а дома у админов DSL с динамическим ИПом.
2 Devon и Ariasp: расскажите вкратце как делали? И что значит ВПН серверу пофиг на адрес клиента? Туннели которые я настраивал на ОпенВПН и то что у нас в фирме настроено на ВТуне как раз привязаны к конкретным айпишникам шлюзов.
На шлюзе (для связи с другими шлюзами в других офисах) используется VTun. Все мы (админы) находимся в главном офисе и подключаясь сюда из дома, имеем доступ ко всем филиалам из главного офиса по уже настроенным туннелям (на vtun) которые. Я начал решение проблемы и пока зарегал парня на dyndns.com теперь когда он придет домой и поставит на своей венде клиент dyndns'а то его новый ИП будет связан с тем именем которое он получил при регистрации на сайте. Теперь осталось сделать ему впн подключение из винды к нашему шлюзу (на котором vtun) и пока не знаю как это сделать. vtun под виндовс не существует, а вот openvpn есть, вот у меня возникают следущие вопросы:
1) смогу ли я на шлюзе настроить одновременно ОпенВПН и ВТун (не переглючат ли они?)
2) и, я надеюсь, доменные имена поддерживаются ОпенВПНом или ВТуном (в конфиге же не только ИП адрес можно писать?)
2 Devon и Ariasp: расскажите вкратце как делали? И что значит ВПН серверу пофиг на адрес клиента? Туннели которые я настраивал на ОпенВПН и то что у нас в фирме настроено на ВТуне как раз привязаны к конкретным айпишникам шлюзов.
На шлюзе (для связи с другими шлюзами в других офисах) используется VTun. Все мы (админы) находимся в главном офисе и подключаясь сюда из дома, имеем доступ ко всем филиалам из главного офиса по уже настроенным туннелям (на vtun) которые. Я начал решение проблемы и пока зарегал парня на dyndns.com теперь когда он придет домой и поставит на своей венде клиент dyndns'а то его новый ИП будет связан с тем именем которое он получил при регистрации на сайте. Теперь осталось сделать ему впн подключение из винды к нашему шлюзу (на котором vtun) и пока не знаю как это сделать. vtun под виндовс не существует, а вот openvpn есть, вот у меня возникают следущие вопросы:
1) смогу ли я на шлюзе настроить одновременно ОпенВПН и ВТун (не переглючат ли они?)
2) и, я надеюсь, доменные имена поддерживаются ОпенВПНом или ВТуном (в конфиге же не только ИП адрес можно писать?)
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: VPN (у клиента динамич. IP адрес)
Но вы же не 2 оффиса собираетесь связывать, а организовать серв удалённого доступа. Поэтому в конфиге openvpn нецелесообразно использовать директиву ifconfig src_IP dst_IP; используйте вместо неё директиву вида
server 192.168.10.80 255.255.255.248
В этом случае адрес сервера всегда будет 192.168.10.81, а клиенты будут при успешной аутентификации получать адреса из диапазона 192.168.10.82 - 192.168.10.86 aka dhcp-клиенты - в их конфиге достаточно будет указать remote IP_либо_имя_сервера. Директивами push route раскидать клиентам правила маршрутизации и всё. Отсюда вопрос 2 становится неактуальным.
Относительно первого вопроса трудно сказать что-то абстрактно. И то, и другое решение использует драйвер TUN/TAP, будут ли из-за этого конфликты так сходу не скажешь.
-
Devon
- Сообщения: 101
- ОС: Debian, Mac, SlackHat :)
Re: VPN (у клиента динамич. IP адрес)
у меня Опен, пптп сервер и пптп клиент работали одновременно 
Если нужно иметь доступ только на виндосераер для администрирования не вижу никакой проблемы поднять простейший pptp сервер на шлюзе, вешаться на него и прокинуть с него дальше все на виндосервак, или прокинуть порты pptp сразу на виндосервер, хотя там может быть проблема с GRE. Да в конце концов можно вообще прокинтуть 3389 порт на шлюзе на виндосервер и ходить сразу через rdp его админить.
В конце концов ведь, как очень верно заметил Ariasp не стоит проблема объединения офисов, а просто организовать доступ для адмнов до сервера.
Кстати Open должен прокинуться без геморроя по-любому.
А еще можно подключиться через ssh на линуксошюз с эмуляцией socks-прокси. Даже под виндой putty это умеет вроде.
Если нужно иметь доступ только на виндосераер для администрирования не вижу никакой проблемы поднять простейший pptp сервер на шлюзе, вешаться на него и прокинуть с него дальше все на виндосервак, или прокинуть порты pptp сразу на виндосервер, хотя там может быть проблема с GRE. Да в конце концов можно вообще прокинтуть 3389 порт на шлюзе на виндосервер и ходить сразу через rdp его админить.
В конце концов ведь, как очень верно заметил Ariasp не стоит проблема объединения офисов, а просто организовать доступ для адмнов до сервера.
Кстати Open должен прокинуться без геморроя по-любому.
А еще можно подключиться через ssh на линуксошюз с эмуляцией socks-прокси. Даже под виндой putty это умеет вроде.
-
Devon
- Сообщения: 101
- ОС: Debian, Mac, SlackHat :)
-
tremor
- Сообщения: 32
Re: VPN (у клиента динамич. IP адрес)
Ок поставил ОпенВПН, сначала домой себе настрою канал с маршрутизацией, посмотрю как будет с ВТуном работать (дома 2 компа с линуксом и подсеть между ними за натом), потом буду разбираться с возможностями ОпенВПН о которых я не знал. Спасибо вам огромное, появятся вопросы, напишу сюда. Тема пока актуальна.
-
tremor
- Сообщения: 32
Re: VPN (у клиента динамич. IP адрес)
Ок, опенвпном настроил туннель домой (параллельно с существующими каналами vtun). Но все это работает с моими новыми правилами iptables. До меня прошлый админ незнаю как настраивал но они там в формате iptables-save. Дак вот со старыми правилами работает только vtun по офисам, чтоб разрешить доступ на мой комп и обратно до рабочего шлюза, мне надо добавить пару правил, ну я и решил сделать свои нормальные правила, с переменными (айпишники, подсети, хосты админов...) все чтоб чики-пуки, по разделам и с комментариями, типа тут отключили аську, тут разрешили мыло... Но с новыми правилами не коннектится половина офисов (2 из которых со шлюзом на БСД), тогда я тупо разрешил "все и везде". (INPUT,OUTPUT,FORWARD - все ACCEPT) и все равно vtun не работает! Делаю iptables-restore путь_до_старого_файла и все туннели оживают. В старых правилах ни намека на порт 5000 ни строчки с интерфейсами "tun+" нет. Тогда чем он так уникален этот файл?? Прикрепил к сообщению этот файл со старыми правилами в формате iptables-save. Чесно гря там просто каша и неразбериха, помоему и ошибки есть, но почему с ним все работает, чем он так особенен?? я 2 дня уже думаю и все праздники по SSH из дома тыкался. Причем хуже всего BSD шлюзы переносят смену правил. До них по впн каналам просто нет пинга. До других шлюзов на линуксе пинг идет и до компов в сети за ними тоже...
В файле заменил внешний ИП главного офиса с впн сервером на EXTRNAL_IP и ИПы филиалов на EXTERNALL_FILIAL_X... Походу это тот случай когда я ослеп и со стороны будет виднее где я не вижу очевидного.
PS Смысл в смене правил на "свои" это чтоб потом управлять сетями проще было...
PPS prerouting в начале это видимо ИПы старых админов из дома ихнего редирект на сервер по RDP или RADMINу
В файле заменил внешний ИП главного офиса с впн сервером на EXTRNAL_IP и ИПы филиалов на EXTERNALL_FILIAL_X... Походу это тот случай когда я ослеп и со стороны будет виднее где я не вижу очевидного.
PS Смысл в смене правил на "свои" это чтоб потом управлять сетями проще было...
PPS prerouting в начале это видимо ИПы старых админов из дома ихнего редирект на сервер по RDP или RADMINу
-
tremor
- Сообщения: 32
Re: VPN (у клиента динамич. IP адрес)
Ок настроил ВПН клиентам чтоб из дома подключались. Я им дал ключи и пароли. Подключаются, маршрут рабочей сети пробрасывается и у них появляется доступ ко всей сети предприятия. И вот я думаю, так ведь кто угодно может эти ключи скопировать у бухгалтера, спросить у нее пароль (брат, муж, друг...) и залезть к нам в сеть. Так как ИП у клиентов - динамические то на порт 1194 разрешено подключаться всем в ИП тэйблс. Как же быть в таком случае. Как можно обезопаситься?
-
Devon
- Сообщения: 101
- ОС: Debian, Mac, SlackHat :)
Re: VPN (у клиента динамич. IP адрес)
На хоботе был длиннейший тред. Начался он с того, что обсуждалось. как защитить компьютер от неснкционированного использования. Вывод был один - закрыть его в сейф с кнопкой включения, иначе ничего никакие пароли не имеют смысла, так как имея физический доступ к оборудованию их можно сбросить, пусть не на домен, но на локаладмина без проблем. Т.е. тут в дело вступает человеческий фактор. И даже при закрытом системнике пароль можно передать третьему лицу - опать же человеческий фактор. Это я к чему - человеческий фактор непредсказуем, только карать лишениями премий и прочим за раздолбайство, повлекшее передачу ключей и паролей третьим лицам, иначе никак. Я работал в конторе одной (давно), у нас было четкое правило - отошел от рабочего места дальше своего кабинета - заблокировал комп, никаких паролей на бумажке. Идет гендир или начальник СБ по офису куда-то по своим делам, раз! сотрудника нет и комп увидел незаблокированный, или бумажка где-то под клавой с паролем нашлась - ползарплаты нафиг. И все было прекрасно. Только так, никак иначе. И в том огромном треде на хоботе именно к такому выводу и пришли.
-
tremor
- Сообщения: 32
Re: VPN (у клиента динамич. IP адрес)
Напишу тут, чтоб не плодить новые темы, и потому что новая проблема возможно косвенно относится к ВПН (а касается она вообще Оффтопика) Вобщем у нас все кто из дома по ВПН теперь подключаются - сидят на своих рабочих компах через удал. раб. стол. Почти у всех связка ХР - ХР получается. Все работает правда у одного парня не подключается на 1 из 3 серверов. (у меня ваще все прозрачно и быстро, поэтому и не могу выловить проблему), а вот у другого стоит Виста и он только через раз на 1 из 3х серваков приконнектиться может. Много написано о том что дефолтный сервер удаленных подключений в ХР и в 2003 устарел по сравнению с клиентом висты, но во первых, в таком случае просто должна идти ругани об небезопасности подключения и коннект должен происходить, во вторых у нас одна сотрудница работает на ноуте рабочем, а он у нас с Вистой - у нее все отлично, коннектится кудахочет. У чела который с вистой и плохо коннектится - ДСЛ модем, и когда у меня был ДСЛ - все плохо работало с сетью, мож в этом дело? У парня с ХР у которого не работает 1 из 3 серверов по РДП тоже модем при этом. Вобщем не знаю куда и копать? Надо попробовать обновить сервер РДП на какойнибудь офисной ХР и 2003, посмотреть что будет при подключении от парня с вистой. Да, забыл - не коннектится у него таким образом что просто при подключении к такому-то адресу долго ничего не происходит, потом отпадает (даже черное окно уд.раб.стола не вылезает, видимо потому что в висте так сделан клиент что авторизация происходит до графики)
Сомнения насчет ВПН только в том что инет полон Решений о том как заставить правильно работать ОпенВПН клиент на висте - надо в конфиг пару строчек добавить, потому что команда "роут" в висте как то по другому работает и плохо понимает стандартный синтаксис добавления маршрутов, ну это мы сделали и ошибок при подключении висты больше нет, просто РДП не коннектится. (2 строчки: "route-method exe"
и "route-delay 2")
Сомнения насчет ВПН только в том что инет полон Решений о том как заставить правильно работать ОпенВПН клиент на висте - надо в конфиг пару строчек добавить, потому что команда "роут" в висте как то по другому работает и плохо понимает стандартный синтаксис добавления маршрутов, ну это мы сделали и ошибок при подключении висты больше нет, просто РДП не коннектится. (2 строчки: "route-method exe"
и "route-delay 2")
-
Frank
- Сообщения: 1059
- ОС: Ubuntu, Debian
Re: VPN (у клиента динамич. IP адрес)
tremor, о проблемах с виндовыми клиентами теребите службу поддержки майкрософта, с ней вам никто тут не поможет.

-
tremor
- Сообщения: 32
Re: VPN (у клиента динамич. IP адрес)
Оказывается у многих такая проблема с вистой - на -хр,2003. Вот рецепт для висты:
"Убей протокол IPv6 в настройках подключения.
Попробуй: netsh interface tcp set global autotuninglevel=disabled и ребут."
Так что буду пробовать и искать впредь в гугле внимательнее, извините за оффтоп.