VPN (у клиента динамич. IP адрес) (из дома на работу - дома ADSL)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

tremor
Сообщения: 32

VPN (у клиента динамич. IP адрес)

Сообщение tremor »

Сеть: Шлюз на линуксе, сервер на win2003. IP адрес от провайдера на шлюзе статический. Сервер и вся сеть находятся за НАТом. У некоторых админов дома провайдер выдает динамич. IP адрес. Вопрос в том как настроить ВПН сервер на работе на прием соединений от клиентов с "любым" адресом. Знаю что можно использовать сертификаты, но как именно не нашел в интернете. То есть у клиента public key а сервер при подключении сравнивает его со своим, и если все ОК, то не важно откуда идет коннект. В гугле искал и по русски и по английски - не нашел, возможно плохо искал. Интересует любой вариант: Или коннект будет идти прямо на шлюз (linux) или через шлюз на сервер (win2003) только во втором случае надо в iptables писать prerouting для пропуска Админов на Сервер с виндой, а так как ипы Админов меняются, и подсеть провайдера направить на сервер не дает начальство, то я не знаю что и делать. Если знаете где можно почитать - ткните пальцем.
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: VPN (у клиента динамич. IP адрес)

Сообщение rm_ »

Что за VPN-сервер?
Я похожую задачу решил с помощью OpenVPN (только NAT не дома, а на работе).
Спасибо сказали:
Devon
Сообщения: 101
ОС: Debian, Mac, SlackHat :)

Re: VPN (у клиента динамич. IP адрес)

Сообщение Devon »

Да, действительно, что за VPN используется? У меня в свое время на одной работе не только админ (я :) ), но и многие сотрудники из дома, и один удаленный офис в основную сеть ходили, все с динамики.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: VPN (у клиента динамич. IP адрес)

Сообщение Ariasp »

tremor писал(а):
05.03.2009 09:52
Сеть: Шлюз на линуксе, сервер на win2003. IP адрес от провайдера на шлюзе статический. Сервер и вся сеть находятся за НАТом. У некоторых админов дома провайдер выдает динамич. IP адрес. Вопрос в том как настроить ВПН сервер на работе на прием соединений от клиентов с "любым" адресом.

а серверу по дефолту и так пофиг, какой у клиента адрес; нельзя ли подробнее и спокойнее описать задачу?
Спасибо сказали:
tremor
Сообщения: 32

Re: VPN (у клиента динамич. IP адрес)

Сообщение tremor »

2 rm: у нас тоже нат на работе, а дома у админов DSL с динамическим ИПом.
2 Devon и Ariasp: расскажите вкратце как делали? И что значит ВПН серверу пофиг на адрес клиента? Туннели которые я настраивал на ОпенВПН и то что у нас в фирме настроено на ВТуне как раз привязаны к конкретным айпишникам шлюзов.

На шлюзе (для связи с другими шлюзами в других офисах) используется VTun. Все мы (админы) находимся в главном офисе и подключаясь сюда из дома, имеем доступ ко всем филиалам из главного офиса по уже настроенным туннелям (на vtun) которые. Я начал решение проблемы и пока зарегал парня на dyndns.com теперь когда он придет домой и поставит на своей венде клиент dyndns'а то его новый ИП будет связан с тем именем которое он получил при регистрации на сайте. Теперь осталось сделать ему впн подключение из винды к нашему шлюзу (на котором vtun) и пока не знаю как это сделать. vtun под виндовс не существует, а вот openvpn есть, вот у меня возникают следущие вопросы:
1) смогу ли я на шлюзе настроить одновременно ОпенВПН и ВТун (не переглючат ли они?)
2) и, я надеюсь, доменные имена поддерживаются ОпенВПНом или ВТуном (в конфиге же не только ИП адрес можно писать?)
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: VPN (у клиента динамич. IP адрес)

Сообщение Ariasp »

tremor писал(а):
05.03.2009 12:26
2 Devon и Ariasp: расскажите вкратце как делали? И что значит ВПН серверу пофиг на адрес клиента? Туннели которые я настраивал на ОпенВПН и то что у нас в фирме настроено на ВТуне как раз привязаны к конкретным айпишникам шлюзов.

Но вы же не 2 оффиса собираетесь связывать, а организовать серв удалённого доступа. Поэтому в конфиге openvpn нецелесообразно использовать директиву ifconfig src_IP dst_IP; используйте вместо неё директиву вида
server 192.168.10.80 255.255.255.248
В этом случае адрес сервера всегда будет 192.168.10.81, а клиенты будут при успешной аутентификации получать адреса из диапазона 192.168.10.82 - 192.168.10.86 aka dhcp-клиенты - в их конфиге достаточно будет указать remote IP_либо_имя_сервера. Директивами push route раскидать клиентам правила маршрутизации и всё. Отсюда вопрос 2 становится неактуальным.
Относительно первого вопроса трудно сказать что-то абстрактно. И то, и другое решение использует драйвер TUN/TAP, будут ли из-за этого конфликты так сходу не скажешь.
Спасибо сказали:
Devon
Сообщения: 101
ОС: Debian, Mac, SlackHat :)

Re: VPN (у клиента динамич. IP адрес)

Сообщение Devon »

у меня Опен, пптп сервер и пптп клиент работали одновременно :)

Если нужно иметь доступ только на виндосераер для администрирования не вижу никакой проблемы поднять простейший pptp сервер на шлюзе, вешаться на него и прокинуть с него дальше все на виндосервак, или прокинуть порты pptp сразу на виндосервер, хотя там может быть проблема с GRE. Да в конце концов можно вообще прокинтуть 3389 порт на шлюзе на виндосервер и ходить сразу через rdp его админить.

В конце концов ведь, как очень верно заметил Ariasp не стоит проблема объединения офисов, а просто организовать доступ для адмнов до сервера.

Кстати Open должен прокинуться без геморроя по-любому.

А еще можно подключиться через ssh на линуксошюз с эмуляцией socks-прокси. Даже под виндой putty это умеет вроде.
Спасибо сказали:
Devon
Сообщения: 101
ОС: Debian, Mac, SlackHat :)

Re: VPN (у клиента динамич. IP адрес)

Сообщение Devon »

Ошибся.
Спасибо сказали:
tremor
Сообщения: 32

Re: VPN (у клиента динамич. IP адрес)

Сообщение tremor »

Ок поставил ОпенВПН, сначала домой себе настрою канал с маршрутизацией, посмотрю как будет с ВТуном работать (дома 2 компа с линуксом и подсеть между ними за натом), потом буду разбираться с возможностями ОпенВПН о которых я не знал. Спасибо вам огромное, появятся вопросы, напишу сюда. Тема пока актуальна.
Спасибо сказали:
tremor
Сообщения: 32

Re: VPN (у клиента динамич. IP адрес)

Сообщение tremor »

Ок, опенвпном настроил туннель домой (параллельно с существующими каналами vtun). Но все это работает с моими новыми правилами iptables. До меня прошлый админ незнаю как настраивал но они там в формате iptables-save. Дак вот со старыми правилами работает только vtun по офисам, чтоб разрешить доступ на мой комп и обратно до рабочего шлюза, мне надо добавить пару правил, ну я и решил сделать свои нормальные правила, с переменными (айпишники, подсети, хосты админов...) все чтоб чики-пуки, по разделам и с комментариями, типа тут отключили аську, тут разрешили мыло... Но с новыми правилами не коннектится половина офисов (2 из которых со шлюзом на БСД), тогда я тупо разрешил "все и везде". (INPUT,OUTPUT,FORWARD - все ACCEPT) и все равно vtun не работает! Делаю iptables-restore путь_до_старого_файла и все туннели оживают. В старых правилах ни намека на порт 5000 ни строчки с интерфейсами "tun+" нет. Тогда чем он так уникален этот файл?? Прикрепил к сообщению этот файл со старыми правилами в формате iptables-save. Чесно гря там просто каша и неразбериха, помоему и ошибки есть, но почему с ним все работает, чем он так особенен?? я 2 дня уже думаю и все праздники по SSH из дома тыкался. Причем хуже всего BSD шлюзы переносят смену правил. До них по впн каналам просто нет пинга. До других шлюзов на линуксе пинг идет и до компов в сети за ними тоже...

В файле заменил внешний ИП главного офиса с впн сервером на EXTRNAL_IP и ИПы филиалов на EXTERNALL_FILIAL_X... Походу это тот случай когда я ослеп и со стороны будет виднее где я не вижу очевидного.

PS Смысл в смене правил на "свои" это чтоб потом управлять сетями проще было...
PPS prerouting в начале это видимо ИПы старых админов из дома ихнего редирект на сервер по RDP или RADMINу
Спасибо сказали:
tremor
Сообщения: 32

Re: VPN (у клиента динамич. IP адрес)

Сообщение tremor »

Ок настроил ВПН клиентам чтоб из дома подключались. Я им дал ключи и пароли. Подключаются, маршрут рабочей сети пробрасывается и у них появляется доступ ко всей сети предприятия. И вот я думаю, так ведь кто угодно может эти ключи скопировать у бухгалтера, спросить у нее пароль (брат, муж, друг...) и залезть к нам в сеть. Так как ИП у клиентов - динамические то на порт 1194 разрешено подключаться всем в ИП тэйблс. Как же быть в таком случае. Как можно обезопаситься?
Спасибо сказали:
Devon
Сообщения: 101
ОС: Debian, Mac, SlackHat :)

Re: VPN (у клиента динамич. IP адрес)

Сообщение Devon »

На хоботе был длиннейший тред. Начался он с того, что обсуждалось. как защитить компьютер от неснкционированного использования. Вывод был один - закрыть его в сейф с кнопкой включения, иначе ничего никакие пароли не имеют смысла, так как имея физический доступ к оборудованию их можно сбросить, пусть не на домен, но на локаладмина без проблем. Т.е. тут в дело вступает человеческий фактор. И даже при закрытом системнике пароль можно передать третьему лицу - опать же человеческий фактор. Это я к чему - человеческий фактор непредсказуем, только карать лишениями премий и прочим за раздолбайство, повлекшее передачу ключей и паролей третьим лицам, иначе никак. Я работал в конторе одной (давно), у нас было четкое правило - отошел от рабочего места дальше своего кабинета - заблокировал комп, никаких паролей на бумажке. Идет гендир или начальник СБ по офису куда-то по своим делам, раз! сотрудника нет и комп увидел незаблокированный, или бумажка где-то под клавой с паролем нашлась - ползарплаты нафиг. И все было прекрасно. Только так, никак иначе. И в том огромном треде на хоботе именно к такому выводу и пришли.
Спасибо сказали:
tremor
Сообщения: 32

Re: VPN (у клиента динамич. IP адрес)

Сообщение tremor »

Напишу тут, чтоб не плодить новые темы, и потому что новая проблема возможно косвенно относится к ВПН (а касается она вообще Оффтопика) Вобщем у нас все кто из дома по ВПН теперь подключаются - сидят на своих рабочих компах через удал. раб. стол. Почти у всех связка ХР - ХР получается. Все работает правда у одного парня не подключается на 1 из 3 серверов. (у меня ваще все прозрачно и быстро, поэтому и не могу выловить проблему), а вот у другого стоит Виста и он только через раз на 1 из 3х серваков приконнектиться может. Много написано о том что дефолтный сервер удаленных подключений в ХР и в 2003 устарел по сравнению с клиентом висты, но во первых, в таком случае просто должна идти ругани об небезопасности подключения и коннект должен происходить, во вторых у нас одна сотрудница работает на ноуте рабочем, а он у нас с Вистой - у нее все отлично, коннектится кудахочет. У чела который с вистой и плохо коннектится - ДСЛ модем, и когда у меня был ДСЛ - все плохо работало с сетью, мож в этом дело? У парня с ХР у которого не работает 1 из 3 серверов по РДП тоже модем при этом. Вобщем не знаю куда и копать? Надо попробовать обновить сервер РДП на какойнибудь офисной ХР и 2003, посмотреть что будет при подключении от парня с вистой. Да, забыл - не коннектится у него таким образом что просто при подключении к такому-то адресу долго ничего не происходит, потом отпадает (даже черное окно уд.раб.стола не вылезает, видимо потому что в висте так сделан клиент что авторизация происходит до графики)
Сомнения насчет ВПН только в том что инет полон Решений о том как заставить правильно работать ОпенВПН клиент на висте - надо в конфиг пару строчек добавить, потому что команда "роут" в висте как то по другому работает и плохо понимает стандартный синтаксис добавления маршрутов, ну это мы сделали и ошибок при подключении висты больше нет, просто РДП не коннектится. (2 строчки: "route-method exe"
и "route-delay 2")
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: VPN (у клиента динамич. IP адрес)

Сообщение Frank »

tremor, о проблемах с виндовыми клиентами теребите службу поддержки майкрософта, с ней вам никто тут не поможет.
Изображение
Спасибо сказали:
tremor
Сообщения: 32

Re: VPN (у клиента динамич. IP адрес)

Сообщение tremor »

Frank писал(а):
10.04.2009 08:02
tremor, о проблемах с виндовыми клиентами теребите службу поддержки майкрософта, с ней вам никто тут не поможет.

Оказывается у многих такая проблема с вистой - на -хр,2003. Вот рецепт для висты:
"Убей протокол IPv6 в настройках подключения.
Попробуй: netsh interface tcp set global autotuninglevel=disabled и ребут."
Так что буду пробовать и искать впредь в гугле внимательнее, извините за оффтоп.
Спасибо сказали: