OpenVPN Server e Client in simultanea

waiting63
Utente
Utente
Messaggi: 7
Iscritto il: mercoledì 25 gennaio 2017, 23:05

Re: OpenVPN Server e Client in simultanea

Messaggio da waiting63 »

dMajo ha scritto:Bene, ora che hai fatto dei progressi sulle rotte ripassati le porte dinamiche.

Tu stai utilizzando il client vpn per l'anonimato ... ergo l'obiettivo e rimanere anonimi. Ad esempio scaricare i torrent via vpn ma risolvere gli indirizzi dei server in chiaro non serve a nulla. Una delle porte di destinazione che dovrebbe passare via vpn è la udp 53, quella del dns.
Come detto però avrai difficoltà a filtrare le porte dinamiche, proprio perche sono dinamiche. Quando tu accedi ad un sito web lo fai sulla sua porta 80, ma lui ti risponde da una porta casuale. Lo stesso vale per i torrent, le porte dichiarate nella DS sono quelle che generalmente instradi sul router, porte in ingresso, ma la DS poi risponde con porte casuali.

Il modo più semplice per ottenere quello che vuoi, visto che possiedi un 415+ e di usare entrambe le nic.
Puoi cosi configurare mailserver, webserver, accessi dsaudio/video/... sulla nic1 e la DS sulla nic2. L'ip della nic1 lo instradi nella wan mentre quello della 2 via vpn. Non avrai dubbi cosi se una porta dinamica in uscita del nas è una risposta del webserver oppure della DS(ovvero transmission).

Allo stesso modo se sul nas installi il dns server, che poi userai come server dns da tutta la lan (nas compreso che come dsn punta a se stesso), con le viste puoi poi decidere per quali client usare come forwarder il dns del tuo ISP e per quali ad esempio google (8.8.8.8). Avrai così due ulteriori rotte:
- sorgente nas destinazione dns-isp if wan
- sorgente nas destinazione 8.8.8.8 if vpn
diciamo che una connettività che non ha traffico dns (in chiaro) risulta sospetta. In più il dns farà da cache ed ulteriori risoluzioni uguali non genereranno traffico inutilmente, eventualmente bloccando la risoluzione dns dei server pubblicitari potrai abbattere molti dei banner nelle varie pagine, ...
Grande spiegazione dMaio, ma... un vademecum su come far funzionare Download Station sulla seconda porta di rete e protetta da VPN (mentre sulla prima gira comunque il VPN server) sarebbe veramente veramente cosa gradita.

Spulciando su internet, stando ai post che ho letto, parrebbe che la cosa non sia possibile... :shock:
  • GTW: SAMSUNG SMT-G7401 (00.28.03) ISP: [CABLE] UPC(500Mb/50Mb) IP:Public
  • NAS: DS415+ DSM6.02(8451.9) 2Gb; SHR(4xWDRed4TB - tolleranza 1 disco); LAN:1
  • CLI: OSX YOSEMITE, OSX EL CAPITAN, OSX SIERRA, W8, W10
  • eventuali dispositivi (Samsung UE46F7000, APPLE TV 4, IOS, PS4)
  • EXP: E5 - NET5 PC:W4,M8,L3
Avatar utente
dMajo
Moderatore
Moderatore
Messaggi: 1967
Iscritto il: sabato 18 agosto 2012, 23:14
Località: FVG - Italia

Re: OpenVPN Server e Client in simultanea

Messaggio da dMajo »

waiting63 ha scritto:Spulciando su internet, stando ai post che ho letto, parrebbe che la cosa non sia possibile... :shock:
Il binding di un programma ad uno specifico indirizzo IP (è l'ovvia possibilità di poter configurare più indirizzi IP sulla stessa NIC) è una cosa che ho chiesto diverse a synology ... e non solo io.

Loro hanno hanno introdotto "una nuova funzionalità con la 5.0 o 5.1 se ben ricordo (pannello controllo/informazioni sistema/servizi/"consenti attraverso firewall) che permette di impostare i vari servizi (il firewall) per ogni NIC separatamente .... peccato che ancora oggi il FW (le regole che imposti) valgono solo per il traffico in ingresso, mentre quello in uscita rimane inesorabilmente tutto aperto.

Ma a questo (come ai vari IP o VLAN multiple si può porre rimedio via telnet/ssh.
Non so come tutto questo si coniughi con il server/client VPN che non uso (sul NAS).

Però per chi gestisce i servizi VPN esternamente , sul gateway, e ha un NAS con doppia nic può risolvere anche via DSM.
Il traffico che necessariamente va fatto uscire in chiaro (magari co ip statico) è quello dei servizi che pubblichiamo (webserver, mailserver, ftp, ....). Con il resto si fa quel che si può.
Il trucco è porre le due NIC su lan diverse (es. 192.168.1.0/24 e 172.16.1.0/24) e impostare una come gtw predefinito del nas (es la 172).
Sul router (che deve supportare lan locali multiple, es Vigor2860(2760D) o Vigor2925; vedere Load-Balance/Route Policy/General Setup/[Advance Mode]Index1) instradare il traffico della 172 nella VPN ad eccezione delle porte della posta. Inoltre instradare le porte sei servizi (80,443,25,...) per il traffico in ingresso verso la NIC "secondaria" (es. 192) e per sicurezza bloccarlo nella VPN. Il NAT del router gestirà sempre le sessioni congruamente ed il NAS risponderà sempre sulla NIC interrogata.
In questo caso quand la DS originerà del traffico, anche da porte dinamiche, lo fara sempre dalla NIC primaria che avrà l'IP inoltrato nella VPN, mentre quando si risponderà ad accessi esterni a webserver e mailserver il NAS risponderà dalla NIC che ha ricevuto la richiesta (quella secondaria)
Se si usa il sever DNS con le viste si possono specificare server d'inoltro diversi a seconda del nodo interno che ha originato la query. Si può cosi definire per il nas i server del fornitore VPN oppure quelli di google, mentre ad esempio per la smarttv quelli del proprio provider di connettività. Sul router 2 regole, quella prioritaria instraderà il traffico verso 8.8.8.8/8.8.4.4 e/o dns della vpn nella vpn. La regola meno prioritaria instraderà tutto il traffico udp/tcp nella wan in chiaro. Così la tv chiederà al nas che inoltrerà in chiaro, mentre le richieste interne dei servizi del nas stesso verranno inoltrati in vpn. Questo solo per la prima richiesta in quanto poi, sino alla scadenza del record, i dati verranno cachati nel server DNS del nas e risolti internamente per tutta la LAN.
Sul FW del nas verranno nello stesso modo aperte le porte solo sulle rispettive NIC.

Se oltre alla DS ci sono problemi di restrizioni visive (streaming) si sceglierà un provider VPN che offra connettività multiple contemporanee (es PIA 5) e potremmo configurare 2 o 3 VPN su destinazioni (paesi) diversi e poi gestire quale traffico instradare in quale VPN eventualmente in base all'IP di destinazione (alcuni router/firewall es 2860 e/o watchguard) supportano il PBR=PolicyBasedRouting anche con nomi dominio FQDN). Una volta configurato il profilo VPN è relativamente semplice cambiargli il paese di destinazione anche remotamente, via telnet/ssh/snmp, ad esempio con uno script in esecuzione schedulata sul NAS.
Se si usano i FQDN fare attenzione a quale DNS usa il router/firewall per risolvere le query: conviene appoggiarsi su un DSN locale (il router/firewall chiede al DNS locale che a sua farà ricorsione su server DNS esterni attraverso le regole di instradamento del traffico della porta 53. Onde evitare fughe è opportuno abilitare la porta 53 al solo server DNS locale ed eventualmente al PC "dell'amministratore". Ci sono programmi che se ne infischiano delle impostazioni della NIC e si risolvono le query per conto loro su server DNS preimpostati.

PS: ricordo che un buon router (la vs "porta blindata della casa informatica") è un investimento per molti anni, anche un decennio considerando l'evoluzione della connettività italiana, specialmente se acquistato privo di WiFi. Quest'ultimo potrà esser installato con un access-point da quattro soldi che potrà esser così sostituito più frequentemente con l'evolversi della tecnologia, senza così invalidare l'investimento sul router.
Dal 01.01.2015 non rispondo a quesiti tecnici dei non osservanti il regolamento https://www.synologyitalia.com/presentazioni/regolamento-leggere-prima-di-postare-t5062.html

  • UPS: APC SMT2200I+AP9631
  • GTW: Vigor2866Vac(4.4.2): 2StaticIP FTTH(1/.1G)+FTTC(30/3M) :o
  • SWC: Netgear GS728TPv2(PoE+)
    • 4x HP NJ2000G
    • 2x Netgear GS108Tv2
    • 2x VigorAP902
  • NAS: DS1819+: DSM6.2.4(u7),32GB; C(2x845DCPro),R5(3xST6000VN001),R0(2xWD60PURX),VB(WD60EFRX);LAN:LAG(1+2),3,4 :D
    • DS1815+: DSM6.2.4(u7),16GB; R5(3xWD60EFRX),VB(2xWD60EFRX);LAN:LAG(1+2),3
    • RS3617xs+: DSM6.2.4(u7),8GB; R6(8xWD40FFWX),HS(WD40FFWX);LAN:LAG(1+2+3),4,LAG(5+6)
    • DS1513+(4GB); DS115j
  • ALTRO: Denon AVR-4311
    • UE55ES8000Q, UE32ES6800Q, UE22F5410AY
    • Galaxy Note8, A5, TabS3; Nokia N8
  • EXP: E5: NET9 PC:W9,M0,L6

www.alldataee.com
waiting63
Utente
Utente
Messaggi: 7
Iscritto il: mercoledì 25 gennaio 2017, 23:05

Re: OpenVPN Server e Client in simultanea

Messaggio da waiting63 »

Bene, per quanto riguarda la più che esauriente spiegazione di dMajo, che ringrazio.
Male, anzi malissimo per quanto riguarda le mie attuali possibilità, con il router/decoder che il mio provider mi fornisce, non posso fare nulla... :cry:

il loro supporto tecnico mi propone il seguente accrocchio e nel seguente ordine: un secondo loro apparecchio da usare come modem/bridge, un router a mia scelta (e ci mancherebbe), e quindi l'attuale apparecchio da usare come decoder tv e telefonia.

Quindi, a parte i supplementi economici, non chiariti dal provider, il costo del router supplementare, quello che mi frena di più è la possibilità (certezza) che il provider, in caso di un qualunque problema ad uno dei suoi servizi, se ne lavi pilatescamente le mani, incolpando direttamente l'accrocchio stesso.

Temo che mi toccherà aspettare che Synology ci permetta di forzare il routing in uscita di un servizio, o in un prossimo aggiornamento, o nella prossima versione del DSM
  • GTW: SAMSUNG SMT-G7401 (00.28.03) ISP: [CABLE] UPC(500Mb/50Mb) IP:Public
  • NAS: DS415+ DSM6.02(8451.9) 2Gb; SHR(4xWDRed4TB - tolleranza 1 disco); LAN:1
  • CLI: OSX YOSEMITE, OSX EL CAPITAN, OSX SIERRA, W8, W10
  • eventuali dispositivi (Samsung UE46F7000, APPLE TV 4, IOS, PS4)
  • EXP: E5 - NET5 PC:W4,M8,L3
Arci
Utente
Utente
Messaggi: 57
Iscritto il: giovedì 3 settembre 2015, 11:36

Re: OpenVPN Server e Client in simultanea

Messaggio da Arci »

Bello vedere che questo mio post è ancora vivo, anche perchè nel frattempo, senza aver toccato nulla, la mia connessione OPENVPN Server su router ASUS RT68U non va più :cry:
Non so che sia cambiato, aggiornamento dell'app del client su iOS? Ieri ho aggiornato il firmware Merlin dell'asus e provato a rifare i certificati e configurazioni in varie salse ma sto ancora annaspando.....stasera mi metto con calma :geek:
  • UPS: Apc Back-Ups Es 550Va 230V Vers. Green
  • GTW: ASUS RT68U -Technicolor TG1100 ISP: Fibra 100/50 Provider Fastweb IP:Static
  • SWC: Netgear GS728TP
  • NAS: DS415+; 4 WD 3TB Red; LAN: 1
  • CLI: iMac OSX El Capitan
  • ALTRO: Apple TV, iPhones, iPads, 2 Sony TV Bravia, 1 SMARTTV Samsung, etc
Rispondi

Torna a “VPN, QuickConnect e Accesso remoto in genere”