hardware:event-vpngw

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
Next revision
Previous revision
hardware:event-vpngw [2017/10/01 19:37] – eine Anmerkung zu OpenVPN und systemd andihardware:event-vpngw [2026/07/26 22:17] (current) – external edit 127.0.0.1
Line 1: Line 1:
-VPN+VPN
  
-== Allgemein+<bootnote critical> Das Access VPN wird grade auf [[intern:wireguard]] umgestellt, dementsprechend sind manche Abschnitte auf dieser Seite nicht mehr aktuell!</bootnote> 
 + 
 + 
 +## Allgemein
  
 Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware:encoder]]'s zu ziehen. Traffic der nicht direkt aus oder in folgende Netze geht, wird **nicht** durch das VPN geleitet: ''10.73.0.0/16'' und ''10.8.0.0/16''. Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware:encoder]]'s zu ziehen. Traffic der nicht direkt aus oder in folgende Netze geht, wird **nicht** durch das VPN geleitet: ''10.73.0.0/16'' und ''10.8.0.0/16''.
Line 17: Line 20:
 * ''oscwrt1.lan.c3voc.de'': 10.73.41.0/24 * ''oscwrt1.lan.c3voc.de'': 10.73.41.0/24
 * ''oscwrt2.lan.c3voc.de'': 10.73.42.0/24 * ''oscwrt2.lan.c3voc.de'': 10.73.42.0/24
 +* ''router-muc.lan.c3voc.de'': 10.73.80.0/24
 +* ''router-hacc.lan.c3voc.de'': 10.73.81.0/24
  
  
-Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:externalserver:ber.c3voc.de:mng]] ''/etc/openvpn/clients/wrt${i}@mng.ber.c3voc.de'' mit dem ''iroute'' Befehl.+Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:server:ber.c3voc.de:mng]] ''/etc/openvpn/clients/wrt${i}@mng.ber.c3voc.de'' mit dem ''iroute'' Befehl.
  
-=== Tweaks+### Tweaks
  
-==== Router IP vergeben+#### Router IP vergeben
  
 Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface ''router'' im LUCI-Webinterface aktivieren (Network - Interfaces - ROUTER - Connect) oder folgendes als ''root'' auf den jeweiliegem WRT ausführen: Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface ''router'' im LUCI-Webinterface aktivieren (Network - Interfaces - ROUTER - Connect) oder folgendes als ''root'' auf den jeweiliegem WRT ausführen:
Line 30: Line 35:
 </code> </code>
  
-<note warning>Um Konflikte zu vermeiden, sollte darauf geachtet werden, dass die IP-Adresse ''10.73.0.254'' nicht automatisch konfiguriert wird, sondern nur bei Bedarf.</note>+<bootnote warning>Um Konflikte zu vermeiden, sollte darauf geachtet werden, dass die IP-Adresse ''10.73.0.254'' nicht automatisch konfiguriert wird, sondern nur bei Bedarf.</bootnote>
  
  
  
-==== Weiteren Traffic durch das VPN routen+#### Weiteren Traffic durch das VPN routen
  
-Auf [[intern:externalserver:ber.c3voc.de:mng]] ist ein NAT für das Subnet ''10.8.0.0/16'' eingerichtet. Damit kann nach Bedarf auch das VPN als Endpunkt für Internet-Traffic genutzt werden.+Auf [[intern:server:ber.c3voc.de:mng]] ist ein NAT für das Subnet ''10.8.0.0/16'' eingerichtet. Damit kann nach Bedarf auch das VPN als Endpunkt für Internet-Traffic genutzt werden.
  
 __Szenario 1:__ __Szenario 1:__
Line 42: Line 47:
 Auphonic IP ist im Event-Netz für ausgehende Verbindungen gesperrt. Um den Auphonic-Traffic mit durch das VPN zu routen, muss auf dem zuständigen WRT folgende Route per Konsole hinzugefügt werden: Auphonic IP ist im Event-Netz für ausgehende Verbindungen gesperrt. Um den Auphonic-Traffic mit durch das VPN zu routen, muss auf dem zuständigen WRT folgende Route per Konsole hinzugefügt werden:
  
-''ip route add $auphonic_ip via 10.8.0.1 dev tun0''+`ip route add $auphonic_ip via 10.8.0.1 dev tun0`
 oder oder
-''route add $auphonic_ip gw 10.8.0.1 dev tun0''+`route add $auphonic_ip gw 10.8.0.1 dev tun0`
  
-== Neuen VPN Client konfigurieren+## Neuen VPN Client konfigurieren
  
-=== Auf dem VPN-Server+### Auf dem VPN-Server
  
-==== neuen Key erstellen+#### neuen Key erstellen
  
-Der VPN-Server ist aktuell [[intern:externalserver:ber.c3voc.de:mng]]. Sämtliche Keys die für das OpenVPN mit easy-rsa2 verwaltet werden befinden sich in dem [[intern:git|git]]-Repository ''git@c3voc.de:openvpn-ca''. Dieses Repository //lokal// auschecken und neuen Key generieren:+Der VPN-Server ist aktuell [[intern:server:ber.c3voc.de:mng]]. Sämtliche Keys die für das OpenVPN mit easy-rsa2 verwaltet werden befinden sich in dem [[intern:git|git]]-Repository ''git@git.c3voc.de:openvpn-ca''. Dieses Repository //lokal// auschecken und neuen Key generieren:
  
 <code> <code>
 source vars source vars
 ./build-key <hostname> ./build-key <hostname>
 +./sign-csr <hostname>
 # alle Nachfragen müssen mit 'y' bestätigt werden # alle Nachfragen müssen mit 'y' bestätigt werden
 </code> </code>
 +
 +Beim lokalen auschecken koennte es passieren, dass der Pfad
 +
 +<code>
 +dir             = /etc/openvpn/easy-rsa2/keys           # Where everything is kept
 +</code>
 +
 +in der openssl.cnf nicht passt. Diesen durch den Pfad ersetzen den pwd anzeigt hilft:
 +
 +<code>
 +dir             = /home/eimann/src/openvpn-ca/keys              # Where everything is kept                                                                                                                    
 +</code>
 +
 +Danach funktioniert das build-key command.
  
 Anschließend Änderungen commiten (ohne erstellten private key), pushen und das ausgecheckte Repository wieder lokal löschen. Alternativ Permissions anpassen ''chmod 600 keys/*key''. Anschließend Änderungen commiten (ohne erstellten private key), pushen und das ausgecheckte Repository wieder lokal löschen. Alternativ Permissions anpassen ''chmod 600 keys/*key''.
  
-Änderungen auf dem [[intern:externalserver:ber.c3voc.de:mng|VPN-Server]] anwenden:+Änderungen auf dem [[intern:server:ber.c3voc.de:mng|VPN-Server]] anwenden:
 <code> <code>
 sudo -E su sudo -E su
Line 69: Line 89:
 chmod 600 keys/*key chmod 600 keys/*key
 </code> </code>
- +#### Spezielle Server-Konfiguration für den Client anpassen
-Sollte das nach einer Passphrase für Keys von root fragen, lokal Key Forwarding aktivieren: +
-<code> +
-eval $(ssh-agent) +
-ssh-add <key> +
-ssh -A mng.ber.c3voc.de +
-</code> +
- +
-==== Spezielle Server-Konfiguration für den Client anpassen+
  
 Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, welcher Client welche Routen bekommt, werden unter ''/etc/openvpn/clients'' entsprechende Dateien gepflegt. Der Name der Dateien ist identisch mit dem Common-Name des Client-Zertifikats: Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, welcher Client welche Routen bekommt, werden unter ''/etc/openvpn/clients'' entsprechende Dateien gepflegt. Der Name der Dateien ist identisch mit dem Common-Name des Client-Zertifikats:
Line 86: Line 98:
 /etc/init.d/openvpn restart # Achtung das kickt leider alle Clients :/ /etc/init.d/openvpn restart # Achtung das kickt leider alle Clients :/
 </code> </code>
-=== Auf dem Client+### Auf dem Client
  
 [[https://openvpn.net/|OpenVPN]] client installieren z.B.: [[https://openvpn.net/|OpenVPN]] client installieren z.B.:
Line 103: Line 115:
  
 ; connection ; connection
-remote 195.54.164.163+remote 185.106.84.49
 port 1194 port 1194
 proto udp proto udp
Line 154: Line 166:
  
  
-<note warning>Die Nutzung von Network Manager ist nicht empfohlen. Dieser übernimmt nicht alle Einstellungen aus der Client Config (mtu) ([[https://bugs.launchpad.net/ubuntu/+source/network-manager-openvpn/+bug/364101|vergl.]]). Das Problem macht sich dann spätestens beim Aufbau einer ssh Verbindung bemerkbar.</note>+<bootnote warning>Die Nutzung von Network Manager ist nicht empfohlen. Dieser übernimmt nicht alle Einstellungen aus der Client Config (mtu) ([[https://bugs.launchpad.net/ubuntu/+source/network-manager-openvpn/+bug/364101|vergl.]]). Das Problem macht sich dann spätestens beim Aufbau einer ssh Verbindung bemerkbar.</bootnote>
  
-== Client Zertifikat widerrufen+## Client Zertifikat widerrufen
  
-Auf dem [[intern:externalserver:ber.c3voc.de:mng|VPN-Server]] in den Ordner ''/etc/openvpn/easy-rsa2/'' wechseln und das ''revoke-full'' wie folgt aufrufen:+Auf dem [[intern:server:ber.c3voc.de:mng|VPN-Server]] in den Ordner ''/etc/openvpn/easy-rsa2/'' wechseln und das ''revoke-full'' wie folgt aufrufen:
  
 <code> <code>
Line 172: Line 184:
  
 OpenVPN-Server neustarten. OpenVPN-Server neustarten.
- 
  • hardware/event-vpngw.1506886658.txt.gz
  • Last modified: 2017/10/01 19:37
  • by andi