Differences
This shows you the differences between two versions of the page.
| Both sides previous revision Previous revision Next revision | Previous revision | ||
| hardware:event-vpngw [2019/09/28 17:20] – meise | hardware:event-vpngw [2026/07/26 22:17] (current) – external edit 127.0.0.1 | ||
|---|---|---|---|
| Line 1: | Line 1: | ||
| - | = VPN | + | # VPN |
| - | == Allgemein | + | < |
| + | |||
| + | |||
| + | ## Allgemein | ||
| Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware: | Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware: | ||
| Line 18: | Line 21: | ||
| * '' | * '' | ||
| * '' | * '' | ||
| + | * '' | ||
| - | Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:externalserver: | + | Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:server: |
| - | === Tweaks | + | ### Tweaks |
| - | ==== Router IP vergeben | + | #### Router IP vergeben |
| Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface '' | Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface '' | ||
| Line 35: | Line 39: | ||
| - | ==== Weiteren Traffic durch das VPN routen | + | #### Weiteren Traffic durch das VPN routen |
| - | Auf [[intern:externalserver: | + | Auf [[intern:server: |
| __Szenario 1:__ | __Szenario 1:__ | ||
| Line 43: | Line 47: | ||
| Auphonic IP ist im Event-Netz für ausgehende Verbindungen gesperrt. Um den Auphonic-Traffic mit durch das VPN zu routen, muss auf dem zuständigen WRT folgende Route per Konsole hinzugefügt werden: | Auphonic IP ist im Event-Netz für ausgehende Verbindungen gesperrt. Um den Auphonic-Traffic mit durch das VPN zu routen, muss auf dem zuständigen WRT folgende Route per Konsole hinzugefügt werden: | ||
| - | * '' | + | * `ip route add $auphonic_ip via 10.8.0.1 dev tun0` |
| oder | oder | ||
| - | * '' | + | * `route add $auphonic_ip gw 10.8.0.1 dev tun0` |
| - | == Neuen VPN Client konfigurieren | + | ## Neuen VPN Client konfigurieren |
| - | === Auf dem VPN-Server | + | ### Auf dem VPN-Server |
| - | ==== neuen Key erstellen | + | #### neuen Key erstellen |
| - | Der VPN-Server ist aktuell [[intern:externalserver: | + | Der VPN-Server ist aktuell [[intern:server: |
| < | < | ||
| source vars | source vars | ||
| ./build-key < | ./build-key < | ||
| + | ./sign-csr < | ||
| # alle Nachfragen müssen mit ' | # alle Nachfragen müssen mit ' | ||
| </ | </ | ||
| Line 77: | Line 82: | ||
| Anschließend Änderungen commiten (ohne erstellten private key), pushen und das ausgecheckte Repository wieder lokal löschen. Alternativ Permissions anpassen '' | Anschließend Änderungen commiten (ohne erstellten private key), pushen und das ausgecheckte Repository wieder lokal löschen. Alternativ Permissions anpassen '' | ||
| - | Änderungen auf dem [[intern:externalserver: | + | Änderungen auf dem [[intern:server: |
| < | < | ||
| sudo -E su | sudo -E su | ||
| Line 84: | Line 89: | ||
| chmod 600 keys/*key | chmod 600 keys/*key | ||
| </ | </ | ||
| - | + | #### Spezielle Server-Konfiguration für den Client anpassen | |
| - | Sollte das nach einer Passphrase für Keys von root fragen, lokal Key Forwarding aktivieren: | + | |
| - | < | + | |
| - | eval $(ssh-agent) | + | |
| - | ssh-add < | + | |
| - | ssh -A mng.ber.c3voc.de | + | |
| - | </ | + | |
| - | + | ||
| - | ==== Spezielle Server-Konfiguration für den Client anpassen | + | |
| Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, | Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, | ||
| Line 101: | Line 98: | ||
| / | / | ||
| </ | </ | ||
| - | === Auf dem Client | + | ### Auf dem Client |
| [[https:// | [[https:// | ||
| Line 171: | Line 168: | ||
| < | < | ||
| - | == Client Zertifikat widerrufen | + | ## Client Zertifikat widerrufen |
| - | Auf dem [[intern:externalserver: | + | Auf dem [[intern:server: |
| < | < | ||