| Both sides previous revision Previous revision Next revision | Previous revision |
| hardware:event-vpngw [2020/11/04 21:36] – externalservier -> server andi | hardware:event-vpngw [2026/07/26 22:17] (current) – external edit 127.0.0.1 |
|---|
| = VPN | # VPN |
| |
| == Allgemein | <bootnote critical> Das Access VPN wird grade auf [[intern:wireguard]] umgestellt, dementsprechend sind manche Abschnitte auf dieser Seite nicht mehr aktuell!</bootnote> |
| | |
| | |
| | ## Allgemein |
| |
| Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware:encoder]]'s zu ziehen. Traffic der nicht direkt aus oder in folgende Netze geht, wird **nicht** durch das VPN geleitet: ''10.73.0.0/16'' und ''10.8.0.0/16''. | Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware:encoder]]'s zu ziehen. Traffic der nicht direkt aus oder in folgende Netze geht, wird **nicht** durch das VPN geleitet: ''10.73.0.0/16'' und ''10.8.0.0/16''. |
| * ''oscwrt2.lan.c3voc.de'': 10.73.42.0/24 | * ''oscwrt2.lan.c3voc.de'': 10.73.42.0/24 |
| * ''router-muc.lan.c3voc.de'': 10.73.80.0/24 | * ''router-muc.lan.c3voc.de'': 10.73.80.0/24 |
| | * ''router-hacc.lan.c3voc.de'': 10.73.81.0/24 |
| |
| |
| Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:server:ber.c3voc.de:mng]] ''/etc/openvpn/clients/wrt${i}@mng.ber.c3voc.de'' mit dem ''iroute'' Befehl. | Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:server:ber.c3voc.de:mng]] ''/etc/openvpn/clients/wrt${i}@mng.ber.c3voc.de'' mit dem ''iroute'' Befehl. |
| |
| === Tweaks | ### Tweaks |
| |
| ==== Router IP vergeben | #### Router IP vergeben |
| |
| Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface ''router'' im LUCI-Webinterface aktivieren (Network - Interfaces - ROUTER - Connect) oder folgendes als ''root'' auf den jeweiliegem WRT ausführen: | Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface ''router'' im LUCI-Webinterface aktivieren (Network - Interfaces - ROUTER - Connect) oder folgendes als ''root'' auf den jeweiliegem WRT ausführen: |
| |
| |
| ==== Weiteren Traffic durch das VPN routen | #### Weiteren Traffic durch das VPN routen |
| |
| Auf [[intern:server:ber.c3voc.de:mng]] ist ein NAT für das Subnet ''10.8.0.0/16'' eingerichtet. Damit kann nach Bedarf auch das VPN als Endpunkt für Internet-Traffic genutzt werden. | Auf [[intern:server:ber.c3voc.de:mng]] ist ein NAT für das Subnet ''10.8.0.0/16'' eingerichtet. Damit kann nach Bedarf auch das VPN als Endpunkt für Internet-Traffic genutzt werden. |
| Auphonic IP ist im Event-Netz für ausgehende Verbindungen gesperrt. Um den Auphonic-Traffic mit durch das VPN zu routen, muss auf dem zuständigen WRT folgende Route per Konsole hinzugefügt werden: | Auphonic IP ist im Event-Netz für ausgehende Verbindungen gesperrt. Um den Auphonic-Traffic mit durch das VPN zu routen, muss auf dem zuständigen WRT folgende Route per Konsole hinzugefügt werden: |
| |
| * ''ip route add $auphonic_ip via 10.8.0.1 dev tun0'' | * `ip route add $auphonic_ip via 10.8.0.1 dev tun0` |
| oder | oder |
| * ''route add $auphonic_ip gw 10.8.0.1 dev tun0'' | * `route add $auphonic_ip gw 10.8.0.1 dev tun0` |
| |
| == Neuen VPN Client konfigurieren | ## Neuen VPN Client konfigurieren |
| |
| === Auf dem VPN-Server | ### Auf dem VPN-Server |
| |
| ==== neuen Key erstellen | #### neuen Key erstellen |
| |
| Der VPN-Server ist aktuell [[intern:server:ber.c3voc.de:mng]]. Sämtliche Keys die für das OpenVPN mit easy-rsa2 verwaltet werden befinden sich in dem [[intern:git|git]]-Repository ''git@git.c3voc.de:openvpn-ca''. Dieses Repository //lokal// auschecken und neuen Key generieren: | Der VPN-Server ist aktuell [[intern:server:ber.c3voc.de:mng]]. Sämtliche Keys die für das OpenVPN mit easy-rsa2 verwaltet werden befinden sich in dem [[intern:git|git]]-Repository ''git@git.c3voc.de:openvpn-ca''. Dieses Repository //lokal// auschecken und neuen Key generieren: |
| chmod 600 keys/*key | chmod 600 keys/*key |
| </code> | </code> |
| | #### Spezielle Server-Konfiguration für den Client anpassen |
| Sollte das nach einer Passphrase für Keys von root fragen, lokal Key Forwarding aktivieren: | |
| <code> | |
| eval $(ssh-agent) | |
| ssh-add <key> | |
| ssh -A mng.ber.c3voc.de | |
| </code> | |
| | |
| ==== Spezielle Server-Konfiguration für den Client anpassen | |
| |
| Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, welcher Client welche Routen bekommt, werden unter ''/etc/openvpn/clients'' entsprechende Dateien gepflegt. Der Name der Dateien ist identisch mit dem Common-Name des Client-Zertifikats: | Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, welcher Client welche Routen bekommt, werden unter ''/etc/openvpn/clients'' entsprechende Dateien gepflegt. Der Name der Dateien ist identisch mit dem Common-Name des Client-Zertifikats: |
| /etc/init.d/openvpn restart # Achtung das kickt leider alle Clients :/ | /etc/init.d/openvpn restart # Achtung das kickt leider alle Clients :/ |
| </code> | </code> |
| === Auf dem Client | ### Auf dem Client |
| |
| [[https://openvpn.net/|OpenVPN]] client installieren z.B.: | [[https://openvpn.net/|OpenVPN]] client installieren z.B.: |
| <bootnote warning>Die Nutzung von Network Manager ist nicht empfohlen. Dieser übernimmt nicht alle Einstellungen aus der Client Config (mtu) ([[https://bugs.launchpad.net/ubuntu/+source/network-manager-openvpn/+bug/364101|vergl.]]). Das Problem macht sich dann spätestens beim Aufbau einer ssh Verbindung bemerkbar.</bootnote> | <bootnote warning>Die Nutzung von Network Manager ist nicht empfohlen. Dieser übernimmt nicht alle Einstellungen aus der Client Config (mtu) ([[https://bugs.launchpad.net/ubuntu/+source/network-manager-openvpn/+bug/364101|vergl.]]). Das Problem macht sich dann spätestens beim Aufbau einer ssh Verbindung bemerkbar.</bootnote> |
| |
| == Client Zertifikat widerrufen | ## Client Zertifikat widerrufen |
| |
| Auf dem [[intern:server:ber.c3voc.de:mng|VPN-Server]] in den Ordner ''/etc/openvpn/easy-rsa2/'' wechseln und das ''revoke-full'' wie folgt aufrufen: | Auf dem [[intern:server:ber.c3voc.de:mng|VPN-Server]] in den Ordner ''/etc/openvpn/easy-rsa2/'' wechseln und das ''revoke-full'' wie folgt aufrufen: |