hardware:event-vpngw

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
hardware:event-vpngw [2024/03/31 12:55] andihardware:event-vpngw [2026/07/26 22:17] (current) – external edit 127.0.0.1
Line 1: Line 1:
-VPN+VPN
  
 <bootnote critical> Das Access VPN wird grade auf [[intern:wireguard]] umgestellt, dementsprechend sind manche Abschnitte auf dieser Seite nicht mehr aktuell!</bootnote> <bootnote critical> Das Access VPN wird grade auf [[intern:wireguard]] umgestellt, dementsprechend sind manche Abschnitte auf dieser Seite nicht mehr aktuell!</bootnote>
  
  
-== Allgemein+## Allgemein
  
 Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware:encoder]]'s zu ziehen. Traffic der nicht direkt aus oder in folgende Netze geht, wird **nicht** durch das VPN geleitet: ''10.73.0.0/16'' und ''10.8.0.0/16''. Das VPN ist primär dafür gedacht, um Remote-Hands eine direkte Verbindung auf die VOC-Infrastruktur auf einem Event zu ermöglichen. Darüber hinaus kann das VPN auch dazu genutzt werden, um Live-Streams direkt von den [[hardware:encoder]]'s zu ziehen. Traffic der nicht direkt aus oder in folgende Netze geht, wird **nicht** durch das VPN geleitet: ''10.73.0.0/16'' und ''10.8.0.0/16''.
Line 26: Line 26:
 Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:server:ber.c3voc.de:mng]] ''/etc/openvpn/clients/wrt${i}@mng.ber.c3voc.de'' mit dem ''iroute'' Befehl. Konfiguriert werden die entsprechenden Subnetzzugehörigkeiten auf [[intern:server:ber.c3voc.de:mng]] ''/etc/openvpn/clients/wrt${i}@mng.ber.c3voc.de'' mit dem ''iroute'' Befehl.
  
-=== Tweaks+### Tweaks
  
-==== Router IP vergeben+#### Router IP vergeben
  
 Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface ''router'' im LUCI-Webinterface aktivieren (Network - Interfaces - ROUTER - Connect) oder folgendes als ''root'' auf den jeweiliegem WRT ausführen: Um den WRT auch zum default GW (10.73.0.254) des jeweiligen Subnetzes zu machen kann man entweder das Interface ''router'' im LUCI-Webinterface aktivieren (Network - Interfaces - ROUTER - Connect) oder folgendes als ''root'' auf den jeweiliegem WRT ausführen:
Line 39: Line 39:
  
  
-==== Weiteren Traffic durch das VPN routen+#### Weiteren Traffic durch das VPN routen
  
 Auf [[intern:server:ber.c3voc.de:mng]] ist ein NAT für das Subnet ''10.8.0.0/16'' eingerichtet. Damit kann nach Bedarf auch das VPN als Endpunkt für Internet-Traffic genutzt werden. Auf [[intern:server:ber.c3voc.de:mng]] ist ein NAT für das Subnet ''10.8.0.0/16'' eingerichtet. Damit kann nach Bedarf auch das VPN als Endpunkt für Internet-Traffic genutzt werden.
Line 51: Line 51:
 * `route add $auphonic_ip gw 10.8.0.1 dev tun0` * `route add $auphonic_ip gw 10.8.0.1 dev tun0`
  
-== Neuen VPN Client konfigurieren+## Neuen VPN Client konfigurieren
  
-=== Auf dem VPN-Server+### Auf dem VPN-Server
  
-==== neuen Key erstellen+#### neuen Key erstellen
  
 Der VPN-Server ist aktuell [[intern:server:ber.c3voc.de:mng]]. Sämtliche Keys die für das OpenVPN mit easy-rsa2 verwaltet werden befinden sich in dem [[intern:git|git]]-Repository ''git@git.c3voc.de:openvpn-ca''. Dieses Repository //lokal// auschecken und neuen Key generieren: Der VPN-Server ist aktuell [[intern:server:ber.c3voc.de:mng]]. Sämtliche Keys die für das OpenVPN mit easy-rsa2 verwaltet werden befinden sich in dem [[intern:git|git]]-Repository ''git@git.c3voc.de:openvpn-ca''. Dieses Repository //lokal// auschecken und neuen Key generieren:
Line 89: Line 89:
 chmod 600 keys/*key chmod 600 keys/*key
 </code> </code>
-==== Spezielle Server-Konfiguration für den Client anpassen+#### Spezielle Server-Konfiguration für den Client anpassen
  
 Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, welcher Client welche Routen bekommt, werden unter ''/etc/openvpn/clients'' entsprechende Dateien gepflegt. Der Name der Dateien ist identisch mit dem Common-Name des Client-Zertifikats: Jeder Client bekommt bestimmte routen per default gepushed. Um einzustellen, welcher Client welche Routen bekommt, werden unter ''/etc/openvpn/clients'' entsprechende Dateien gepflegt. Der Name der Dateien ist identisch mit dem Common-Name des Client-Zertifikats:
Line 98: Line 98:
 /etc/init.d/openvpn restart # Achtung das kickt leider alle Clients :/ /etc/init.d/openvpn restart # Achtung das kickt leider alle Clients :/
 </code> </code>
-=== Auf dem Client+### Auf dem Client
  
 [[https://openvpn.net/|OpenVPN]] client installieren z.B.: [[https://openvpn.net/|OpenVPN]] client installieren z.B.:
Line 168: Line 168:
 <bootnote warning>Die Nutzung von Network Manager ist nicht empfohlen. Dieser übernimmt nicht alle Einstellungen aus der Client Config (mtu) ([[https://bugs.launchpad.net/ubuntu/+source/network-manager-openvpn/+bug/364101|vergl.]]). Das Problem macht sich dann spätestens beim Aufbau einer ssh Verbindung bemerkbar.</bootnote> <bootnote warning>Die Nutzung von Network Manager ist nicht empfohlen. Dieser übernimmt nicht alle Einstellungen aus der Client Config (mtu) ([[https://bugs.launchpad.net/ubuntu/+source/network-manager-openvpn/+bug/364101|vergl.]]). Das Problem macht sich dann spätestens beim Aufbau einer ssh Verbindung bemerkbar.</bootnote>
  
-== Client Zertifikat widerrufen+## Client Zertifikat widerrufen
  
 Auf dem [[intern:server:ber.c3voc.de:mng|VPN-Server]] in den Ordner ''/etc/openvpn/easy-rsa2/'' wechseln und das ''revoke-full'' wie folgt aufrufen: Auf dem [[intern:server:ber.c3voc.de:mng|VPN-Server]] in den Ordner ''/etc/openvpn/easy-rsa2/'' wechseln und das ''revoke-full'' wie folgt aufrufen:
  • hardware/event-vpngw.1711889746.txt.gz
  • Last modified: 2024/03/31 12:55
  • by andi