לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > חומרה ורשתות
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #1  
ישן 07-02-2011, 11:12
  benyamin benyamin אינו מחובר  
 
חבר מתאריך: 06.03.05
הודעות: 1,266
עזרה בהקמת רשת VPN

היי ,
אני מנסה לגבש דרך פעולה בנוגע למספר אתרים ( קשורים למועצות אזוריות שונות בארץ ) שאני צריך להתחבר לשרתים מסוימים אצלהם מדי פעם.
הבעיה שכולם מחוברים לאינטרנט בצורות שונות ומשונות , חלק מחוברים עם קוי תמסורת ( שזה טוב מבחינתי , שאז הספקיות יכולות לתת לי VPN ) , אבל חלק מחוברים עם ADSL .. או כל מיני דברים כאלה.

בקיצור חשבתי פשוט לשים בכל אתר איזה openvpn ( שיצריך מינימום השקעה כספית ולמען האמת גם מינימום השקעות תחזוקה אני מקווה. שגר ושכח .. ) שיאפשר לי חיבור מתמיד לשם.

אני רק לא סגור על זה טכנית , איך זה יעבוד בדיוק.
כלומר , שוב , העניין הוא שאני רוצה מינימום התערבות ברשת שלהם ( ומינימום אינטראקציה עם אנשי הרשת שלהם ... ) , ולכן אני מניח שאצטרך לשים את המכונות בתוך הרשתות של כל אתר.
כלומר אני אצטרך רק לבקש מהם לפתוח תקשורת בפיירוול שלהם או מה שיש שם , אך ורק למכונת ה VPN שלי , נכון ?

ואז בכל מכונה כזו אגדיר חיבור למכונה המרכזית שתשב אצלי. נכון ?

קצת חסרה לי בהירות לגבי הנושא , אז אם מישהו רואה את התמונה יותר טוב , אשמח להסברים.
_____________________________________
IF there is no LOVE there is Nothing

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #4  
ישן 07-02-2011, 18:29
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 1 שנכתבה על ידי benyamin שמתחילה ב "עזרה בהקמת רשת VPN"

זה די תלוי בטופולוגיות הפנימיות שלהם...

אבל כן, openvpn, ובייחוד אחד כזה שרץ על לינוקס, הוא ה swissknife האידאלי לכל קונפיגורציה שרק ניתן לחשוב עליה.

הצרה שלך היא שזה לא יהיה פתרון אחיד, ולכל אתר יהיה פתרון משל עצמו.

הדרך היחידה (והמכוערת, לדעתי), היא לעשות Bridging ע"ג ה VPN, ואז אתה, כלקוח, תקבל IP בתוך הסגמנט שבו יושב שרת ה VPN - מה שיש לו יתרון בפשטות אמנם, אבל גם יכולים להיות חסרונות רבים... (ע"ע DHCP, אולי בעיות עם MAC Filtering אם מי שמנהל את הרשתות האלה רציני, וכמובן... אם יש באיזשהוא מקום בלופ הזה מע"ה "חלונות" מעורבת [אתה, או השרת...], צפה לכאב ראש פוטנציאלי...)
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #8  
ישן 07-02-2011, 19:38
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 7 שנכתבה על ידי benyamin שמתחילה ב "אם לא הבהרתי את עצמי , אז..."

יודע שיש, לא מעבר לכך

בכל אופן, אם אתה עובד עם שרת לינוקס, מדובר בפתרון פשוט למדי...

אתה יכול ליצור שרת VPN אחד אצלך, שכולם יתחברו אליו. כל אחד מהלקוחות יקבל IP - בדיוק כמו בשרת VPN רגיל. אתה תתחבר אל ה IP הזה כדי להגיע אל שרת ה VPN. באמצעות סט חוקי NAT על מכונות הלקוחות, תוכל להגדיר פורטים שונים על ה IP ה VPN-י, שיועברו באמצעות DNAT למכונות שונות בתוך הארגון, לפי בחירתך. לא לשכוח כמובן לעשות גם MASQUERADE על כל מה שיוצא דרך eth0, כך שהתעבורה תראה כאילו הגיעה ממכונת ה VPN, ולכן תוכל לחזור אליה מקומית, בלי שתצטרך להגדיר route-ים ברשת המקומית של הלקוח לכיוון ה subnet שרת ה VPN שלך, שממנו אתה בעצם עושה הכל.

כמובן שלא תהיה חייב לעבוד מתוך שרת ה VPN. תוכל להגדיר route ל subnet של כל ה VPN Clients (זה ששרת ה OpenVPN שלך מחלק) ממכונה אחרת שלך, וכנ"ל route חזור במקרה הצורך לכיוון ה subnet של מחשב השליטה שלך, והדברים אמורים לנגן
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #9  
ישן 03-04-2011, 17:17
  benyamin benyamin אינו מחובר  
 
חבר מתאריך: 06.03.05
הודעות: 1,266
בתגובה להודעה מספר 8 שנכתבה על ידי שימי שמתחילה ב "יודע שיש, לא מעבר לכך בכל..."

עוד נושא שאני חוזר אליו אחרי כמה זמן של הזנחה..

וגם פה אני מתנצל על החפירה בדברים שאולי ברורים באופן כללי, אבל לי אישית חסרה בהירות בנושא ואני מניח שלכל יושבי הפורום שיונקים מהידע שלך (בעיקר) בנושאים האלה זה יכול רק להועיל.

אז אני אתאר סנריו מדויק ואם תוכל בבקשה תסביר כמה שיותר בפירוט איך לתכנן את הפתרון:

נניח שאני יושב בתוך רשת ארגונית, שבתוכה אני אתקין את ה OpenVPN.
ונניח שאני רוצה להתקין קליינטים שיתחברו לשרת המרכזי בעוד מספר אתרים.
האתרים הנוספים מחוברים כל אחד בצורה שונה לאינטרנט (זה לא אמור לשנות אני מניח) וישנה אפשרות שבחלק מהם יש טווחי IP פנימי חופפים.
אני רוצה שתהיה לי גישה קבועה לרשתות, או למכונות מסוימות ברשתות של האתרים הללו מהרשת שבה אני נמצא.
חשוב להדגיש שאני רוצה לשים את הקליינטים או המכונות שיריצו את הopenvpn באתרים הנוספים, בתוך הרשת. כלומר הן לא יהיו הנתב או DG כלשהו ברשתות הנ"ל (לפחות זה מה שאני רוצה, להתערב ברשת כמה שפחות).

תוכל לעשות לי סדר בדברים בבקשה ?
איך אני ניגש לזה ?

המון המון תודה
באמת
_____________________________________
IF there is no LOVE there is Nothing

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #10  
ישן 03-04-2011, 17:43
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 9 שנכתבה על ידי benyamin שמתחילה ב "עוד נושא שאני חוזר אליו אחרי..."

כלומר: אתה רוצה ליצור חיבור כוכב, ואתה רוצה שדווקא מרכז הכוכב, יתחבר למחשבים ברשתות המרוחקות, שלהן יכולות להיות כתובות IP חופפות ?

אם כן: האם בכל רשת יעד כזו, יש מספר מחשבים שאליהם אתה אמור להיות מסוגל להתחבר, או שמדובר במחשב בודד? כמו כן, האם אתה מתכון לשים מחשב מיוחד לצורך העניין בכל אתר, או, שאתה בונה על התחברות VPN-ית ישירות למחשב שאליו אמורים לגשת (בסנריו של מחשב בודד, כאמור).

בהתאם לכל הנ"ל, אציע הצעה פשוטה בינתיים, ותגיד לי איך נשמע לך:
הקונפיגורציה הכי פשוטה היא לשחק אותה טמבל, לא לעבוד עם VPN בין אתרי (בגלל החפיפות בטווחים) - למרות ה overhead - ופשוט כל מחשב שאמורים להתחבר אליו מהמרכז, ליצור חיבור של לקוח VPN אל שרת מרכז הכוכב.

אם בוחרים בתצורה הזו - מדובר בעסק פשוט למדי. כל לקוח מקבל תעודה משלו (לפי שם המחשב - למשל), והוא כאמור מתחבר כלקוח לשרת. ל OpenVPN ישנה אפשרות של הצמדת כתובת IP קבועה לפי התעודה של המתחבר (ifconfig-pool-persist - ושים לב - עלייך גם לא להפעיל את האפשרות duplicate-cn). ברגע שתעשה את זה, וברגע שתקצה בשרת ה OpenVPN רשת עבור הלקוחות (נניח רשת בגודל של Class B - אני משער שאין לך יותר מ 65K עמדות שעליהן אתה רוצה לשלוט, נכון?) - ותדאג לניתוב לרשת הזו דרך שרת ה IP הפנימי של שרת ה VPN שיושב בכוכב - אתה בעצם תוכל להגיע לכל מחשב קצה בצורה ישירה, על ידי שימוש בכתובת ששרת ה VPN הקצה לו (כמובן שרצוי להגדיר פיירוול שימנע תעבורה בין האתרים דרך ה VPN אם אינך מעוניין בכך...)

מה דעתך?
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #11  
ישן 03-04-2011, 18:00
  benyamin benyamin אינו מחובר  
 
חבר מתאריך: 06.03.05
הודעות: 1,266
בתגובה להודעה מספר 10 שנכתבה על ידי שימי שמתחילה ב "כלומר: אתה רוצה ליצור חיבור..."

אני יכול לחיות עם זה.
נניח להגדיר בכל רשת יעד שאחד השרתים (חלונות לצורך העניין) יהיה עם קליינט מותקן עליו ויתחבר למרכז.
ואז כמו שאתה אומר אני אוכל להתחבר ישירות ללקוח הזה.
אוקיי.
האם הקליינטים יהיו תמיד מחוברים (בתלות בתנאים קיימים ברשת וכו'...) ?
כלומר אין בעיה להגדיר בקליינט של openvpn לחלונות שיהיה מחובר כל הזמן ?
הסיבה שאני אומר חלונות , זה בגלל שאני רוצה להיות מסוגל לעשות RDP ממנו לעוד שרתים ברשת. וSSH ללינוקסים כמובן שלא תהיה לי בעיה, בעוד במקרה ההפוך זה יותר מסובך.

וכמובן אני אצטרך לדאוג שבכל אתר יפתחו לי פורטים מתאימים בפיירוולים , נכון ? 1194 אאל"ט ?
_____________________________________
IF there is no LOVE there is Nothing

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #12  
ישן 03-04-2011, 18:07
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 11 שנכתבה על ידי benyamin שמתחילה ב "אני יכול לחיות עם זה. נניח..."

כן, יכול להיות מחובר כל הזמן (יכול לעבוד כסרביס של מערכת ההפעלה). פורט 1194 UDP החוצה הוא ברירת המחדל, אבל ממש לא חובה, אתה יכול לשנות פורטים. זה פורט בודד, וזה רק בכיוון אחד (כלומר המרכז לא צריך "לפתוח" חיבורים לצד השני - אבל הפיירוול כן צריך להיות stateful בשביל זה...)

אם תשים לב, כפי שאמרתי, ניתן לחבר כל שרת ושרת באופן ישיר ל VPN, ואז תוכל לעשות RDP/SSH לכולם ישירות מהתחנה שלך, בלי להיות תלוי בתחנה מסויימת. יותר עבודה, מן הסתם, אבל... יותר נוח בסוף. וכיוון שעושים את זה רק פעם אחת וזה ממשיך לעבוד (לפחות מנסיוני...) - לא יודע אם זה כזה נורא. מה גם שככה יש לך backup, שיש לך יותר ממכונה אחת מחוברת מאתר אלייך.

אם מדובר בהמון תחנות, מעניין איך תשמור את המיפוי בין שם מחשב היעד לאיי פי שלו - בעדיפות לסכמה שבה לא תצטרך להעזר בקובץ שבו תחפש את שם המחשב
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #18  
ישן 28-04-2011, 17:47
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 17 שנכתבה על ידי benyamin שמתחילה ב "צודק. אוקיי, הנה שרבטתי משהו..."

והלקוח (חלונות) מצליח להתחבר (כלומר לפתוח חיבור TCP תקין), לדוגמא ב RDP/SSH, לשרת ה OpenVPN? אם כן, יש "ערוץ חזור" תקין...

עכשיו נשאלת השאלה מה "הפוך" אתה לא מצליח:

* משרת ה VPN עצמו אל הלקוח? אם כן, כבה את הפיירוול שעל הלקוח (שים לב - על ה NIC של Tap32...), כי הוא זה שחוסם לך את התעבורה.

* ממכונה אחרת במשרד אל הלקוח? במקרה זה, צריך להגדיר במכונה האחרת route לכיוון ה subnet שממנו אתה מקצה ללקוחות ה VPN כתובות, לכיוון ה IP הפנימי ברשת של שרת ה VPN (כלומר לנתב את 10.8.0.0/16 דרך 10.10.10.16)...
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #20  
ישן 28-04-2011, 18:37
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 19 שנכתבה על ידי benyamin שמתחילה ב "כן. הלקוח מצליח לעשות SSH..."

לא, מבחינת השרת, הלקוח הוא "directly connected", ולכן "ניתוב" פאקט אליו הוא פשוט זריקת הפאקט לממשק הרלוונטי (ה TUN במקרה שלנו)

הבעייה שלך, סביר להניח, הפוכה.

הימור שלי שבקובץ הקונפיגורציה של שרת ה VPN, שעשית push ל route ללקוח, דחפת ניתוב רק ל IP הפנימי של שרת ה VPN, ולא ל subnet שמכיל גם את המכונות האחרות. (במידה ואני צודק, גם לקוח ה VPN, לא יצליח להגיע אליהן, ולא רק הן אליו...). במקרה זה, כשהלקוח מנסה להחזיר פאקט למכונה שניסתה להתחבר אליו, כיוון שאין ניתוב ספציפי יותר מ 0.0.0.0 עבור ה IP המסויים הזה, הפאקט החוזר נזרק פשוט ל DGW של הלקוח, ומשם, סביר להניח, לאינטרנט...

(אם לא הצלחת להבין מה שאמרתי, תעתיק לכאן את קובץ הקונפיגורציה שבצד השרת ונראה לבד...)
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #22  
ישן 28-04-2011, 19:00
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 21 שנכתבה על ידי benyamin שמתחילה ב "יש לי את ההגדרה הזאת : ..."

וה IP של המכונות האחרות ב LAN מתחיל ב 10.10.10 ?

אם לא, זו הבעייה

אם כן, אנא צרף traceroute משני הכיוונים לשני הכיוונים

הו וכמובן, לפני הכל, ואם לא שמת לב לזה בכל הפעמים שדיברתי על כך מקודם (סורי שלקחתי את זה כמובן מאליו...) : אתה מבקש ממכונת ה VPN לבצע Routing, פעולה שבברירת מחדל חסומה ברוב מערכות ההפעלה.

לא יודע מה מריץ שרת ה VPN, ולכן...

בלינוקס:
echo 1 > /proc/sys/net/ipv4/ip_forward
(פועל מיידית. לא שורד אתחול. אם אתה רוצה שישרוד, שנה ב etc/sysctl.conf/ את net.ipv4.ip_forward ל 1 ותוריד את הסולמית שבתחילת השורה...)

בחלונות:
http://support.microsoft.com/kb/323339
(ולאתחל...)
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 06:39

הדף נוצר ב 0.07 שניות עם 12 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר