logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Konfiguracja Archer VR400 z OpenVPN dla zdalnego dostępu do oprogramowania Subiekt

zeusik 16 Sie 2022 13:35 849 8
REKLAMA
  • #1 20146193
    zeusik
    Poziom 11  
    Posty: 27
    Ocena: 3
    Witam Wszystkich,
    Od kilkunastu dni zmagam się z tematem poprawnej konfiguracji routera Archer VR400, który został zakupiony jak zamiennik standardowego FunBOX'a od Orange.
    1. Podstawowym jego zadaniem jest umożliwienie połączenia ze zdalnych komputerów do sieci wewnętrznej tego routera i uzyskanie połączenia do komputera na którym zainstalowane jest oprogramowanie Subiekt.
    Aby zwiększyć poziom bezpieczeństwa dostęp ma być zapewniony poprzez VPN.
    Do tego celu użyłem OpenVPN, który zainstalowany jest na klientach (laptop1-laptop5 (te dwa ostatnie cały czas są poza siecią lokalną Archer'a) zaś pierwsze 3 w większości pracują wewnątrz ale raz na jakiś czas są wynoszone u muszą mieć dostęp też zpoza sieci wewnętrznej))
    Wygenerowałem więc certyfikat i plik konfiguracyjny na routerze, zainstalowałem go na na każdym kliencie i połączenie VPN jest realizowane.
    Problem w tym, że działa tak że dostęp jest możliwy nawet bez zestawionego VPN a powinien być możliwy po poprawnym zestawieniu takiego połączenia.
    W pliku konfiguracyjnym *.ovpn mam takie parametry:
    client
    dev tun
    auth-nocache
    proto udp
    float
    nobind
    cipher AES-128-CBC
    comp-lzo adaptive
    resolv-retry Infinite
    persist-key
    persist-tun
    verb 3
    remote ADRES_IP_WAN* 1194
    <ca>
    *pole w pliku oczywiście jest prawidłowe

    W samym routerze w sekcji "Przekierowanie portów" ---> serwery wirtualne (jak na rysunku sv.jpg)

    Jeśli wyłączę to przekierowanie to nawet z sieci wewnętrznej hosty nie mają dostępu do tego komputera 192.168.0.10 a muszą mieć.
    Standardowo z komputerów laptop1-Laptop5 łącząc się do aplikacji SUBIEKT w pasku połączenia pokazuje ADRES_WAN, 14315

    Zastanawiam się co jest nie tak (zapewne moja błędna konfiguracja), ale niestety nie jestem pewien co zrobiłem nie tak.

    Dodatkowo potrzebuję w tej sieci potrzebuję zrobić:
    2. Tak skonfigurować oba routery, aby standardowo wyjście na świat dla komputerów Laptop1-Laptop3 było poprzez router 4gLTE RUT955, tak by nie korzystali z Internetu ze stałego łącza poprzez router Archer
    2. Skonfigurować tak routery aby połączenie do PC zawsze działało, komputery Laptop 1 - laptop3 muszą być podłączone do poprzez Wi-fi do RUT955 ale muszą łączyć się tego 192.168.0.10, który jest wpięty do Archer'a.
    3. Archer ma być głównie dedykowany tylko do ustanowienia połączenia do PC 192.168.0.10 z Laptop4-laptop5

    Najważniejsze jednak jest poprawienie konfiguracji dotyczącej punktu .
    Nie wiem co dokładnie zrobić aby użytkownicy mogli się łączyć do tego PC tylko po zestawieniu połączenia poprzez VPN.

    Schemat ideowy sieci w załączeniu.

    P.S.
    (takie urządzenia zostały wybrane i zakupione, nie mam możliwości na inne...)

    Jeśli to możliwe prośba o podpowiedź jak prawidłowo skonfigurować te urządzenia by osiągnąć opisany powyżej skutek.
    Załączniki:
    • Konfiguracja Archer VR400 z OpenVPN dla zdalnego dostępu do oprogramowania Subiekt schemat.jpg (46.5 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Konfiguracja Archer VR400 z OpenVPN dla zdalnego dostępu do oprogramowania Subiekt sv.jpg (82.36 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 20146245
    pioflo
    Poziom 18  
    Posty: 204
    Pomógł: 26
    Ocena: 27
    Czy ten Archer i LTE od strony LAN maja adresy z tej samej puli 192.168.0.X?
    Komputery w LAN i ten subiekt PC jak mają teraz ustawioną bramę domyślną?
  • REKLAMA
  • #3 20146269
    zeusik
    Poziom 11  
    Posty: 27
    Ocena: 3
    adresy z archera są 192.168.0.x a z rut955 192.168.1.X,
    brama z archera 192.168.0.1 a na rut 192.168.1.1
  • #4 20146301
    pioflo
    Poziom 18  
    Posty: 204
    Pomógł: 26
    Ocena: 27
    No to masz 2 osobne sieci zasadniczo. Jeśli w LAN nie masz jakiegoś mądrego switcha L3 tylko głupie "rozgałęźniki" to za wiele tutaj nie zdziałasz.
    Sytuacja byłaby lepsza jakby wszystkie urządzenia były w jednej adresacji, komputery w LAN będą normalnie sie łączyć z PC Subiektem, bez żadnego przekierowania.
    Gorzej z dostępem przez VPN do Subiekta.
    Ja bym spróbował takiego podejścia:
    rut955 - ip 192.168.0.1, DHCP włączone
    Archer - ip 192.168.0.2, DHCP wyłączone
    Komputery w LAN brama domyślna z dhcp na 192.168.0.1
    Subiekt PC, adres wpisany ręcznie, adres 192.168.0.10, brama 192.168.0.2

    W teorii powinno zadziałać, ale gwarancji nie daję.
    Komputer w LAN będą internet miały z routera LTE a dostęp do Subiekta lokalnie przez LAN.
    Subiekt PC będzie na internet wychodzić przez Archera, w ten sposób będzie do niego dostęp dla klientów VPN od strony Archera. Przekierowanie portu na Archerze wtedy będzie mogło byc wyłączone.

    Edit:
    W tym ustawieniu powyżej Subiekt PC już nie musi być wpięty w Archera, może być w switcha, tam gdzie reszta komputerów LAN.
    Jakby to nie zadziałało to druga opcja jest taka, że na Subiekt PC ustawiasz bramę jak na reszcie komputerów LAN czyli 192.168.0.1
    A następnie musisz na tym Subiekcie dodać trasę routingu do adresacji VPN routera Archer.
    Tam w tym Archerze w opcjasz ustawiasz adresacje i maske sieci VPN. Jak mi podasz jaką ustawiłeś to przygotuje ci komendy jak zrobić ten routing.
  • REKLAMA
  • #5 20146330
    zeusik
    Poziom 11  
    Posty: 27
    Ocena: 3
    Czyli tak:
    1. router RUT ma adres 192.168.0.1 (DHCP)
    2. podłączony do niego router archer ma mieć 192.168.0.2 (static)
    3. hosty, które po Wi-fi mają być połączone do RUT mają mieć DHCP i bramę domyślną z RUT 955 bo ma mieć 192.168.0.1
    4. na PC ustawiam na sztywno adres IP 192.168.0.10 i daje bramę z archera (192.168.0.2)

    Dlaczego jednak teraz nawet bez połączenia VPN mogę się dobić do 192.168.0.10 (oczywiscie od strony hosta zdalnego podaje zamiast tego IP to daje IP WAN) ale działa. a jak wyłączę przekierowanie to nie działa?
    połączenie do tego IP musi być tylko gdy połączenie VPN zostało ustanowione..

    Tak dla klientów VPN mam ustawione adresy (wg rysunku. vpn.jpg)
    Załączniki:
    • Konfiguracja Archer VR400 z OpenVPN dla zdalnego dostępu do oprogramowania Subiekt vpn.jpg (47.94 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #6 20146380
    pioflo
    Poziom 18  
    Posty: 204
    Pomógł: 26
    Ocena: 27
    1. tak
    2. tak tylko na Archer ma miec wyłączone DHCP w opcjach, oba routery bym wpiął w switcha od strony LANu
    3. tak
    4. tak

    No na tym właśnie polega przekierowaniu portu, żeby adres wewnętrzny był dostępny od strony WAN - jest to niepolecane rozwiązanie i powinno być wyłączone. Polecane jest właśnie połączenie VPN. Jak sie klient połączy VPNem to nawiązuje połączenie z Subiektem używając lokalnego adresu 192.168.0.10, tak samo jak reszta komputerów w sieci LAN.

    Spróbuj to rozwiązanie i daj znać co zadziałało a co nie.
  • REKLAMA
  • #7 20146384
    Bródka
    Poziom 42  
    Posty: 7245
    Pomógł: 900
    Ocena: 723
    zeusik napisał:
    Dlaczego jednak teraz nawet bez połączenia VPN mogę się dobić do 192.168.0.10 (oczywiscie od strony hosta zdalnego podaje zamiast tego IP to daje IP WAN) ale działa. a jak wyłączę przekierowanie to nie działa?

    Bo otwierasz porty WAN bezpośrednio na bazę SQL programu co jest bardzo niemądre żeby nie napisać głupie (bez urazy)
    Masz otworzyć port OVPN i tylko je i do tego nie możesz mieć w jednej sieci dwóch ruterów
    Dodatkowo łączenie sie poprzez VPN bezpośrednio z programu subiekt do bazy na serwerze nie zda egzaminu.
    Program te nie działa dobrze w ten sposób, będą Ci się wieszały okna przy dużej ilości użytkowników, kiepskiej jakości Internetu.
    Aby to dobrze działało robi się RDS (pulpit zdalny) ale do tego potrzebny Windows serwer i wykupiony RDS CAL bądź nie zależy jaka wersja Windowsa
    Pomogłem? Kup mi kawę.
  • #8 20147660
    zeusik
    Poziom 11  
    Posty: 27
    Ocena: 3
    Czyli rozumiem, że:
    1. powinienem usunąć konfigurację przekierowania portu 14315 na routerze
    2. Klienci łączą się do sieci z zewnątrz poprzez skonfigurowane połączenie VPN (z adresem WAN stej sieci), ale w konfiguracji połączenia SUBIEKTA nie ma być adres zewnętrzny tej sieci a wewnętrzny adres 192.168.0.10, 14315 ((adres serwera, port) - bo tak było dotychczas)

    Sugerowałem wcześniej użytkownikowi tej sieci, że można by to zrobić poprzez RDP, ale ten PC to Win7HomeBasic, który nie do końca chce działać... Ogólnie to jest jakaś maszyna, której nikt nie chce dotykać..

    Cały temat powstał na skutek konieczności przeniesienia serwera do innej lokalizacji i podłączeniu go do nowego łącza internetowego.
    Przyznam szczerze, nigdy nie mailem do czynienia z Subiektem i VPN, dlatego też postanowiłem zapytać na forum.

    P.S.
    Nie obrażam się i wiem, że nie wszystkie konfiguracje powinny wyglądać tak jak wyglądają, ale użytkownik się uparł, że chce mieć z tym odblokowanym portem, bo wcześniej mu to działało..

    Chcę po prostu to skonfigurować tak by osiągnąć założony wcześniej cel.
    Prośba o potwierdzenie, że to co pisałem powyżej w pkt 1 i 2 powinno właśnie tak być skonfigurowane.
    Problem w tym, że nie ma mnie tam na miejscu i nie wszystko od razu jestem w stanie sprawdzić, ale na pewno to zweryfikuję i dam znać czy zadziałało i czy gdzieś jeszcze coś będzie do poprawy.
  • #9 20147980
    Bródka
    Poziom 42  
    Posty: 7245
    Pomógł: 900
    Ocena: 723
    Skoro użytkownik wie lepiej to po co Ty jesteś ?
    zeusik napisał:
    1. powinienem usunąć konfigurację przekierowania portu 14315 na routerze
    2. Klienci łączą się do sieci z zewnątrz poprzez skonfigurowane połączenie VPN (z adresem WAN stej sieci), ale w konfiguracji połączenia SUBIEKTA nie ma być adres zewnętrzny tej sieci a wewnętrzny adres 192.168.0.10, 14315 ((adres serwera, port) - bo tak było dotychczas)

    Tak powinno być zrobione
    zeusik napisał:
    Sugerowałem wcześniej użytkownikowi tej sieci, że można by to zrobić poprzez RDP, ale ten PC to Win7HomeBasic, który nie do końca chce działać...

    Nie zadziała bo nie dość że to jakaś stara maszyna na starym nie wspieranym systemie który nie może mieć RDS CAL - do tego potrzebny dobry serwer z Windows Serwer. Myślę, że jeśli taki klient nie zrozumie iż zmiany kosztują to nic z tego nie będzie, jak tak chce to niech działa ale ja się pod tym bym nie podpisał. Nawet na forach subiekta piszą że jak już zdalna praca to tylko RDS z resztą wiem z doświadczenia jak to wygląda, obsługuje takie serwery na światłowodach, symetrycznych i co z tego skoro po drugiej stronie ktoś (klient) ma "patyk" LTE który ledwo dwa pasma agreguje w LTE4 i net typu 5-10Mbit
    Pomogłem? Kup mi kawę.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zmaga się z konfiguracją routera Archer VR400 w celu umożliwienia zdalnego dostępu do oprogramowania Subiekt przez VPN z wykorzystaniem OpenVPN. Problemy wynikają z nieprawidłowej konfiguracji sieci, gdzie dwa routery (Archer VR400 i RUT955) mają różne pule adresów IP (192.168.0.x i 192.168.1.x). Użytkownicy sugerują, aby oba routery były w tej samej sieci, co ułatwiłoby dostęp do Subiekta. Zmiany w konfiguracji obejmują wyłączenie DHCP na Archerze, ustawienie statycznego adresu IP dla niego oraz poprawne skonfigurowanie bram domyślnych dla komputerów. Zwracają uwagę na niebezpieczeństwo otwierania portów WAN oraz sugerują, że lepszym rozwiązaniem byłoby użycie RDP do zdalnego dostępu, mimo że użytkownik ma ograniczenia związane z systemem operacyjnym.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA