VPN opzetten op zelfde netwerk als mail- en websiteserver

Pagina: 1
Acties:

Onderwerpen

Vraag


Acties:
  • 0 Henk 'm!

  • leeke1984
  • Registratie: Augustus 2005
  • Laatst online: 26-02 19:52
Doel
Ik ben nog in de denkfase alvorens ik iets koop en heb een aantal vragen. Allereerst wat wil ik bereiken:
- Behoud van website en mailserver op mijn NAS.
- Al het andere verkeer naar buiten en binnen (ook dat van de NAS) over VPN indien het prestaties niet te veel belemmert. Doel is veiligheid.
- Wanneer ik elders in de wereld ben kunnen inloggen in mijn NAS met de daar gehoste diensten

Situatie en wat ik voor ogen heb.
Router moet ik nog kopen
NAS moet ik nog instellen als VPN server, zodat ik binnenkan. Ik heb een VPN abonnement. Maar die zet ik nu aan op mijn laptop in geval van bijv. bankzaken. Ik heb gelezen dat de NAS niet server en client tegelijk kan zijn, daarom een aparte router die ik nog moet aanschaffen:

Afbeeldingslocatie: https://farm1.staticflickr.com/795/40598214505_a5f304ab34_z.jpg

Mijn vragen met wat ik al gevonden of geprobeerd heb
Ik heb vast iets nodig om te zorgen dat de buitenwereld mij altijd kan vinden op mijn abc.nl. Nu staat bij de domeinhost een link naar mijn WAN ip. Die verandert en wordt dynamisch volgens mij als ik mijn router als vpn client instel?

Hetzelfde geldt voor mijn mail die binnenkomt op bijv. mijn laptop, maar ook die op de NAS gehost is. Gmail etc. geven allemaal meldingen als ik via outlook mijn mail binnenhaal wanneer ik naar de VPN provider connect alvorens de mail op te halen. Ik verwacht dat dit soort dingen ook komen als ik mijn doelsituatie zou inrichten. Klopt dit en wat kan ik eraan doen?

Zien jullie andere mogelijkheden voor wat ik aan het doen ben en zou ik het anders moeten inrichten? (bijv elk apparaat los met vpn laten verbinden? ik vind dit nogal een gedoe, om steeds opnieuw te doen, daarom leek het me beheertechnisch makkelijker om het bij uitgang te controleren door de router).

Er moet gezegd worden dat ik al doende aan het leren ben, ik heb weinig ervaring met VPN en netwerken instellen. Maar de websites en mailserver draaien incl de benodigde portforwarding regels. In mijn zoektocht naar een veiligere oplossing tot nu toe kwam ik echter een aantal zaken tegen waar ik denk ik iets mee moet doen, maar waarvan ik nog niet snap wat. Die termen zijn:
DNS - de websites moeten altijd gevonden kunnen worden
gateways en subnetten, static routes - Ik denk dat ik ergens onderscheid moet maken en toch verkeer buiten de VPN om moet laten lopen. Dit moet ik vast ergens inregelen, maar ik weet niet hoe. Ik ben niet te te lui om verder te leren, maar ik heb ergens een voorbeeld nodig. Ik kan het online niet vinden in combinatie met mijn eigen gehoste websites en mailserver. Alvorens ik iets aanschaf wil ik echter wel weten of wat ik wil mogelijk is.

Tenslotte heb ik nog een kleine aankoopadviesvraag indien de router nog gekocht moet worden:
Ik woon in een flat met meer mensen. Ik verwacht hier echter ook niet lang meer te wonen. In de toekomst wil ik graag kijken naar mesh mogelijkheden door het huis heen. De huidige modem is qua wifi niet goed genoeg en geen vpn mogelijkheden. Ik wil graag dan dus een nieuwe kopen om dit probleem op te lossen en rekening te houden met de toekomst. Uit mijn huidige onderzoek komen de volgende naar voren:
- Synology RT2600ac: Goede interface, goed updatebeleid, mindere prestaties, minder toekomst bestendig?
- TP-link C3150: Redelijke prestaties, Link aggregation (voor snelheid naar NAS handig?), MU-MIMO (toekomst), geen DFS - komt dat nog denken jullie? Ik las dat de chipset het niet kon, dat klinkt eng.
- Asus (ik zie door de bomen het bos niet)
- Draytek: ik lees dat dit voor bedrijven een veel geprezen router is, maar ik vrees te veel instelmogelijkheden, die mijn kennis niveau te boven gaan. Terecht?

Ik neig nu naar de TP-link, omdat ik meestal goede reacties lees en ik dacht in de toekomst makkelijk uit te kunnen breiden in huis met bijv. de Deco oplossing van hen. Ik hoop dan een goede samenwerking te hebben tussen router en die oplossing, want zelfde merk. Terecht?

Welke zouden jullie aanraden?

[ Voor 1% gewijzigd door leeke1984 op 16-04-2018 10:15 . Reden: Plaatje werkte niet ]

Alle reacties


Acties:
  • 0 Henk 'm!

  • RobinF
  • Registratie: Augustus 2014
  • Laatst online: 09-09 21:21
Als je die websites op je externe IP van Ziggo wil laten zal je een router moeten nemen met iets geavanceerdere mogelijkheden. Ik heb zelf iets soortgelijks op meerdere EdgeRouters (Pro/Inifnity) ingesteld waarbij sommige diensten over de externe (KPN) aansluiting gaan en anderen met DNAT/SNAT via een VPN met andere EdgeRouters het internet op gaan.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik denk dat je voor veiligheid nog eens goed moet gaan nadenken over het nut van VPN. Al je uitgaande verkeer routeren via een VPN levert geen extra veiligheid op het zorgt er wel voor dat de herkomst niet te vinden is. Als je het externe IP adres van Ziggo houdt blijft dat gewoon werken alleen kan je niet alle IP verkeer via VPN naar buiten routeren want dan werkt de webserver niet meer. Gezien de grote opkomst van HTTPS is VPN via een VPN provider alleen belangrijk om je minder legale praktijken te verbergen.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

Verwijderd

Je zal zelf thuis een VPN server moeten hosten. Vanaf je laptop daar naartoe verbinden.
Je NAS zou misschien zowel als server als client tegelijkertijd kunnen werken. Met OpenVPN (howto) lukt dat in ieder geval zonder probleem.

Met wat voor reden heb je een gehuurde VPN (op je laptop)?

[ Voor 8% gewijzigd door Verwijderd op 16-04-2018 17:29 ]


Acties:
  • 0 Henk 'm!

  • valkenier
  • Registratie: Maart 2000
  • Laatst online: 20:26
Als je router het niet kan, zou misschien je nas wel je inkomende VPN kunnen hosten.
Heb hier een ziggo-modem in bridge met een edgerouter met inkomend VPN, maar ik doe geen uitgaande VPN, althans niet voor het hele netwerk op de router. Uitgaand doe ik alleen als het nodig is op de desbetreffende devices.

Acties:
  • 0 Henk 'm!

  • leeke1984
  • Registratie: Augustus 2005
  • Laatst online: 26-02 19:52
Ok dus als ik deze reacties teruglees moet ik feitelijk concluderen dat mijn oplossing niet haalbaar is zoals ik hem schets tenzij ik erg moeilijke toeren uit ga halen. Als ik het daarnaast goed begrijp is dat als ik dit toch zelf zou willen doen ik de mailserver en de webserver los moet trekken van de rest of een extra router nodig heb naast de los aan te schaffen router om een apart netwerk (subnet?) te creëren voor de vpn verbindingen en alle apparaten die daaraan moeten hangen en een apart netwerk voor de mail en webserver. Zou dat dan de richting zijn waarop ik moet zoeken?

Acties:
  • 0 Henk 'm!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 16-09 16:06

MasterL

Moderator Internet & Netwerken
Tja wat zijn "erg moeilijke toeren", met een Mikrotik router zou je bijvoorbeeld al het verkeer wat op jouw WAN interface/IP binnenkomt (lees DNAT traffic) kunnen "marken" en terug kunnen routeren over jouw standaard (ISP) gateway. De rest van het verkeer kun je standaard dan routeren over je VPN tunnel of andere gateway. Hierbij heb je het verhaal geregeld dat al jouw (outgoing) traffic standaard over jouw VPN tunnel loopt en websites en mailserver nog bereikbaar zijn op je "normale" WAN IP.

Betreft het bereiken van jouw NAS voor beheer, daar zou je idd een VPN voor kunnen opzetten (OpenVPN o.i.d.) zit overigens ook standaard ingebakken in een Mikrotik router.

Acties:
  • 0 Henk 'm!

Verwijderd

Ik kan sinds ik een VPN heb draaien op mijn Synology NAS deze met geen mogelijkheid meer extern benaderen. Tevens merk ik toch wel dat een VPN ook nog wel eens problemen geeft met bepaalde sites. Ik moet me verifieren op sommige sites alvorens pagina's geladen worden, sommige onderdelen van sites komen niet te voorschijn en sommige sites laden gewoon niet. Ik gebruik Nord VPN. Ik raad je dus af een VPN op je router te laten draaien. Op mijn laptop kan ik hem gewoon uitzetten, wanneer nodig en op de NAS gebruik ik het om te downloaden en is mijn geval extern benaderen niet nodig. Bezint eer ge begint want het heeft haken en ogen.
Pagina: 1