Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Best practice meerdere verbindingen OpenVPN server - pfSense Vorige deelOverzicht

Pagina: 1
Acties:

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
Afgelopen week heb ik met de hulp van een aantal tweakers mijn pfSense machine aan de praat gekregen.

Na wat standaard instellingen ben ik bij de VPN server aangekomen.

Alles werkt perfect, Certificates, CA en de VPN server.

Met de handige openvpn-client-export package was het een fluitje van een cent en heb ik een VPN verbinding op oa mobiel en laptop.

Nu heb ik deze zo ingesteld dat mijn normale verkeer gewoon via de normale roete loopt en als ik op mijn netwerk wil ik de interne IP kan gebruiken.

Soms heb ik echter de behoefte om mijn hele verkeer vanuit bijv. mijn telefoon via de VPN naar huis te tunnelen. Hiervoor kan ik tijdens het creëren van de server Redirect Gateway (Force all client generated traffic through the tunnel) gebruiken maar geen idee of dit de beste manier is.

Ik wil dus on the go kunnen switchen tussen beide situaties.

Mijn gedachte nu is om de wizard opnieuw door te lopen met de zelfde CA + certificate en dan een tweede server te maken met alleen een andere Local port en Tunnel network IP.

Maar is dit een juiste manier? Kan dit anders/makkelijker/beter/veiliger?
Wat is hierin best practice? Hoe doen jullie dit?

Ik weet geen alternatieven en de info op het internet welke ik kan vinden beschrijft alleen hoe ik mijn huidige verbinding kan aanpassen naar alles via de tunnel.

Alvast bedankt!

CollisionNL wijzigde deze reactie 13-06-2018 22:18 (2%)
Reden: Extra info mbt reden


  • shure-fan
  • Registratie: maart 2002
  • Nu online
Daar komt het wel op neer ja,

2 servers opzetten 1 met de redirect gateway en 1 zonder

Voip enthousiastelling, Liever een kabel dan wifi


  • Thralas
  • Registratie: december 2002
  • Laatst online: 06:59
quote:
CollisionNL schreef op woensdag 13 juni 2018 @ 22:15:
Hiervoor kan ik tijdens het creëren van de server Redirect Gateway (Force all client generated traffic through the tunnel) gebruiken maar geen idee of dit de beste manier is.
Ja, dat is de manier om de default gateway aan de clientkant te wijzigen. Let wel: dit is een clientoptie. Toch wordt hij vaak aan de serverkant 'gezet', in de zin dat de server opties kan pushen naar de clients.
quote:
Maar is dit een juiste manier? Kan dit anders/makkelijker/beter/veiliger?
Wat is hierin best practice? Hoe doen jullie dit?
Ja, dat kan uiteraard makkelijker en beter.

Je kunt sowieso de config gewoon kopiëren en dan zelf 'redirect-gateway def1' invoegen. En herconfigureer de server dan zo dat hij die optie niet pusht.

Dan heb je één client (voor wat je server betreft) die zelf bepaalt of hij al z'n verkeer, of slechts een gedeelte door de VPN routeert.

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
quote:
shure-fan schreef op donderdag 14 juni 2018 @ 02:56:
Daar komt het wel op neer ja,

2 servers opzetten 1 met de redirect gateway en 1 zonder
Top, heb het ondertussen werkend op die manier. Maakt de poort nog wat uit?
quote:
Thralas schreef op donderdag 14 juni 2018 @ 07:37:
[...]


Ja, dat is de manier om de default gateway aan de clientkant te wijzigen. Let wel: dit is een clientoptie. Toch wordt hij vaak aan de serverkant 'gezet', in de zin dat de server opties kan pushen naar de clients.


[...]


Ja, dat kan uiteraard makkelijker en beter.

Je kunt sowieso de config gewoon kopiëren en dan zelf 'redirect-gateway def1' invoegen. En herconfigureer de server dan zo dat hij die optie niet pusht.

Dan heb je één client (voor wat je server betreft) die zelf bepaalt of hij al z'n verkeer, of slechts een gedeelte door de VPN routeert.
Duidelijk, op mobiel (iphone) is dat lastiger en is de keuze wel fijn!
Loop ik tegen beperkingen aan met twee servers? Lagere snelheden?

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
Zoals hierboven beschreven werkt het nu.

Waar ik alleen tegen aanloop is de snelheid..

Ik haal met geen mogelijkheid een hogere snelheid dan 15Mbps up + down.

Hardware:
  • Router: Qotom Q355G4 - i5-5250U - 4GB RAM (Hier draait de OpenVPN server op)
  • Laptop: HP ZBook i7-7500U 16GB RAM (Bovengenoemde VPN verbinding staat hierop)
  • Iphone 8 (Bovengenoemde VPN verbinding staat hierop)
Verbindingen:
Thuis: 200/20 Ziggo
Kantoor: 500/500 ??
Mobiel/buiten: 120/50 KPN

Bovenstaande verbindingen zijn ook de resultaten van een speedtest zonder VPN.

Hoe ik het dus heb getest:
VPN uit - speedtest
VPN aan - speedtest

Vooral op kantoor waarbij een 500/500 verbinding (bekabeld) + prima laptop geen bottleneck moet zijn, haal ik maar 15Mbps. Als ik in pfSense kijk stijgt de cpu maar met 2% als de VPN data overzet.

AES-NI CPU Crypto: Yes (active)
Version 2.4.3-RELEASE-p1 (amd64)

Geen VPN:
State table size
0% (117/396000) Show states
MBUF Usage
4% (10130/246278)
Temperature
38.0°C
Load average
0.10, 0.15, 0.10
CPU usage
0%
Memory usage
5% of 3966 MiB
SWAP usage
0% of 1527 MiB
Disk usage:
/
4% of 27GiB - ufs
/var/run
3% of 3.4MiB - ufs in RAM

Met VPN:
State table size
0% (246/396000) Show states
MBUF Usage
4% (10130/246278)
Temperature
39.0°C
Load average
0.09, 0.14, 0.09
CPU usage
0%
Memory usage
5% of 3966 MiB
SWAP usage
0% of 1527 MiB
Disk usage:
/
4% of 27GiB - ufs
/var/run
3% of 3.4MiB - ufs in RAM

  • Thralas
  • Registratie: december 2002
  • Laatst online: 06:59
quote:
CollisionNL schreef op donderdag 14 juni 2018 @ 15:52:
Duidelijk, op mobiel (iphone) is dat lastiger en is de keuze wel fijn!
Loop ik tegen beperkingen aan met twee servers? Lagere snelheden?
Je snapt het niet. Je hebt dan twee verschillende client config files met dezelfde keys. Gewoon een regeltje extra in de ene, that's all.

Een extra server installeren is compleet overbodig en overkill. That is all.
quote:
CollisionNL schreef op donderdag 14 juni 2018 @ 17:18:
Vooral op kantoor waarbij een 500/500 verbinding (bekabeld) + prima laptop geen bottleneck moet zijn, haal ik maar 15Mbps.
Tja. Alles moet door die 20 Mbit/s uplink van Ziggo hé ;)

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
quote:
Thralas schreef op donderdag 14 juni 2018 @ 18:21:
Je snapt het niet. Je hebt dan twee verschillende client config files met dezelfde keys. Gewoon een regeltje extra in de ene, that's all.

Een extra server installeren is compleet overbodig en overkill. That is all.
Aa mijn fout. Ik was me er niet van bewust dat je het zo bedoelde. Ga ik het gelijk aanpassen!
quote:
Tja. Alles moet door die 20 Mbit/s uplink van Ziggo hé ;)
Echt? Maar als ik verstuur van buitenaf dan is het voor mijn thuisnetwerk toch een download? Of zorgt de VPN voor een constante up+down verbindingen waardoor je gelimiteerd wordt door je laagste snelheid?

  • Evanescent
  • Registratie: september 2001
  • Niet online
quote:
CollisionNL schreef op donderdag 14 juni 2018 @ 21:39:
[...]

Echt? Maar als ik verstuur van buitenaf dan is het voor mijn thuisnetwerk toch een download? Of zorgt de VPN voor een constante up+down verbindingen waardoor je gelimiteerd wordt door je laagste snelheid?
Nogal een opendeur maar als je op je mobiel internet, zal 90% van het verkeer download zijn en die wordt dus gelimiteerd door de upload van je Ziggo-verbinding. Als jij mobiel wat upload over de VPN-verbinding zal dit uiteraard over de 200Mbps download van je Ziggo-lijn gaan.

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
quote:
Evanescent schreef op donderdag 14 juni 2018 @ 22:02:
[...]

Nogal een opendeur maar als je op je mobiel internet, zal 90% van het verkeer download zijn en die wordt dus gelimiteerd door de upload van je Ziggo-verbinding. Als jij mobiel wat upload over de VPN-verbinding zal dit uiteraard over de 200Mbps download van je Ziggo-lijn gaan.
Ja dat dacht ik ook maar volgens mij bedoelt @Thralas van niet. Ook als ik namelijk foto's upload naar mijn NAS via de VPN haal ik nog steeds de lage snelheid!

  • Evanescent
  • Registratie: september 2001
  • Niet online
quote:
CollisionNL schreef op donderdag 14 juni 2018 @ 22:05:
[...]

Ja dat dacht ik ook maar volgens mij bedoelt @Thralas van niet. Ook als ik namelijk foto's upload naar mijn NAS via de VPN haal ik nog steeds de lage snelheid!
Maar die drie speedtests dan (alle drie graag)? En dan neem ik aan dat je speedtest.net of equivalent bedoelt?

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
quote:
Evanescent schreef op donderdag 14 juni 2018 @ 22:27:
[...]

Maar die drie speedtests dan (alle drie graag)? En dan neem ik aan dat je speedtest.net of equivalent bedoelt?
Zie hier onder het resultaat waarbij ik gisteravond en vandaag tests heb gedaan achter mijn bureau niet verbonden met Wifi.

De 123 / 54,9 is mijn snelheid thuis rechtstreeks naar KPN zonder VPN. De andere zijn met VPN.

Werklaptop op kantoor laten liggen dus ik kan niet bij de resultaten daar van maar die komen overeen.

CollisionNL wijzigde deze reactie 14-06-2018 23:24 (0%)
Reden: Typo


  • Evanescent
  • Registratie: september 2001
  • Niet online
quote:
CollisionNL schreef op donderdag 14 juni 2018 @ 23:22:
[...]


Zie hier onder het resultaat waarbij ik gisteravond en vandaag tests heb gedaan achter mijn bureau niet verbonden met Wifi.

De 123 / 54,9 is mijn snelheid thuis rechtstreeks naar KPN zonder VPN. De andere zijn met VPN.

Werklaptop op kantoor laten liggen dus ik kan niet bij de resultanten daar van maar die komen overeen.

[afbeelding]
Lol :o ik zit een denkfout te maken! Je speedtest over de VPN gaat natuurlijk 2x over dezelfde lijn, zowel up als down en zijn dus altijd gelimiteerd door je upload speed. Ik neem even je telefoon als voorbeeld:

Speedtest downloadtest:
Telefoon < Ziggo UP < VPN < Ziggo DOWN < Speedtest

Speedtest uploadtest:
Telefoon > Ziggo DOWN > VPN > Ziggo UP > Speedtest

Oftewel, je moet de snelheden testen met een (snelle!) bron op je lokale netwerk.
Goedenavond ;)

  • CollisionNL
  • Registratie: juli 2012
  • Laatst online: 16-10 23:26
quote:
Evanescent schreef op donderdag 14 juni 2018 @ 23:29:
[...]

Lol :o ik zit een denkfout te maken! Je speedtest over de VPN gaat natuurlijk 2x over dezelfde lijn, zowel up als down en zijn dus altijd gelimiteerd door je upload speed. Ik neem even je telefoon als voorbeeld:

Speedtest downloadtest:
Telefoon < Ziggo UP < VPN < Ziggo DOWN < Speedtest

Speedtest uploadtest:
Telefoon > Ziggo DOWN > VPN > Ziggo UP > Speedtest

Oftewel, je moet de snelheden testen met een (snelle!) bron op je lokale netwerk.
Goedenavond ;)
Oowja! Hoe test ik dat? Zal wel even googlen maar heb je nog een tip?
Pagina: 1


Apple iPhone XS Red Dead Redemption 2 LG W7 Google Pixel 3 XL OnePlus 6T FIFA 19 Samsung Galaxy S10 Google Pixel 3

Tweakers vormt samen met Tweakers Elect, Hardware.Info, Autotrack, Nationale Vacaturebank en Intermediair de Persgroep Online Services B.V.
Alle rechten voorbehouden © 1998 - 2018 Hosting door True