Acties:
  • 0 Henk 'm!

  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
Mede tweakers, wat wil ik gaan doen :
Ik heb een USG en een Long range AP die ik bij mijn ouders wil gaan plaatsen.
Nu wil ik daar liever niet ook nog een controller (stick / software) gaan installeren, en dus eigenlijk een VPN van mijn ouders ( USG) maar mijn PFSense omgeving leggen, zodat mijn ouders gebruik kunnen maken van de controller software die ik vervolgens op een Windows VM heb draaien.

1 : is dit raadzaam
2: zijn er mede tweakers die dit ook hebben
3: kan iemand me opweg helpen ?

Its'nice 2be important, but it's more important 2be nice


Acties:
  • 0 Henk 'm!

  • Bart
  • Registratie: Februari 2001
  • Laatst online: 16:23
Waarom jouw controller niet beschikbaar maken via het publieke internet? Of heb je daar specifieke bezwaren tegen? Dat is een kwestie van port forwarding in plaats van het opzetten en actief houden van een VPN tunnel.

I'm not deaf, I'm just ignoring you.


Acties:
  • 0 Henk 'm!

  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
Bart schreef op dinsdag 21 augustus 2018 @ 20:29:
Waarom jouw controller niet beschikbaar maken via het publieke internet? Of heb je daar specifieke bezwaren tegen? Dat is een kwestie van port forwarding in plaats van het opzetten en actief houden van een VPN tunnel.
Nee hoor heb daar geen probleem mee, ook gewoon niet over/ bij nagedacht.
De VPN heb ik sowieso "nodig" ivm een backup sync naar m'n ouders.

@Bart heb je ervaring met deze oplossing ?

Its'nice 2be important, but it's more important 2be nice


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 15:50
Je kan toch gewoon de USG en de AP een set-inform geven naar jouw IP adres. (of een FQDN unifi.Pimmetje651.nl) in de PFSense geef je aan dat poort 8080 en 3478 open moeten voor het IP van je ouders. Maak op je eigen controller een nieuwe site aan en adopt ze daar.

Als je werkt met een fqdn hoef je bij een ip wissel alleen maar het ip te updaten in je dns settings.

[ Voor 16% gewijzigd door HKLM_ op 22-08-2018 13:51 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Bart
  • Registratie: Februari 2001
  • Laatst online: 16:23
Pimmetje651 schreef op dinsdag 21 augustus 2018 @ 22:09:
[...]

Nee hoor heb daar geen probleem mee, ook gewoon niet over/ bij nagedacht.
De VPN heb ik sowieso "nodig" ivm een backup sync naar m'n ouders.

@Bart heb je ervaring met deze oplossing ?
Ik gebruik mijn controller alleen intern (beheer alleen m'n eigen on-site devices) dus niet zozeer ervaring met het gebruiken van de controller via internet. Maar hier zijn legio voorbeelden van te vinden op het internet en de post van @HKLM_ beschrijft in het kort precies wat je moet doen.

I'm not deaf, I'm just ignoring you.


Acties:
  • 0 Henk 'm!

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Je kan een IPSec tunnel opzetten, werkt prima. OpenVPN trouwens ook, dat is aan de pfSense kant makkelijker; de USG kant kan je in de help docs vinden: https://help.ubnt.com/hc/...onfigure-Site-to-Site-VPN

[ Voor 69% gewijzigd door johnkeates op 22-08-2018 16:14 ]


Acties:
  • +1 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 18:17
Ik heb bij m'n ouders ook Ubiquiti AP's en de controller bij mij thuis draaien.
Heb een simpele port forward, want het verkeer is encrypted. Uiteraard wel gezorgd dat alleen het IP-adres van m'n ouders erbij kan en niet een port forward voor het hele WWW ;)

[ Voor 17% gewijzigd door ThinkPad op 22-08-2018 16:33 ]


  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
ThinkPadd schreef op woensdag 22 augustus 2018 @ 16:23:
Ik heb bij m'n ouders ook Ubiquiti AP's en de controller bij mij thuis draaien.
Heb een simpele port forward, want het verkeer is encrypted. Uiteraard wel gezorgd dat alleen het IP-adres van m'n ouders erbij kan en niet een port forward voor het hele WWW ;)
En dan ook met een usg aan 1 kant en andere router/firewall aan de andere kant ?

Its'nice 2be important, but it's more important 2be nice


  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
johnkeates schreef op woensdag 22 augustus 2018 @ 16:12:
Je kan een IPSec tunnel opzetten, werkt prima. OpenVPN trouwens ook, dat is aan de pfSense kant makkelijker; de USG kant kan je in de help docs vinden: https://help.ubnt.com/hc/...onfigure-Site-to-Site-VPN
Hoe heeft u dit gedaan als de USG aan mijn ouders kant dus standaard geen controller heeft. Inloggen op de USG heeft helaas (zover ik nu kan vinden) te weinig opties voor een VPN

Its'nice 2be important, but it's more important 2be nice


  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 18:17
Pimmetje651 schreef op donderdag 23 augustus 2018 @ 19:45:
[...]

En dan ook met een usg aan 1 kant en andere router/firewall aan de andere kant ?
Aan beide kanten een Edgerouter X, maar dat maakt niet uit, had elke willekeurige router/firewall kunnen zijn.
Zoals ik zei gebruik ik een simpele port forward, met de toevoeging dat alleen één bepaald IP-adres erbij mag.

Acties:
  • 0 Henk 'm!

  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
ThinkPadd schreef op donderdag 23 augustus 2018 @ 20:24:
[...]

Aan beide kanten een Edgerouter X, maar dat maakt niet uit, had elke willekeurige router/firewall kunnen zijn.
Zoals ik zei gebruik ik een simpele port forward, met de toevoeging dat alleen één bepaald IP-adres erbij mag.
Het jammere hieraan is dat helaas bij een thuis verbinding er geen vast IP aan zit . Al zal het in veel gevallen zo zijn dat een extern IP adres van bijvoorbeeld Ziggo (in mijn opstelling aan beide kanten) dat het IP adres zelden veranderd.Heb daarvoor nu een dyndns account ingesteld , maar daar kun je dan helaas weinig mee.

Ik ga eens proberen om vanuit mijn omgeving (pfsense) een port open te zetten met het IP adres van m'n ouders. En dan bij m'n ouders proberen de USG (en AP) te koppelen op mijn controller.
Al moet ik sowieso een VPN hebben tussen mij en m'n ouders maar dat is latere zorg .

Its'nice 2be important, but it's more important 2be nice


Acties:
  • 0 Henk 'm!

  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
Heb het werkende inmiddels (beetje te weinig tijd gehad) d.m.v. port forward etc.
Nu nog beetje aanpassen naar de smaak van pa&ma , en die zijn ook weer happy.

Voor mezelf nu nog eens puzzelen hoe ik een VPN (openVPN) aan de gang ga krijgen i.v.m. het wegschrijven van mijn back-up's

Its'nice 2be important, but it's more important 2be nice


Acties:
  • 0 Henk 'm!

  • Plopeye
  • Registratie: Maart 2002
  • Laatst online: 13-08 07:00
Een IPSEC tunnel zou je waarschijnlijk in 10 minuten up moeten kunnen hebben. OpenVPN is veel meer klooien met certificaten enzo.

Bij IPSEC is het redelijk recht toe recht aan, aan beide kanten dezelfde opties gebruiken. Peer IP is het publieke IP van de overkant en remote subnet is de IP reeks van het interne netwerk aan de overkant.

Probeer waar het kan AES256 te gebruiken (Kijk even of de USG dit qua perfomance kan redden anders AES128), DH Group 14 of hoger en aangezien de USG geen SHA256 ondersteund zit je vast aan SHA1. Geen MD5 meer gebruiken!
Vergeet niet op beide routers ook een firewall rule te maken die verkeer over de VPN toestaat! PFSense doet dit in ieder geval niet automatisch.

Om geen routing issues te krijgen dienen de beide locaties wel verschillende ip reeksen intern te gebruiken. En omnummeren op 1 locatie, mochten ze beide hetzelfde zijn is nog altijd beter dan NAT moeten gebruiken.

[ Voor 24% gewijzigd door Plopeye op 26-10-2018 13:49 ]

Unix is user friendly, it's only selective about his friends.....


Acties:
  • +1 Henk 'm!

  • Pimmetje651
  • Registratie: Oktober 2001
  • Laatst online: 14-09 16:30
mag een slotje op, is met dank aan @Plopeye opgelost en werkend .
Thnx nogmaals @Plopeye

Its'nice 2be important, but it's more important 2be nice


Acties:
  • 0 Henk 'm!

  • Plopeye
  • Registratie: Maart 2002
  • Laatst online: 13-08 07:00
Nog even samen gevat: (zodat ook anderen nog iets aan de informatie in dit draadje hebben)

De USG ontbeert de mogelijkheid om de Phase1 en Phase2 van de IPSEC verbinding separaat in te stellen.
Ik heb toen de aanname gedaan dat hij dus bij Phase1 en Phase2 dezelfde settings zou gebruiken wat betreft de encryption en hashing. Dit bleek te werken.

Aan de PFSense kant wel een firewall regel om verkeer over IPSEC toe te staan, in de USG geen firewall aanpassingen hoeven doen. IPSEC is daar ook niet zichtbaar als interface waar je regels op kan zetten.

Eindconclusie van mijn kant: USG op zich een heel mooi product maar op het gebied van VPN tunnels ontbreekt een hoop info en instelmogelijkheden in de interface.
Ook ontbreek de SHA256 mogelijkheid bij de hashing mogelijkheid en wordt MD5 welke serieus lek is nog wel aangeboden. Dit is wat mij betreft toch echt een serieus puntje wat Ubiquiti op dient te pakken. Dit lijkt mij firmware technisch op te lossen.

@Pimmetje651 Bedankt voor de vermelding!

[ Voor 17% gewijzigd door Plopeye op 15-02-2019 14:20 ]

Unix is user friendly, it's only selective about his friends.....

Pagina: 1