[Traccar] hoe veilig toegang geven aan VPS

Pagina: 1
Acties:
  • 696 views

Vraag


Acties:
  • 0 Henk 'm!

  • yozgoesdigital
  • Registratie: Mei 2010
  • Laatst online: 28-07 13:15
Achtergrond:
Ik een tijdje getest met traccar server. De server variant heb ik op dit moment op een VPS (Kubuntu) draaien. Om te voorkomen dat het grote boze internet hier toegang toe krijgt heb ik de firewall dicht gezet en kan ik via ssh tunnel de traccar server benaderen. Voor testen en mij persoonlijk werkt dit prima, maar nu wil ik mijn collega's hier ook toegang tot laten hebben.
Bijkomend gegevens is dat het ip-adres van het lokale kantoor met grote regelmaat veranderd (enkele malen per dag) en indien mogelijk ik mensen ook met mobiel internet toegang zou willen laten hebben.

Mijn vraag:
Wat is 'best practice' om veilig te laten verbinden met traccar?

Relevante software en hardware die ik gebruik
Kubuntu (VPS)
Traccar

Wat ik al gevonden of geprobeerd heb:
Ik heb al rondgekeken voor opties en kom ik de onderstaande optie tegen, maar omdat dit niet mijn vakgebied is vroeg ik mij af wat 'best practice' is. Zelf kan ik niet zo goed inschatten wat de gevolgen zijn

- SSH tunnel
- via VPN
- via proxy server
- wellicht heeft iemand andere suggestie?

Beste antwoord (via yozgoesdigital op 30-04-2019 23:01)


  • CB32
  • Registratie: November 2011
  • Laatst online: 21:12
Om snel OpenVPN te installeren en configureren kun je simpel dit script gebruiken

https://github.com/Angristan/OpenVPN-install

Volgens mij bypassed de VPN die firewall wel dus staan al je porten open via VPN tenzij je firewall anders configureert.

Alle reacties


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:34

Hero of Time

Moderator LNX

There is only one Legend

Het makkelijkste zou denk ik toch een VPN verbinding zijn. Een reverse proxy zou kunnen, maar dan heb je óf een tweede machine nodig om het verkeer erheen te sturen óf je zet toch een deel van de machine open en heb je vergelijkbaar toegang als dat je traccar normaal van buiten bereikbaar laat zijn.

Een SSH tunnel kan, maar via mobiel is dat vaak toch wat lastiger voor elkaar te krijgen en het vereist gebruikers op je systeem, die ook nog eens op je systeem moeten kunnen inloggen en zo eventueel andere zaken kunnen lezen. Niet altijd gewenst dus.

Met een VPN, bijvoorbeeld via OpenVPN, kan je met certificaten de boel extra beveiligen en door gebruikers erbij te configureren kan je ook nog eens op persoonlijk niveau toegang verschaffen.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • yozgoesdigital
  • Registratie: Mei 2010
  • Laatst online: 28-07 13:15
SSH werkt inderdaad prima voor mijzelf, maar om een handvol collega's zo te verbinden lijkt mij niet ideaal.
Ik ben adv van je reactie even verder in OpenVPN gaan verdiepen.

Als ik het zo zie is het niet gemakkelijk mijn collega's alleen een inlog te geven van adres maar zal altijd wat instellingen lokaal aangepast moeten worden, correct?

Als ik het zo zie zou dan een logische opstelling zoiets zijn:
een handvol collega's die inlogt via vpn-app/instelling naar OpenVPN die ook op Kubuntu server draait en vanaf daar naar de 'lokale' traccar routen?
Voor certificaten is het dan handig let's encrypt oid of zelf maken?
Daarnaast zou mijn voorkeur zijn niet al het verkeer over de VPN laten gaan maar alleen deze traccar (en eventueel later nog andere website)

Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • CB32
  • Registratie: November 2011
  • Laatst online: 21:12
Om snel OpenVPN te installeren en configureren kun je simpel dit script gebruiken

https://github.com/Angristan/OpenVPN-install

Volgens mij bypassed de VPN die firewall wel dus staan al je porten open via VPN tenzij je firewall anders configureert.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:34

Hero of Time

Moderator LNX

There is only one Legend

Je kan bij OpenVPN aangeven of het standaard al het verkeer moet krijgen, of alleen het subnet wat erachter hangt.
Certificaten kunnen ook gewoon self-signed zijn. Voor initiële test wel zo handig, later kan je er Let's Encrypt van maken.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • yozgoesdigital
  • Registratie: Mei 2010
  • Laatst online: 28-07 13:15
CB32 schreef op woensdag 3 april 2019 @ 10:53:

Volgens mij bypassed de VPN die firewall wel dus staan al je porten open via VPN tenzij je firewall anders configureert.
Mijn handvol collega's vertrouw ik hier mee, los van het feit dat ze uberhaupt niet zouden weten hoe ze dat moeten misbruiken. Het enige gevaar zou dan zijn als iemand anders hun inlog weet te krijgen?
Hero of Time schreef op woensdag 3 april 2019 @ 11:33:
Je kan bij OpenVPN aangeven of het standaard al het verkeer moet krijgen, of alleen het subnet wat erachter hangt.
Certificaten kunnen ook gewoon self-signed zijn. Voor initiële test wel zo handig, later kan je er Let's Encrypt van maken.
ok ik ga mij dan daar verder in verdiepen, dat zal waarschijnlijk niet voor het weekend zijn.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:34

Hero of Time

Moderator LNX

There is only one Legend

yozgoesdigital schreef op woensdag 3 april 2019 @ 13:22:
[...]

Mijn handvol collega's vertrouw ik hier mee, los van het feit dat ze uberhaupt niet zouden weten hoe ze dat moeten misbruiken. Het enige gevaar zou dan zijn als iemand anders hun inlog weet te krijgen?
Daarvoor zet je er als extra verificatie de certificaten erop. Het wordt al standaard versleuteld, maar met certificaten heb je die ook nodig naast je gebruikersnaam/wachtwoord combinatie. Dus al weet men dat je kan inloggen met gebruiker Pietje en wachtwoord Puk, komen ze er niet direct in omdat er ook nog een certificaat bij moet.
[...]

ok ik ga mij dan daar verder in verdiepen, dat zal waarschijnlijk niet voor het weekend zijn.
Lijkt mij een strak plan. :)

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • DoeEensGek
  • Registratie: Maart 2009
  • Laatst online: 18:43
Ik draai traccar op een rpi. VPN om buiten het thuisnetwerk om te kunnen kijken. Werkt ideaal.

Acties:
  • 0 Henk 'm!

  • yozgoesdigital
  • Registratie: Mei 2010
  • Laatst online: 28-07 13:15
Iedereen bedankt voor meedenken. Heel even een updatevoor als iemand anders hier met de zoekfunctie terecht komt: Met het script hierboven is het inderdaad een makkie om openVPN te installeren.
Om te voorkomen dat al het verkeer over de VPN gaat ga ik ze de confirg bestanden delen met aanpassing zoals aangegeven in deze link

Acties:
  • 0 Henk 'm!

  • Wickett
  • Registratie: Januari 2019
  • Laatst online: 03-05 15:11
Waarom gebruik je niet gewoon UFW die standaard in Ubuntu zit?
Geen gedoe met vpn en proxy servers.

Op mijn Traccar server staan alleen de hoognodige poorten open en de rest heb ik door ufw dichtgegood
Alleen ik heb toegang tot de SSH server. De rest van internet heeft er geen toegang toe

edit

Ik heb trouwens even tijdelijk een Traccar server in de cloud gezet.
https://gps2.callsheep.us Alleen poort 5055 staat open en uiteraard de Traccar inlog pagina

[ Voor 21% gewijzigd door Wickett op 30-04-2025 16:27 ]


Acties:
  • 0 Henk 'm!

  • Cyphax
  • Registratie: November 2000
  • Laatst online: 23:06

Cyphax

Moderator LNX

Zes jaar later is wel erg lang geleden @Wickett, gelieve niet zo'n oud topic op te graven. :)

Saved by the buoyancy of citrus

Pagina: 1

Dit topic is gesloten.