Vraag


Acties:
  • 0 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
Als zelfstandige heb ik thuis een netwerk met diverse hardware (Printers, NASsen, servers, laptops, desktops, etc.) Voor mijn backup heb ik bij mijn ouders een NAS staan waar ik wekelijks, via een OpenVPN-verbinding een offsite-backup op maak.
Dit werkt al jaren niet naar tevredenheid, omdat er regelmatig iets mis gaat met de verbinding en de backup dus mislukt.
Nu willen mijn ouders ook soms gebruik maken van mijn apparatuur (server en grootformaatprinter) en om daar ook allerlei VPN-verbindingen voor op te gaan zetten, leek het mij handiger om te kijken of de 2 netwerken samengevoegd kunnen worden, maar hoe?

Op beide locaties is Ziggo als internetleverancier. Op beide locaties staat het modem (beide een ConnectBox) in Bridge modus.
Mijn locatie heeft een Asus RT-AC68U router en bij mijn ouders staat een TP-Link Arcer C2300 als router.

In eerste instantie had ik een verbinding via de share-optie van Synology, maar dat was vreselijk traag. Bovendien loopt de data via de servers van Synology, wat een probleem kan zijn m.b.t. de AVG.
Via OpenVPN (backup-NAS naar Asus RT-AC68U) bleek instabiel. De VPN-verbinding werd regelmatig opnieuw opgebouwd door de backup-NAS, maar met een ander IP-nummer, waardoor de backup zijn doel kwijt was.

Ik ben nu bezig om de TP-Link bij mijn ouders aan mijn Asus te koppelen. In het Network-menu heb ik bij "Internet Connection Type" geen "Dynamic IP" gekozen, maar "PPTP" en dit ook instelt bij de PPTP-VPN in de Asus RT-AC68U. Gebruiker aangemaakt en deze verbinding werkt!
Bijkomend punt is dat het internet verkeer van mijn ouders via mij loopt. Dat vinden zij geen probleem en ik ook niet (Zij hebben Ziggo Start en ik heb binnenkort Ziggo Giga).

Waar ik nu tegenaanloop is, dat als ik de DHCP uitzet in de TPLink, er geen ip-adressen uitgegeven wordt (duh).
Voor ik nu verder ga en weer de dhcp uitzet en gateways ga aanpassen ben ik benieuwd of ik wel op de goede weg zit, of dat het helemaal anders moet. Dan hoor ik het ook graag! want iets in mij zegt dat dit niet gaat werken...

Als kers op de taart werk ik ook regelmatig buiten de deur. Ik heb dan een OpenVPN verbinding met mijn eigen netwerk.Die moet sowieso blijven, maar het zou mooi zijn als ik ook bij mijn backup-NAS zou kunnen komen. Dit is "nice to have", niet "need to have".

Om de interface van de TP-Link Archer C2300 te bekijken kun je deze sandbox proberen:
https://emulator.tp-link.com/c2300-v2/index.html

De sandbox voor de Asus interface staat hier: http://demoui.asus.com/ Dit is van de AX-88U maar komt grotendeels overeen.

Alvast dank!

Alle reacties


Acties:
  • +1 Henk 'm!

  • Kasper1985
  • Registratie: Oktober 2014
  • Laatst online: 23-07 16:26
PPPTP VPN is voorzover ik weet onveilig en zou ik niet gebruiken.

Je kan kijken naar Wireguard. Dit werkt met keys ipv certificaten en is vele malen robuuster dan OpenVPN en ook veel sneller.

Er zijn talloze tutorials over wireguard. Het is dan wel handig dat je op beide lokaties een apparaat (server) hebt die 24/7 draait. Deze 2 routers gaan dat niet zondermeer kunnen tenzij er (open) WRT op draait bijvoorbeeld. In plaats daarvan kan je kijken naar de Raspberry pi 4 die volgens mij gigabit is.

Acties:
  • +1 Henk 'm!

  • valkenier
  • Registratie: Maart 2000
  • Laatst online: 22-07 19:34
PPTP wordt al jaren als onveilig gezien. Daar zou ik bij wegblijven. Ik snap nog niet zo goed waarom je OpenVPN instabiel is, en zoals je zegt opnieuw op bouwt met “een ander IP”. Hoe bedoel je dat?

Verder is het in principe niet noodzakelijk om al het verkeer van je ouders over de VPN te routeren. Ik zou toch kijken of je dat kunt scheiden, in je configuratie.

[ Voor 29% gewijzigd door valkenier op 26-11-2019 13:09 ]


Acties:
  • 0 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
hmz... daar heb ik overheen gelezen, dat PPTP onveilig was. Thnx voor de tip beide!

@Kasper1985 Ik ga eens kijken naar Wireguard. Open WRT is ook een optie, mits het een beetje eenvoudig te configureren is. Ga ik naar kijken!

@valkenier Ik snap je punt, maar veel is het niet; mail en een verdwaalde internetpagina. Ze zouden zelfs met een 14k4 modem nog uitkunnen ;-)
Als het de configuratie eenvoudiger maakt, doe ik het zeker. Als het de configuratie lastiger maakt, laat ik het zo.

Acties:
  • 0 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
valkenier schreef op dinsdag 26 november 2019 @ 13:07:
Ik snap nog niet zo goed waarom je OpenVPN instabiel is, en zoals je zegt opnieuw op bouwt met “een ander IP”. Hoe bedoel je dat?
Sorry vergeten te beantwoorden;
Op de NAS zie ik nog wel eens de melding dat er geen verbinding gemaakt kan worden met de server (Asus). Dat is gek, want mijn laptop en telefoon hebben nooit problemen; vandaar instabiel.

Met het opbouwen van de verbinding met een ander IP, bedoel ik dat als de verbinding weer tot stand komt met de server (Asus), het IP-adres willekeurig is, uit de reeks van ip-adressen die beschikbaar zijn. Voor mijn laptop en telefoon geen probleem, maar als backup-doel best lastig.

Acties:
  • +1 Henk 'm!

  • loewie1984
  • Registratie: Mei 2003
  • Laatst online: 21:45
Kijk eens naar zerotier een vpn oplossing ook op basis van keys.
Clients moeten wel draaien op systemen maar is super makkelijk. Zo heb ik een zpp'er zijn server die RDP laten benaderen zonder deze te hebben moeten ontsluiten aan het internet.

discogs


Acties:
  • +1 Henk 'm!

  • nielsl
  • Registratie: Januari 2006
  • Laatst online: 18-06 20:00
Je kunt de routers aan elkaar knopen met openvpn. Je kunt de synology nassen aan elkaar knopen met openvpn. Belangrijkste is om de route tabellen aan beide kanten goed in te stellen, anders snapt het verkeer niet hoe het heen en weer over de vpn tunnel moet lopen. Dit vergt best wat kennis van openvpn en netwerken in z'n algemeenheid.

Ik heb thuis mijn synology nas ingesteld als openvpn server. De synology van mijn ouders verbindt als openvpn cliënt, en over die tunnel loopt elke nacht een back-up taak, beide kanten op.

Als ik ipv4 forwarding op beide kanten aan zou zetten op de NASsen kan ik vanaf mijn thuisnetwerk naar m'n ouders, en vice versa, mits ik de respectievelijke IP ranges opneem in de route tabel. Dat houdt in dat ik in mijn routetabel moet opnemen dat verkeer voor mijn ouders als Next hop mijn NAS heeft en omgekeerd, dat verkeer voor mijn netwerk in de routetabel van mijn ouders wordt opgenomen met hun NAS als next hop. Ook moet ik in openvpn instellen welke routes er over de tunnel moeten lopen. Allemaal tried en tested, het is een kwestie van uitzoeken en opzetten, waarschijnlijk in de cli van de synologies.

Je kunt mogelijk ook je routers gebruiken om je vpn tunnels te maken, of je zet twee raspberries neer. Veel mogelijkheden, geen eentje is perse goed of fout

Acties:
  • +1 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
twee geschikte routers gebruiken die een ipsec vpn hebben juiste routes instellen en klaar. Is het simpel nee je wilt robuust gebruik dan robuust spul en geen consumenten spul. Waarschijnlijk is daardoor je eigen netwerk ook niet stabiel.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • +1 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
@Frogmen Volgens mij heb ik nergens gezegd dat mijn netwerk instabiel is... Mijn netwerk is juist super stabiel, Alleen de OpenVPN implementatie in mijn backup-NAS is het niet om de een of andere reden.

Dat is ook de reden dat ik niet mijn NAS-sen aan elkaar wil knopen maar de routers.

Acties:
  • +1 Henk 'm!

  • The Fatal
  • Registratie: Maart 2009
  • Laatst online: 24-07 07:30
Heb een vergelijkbare situatie.
Opgelost door een IPSec verbinding tussen 2 Ubiquiti routers te leggen en de juiste regels aan te maken.
Sindsdien lopen de backups prima, week op week en kunnen we altijd bij elkaars bestanden.

https://help.ubnt.com/hc/...ed-Site-to-Site-IPsec-VPN

https://help.ubnt.com/hc/...lt-IPsec-Site-to-Site-VPN

Acties:
  • 0 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
ok... 1 stapje verder.
Van een aardig iemand heb ik een 2e Asus mogen lenen om te testen of het kan werken met OpenVPN en verdomd! Ik heb de VPN over en weer aan de praat. Ik kan beide routers van beide locaties benaderen en wijzigen.

Ik loop nu vast doordat ik het achterliggende netwerk bij mijn ouders niet kan bereiken. Andersom werkt het zonder problemen.
Nu heb ik allerlei settings voor het doorverwijzen geprobeerd, maar nul reactie van de backupnas (ping: Request timed out)

Mijn locatie heeft:
- intern: 192.168.0.x
- Router/verbinding van mijn ouders krijgt: 10.8.0.6

Mijn ouders:
- intern 192.168.254.1
- Mijn router/verbinding krijgt: 10.8.254.6

Ik heb de hele avond gelezen over NAT en statisch routen en meerdere fora afgestruind, maar krijg het niet aan de praat en het duizelt mij... Iemand de gouden tip?

Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 20:50

Equator

Crew Council

#whisky #barista

Tja, routing waarschijnlijk. Alle apparaten moeten weten waar ze het andere netwerk kunnen vinden. Normaliter stuurt elk apparaat verkeer naar onbekende netwerken naar de default Gateway. Als dat ook het apparaat is wat de VPN opzet, dan werkt het meestal wel. Is dat een ander apparaat (een extra router/vpn doos) dan zal je op de default gateway een additionele route moeten toevoegen.

Bijvoorbeeld bij je ouders waar je een extra router hebt geplaatst:
route add 192.168.1.0 netmask 255.255.255.0 via 192.168.254.<ip adres asus>

Maar dan in de interface van de router bij je ouders. :)

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
@Equator Helaas werkt het niet.

Heb je er iets aan als ik de settings van de VPN-servers hier plaats? Of het ovpn-bestand?

Acties:
  • +1 Henk 'm!

  • Cilph
  • Registratie: April 2010
  • Laatst online: 24-07 03:18
Zelf heb ik mijn eigen huishouden en mn ouders aan elkaar geknoopt met een IPSec tunneltje. Waarom zou je een VPN gebruiken?

[ Voor 15% gewijzigd door Cilph op 28-11-2019 12:25 ]


Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 20:50

Equator

Crew Council

#whisky #barista

MikeVanD schreef op donderdag 28 november 2019 @ 12:16:
@Equator Helaas werkt het niet.

Heb je er iets aan als ik de settings van de VPN-servers hier plaats? Of het ovpn-bestand?
Ik ben zelf meer visueel ingesteld, dus een tekeningetje met wat IP adressen heb ik meer aan :)

Maar wellicht wel handig. Kan je wel pingen tussen de twee VPN endpoints?
Cilph schreef op donderdag 28 november 2019 @ 12:25:
Zelf heb ik mijn eigen huishouden en mn ouders aan elkaar geknoopt met een IPSec tunneltje. Waarom zou je een VPN gebruiken?
Wat denk je dat IPsec in tunnel-mode is? Dat is gewoon een VPN ;) Of het nu PPTP, L2TP, T2F, IPsec of SSH is maakt niet uit, als je je netwerkverkeer tunnelt binnen een veilige verbinding, dan is het toch een VPN.

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
@Cilph De routers ondersteunen dit helaas niet en voor ik nu allemaal nieuwe apparatuur aanschaf, wil ik eerst weten of het ook met mijn bestaande spullen kan.

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
Equator schreef op donderdag 28 november 2019 @ 12:34:Ik ben zelf meer visueel ingesteld, dus een tekeningetje met wat IP adressen heb ik meer aan :)
Komt er aan! ff maken.
Maar wellicht wel handig. Kan je wel pingen tussen de twee VPN endpoints?
Ik kan beide routers bereiken en ook pingen als beide routers zowel server als client van/voor elkaar maak.

Koppel ik de router bij mijn ouders alleen aan mijn router (en niet vice versa), kan ik vanuit mijn ouders de router bij mij thuis wel pingen, maar vanuit huis kan ik niet naar de router bij mijn ouders pingen. Ook kan ik dan niet bij de router komen om instellingen te wijzigen.

Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 20:50

Equator

Crew Council

#whisky #barista

Àh, wacht. Je moet wel op zoek gaan naar een VPN verbinding die "Site 2 Site" is. anders zal je moeten poort forwarden. Nu is dat niet direct een issue, maar het maakt het wel onduidelijker door.

Dit is wat je wilt realiseren:

Afbeeldingslocatie: http://www.mustbegeek.com/wp-content/uploads/2015/09/Site-to-Site-IPSec-VPN-in-Cisco-IOS-Router.png
Vergeet even de IP adressen etc.

In dit geval kunnen beide kanten naar elkaar toe op basis van routing.

Als je een Client VPN start (waar jij nu waarschijnlijk tegenaan loopt) kan je vanaf de client wel bij het remote netwerk komen, maar kan de remote zijde niet bij jouw netwerk komen. Hooguit bij de client, en die zal dan moeten pportmappen.

[ Voor 35% gewijzigd door Equator op 28-11-2019 14:01 ]


Acties:
  • +1 Henk 'm!

  • Cilph
  • Registratie: April 2010
  • Laatst online: 24-07 03:18
Equator schreef op donderdag 28 november 2019 @ 12:34:

Wat denk je dat IPsec in tunnel-mode is? Dat is gewoon een VPN ;) Of het nu PPTP, L2TP, T2F, IPsec of SSH is maakt niet uit, als je je netwerkverkeer tunnelt binnen een veilige verbinding, dan is het toch een VPN.
Weet niet of het klopt, maar zelf ben ik meer geneigd de term VPN te gebruiken voor het aankoppelen van een individu, en niet een locatie. Immers, beide netwerken zullen met IPSec niet een enkel netwerk vormen maar twee aparte subnetten.

Maargoe, als OP zn apparatuur dat niet kan dan houdt dat op.

Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 20:50

Equator

Crew Council

#whisky #barista

Cilph schreef op donderdag 28 november 2019 @ 14:00:
[...]


Weet niet of het klopt, maar zelf ben ik meer geneigd de term VPN te gebruiken voor het aankoppelen van een individu, en niet een locatie. Immers, beide netwerken zullen met IPSec niet een enkel netwerk vormen maar twee aparte subnetten.

Maargoe, als OP zn apparatuur dat niet kan dan houdt dat op.
Laten we het er op houden dat het iets semantische discussie is. In de hedendaagse volksmond is een VPN meestal Client to Server. Maar een Site 2 Site verbinding middels een tunneling protocol is ook een VPN :)

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
@Equator Klopt! maar waar vind ik een site 2 site? of beter gezegd mss, waar kan ik het aan herkennen?

Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 20:50

Equator

Crew Council

#whisky #barista

Nou, dan zal je toch naar iets moeten kijken dat IPsec ondersteunt. Want dat is wel de defacto standaard voor site2site verbindingen. Even geen idee of installaties van OpenVPN of iets dergelijks op een NAS ook een site 2 site ondersteund.

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
Voor de volledigheid nog mijn schemaatje
Afbeeldingslocatie: https://tweakers.net/ext/f/qLdAKhygwQe1Psk0f8JANLfF/full.jpg
Equator schreef op donderdag 28 november 2019 @ 14:20:Nou, dan zal je toch naar iets moeten kijken dat IPsec ondersteunt. Want dat is wel de defacto standaard voor site2site verbindingen. Even geen idee of installaties van OpenVPN of iets dergelijks op een NAS ook een site 2 site ondersteund.
Volgens OpenVPN moet het kunnen: https://openvpn.net/vpn-s...ting-explained-in-detail/ en het ziet er niet eens zo moeilijk uit(...) maar krijg het niet aan de praat |:( .
Het lijkt er op dat het zelfs met een enkele connectie kan.

Eerst maar de backup NAS als VPN-client koppelen zodat ik in elk geval weer een backup kan proberen te maken :-)

[ Voor 3% gewijzigd door MikeVanD op 28-11-2019 15:24 ]


Acties:
  • +1 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
Tja en dan heb je er de balen van. :(
Reset je alles naar fabrieksinstellingen, inclusief de NASsen, maakt je een foutje waardoor je vergeet de offsite-VPN-client in te richten (en dus ook aan te zetten) en wie schetst mijn verbazing... De VPN werkt beide kanten op tot voorbij de router, de NASsen zijn van beide locaties te benaderen en de backup snort inmiddels als nooit te voren ;( 8)7 :F

Vraag niet hoe het kan, maar profiteer er van :)

Dank voor al jullie tips en hits!

Acties:
  • 0 Henk 'm!

  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 24-07 14:20
Ik weet natuurlijk niet wat je precies op je systeem allemaal uitvreet, maar heb je niet eens gedacht aan bijvoorbeeld een Office365 / Microsoft365 oplossing. Data in SharePoint / OneDrive en overal vandaan veilig te benaderen, en een stuk gegarandeerder veilig dan dat je zelf ooit zou kunnen bereiken.
Heb je ook op zakelijk gebied meteen netjes je licensering afgedekt ook, heb je direct je mailoplossing in Exchange zitten, heb je Teams erbij...

Waarom zou je zelf nog gaan rommelen met dit soort achterhaalde oplossingen die continue onderhoud nodig hebben, investeringen kosten, en een risico met zich meedragen (denk maar eens aan de vele encrypties die er de laatst jaren rond gaan. Kan je het nog zo leuk naar een andere locatie hebben gezet, maar als je data over shares benaderbaar is, staat ook dat encrypted en heb je nog niets). De laatste paar jaar zie je iedereen deze overstap maken, omdat het kosten/baten erg interessant geworden is.

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
@kroegtijger Nee, is niet interessant voor mij (Data moet in Nederland op servers staan) en ik zie zelfs bij mijn klanten steeds meer weerstand tegen dit soort diensten. Ze zijn te groot, te log, te duur en bij elke (verplichte) update ben je weer veel geld kwijt om het maar operationeel te houden.

Daarnaast is je data in handen geven van Microsoft/Google/Amazon/etc. in mijn optiek nog altijd een overweging van kosten en zeker niet vanuit veiligheidsoogpunt. Je data staat zeer waarschijnlijk in (de invloedssfeer van) Amerika en dus mogen ze onder de Patriot-act alles met je data doen waar zij van vinden dat nodig is. Ook rammelen hun AVG en leveringsvoorwaarden, maar door de relatief lage (start-)kosten wordt daar meestal niet moeilijk om gedaan. En dan heb ik het nog niet eens over het aantal hackpogingen per dag op deze systemen.
Alles met elkaar niet slim in mijn optiek, maar dat is een hele andere discussie.

Ik support de OpenSource community en het mooie daaraan is, dat je dingen kunt voorstellen die ook daadwerkelijk opgenomen worden in de software. Dat heb ik bij Microsoft en Google nog nooit meegemaakt (zelfs geen bericht terug).

Dank voor je tip, er zijn genoeg ZZP-ers voor wie het een uitkomst is (ondanks al mijn commentaar ;) )
Laat mij lekker rommelen ;) Ik vind het leuk om te doen en soms kom ik er niet uit en dan val ik mensen op fora lastig met mijn onkunde. En soms kan ik ook nog iets betekenen voor andere mensen op fora en zo houden we elkaar van de straat :*)

Acties:
  • +1 Henk 'm!

  • amx
  • Registratie: December 2007
  • Laatst online: 19-07 07:54

amx


Acties:
  • 0 Henk 'm!

  • MikeVanD
  • Registratie: Juli 2018
  • Laatst online: 15:44
Pagina: 1