OpenVPN op Synology via Fritzbox 7581 - werkt niet

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • gertjn
  • Registratie: Mei 2016
  • Laatst online: 11-07 21:35
Beste allemaal,

voor zover ik kon vinden stond deze vraag nog niet op een forum, dus hierbij stel ik m dan: weet iemand waarom mijn VPN opzet niet werkt?

Zelf heb ik nog geen eerdere ervaring met VPN instellen, dus wellicht heb ik een deel van het proces nog niet goed begrepen...

Wat heb ik?

- Een nieuwe Synology Diskstation met DSM 6.2.2-24922 Update 4. IP adres in lokaal netwerk: 192.xx.51 en vastgezet in FritzBox.
- Synology is met UTP kabel verbonden met een unmanaged switch TP-Link TL-SG1008D.
- Switch is met UTP kabel verbonden met LAN1 poort op FritzBox.
- Aan deze Switch zijn ook een desktop PC en een FRITZ!WLAN Repeater 450E verbonden via UTP kabels.

Wat ik heb ingesteld (volgens handleiding van OpenVPN)

- De NAS is beschikbaar op het lokale netwerk en op laptop en PC ingesteld als netwerkschijf N:
- De NAS heeft 2 accounts, eentje voor mij en eentje voor mijn vrouw. Die van mij werkt sowieso...
- Op de NAS heb ik OpenVPN ingeschakeld met
- - dynamisch ip adres: 10.8.0.1,
- - poort 1xx4,
- - protocol UDP,
- - codering AES-265-CBC,
- - verificatie SHA512,
- - clients toegang gegeven op de LAN server
- - Configuratie ge-exporteerd

- Op de Fritzbox heb ik dit ingesteld:
- - NAS altijd zelfde IP v4 adres
- - onafhankelijke poortdeling toegestaan
- - poortdeling aangemaakt: zelf naam 'Openvpn' gemaakt, poort 1xx4 met protocol udp.

- Mijn IP adres naar buiten is vast op 82.xxx6

- ik heb OpenVPN GUI geinstalleerd met
- - de configuratie documenten op de juiste locatie
- - in het config bestand de verwijzing naar het openbare ip adres 82.xxx6 en poort 1xx4

Als ik nu op mijn telefoon een hotspot aanzet en met mijn laptop daarop inlog, kan ik OpenVPN GUI openen en verbinding maken met mijn huisnetwerk.
- Er wordt gevraagd naar mijn account en wachtwoord van de NAS
- De log geeft allerlei 'goede' meldingen, maar ook 2 waarschuwingen (zie hieronder)
- De OpenVPN GUI geeft een groen icoontje
- Status geeft aan dat er ingaand en uitgaand verkeer is.
- Als ik mijn IP adres controleer via een website, wordt een 62.xxx6 adres getoond, niet mijn bekende 82.xxx6

Maar, ik kan niet via windows verkenner bij mijn netwerkschijf N: op de NAS.
Foutmelding: "Microsoft Windows Netwerk: Kan het netwerkpad niet vinden."

Eerder had ik een andere melding, nl "De lokale apparaatnaam wordt al gebruikt."

Heb ik hier nou iets verkeerd ingesteld of vergeten? Ik ben dankbaar voor alle tips!

Groeten,
Gert Jan

---

PS ik heb nog een probleem (beetje offtopic, maar wie weet relevant): op de macbook van mijn vrouw lukt het niet verbinding te maken met de NAS via lokaal netwerk en in te loggen.

---

Log:
Mon Dec 16 21:24:19 2019 OpenVPN 2.4.8 x86_64-w64-mingw32 [SSL (OpenSSL)] [LZO] [LZ4] [PKCS11] [AEAD] built on Oct 31 2019
Mon Dec 16 21:24:19 2019 Windows version 6.2 (Windows 8 or greater) 64bit
Mon Dec 16 21:24:19 2019 library versions: OpenSSL 1.1.0l 10 Sep 2019, LZO 2.10
Enter Management Password:
Mon Dec 16 21:24:25 2019 WARNING: No server certificate verification method has been enabled. See http://openvpn.net/howto.html#mitm for more info.
Mon Dec 16 21:24:25 2019 TCP/UDP: Preserving recently used remote address: [AF_INET]82.xx6:1xx4
Mon Dec 16 21:24:25 2019 UDP link local (bound): [AF_INET][undef]:1xx4
Mon Dec 16 21:24:25 2019 UDP link remote: [AF_INET]82.xx6:1xx4
Mon Dec 16 21:24:26 2019 WARNING: this configuration may cache passwords in memory -- use the auth-nocache option to prevent this
Mon Dec 16 21:24:26 2019 [...synology.me] Peer Connection Initiated with [AF_INET]82.xx6:1xx4
Mon Dec 16 21:24:27 2019 open_tun
Mon Dec 16 21:24:27 2019 TAP-WIN32 device [LAN-verbinding] opened: \\.\Global\{2A5xx42}.tap
Mon Dec 16 21:24:27 2019 Notified TAP-Windows driver to set a DHCP IP/netmask of 10.8.0.6/255.255.255.252 on interface {2A5xx42} [DHCP-serv: 10.8.0.5, lease-time: 31536000]
Mon Dec 16 21:24:27 2019 Successful ARP Flush on interface [5] {2A5xx42}
Mon Dec 16 21:24:32 2019 Initialization Sequence Completed

Alle reacties


Acties:
  • 0 Henk 'm!

  • JdM
  • Registratie: Februari 2002
  • Laatst online: 12-10 22:31

JdM

Humbled

Voor je vraag over het niet bij de mappen op je NAS komen: Heb je "cliënts toegang geven op de LAN-server" aangevinkt in de OpenVPN settings op de Synology?
Kun je een kopie maken van je config-bestand en hier neerzetten (geanonimiseerd waar nodig)

Acties:
  • 0 Henk 'm!

  • gertjn
  • Registratie: Mei 2016
  • Laatst online: 11-07 21:35
Bedankt JdM.
Ja, ik heb 'Clients toegang geven op de LAN-server" aangevinkt.

Nu ik daar over nadenk, volgens mij had ik éérst deze functie uitgevinkt en had toen de foutmelding in Windows explorer: "De lokale apparaatnaam wordt al gebruikt."

En nadat ik die functie aangevinkt had kreeg ik de andere foutmelding, nl: "Microsoft Windows Netwerk: Kan het netwerkpad niet vinden."

Maar dat weet ik even niet zeker...

En hier mijn config file:

"
dev tun
tls-client

remote 82.xxx6 1xx4

# The "float" tells OpenVPN to accept authenticated packets from any address,
# not only the address which was specified in the --remote option.
# This is useful when you are connecting to a peer which holds a dynamic address
# such as a dial-in user or DHCP client.
# (Please refer to the manual of OpenVPN for more information.)

#float

# If redirect-gateway is enabled, the client will redirect it's
# default network gateway through the VPN.
# It means the VPN connection will firstly connect to the VPN Server
# and then to the internet.
# (Please refer to the manual of OpenVPN for more information.)

#redirect-gateway def1

# dhcp-option DNS: To set primary domain name server address.
# Repeat this option to set secondary DNS server addresses.

#dhcp-option DNS DNS_IP_ADDRESS

pull

# If you want to connect by Server's IPv6 address, you should use
# "proto udp6" in UDP mode or "proto tcp6-client" in TCP mode
proto udp

script-security 2


comp-lzo

reneg-sec 0

cipher AES-256-CBC

auth SHA512

auth-user-pass
<ca>
-----BEGIN CERTIFICATE-----
MII...TUQ
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MII...g==
-----END CERTIFICATE-----

</ca>
"

Acties:
  • 0 Henk 'm!

  • agile_tester
  • Registratie: Mei 2015
  • Laatst online: 14:17
Vinkje weghalen voor #redirect-gateway def1
En ik meen dat comp-lzo depricated is, dus die mag je uitvinken

Ik heb zelf nog
proto tcp-client
(ipv udp)

en
key-direction 1
maar ik weet niet waar dat voor is

[ Voor 33% gewijzigd door agile_tester op 17-12-2019 15:45 ]


Acties:
  • 0 Henk 'm!

  • JdM
  • Registratie: Februari 2002
  • Laatst online: 12-10 22:31

JdM

Humbled

Deze werkt bij mij:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
dev tun
tls-client

remote bladiebla.nl 1XX4

# The "float" tells OpenVPN to accept authenticated packets from any address,
# not only the address which was specified in the --remote option.
# This is useful when you are connecting to a peer which holds a dynamic address
# such as a dial-in user or DHCP client.
# (Please refer to the manual of OpenVPN for more information.)

#float

# If redirect-gateway is enabled, the client will redirect it's
# default network gateway through the VPN.
# It means the VPN connection will firstly connect to the VPN Server
# and then to the internet.
# (Please refer to the manual of OpenVPN for more information.)



# dhcp-option DNS: To set primary domain name server address.
# Repeat this option to set secondary DNS server addresses.

#dhcp-option DNS 8.8.8.8

pull

# If you want to connect by Server's IPv6 address, you should use
# "proto udp6" in UDP mode or "proto tcp6-client" in TCP mode
proto udp

script-security 2


comp-lzo

reneg-sec 0

cipher AES-256-CBC

auth SHA512

auth-user-pass
<ca>
-----BEGIN CERTIFICATE-----
MIID[....]
-----END CERTIFICATE-----

</ca>

Acties:
  • 0 Henk 'm!

  • valkenier
  • Registratie: Maart 2000
  • Laatst online: 16:48
Je hebt verbinding met je lokale netwerk, dus dat werkt. Als je ook al je internet verkeer via je synology wilt laten laten moet je de de optie redirect gateway def1 activeren.

Hoe wil je vanaf je VPN verbinding maken met je netwerk-share, op basis van een hostname? Dat werkt niet zomaar. Het makkelijkst is dit op basis van het interne IP van je synology te doen. Het kan ook helpen je interne DNS server mee te geven in de VPN configuratie, maar of dat werk hangt wel af van hoe je het op je interne netwerk hebt ingericht. Ik zou daarom gewoon direct op IP proberen te connecten.

Overigens doe je erg geheimzinnig over je interne IPs (nergens voor nodig) en je externe IP (wel verstandig), maar zolang je ons vervolgens nog gewoon vertelt dat het om “jouwnaam.synology.me” gaat zijn we je externe IP alsnog direct op het spoor, en hebben we de standaard poort 1194 ook meteen in de smiezen. Nog even editen dus. @gertjn

Acties:
  • 0 Henk 'm!

  • stijnos1991
  • Registratie: Oktober 2005
  • Laatst online: 05-10 12:42
Wellicht nog even een statische route toevoegen in je router.
10.8.0.0/24 via 192.168.xx.51.
redirect gateway en DNS zijn ook noodzakelijk om in te schakelen.

Verder wat hierboven al werd gezegd: geheimzinnig doen over die 192.168 range is onzinnig, dat zijn slechts RFC1918 adressen. Verder zal 1xx4 ongetwijfeld 1194 zijn, ook niet spannend zonder je externe IP adres.

[ Voor 8% gewijzigd door stijnos1991 op 17-12-2019 19:47 ]


Acties:
  • 0 Henk 'm!

  • gertjn
  • Registratie: Mei 2016
  • Laatst online: 11-07 21:35
Bedankt allemaal!

Ook voor de tip over de onzin van anonimiseren van interne IP adressen en dat een synology account nog wel info weggeeft... weer wat geleerd.

- #redirect-gateway def1 aanvinken naar redirect-gateway def1 lukt me wel ;)

- statische route (IPv4) toevoegen in de router: hoe doe ik dat? Ik heb wel in de fritsbox de juiste wizard gevonden, die vraagt om
- - IPv4 network
- - Subnet mask
- - Gateway
Wat moet ik nou waar invullen?

- en waar vind ik een intern DNS server? Ik neem aan dat ik deze functie aan moet zetten:
dhcp-option DNS DNS_IP_ADDRESS
maar hoe weet ik dat DNS IP adres?
Pagina: 1