4/5G bedrijfsnetwerk inrichten met VPN

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Beste medetweakers

Voor het nieuwe pand van ons bedrijf heb ik mijzelf aangewezen tot netwerkbeheerder en ben ik bezig geweest met het uitzoeken van alle verschillende IT aspecten die in het bedrijf aanwezig moeten zijn. Op dit moment bevat het netwerk de volgende apparaten:Al deze systemen kunnen benaderd worden via diverse login pagina's binnen het eigen netwerk.

Mijn vraag
Graag zou ik deze apparaten willen kunnen bereiken buiten het eigen netwerk om op die manier van afstand de camera's te kunnen bekijken of diverse andere problemen op kan lossen.

Hier is de catch: Omdat er op dit moment geen internetaansluiting ligt op dit terrein en het maandelijks een vermogen kost om dit aan te laten leggen hebben wij gekozen voor een onbeperkt data abonnement in combinatie met een 4/5G router van Huawei. In combinatie met een externe antenne is de internetsnelheid die we hiermee bereiken meer dan acceptabel voor een fractie van de maandelijkse kosten.

Wat zou de beste oplossing zijn voor het "publiek" toegankelijk maken van deze apparaten?

Wat heb ik zelf al geprobeerd / waar heb ik zelf al aan gedacht
Na wat onderzoek lijkt het opzetten van een VPN server de beste oplossing. Op die manier zit je binnen je eigen netwerk en heb je via 1 enkele oplossing toegang tot al je apparaten en alle apparaten die in de toekomst misschien nog toegevoegd zouden worden. Ook is het zeer eenvoudig om via verschillende apparaten te verbinden met de VPN en zijn de eventuele kosten niet heel hoog.

Ik heb hier echter weinig ervaring mee en durf ook niet te zeggen of dit daadwerkelijk de beste oplossing is.

De Huawei router heeft de ingebouwde mogelijkheid tot VPN (enkel over PPTP of L2TP). Ik ben hier echter een beetje huiverig voor, omdat ik op diverse plekken heb gelezen dat PPTP en L2TP beide niet meer zo veilig zouden zijn. Ook heb ik nagedacht over het plaatsen van een kleine PC in de serverkast waarop een eigen VPN server kan draaien via OpenVPN. Dit is naar mijn idee op dit moment de beste oplossing. Aan welke eisen zo zo'n PC moeten voldoen?

Het zou natuurlijk ook mogelijk moeten zijn om al deze verschillende webpagina's te Port Forwarden en via een DDNS (Ik heb op dit moment NoIP getest) beschikbaar te stellen, maar om een of andere reden wil dit niet lukken. Zelf denk ik dat dit komt doordat je via het data abonnement van Vodafone (in combinatie met deze router?) geen publiek IP krijgt waardoor port forwarden niet zomaar mogelijk is (zie ook hier)

Wat zou de beste (gratis en/of betaalde) oplossing voor dit probleem zijn? En is het bij een VPN ook nodig om te Port Forwarden?

Alvast bedankt!

RobinUit

RobinU

Beste antwoord (via Robin_Uit op 27-07-2020 15:19)


  • Bart
  • Registratie: Februari 2001
  • Laatst online: 16:57
Ik zou een Raspberry Pi in de meterkast leggen met daarop PiVPN (=OpenVPN, https://pivpn.io/). Hardware kost een paar tientjes, OpenVPN is gratis.

Is simpel en werkt als een trein. Je hoeft maar één poort te forwarden richting de Pi voor het opbouwen van de VPN, standaard is dit UDP/1194. Ik gebruik hier zelf TCP/443 voor aangezien ik toch geen webserver draai thuis die van buitenaf beschikbaar moet zijn en ik hiermee zo goed als 100% verzekerd ben dat ik vanuit elk netwerk wel een VPN-verbinding op kan zetten.

PPTP/L2TP inderdaad links laten liggen en ook zeker niet de services rechtstreeks met port forwarding beschikbaar maken.

edit: Mobiel abo zou overigens wel eens een probleem kunnen zijn voor port forwarding... Misschien dat Zero Tier dan een betere oplossing is (https://www.zerotier.com/)

[ Voor 11% gewijzigd door Bart op 27-07-2020 13:59 ]

I'm not deaf, I'm just ignoring you.

Alle reacties


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • Bart
  • Registratie: Februari 2001
  • Laatst online: 16:57
Ik zou een Raspberry Pi in de meterkast leggen met daarop PiVPN (=OpenVPN, https://pivpn.io/). Hardware kost een paar tientjes, OpenVPN is gratis.

Is simpel en werkt als een trein. Je hoeft maar één poort te forwarden richting de Pi voor het opbouwen van de VPN, standaard is dit UDP/1194. Ik gebruik hier zelf TCP/443 voor aangezien ik toch geen webserver draai thuis die van buitenaf beschikbaar moet zijn en ik hiermee zo goed als 100% verzekerd ben dat ik vanuit elk netwerk wel een VPN-verbinding op kan zetten.

PPTP/L2TP inderdaad links laten liggen en ook zeker niet de services rechtstreeks met port forwarding beschikbaar maken.

edit: Mobiel abo zou overigens wel eens een probleem kunnen zijn voor port forwarding... Misschien dat Zero Tier dan een betere oplossing is (https://www.zerotier.com/)

[ Voor 11% gewijzigd door Bart op 27-07-2020 13:59 ]

I'm not deaf, I'm just ignoring you.


Acties:
  • 0 Henk 'm!

  • .Maarten
  • Registratie: Januari 2011
  • Laatst online: 23:04
Wat voor onbeperkt data abbo heb je? Is dat er daadwerkelijk 1 die bedoelt is voor dit gebruik?
En heb je een verbinding zonder GC-NAT?

Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Super bedankt voor de snelle antwoorden. Als een PI al genoeg is, is dit natuurlijk een ideale oplossing. Er gaat ook geen intensief gebruik gemaakt worden van de VPN dus een paar tientjes is dan ook een mooie prijs.

Ik denk inderdaad dat het abonnement zelf voor problemen zorgt bij het port forwarden dus ik ga nog even kijken wat ik hier het best aan kan doen (ander abonnement of kijken of het via Vodafone te regelen is)

RobinU


Acties:
  • 0 Henk 'm!

  • FreakNL
  • Registratie: Januari 2001
  • Laatst online: 23:06

FreakNL

Well do ya punk?

Een Raspberry klinkt niet erg professioneel...

Je hebt het over dit:
..
Voor het nieuwe pand van ons bedrijf
..
Is dit een additioneel pand of ga je verhuizen?

En hoe is VPN nu geregeld dan? Hoe ziet uberhaupt je netwerk eruit?

Ik zou dit pand gewoon opnemen in de site-to-site verbinding naar HQ / DC?

Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Het gaat over een nieuwbouw pand (eerste eigen pand) voor een vastgoed bedrijf. Er zijn maximaal 5 mensen aanwezig op een gemiddelde werkdag en er gaat weinig gebruik gemaakt worden van de VPN.

Ook komen en in de toekomst opslagloodsen op het terrein waarbij we de huurders eventueel toegang willen geven tot de camera’s die hierop gericht staan (dit zou ook via een VPN kunnen).

Er is op dit moment nog niks geregeld qua VPN of iets dergelijks (dat ben ik nu dus aan het uitzoeken :))

Een Raspberry PI is misschien niet ‘professioneel’, maar wel effectief en goedkoop als dit hetzelfde zou bereiken als een dedicated PC of server.

[ Voor 13% gewijzigd door Robin_Uit op 27-07-2020 15:41 ]

RobinU


Acties:
  • 0 Henk 'm!

  • Cave_Boy
  • Registratie: Augustus 2005
  • Laatst online: 11-10 07:33
Is het geen optie om een Wireguard verbinding op te zetten? Je zet een Wireguard routertje thuis neer (kan ook vpn trouwens maar de doorvoer langzame en zuinige apparatuur is vaak een stuk lager dan wireguard.. Op je locatie zet je een wireguard routertje neer. Deze doet automatisch een verbinding opzetten naar de server toe en er hoeft dan geen poort geopend te worden.

Ik heb zelf inmiddels een paar setups gedaan en moet zeggen dat het me prima bevalt. Je kan evt een client ook op je mobiel zetten en dan kun je gewoon ook (mits je het instelt) het bedrijfsnetwerk in.

GLinet heeft veel kleine en zuinige (en ik vind ze niet duur) routertjes) die al Wireguard maar ook open VPN standaard on board hebben.

[ Voor 10% gewijzigd door Cave_Boy op 27-07-2020 15:46 ]


Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Moet ik dit zien alsof je de VPN server eigenlijk naar je eigen huis verplaatst (waar ik wel een publiek IP heb)?

Zou dit dan betekenen dat ik op mijn thuisnetwerk moet port forwarden? En is het dan alsnog mogelijk om vanaf elke locatie en elk apparaat te verbinden met het bedrijfsnetwerk?

Dit lijkt mij een vrij omslachtige oplossing of heb ik het mis?

RobinU


Acties:
  • 0 Henk 'm!

  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 02-10 19:40

Gé Brander

MS SQL Server

Robin_Uit schreef op maandag 27 juli 2020 @ 15:39:
...
Ook komen en in de toekomst opslagloodsen op het terrein waarbij we de huurders eventueel toegang willen geven tot de camera’s die hierop gericht staan (dit zou ook via een VPN kunnen).
...
Dus huurder A kan in beeld zien of huurder B op het terrein van eigenaar C loopt... Geen idee of dit geoorloofd is volgens privacy wetgeving maar dat is wel iets om uit te zoeken denk ik.

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!


Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Dit is inderdaad iets om nog na te kijken. Ik kwam naar voren tijdens een gesprek en heb er verder ook nog geen onderzoek naar gedaan. Het concept blijft echter hetzelfde (meerdere mensen willen via de VPN toegang krijgen tot het netwerk).

RobinU


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik snap het niet helemaal jullie zijn een vastgoed bedrijf, nieuw pand en er wordt niet meteen met de andere infrastructuur mee een kabel voor internet gelegd. Of je zit heel erg in de middle of nowhere of je doet een verkeerde bezuiniging. Vooral op de lange termijn wil je gewoon een kabel.
Verder zijn er ook gewoon 4/5 G routers die de mogelijkheid van VPN al hebben. Of je je beveiliging ook extern benaderbaar wil hebben zou ik goed over nadenken. Bedenk wel dat je leuk voor thuis oplossingen niet zomaar bedrijfsmatig moet willen toepassen zeker omdat bedrijfszekerheid en foolproof meestal dan een ondergeschoven kindje zijn.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Het ligt niet bepaald in de middle of nowhere, maar er ligt op dit moment geen kabel. Ik heb niet alle gesprekken hierover gevolgd, maar als ik het goed begrepen heb wil Ziggo geen kabel leggen en kunnen we een bestaande kabel (van een ander bedrijf) huren voor 500-700 euro per maand.

Ik ga nog even navragen wat hier precies de reden van was.

EDIT:

Ziggo gaat geen kabel trekken omdat er verder niets is (gewoon te duur voor ze waarschijnlijk). Er ligt glazvezel, maar dit zou 500 euro per maand kosten + 250 euro aansluitkosten.

[ Voor 21% gewijzigd door Robin_Uit op 27-07-2020 18:04 ]

RobinU


Acties:
  • 0 Henk 'm!

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Let wel op je SLA's op een mobiele verbinding.
Je bent dan erg afhankelijk van een verbinding die best last kan hebben van externe factoren.

500 euro/maand lijkt een hoop geld, maar wat kost het als je een dag geen (goede) internetconnectie hebt?

Acties:
  • 0 Henk 'm!

  • Robin_Uit
  • Registratie: Augustus 2015
  • Laatst online: 07-10 16:39
Geen 500 euro ;)

Als er echt een dag geen internet zou zijn is dit geen probleem, omdat er geen zaken zijn die daar echt afhankelijk van zijn.

Ik ben nu bezig geweest met een Raspberry PI waar ik PiVPN op heb gezet, wat tegenwoordig ook met Wireguard werkt. Dit is echter nog niet helemaal gelukt, dus hier kom ik nog op terug.

Deze oplossing zou in principe wel moeten werken.

Na een kort telefoontje met Vodafone hebben zijn de open APN beschikbaar gesteld, waardoor ik nu als het goed is ook kan port forwarden.

RobinU

Pagina: 1