VPN noob vraagje

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Sgt.Flippy
  • Registratie: September 2022
  • Laatst online: 26-09-2022
Dag allemaal, kheb hier al enorm veel gelezen en op andere plaatsen, om een VPN op te starten, maar het lukt me maar niet. Ik ben een redelijke leek in netwerken, de dingen die ik zeg zijn voor mij meestal vrij nieuw 😅

Mijn setup is als volgende:
Bbox 3, hier zit de decoder aangesloten en een TP-link ER605. Daarachter zitten 2 AP's, een altijd draaiende PC en IP camera's. De camera's nemen op en worden beheerd door die PC.

De bedoeling voor alle duidelijkheid, is dus op een veilige manier, de camera's te kunnen zien.
De ER605 heeft zijn eigen WAN adres. Ik kan via de Omada controller een VPN opstarten en een gebruiker aanmaken.

Maar op men telefoon lukt het dus niet om te verbinden. Of moet ik toch nog iets forwarden in de bbox? Lijkt me niet aangezien ik probeer te verbinden met de wan-ip van de ER605.
Ik vermoed dat ik iets onnozel mis...

Alle reacties


Acties:
  • 0 Henk 'm!

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 17:07
De eerste vraag is welk Vpn protocol wil je gaan gebruiken.
Ipsec, OpenVpn, wireguard?

Dan moet je in je router de poort(en) die voor dat protocol gebruikt worden forwarden naar die ER650.
Dan kun je met een Vpn client op je telefoon via het wan ipadres van je router een Vpn tunnel opzetten om zo je lan te bereiken.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • soedesh
  • Registratie: September 2011
  • Laatst online: 13-09 01:49
Hoe meer apparatuur je gebruikt van verschillende fabrikanten, des te moeilijker het wordt. Hoop dat iemand je kan helpen, maar wordt lastig met zoveel variabelen.
Wat voor merk camera's heb je om te beginnen?
Persoonlijk zou ik ze aan een Synology of een NVR van een gerenomeerd merk koppelen en hun software gebruiken.met behulp van portforwarding (dus geen clouddienst).
Net zo veilig als een VPN wat mij betreft.
Mocht ik toch een eigen VPN willen (omdat ik de software van Synology of de cam fabrikant niet vertrouw, wat zeker in het geval van Synology op paranoia duidt) dan zou ik een Windows (Server) PC-tje daarvoor inzetten. Pas in laatste instantie zou ik kiezen voor netwerkapparatuur, waarbij ik zou kiezen voor ofwel Cisco/Linksys, AVM Fritzbox, Draytek of Zyxel waarbij ik de voorkeur geef aan een Fritzbox, omdat ik die het vaakst gebruikte. Nadeel met al die merken is dat het steeds weer anders werkt, dus kies ik in eerste instantie voor een Windows VPN servertje.Een eigen Linux VPN servertje draaien kan uiteraard ook, maar ik heb me nooit daarin verdiept (een Synology is overigens vergelijkbaar met een Linux server).
Edit: begrijp zojuist dat de bbox een internet modem is. Tenzij die in Bridge modus staat kan je TP Link geen publiek IP adres hebben. Je zal dus toch moeten portforwarden in de bbox danwel de TP Link in de DMZ van de bbox moeten plaatsen.Oja: de IP range van de interne bbox en TP Link netwerken verschillen toch wel?

[ Voor 19% gewijzigd door soedesh op 21-09-2022 06:46 ]

SWITCHES=/F DEVICE=HIMEM.SYS /TESTMEM:OFF


  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 16:26

nelizmastr

Goed wies kapot

Hoe weet je zo zeker dat je tplink router een WAN IP krijgt?

Alles in de 192.168, 172.x, 10.x reeksen is niet routeerbaar over het internet.
De zogenaamde Rfc1918 adressen dus.

Deze kunnen alleen met internet communiceren via een NAT device, meestal je primaire router of modemrouter, je BBox dus. Omdat je nu twee routers hebt, heb je dubbel NAT. Je clients achter de tplink moeten via de tplink naar de Bbox naar het internet.
Je moet nu dus een port forward doen op de Bbox naar de tplink, en als je een dienst achter de tplink bereikbaar wilt maken moet je daarin ook een forward maken.

I reject your reality and substitute my own


Verwijderd

De TP-link ER605 zou zelf VPN aan moeten kunnen, dus even in de handleiding kijken hoe je het aan zet?
Helaas geen wireguard, maar wel L2TP/IPSEC of openvpn...

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 17:07
nelizmastr schreef op woensdag 21 september 2022 @ 08:11:
Hoe weet je zo zeker dat je tplink router een WAN IP krijgt?

Alles in de 192.168, 172.x, 10.x reeksen is niet routeerbaar over het internet.
De zogenaamde Rfc1918 adressen dus.

Deze kunnen alleen met internet communiceren via een NAT device, meestal je primaire router of modemrouter, je BBox dus. Omdat je nu twee routers hebt, heb je dubbel NAT. Je clients achter de tplink moeten via de tplink naar de Bbox naar het internet.
Je moet nu dus een port forward doen op de Bbox naar de tplink, en als je een dienst achter de tplink bereikbaar wilt maken moet je daarin ook een forward maken.
Die TP-link is een VPN router die hij met zijn Wan interface aan de lan poort van zijn BBox router hangt.
Het wan ipadres van die TP-link is dus een lan adres van die BBox ofwel gewoon dubbel NAT.

Hij kan dus gewoon in die BBox portforwarding naar dat adres doen, waarna die Tp-link VPN router het oppakt, de vpn decrypt en op zijn lan kant de boel in zijn eigen subnet zet waar de devices aan hangen.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 16:26

nelizmastr

Goed wies kapot

Ben(V) schreef op woensdag 21 september 2022 @ 09:07:
[...]

Het wan ipadres van die TP-link is dus een lan adres van die BBox ofwel gewoon dubbel NAT.
Er is niets gewoons aan dubbel NAT ;) het is en blijft een brakke oplossing ;)
Hij kan dus gewoon in die BBox portforwarding naar dat adres doen, waarna die Tp-link VPN router het oppakt, de vpn decrypt en op zijn lan kant de boel in zijn eigen subnet zet waar de devices aan hangen.
In theorie ja. Zolang de Bbox niet moeilijk doet met doorgifte van het ESP deel bij IPSec of zelfs GRE (als je dat nog gebruikt: 1992 wil zijn VPN terug). Bij Wireguard of OpenVPN uiteraard geen issue.

I reject your reality and substitute my own


  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 17:07
nelizmastr schreef op woensdag 21 september 2022 @ 09:45:
[...]

Er is niets gewoons aan dubbel NAT ;) het is en blijft een brakke oplossing ;)
[...]

[...]
In theorie ja. Zolang de Bbox niet moeilijk doet met doorgifte van het ESP deel bij IPSec of zelfs GRE (als je dat nog gebruikt: 1992 wil zijn VPN terug). Bij Wireguard of OpenVPN uiteraard geen issue.
Dit is en blijft een vreemde opmerking.
Dubbel NAT is echt helemaal niets mis mee en als dat wel zo is mag jij uitleggen wat er brak aan is.

En uiteraard doet die Bbox niet moeilijk over VPN verkeer, anders zou hij ook problemen met SSL verkeer hebben.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • Sgt.Flippy
  • Registratie: September 2022
  • Laatst online: 26-09-2022
Ben(V) schreef op dinsdag 20 september 2022 @ 19:11:
De eerste vraag is welk Vpn protocol wil je gaan gebruiken.
Ipsec, OpenVpn, wireguard?

Dan moet je in je router de poort(en) die voor dat protocol gebruikt worden forwarden naar die ER650.
Dan kun je met een Vpn client op je telefoon via het wan ipadres van je router een Vpn tunnel opzetten om zo je lan te bereiken.
Ik dacht aan Ipsec, omdat ik dan gewoon op men android telefoon de gegevens maar hoef in te geven en in te loggen. Ik was aan het proberen geen extra appjes nodig te hebben. Vandaar ook de keuze voor de TP-link er tussen te steken.

Dat had ik al eens geprobeerd, maar ben er dus niet zo wijs in. Ben dus niet helemaal zeker of ik de poorten goed had opengezet. Ik vind het zeer onduidelijk te vinden wat ik nu juist met die Bbox moet doen. Ik lees een hoop over dat er niets dient te gebeuren en de Bbox dat automatisch doet. De TP-link heeft een eigen PPPoE verbinding en geeft ook zelf aan dat zijn WAN-adres begint met "81" en niet "192" zoals de rest.

Ik heb voorlopig een port forwarding gedaan op de TP-link, naar mijn windows machine die Blue Iris software (video surveillance software), ik kan dit perfect openen op mijn telefoon, met dat "81" adres, vanaf 4G.

Maar op de camera fora roepen ze allemaal om vooral geen port forwarding te doen en via VPN te werken. Ik snap ook niet goed waarom dit zo onveilig zou zijn, de TP-link heeft een ingebouwde firewall en er draait natuurlijk gewoon anti-virus op de PC. Maar omdat ik er niets van ken, toch even gezocht naar een VPN.

De TP-link zou inderdaad poepsimpel moeten zijn, maar iets houd de verbinding tegen, alsof ik via mijn gsm dan plots de PC toch niet vind. Daarom vroeg ik me af of er toch nog iets geforwarded moet worden in de Bbox. Maar ik moet dan eerder zoeken in de richting van de TP-link poorten te laten forwarden, naar zichzelf dan?

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 17:07
Het moet ongeveer zo:

internet -- wan poort bbox -- lan port bbox -- wan port Tp-link -- lanporten tp-link --- al jouw devices.

De wan kant van die tp-link moet op dhcp staan en die krijgt dan een ipaadres van die bbox.
De lan kant van die tp-link moet dhcp server zijn en dus ipadressen uitgeven aan je device in je lan.

In de bbox moet je dan een portforwarding van de port van de door jouw gekozen VPN geforward worden naar het wan ipadres die de tplink hgkregen heeft.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • W1ck1e
  • Registratie: Februari 2008
  • Nu online
Ben(V) schreef op woensdag 21 september 2022 @ 11:33:
[...]

Dit is en blijft een vreemde opmerking.
Dubbel NAT is echt helemaal niets mis mee en als dat wel zo is mag jij uitleggen wat er brak aan is.

En uiteraard doet die Bbox niet moeilijk over VPN verkeer, anders zou hij ook problemen met SSL verkeer hebben.
Ik gebruik zelf ook een dubbel nat oplossing: asus router achter een ziggo modem-router. Voor wanneer ik wil vpn-nen heb ik een raspberrypi v2 met pivpn met wireguard. Dat werkt prima (client op mijn tablet of laptop). Voor mijn 200/20 verbinding is die raspberry zwaar genoeg. Vanaf een 500/500 lokatie heb ik 20/20 via thuis.
Op de modem-router heb ik alle poorten doorgestuurd naar mijn asus router. En op de asus router de poort voor vpn naar de raspberrypi.

[ Voor 8% gewijzigd door W1ck1e op 24-09-2022 10:44 ]


  • Sgt.Flippy
  • Registratie: September 2022
  • Laatst online: 26-09-2022
Ben(V) schreef op zaterdag 24 september 2022 @ 10:42:
Het moet ongeveer zo:

internet -- wan poort bbox -- lan port bbox -- wan port Tp-link -- lanporten tp-link --- al jouw devices.

De wan kant van die tp-link moet op dhcp staan en die krijgt dan een ipaadres van die bbox.
De lan kant van die tp-link moet dhcp server zijn en dus ipadressen uitgeven aan je device in je lan.

In de bbox moet je dan een portforwarding van de port van de door jouw gekozen VPN geforward worden naar het wan ipadres die de tplink hgkregen heeft.
Zo is het inderdaad aangesloten. Het enige apparaat dat nog op de Bbox aangesloten is, naast de TP-link, is de decoder van de TV. Dat had ik al gelezen dat het niet zou lukken anders.

Al mijn apparaten zijn verandert van 192.168.1.X naar 192.168.0.X na de omschakeling. Dus ik neem aan dat dat deel ook correct is.

En zoals ik al zei, met 1 port forward op de TP-link, kan ik mijn camera's bekijken van buitenaf. Maar dat is ingeschakeld via UPnP, wat ik ook lees dat best uit staat. Begrijp zelf ook niet waarom dan de VPN moeilijk doet.

Zal nog eens proberen om in de Bbox de nodige forwards te zetten. Het voelt enkel een beetje vreemd, omdat ik de VPN net wou gebruiken om dat forwarden te vermijden, maar dit is dan weer apart neem ik aan.

Acties:
  • +1 Henk 'm!

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 17:07
Port forwarding op de tplink is niet zinvol als je via vpn wilt werken.

En een VPN kan natuurlijk niet zonder port forwarding op de Bbox.
Het punt is dat als je een VPN server (op de TPlink) gebruikt dan zal die al het verkeer dat via de portforwarding op de BBox binnenkomt op de tplink beveiligen en een VPN server is ontworpen voor die taak.

Als je portforwards doet naar andere devices in je netwerk, dan wordt het onveilig want die devices zijn daar niet op ontworpen.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • W1ck1e
  • Registratie: Februari 2008
  • Nu online
Ben(V) schreef op zaterdag 24 september 2022 @ 11:26:
Port forwarding op de tplink is niet zinvol als je via vpn wilt werken.
...
de poort van vpn moet je op de tplink wel forwarden naar de vpn server, maar dat is maar 1 poort

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 17:07
Nee de VPN server zit in de tplink dus daarheen valt niks te forwarden.
Hij moet in de Bbox de VPN port forwarden naar die Tplink (en dus de VPN server in die Tplink).

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • pennywiser
  • Registratie: November 2002
  • Laatst online: 18:53
Je hebt camera's dus iets van domotica heb je al, heb je mogelijk ook een Raspberry Pi? Zet dan daar eens Pivpn op, ik gebruik zelf Pivpn Openvpn omdat je dan TCP poort 443 kan gebruiken. Datgene wat je met die pc doet kan vaak ook met een pi, dat scheelt stroom.

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Sgt.Flippy schreef op dinsdag 20 september 2022 @ 17:16:
Maar op men telefoon lukt het dus niet om te verbinden.
Verbind je op basis van WAN IP-adres of op basis van een domeinnaam? (die vervolgens aan een dynamisch DNS systeem is gekoppeld?)

En, aansluitend daarop: probeer je de telefoon te verbinden vanaf je eigen wifi of vanaf 4/5G? Het kan namelijk best zijn dat het vanaf je eigen wifi niet werkt terwijl het van buitenaf, dus vanaf 4/5G wel werkt.

  • W1ck1e
  • Registratie: Februari 2008
  • Nu online
Ben(V) schreef op zaterdag 24 september 2022 @ 11:39:
Nee de VPN server zit in de tplink dus daarheen valt niks te forwarden.
Hij moet in de Bbox de VPN port forwarden naar die Tplink (en dus de VPN server in die Tplink).
Oops, overheen gelezen.

  • Sgt.Flippy
  • Registratie: September 2022
  • Laatst online: 26-09-2022
Ben(V) schreef op zaterdag 24 september 2022 @ 11:39:
Nee de VPN server zit in de tplink dus daarheen valt niks te forwarden.
Hij moet in de Bbox de VPN port forwarden naar die Tplink (en dus de VPN server in die Tplink).
Ik ging er vanuit dat, omdat ik een WAN adres gebruikte als verbinding naar de TP-link, dat de Bbox er voor niet veel tussen zat. Maar zal dat dus toch nog eens proberen.

  • Sgt.Flippy
  • Registratie: September 2022
  • Laatst online: 26-09-2022
sypie schreef op zaterdag 24 september 2022 @ 12:40:
[...]
Verbind je op basis van WAN IP-adres of op basis van een domeinnaam? (die vervolgens aan een dynamisch DNS systeem is gekoppeld?)

En, aansluitend daarop: probeer je de telefoon te verbinden vanaf je eigen wifi of vanaf 4/5G? Het kan namelijk best zijn dat het vanaf je eigen wifi niet werkt terwijl het van buitenaf, dus vanaf 4/5G wel werkt.
Op basis van WAN IP-adres.

Ik probeer de telefoon te verbinden via 4G, niet vanop mijn wifi. Door er zo lang mee te zitten prullen, ben ik door mijn data bundel heen 🤣
Pagina: 1