Verbindung mehrere Standorte mittels OpenVPN

Es gibt 9 Antworten in diesem Thema, welches 2.273 mal aufgerufen wurde. Der letzte Beitrag () ist von DoPe.

  • Hallo zusammen,


    ich komme bei meinem Projekt leider nicht wirklich weiter, von daher möchte ich hier mal das Thema vorstellen.

    Vermutlich bin ich einfach nur blind und sehe den letzten Step nicht :frowning_face:


    Ausgangssituation:

    - Ich möchte die Netzwerker meiner Family verbinden

    - Die jeweiligen Netzbereiche sind je Lokation unterschiedlich

    - An keinem Standort liegt eine feste IP-Adresse vom Provider vor


    Idee:

    - Über einen eigenen angemieteten Server (mit fester IP) wird eine OpenVPN Server eingerichtet.

    - Die einzelnen Lokationen melden sich automatisch mit der jeweiligigen UDM Pro bzw. dem darauf vorhandenen OpenVPN Client automatisch am Server an

    - Die jeweils relevanten Netze stehen per IP an allen Standorten zur Verfügung. (aktuell ein NAS-VLAN zum Synch der Daten über Nacht)


    Bisher habe ich es soweit hinbekommen, das sich die Clients direkt mit dem OpenVPN Server verbinden können.

    Das eigene Gateway des VPN-Netzes ist pingbar. Leider bekomme ich aber die Remote-Netze nicht erreichbar.


    Was hab ich bisher getan:

    1. Installation einer OPNSense Firewall auf einem virtuellen Server

    2. Installation des OpenVPN Plugins auf der Firewall.

    3. Einrichtung der jeweiligen VPN-Benuzter

    4. Einrichtung der notwendigen Key-Infrastruktur

    5. Einrichtung der OpenVPN-Clients auf der UDM-Pro

    6. Einrichtung der statischen Route der remote Netze auf der UDM Pro in Richtung VPN


    Die jeweiligen "lokalen" Netze wurden im OpenVPN Server als remote Netze hinterlegt. >> keine Besserung

    Die Pflege von statischen Routen >> keine Besserung

    Aktivierung der "Inter-Client-Kommunikation" >> keine Besserung

    Temporäre ANY-Regel auf der ZIel UDM Pro >> keine Besserung


    Für mich sieht es so aus, dass hier das Rounting nicht sauber gepushed wird.


    Es würde mich freuen, wenn ihr hier vielleicht noch ein paar Impulse geben könntet.

    Gerne liefere ich auch nochmal mehr Informationen zum Projekt.


    Viele Grüße und einen schönen Abend

    Meph

  • Hallo Anton,


    ja ich hatte mir auch bereits SiteMagic angeschaut. Leider erfüllt es nicht meine Anforderungen, da ich auch eine Verbindung per Smartphone ins gleiche Netz realisieren will.


    So kann ich immer auf meine Daten zugreifen wenn ich mal unterwegs bin.

  • Wieso nutzt Du nicht dafür DynDNS Service?

    Von UDM habe ich absolut keine Ahnung. Bei mir werkelt seit Jahren pfSense


    Weiter - glaube ich nicht, wenn ich Dein Anliegen richtig verstanden habe, dass es so Umsetzbar ist. Site-To-Site Verbindung braucht auf beiden Seiten Server und nicht Klient. sonst musste Klient Aufgaben vom Server übernehmen.

  • da ich auch eine Verbindung per Smartphone

    lässt sich ja kombinieren. sitemagic für die standorte, und teleport/wireguard für die handys,... ganz ohne serverkonstrukt dass es nur komplizierter macht

  • Erstmal vielen Dank für eure Tips und Tricks leider bin ich bisher auch mit viel Try & Error noch nicht ans Ziel gekommen.


    Leider kann ich eine Verbindung weder oer S2S noch per SiteMagic aufbauen, da mir auf beiden Seiten die festen IP fehlen (ISP gibt nur dynamische IP).

    Eine Einrichtung mittels DynDNS brachte keinen Erfolgt.


    Mittlerweile konnte ich aber weiter eingrenzen, dass meine Idee (zumindestens mit Wireguard) und anderen Routern (Mikrotik) sauber funkioniert und stabil läuft.

    Der prinzipielle Aufbau sollte also eigentlich wie geplant möglich sein:


    Netzwerk 1 --> UDM PRO #1 --> OpenVPN Tunnel --> ISP-Router #1 --> OpenVPN Server mit fester IP <-- ISP Router #2 <-- OpenVPN Tunnel <-- UDM Pro #2 <-- Netzwerk 2


    Aus welchen Gründen auch immer werden weder im TUN noch im TAB Modus die VLANs sauber aus den jeweiligen Netzen in Richtung OpenVPN Server übertragen :frowning_face:


    Wollte den parallelen Aufbau eines dedizierten VPN-Routers und Anbindung über WAN2 eigentlich vermeiden, aber scheinbar lässt Unifi da nichts anderes zu :thinking_face:

  • Site Magic ist in sich geschlossen. Anforderungen hier sind mindestens eine Feste Public IP.

    Das Thema DynDNS ist unter Unifi ebenfalls nicht zu nutzen. Unifi benötigt hier immer einen

    Hardwareneustart.

    Unifi unterstützt VPN nur, wenn nicht hinter einem NAT Router versteckt. Wird seit den neusten

    Versionen sogar grafisch mitgeteilt.


    Folgende Lösungen fallen mir ein:

    1. Ein Standort eine feste IP verpassen (ca. 5€ im Monat) und ISP-Router 1 und 2 durch Modems ersetzen.
    2. Zwei kleine Mikrotik Router besorgen und Tunnel darüber herstellen. (Kenntnisse im Bereich Routing notwendig)
    3. Provider nach Standortvernetzung fragen. Gibt es mittlerweile als Service.
  • Mittlerweile konnte ich aber weiter eingrenzen, dass meine Idee (zumindestens mit Wireguard) und anderen Routern (Mikrotik) sauber funkioniert und stabil läuft.

    Bedeutet das, dass Du eine Lösung gefunden hast oder doch nicht.


    Willst / musst Du OpenVPN einsetzen oder nicht?

    Ich habe mit WireGuard auf beiden USGs eine VPN-S2S-Verbindung mit dynamische IP und VLANs realisiert. Sollte also mit UDMs * auch möglich sein - denke ich.

  • Anforderungen hier sind mindestens eine Feste Public IP.

    Eine Public IP, sie kann genauso gut auch dynamisch sein. (Es steht auch so bei Unifi)


    Das Thema DynDNS ist unter Unifi ebenfalls nicht zu nutzen. Unifi benötigt hier immer einen

    Hardwareneustart.

    Ich musste wegen DynDNS änderungen noch nie neu starten.

  • Ich habe mit WireGuard auf beiden USGs eine VPN-S2S-Verbindung mit dynamische IP und VLANs realisiert. Sollte also mit UDMs * auch möglich sein - denke ich.

    Kann man in der UDM an der Oberfläche vorbei Konfigurieren. Bei mir muss ich aber unbedingt das Kabelmodem ready haben bevor die UDM bootet, sonst ist das wireguard nicht aktiv. Kann man evtl.mit skript lösen.