Frage vom OpenVPN

lolinger

Mitglied
Mitglied seit
2 Sep 2007
Beiträge
244
Punkte für Reaktionen
0
Punkte
0
Hallo,
Ich möchte 2 Rechner verbinden, sie sich in räumlich getrennten Netzwerken befinden. 2 Fritz! Boxen wären auch da.
OpenVPN soll dabei die Fritz!Box übernehmen.
Ist es möglich, das ganze so einzurichten, dass:
1. Die Recher nur für ein ganz spezielles Programm die OpenVPN Verbindung benutzen... schließlich soll ja nicht der ganze Traffic verschlüsselt werden, sondern nur bestimmte Sachen
2. Ich möchte nicht, dass man mit der Sache einen Zugriff auf das komplette Netzwerk erhält, sondern nur auf ein spezielles Gerät (eine einzige IP). Alle anderen sollen kein VPN benutzen und genauso arbeiten wie vorher.
 
Hallo lolinger,

wikipedia schrieb:
Funktionsweise von Openvpn
Kommunikationspartner können einzelne Computer sein oder ein Netzwerk von Computern. Typische Anwendungsfälle sind die Verbindung einzelner Außendienstmitarbeiter in das Netzwerk ihrer Firma, die Verbindung einer Filiale mit dem Rechenzentrum oder die Verbindung örtlich verteilter Server oder Rechenzentren untereinander. In jedem Fall baut einer der beiden Kommunikationsteilnehmer die Verbindung auf (Client) und der andere wartet auf eingehende Verbindungen (Server). Dazu muss der Server unter einer festen IP-Adresse oder unter einem festen Hostnamen erreichbar sein.

1.)
=> somit nein, du kannst nur wählen zwichen der option ein bestimmtest Netzwerk über die vpn verbindung zu routen oder aber den gesammten Datenverkehr.

2.)
wäre so schon möglich. Dann müsstest du aber einen anderen weg gehen.

Rechner 1 (openvpn server am standort A):
- IP 192.168.1.12
- VPN ip: 10.0.0.1
- öffentliche IP 11.11.11.1

Rechner 2 (openvpn client am Standort B)
- IP 192.186.178.12
- VPN ip: 10.0.0.2
- öffentliche IP 14.14.14.14

So nun verbindest du den client mit dem server über die öffentliche IP und setzt keine sonstigen routen!.
Dann kann der Client nur auf die VPN IP des Servers zugreifen, also auf die 10.0.0.1
Alles andere geht dann den normalen weg über das Standardgateway oder ins lokale neztwerk.
Beachte, dass aber der Server und der Client komplett im netzwerk des anderen sichtbar sind. D.h. achte auf Freigaben und verwende sichere passwörter.

vg
waldoo
 
Ja, soweit hab ich das jetzt verstanden. Es geht mir halt darum, dass eine Fritzbox jeweils der anderen keinen Komplettzugriff auf das gesamte Netz gibt, sondern nur eingeschränkt auf eine einzige lokale IP.
Beispiel:
Im ersten Netzwerk befinden sich PC 1, 2 und 3
im zweiten Netzwerk ebenfalls.
Nun wollen PC 1 des ersten Netzwerks sowie PC1 des zweiten Netzwerkes über VPN kommunizieren, wobei der Router die Tunnelung erledigen soll (ich habe nicht die Möglichkeit, OpenVPN selbst auf dem PC selbst zu installieren).
Dabei soll aber jeweils für die Gegenseite PC 2 und 3 nicht erreichbar sein.
Wenn ich schon frage: Wo ist eigentlich genau der Unterschied zwischen TAP und TUN?
Ein Link zu nem kurzem how-to wäre auch nett
Vielen Dank
 
hm, hm;

links kann ich Dir bieten:
http://www.vpnforum.de/
TUN/TAP:
http://www.vpnforum.de/wiki/index.php/Vergleich_TUN/TAP

Das Problem, wenn die beiden Fritzboxen für die VPN Verbindung verantwortlich sind, ist einfach, dass die Fritzbox von jeweils allen 3 PCs das Standardgateway ist. D.h Die PCs können augfund der route, die die beiden Fritzboxen ins netzwerk der andern seite haben müssen ( da du pc 1 ja darüber erreich willst!), dass alle 6 rechner für jeden erreichbar sind. Das kannst du so erst mal auch nicht unterbinden.

Das einfachste wäre wirklich meine oben genannte Sache über einen VPN TUnnel von PC1 der 1. Seite zu PC1 der 2. Seite.

Aber vielleicht hat ja noch jemand anderes eine Idee.

vg
waldoo
 
*hust* -- schonmal versucht OpenVPN für PPC zu kompilieren? - Viel Spaß
 
was hat das mit nem PocketPC zu tun?
 
... zu deinem Grundthema: Wirklich "verhindern" kannst du den Zugriff nur über Firewall-Regeln (z.B. iptables) für den Hausgebrauch könnte es aber reichen, wenn "die Rückrichtung beschränkt" ist. Das würde bedeuten:
Router A "kennt" nur den Weg zu PC1 an Router B, Router B kennt nur PC1 an Router A.

In der Openvpn-Config jeweils der Eintrag "route <IP PC1 im anderen Netz> 255.255.255.255"

In der Praxis heisst dass, alle PCs können zwar theoretisch die Gegenseite erreichen, bekommen aber keine Antwort: Aus dem Netz an Box A können alle PCs Pakete an PC1 im LAN B schicken, in LAN B ist aber nur PC1 im LAN A bekannt, so dass nur dem "geantwortet" werden kann und umgekehrt.

Nachteil: "Angriffe" ohne Verbindung (Ping-of-death etc) wären möglich, Traffic auch von den "falschen" PCs zu PC 1 geht in der einen Richtung durch den VPN-Tunnel.

Du könntest das noch etwas "besser" machen, wenn die Fritzboxen nicht Defaultgateway in den Netzen sind, dann würdest du auf PC1 eine Hostroute zum anderen PC1 in Richtung Fritzbox eintragen, die anderen PCs würden dann nichts von der Verbindung wissen und sie auch nicht nutzen "können"...

Jörg
 
Kostenlos!

Statistik des Forums

Themen
248,923
Beiträge
2,305,212
Mitglieder
378,647
Neuestes Mitglied
nightdeck