BuchIT schrieb:Danke nochmals für die Infos.
Um meine "Traum Konfiguration" zu vervollständigen hier ein paar abschließende Fragen:
So, viel Stoff für ein bißchen VPN
- Kann auf der Client Box gleichzeitig ein Server laufen?
Auf dem gleichen oder einem anderen Port ?- Wie könnte ich die Netzwerke "Home" und "HomeOffice mit VPN" trennen?
z.B. nur IP 192.168.179.2-100 hat zugriff über VPN auf 192.168.178.x- Wie viele Clientverbindungen kann der OpenVPN Server managen mit meiner Konfiguration, oder müsste man dafür ändern, und was ?
- Wie müsste eine Config für einen OpenVPN Windows Client aussehen ?
Ich hoffe ihr könnt helfen.
Gruß Mike
Hallo Mike,
zu 1:
warum willst Du den auf dem Client einen Server laufen lassen. Wenn Du Dich an Deinem jetzigen Server connectierst, kommst Du ja über die Tunnel auch an Deinen Client.
zu 2: Das optimale und flexible wäre sicher iptables, mußt dann aber wieder Deine FW modden (Kennst Dich aber ja aus ).
Einfache Regeln lassen sich sicher auch über die route und push route Befehle in der config umsetzen.
zu 3:
die Anzahl der Clientverbindungen würde mich auch interessieren, vielleicht hat ja jemand hier im Forum schon Erfahrung damit. Ich würde aber bei mehreren Clients auf jeden Fall auf Zertifikate umstellen, sonst bekommst Du die Zugriffskontrolle nicht mehr in den Griff, zumal der preshared Key ja dann auf jedem (unsicheren) Client-PC liegt (oder willst Du nur FB's andocken?) Deshalb habe ich mich bei meiner FB-openvpn Lösung für zertifikatbasierte Authorisierung entschieden. Da ich Samstag etwas Zeit habe, kann ich ja mal ein Kochbuch dafür erstellen.
zu 4:
Du kannst die Config Deines Client 1 zu 1 auch als Config für Dein Win-openvpn verwenden.
Ich hoffe, das bringt Dich zunächst weiter.
Im übrigen habe ich noch eine Ergänzung für Deine Client-Conf, die aber nur notwendig ist, wenn Du Dich per dyndns connectierst.
Normalerweise löst openvpn den Namen "remote irgendwas.dyndns.org (oder ein anderer dyndns-Dienst)" beim Start auf und hält sich dann nur die IP-Adresse. Wenn Dein Server dann eine neue IP-Adresse bekommt, bei DSL i.d.R. einmal pro Tag, läuft der Client ins Leere, da er ja immer noch die alte IP-Adresse hat.
Lösung: Du mußt Deine Client-Conf ergänzen um:
ping 15
ping-restart 300 # 5 minutes
resolv-retry 300 # 5 minutes
Der Parameter keepalive kann dann natürlich auskommentiert werden.
Viele Grüße
interhubi
P.S.: Dein HowTo ist wirklich prima!