שלום לכולם!
אני לא יודע אם זה הפורום המתאים לשאלה שלי,
אבל זה וודאי הפורום שמאגד כשרונות שמתאימים לשאלות כאלו...
אז ככה,
הרשת בחברת הענק שלי (קרי: חדרון בבית שלי), מופעלת באמצעות ראוטר לינוקסאי עם קושחת קוד פתוח (Tomato).
ברשת יושב מחשב לינוקס (וירטואלי שמחובר לרשת בברידג') אשר משמש אותי כשרת פרטי - להלן: וירטואלי,
ובנוסף, על מחשב וירטואלי זה, מוגדר גם קליינט VPN שמתחבר לשרת נוסף בצידו השני של האוקיינוס - להלן: VPN.
מה התכנון:
הצורך שלי הוא היכולת לגשת מכל מקום באינטרנט אל הוירטואלי, כולל היכולת להמשיך ממנו החוצה אל ה VPN.
לצורך כך, ראשית פתחתי ב iptables של הראוטר והוירטואלי גישה מכל האינטרנט אל הפורט הייעודי של השרת הוירטואלי,
ושנית, הגדרתי בטבלת ה nat של ה iptables בראוטר - שיפנה כל בקשה שמגיעה עם הפורט הייעודי של השרת הוירטואלי - אל הוירטואלי.
מה למעשה:
כשאני ניגש ממחשבים [u:28mh5vb7]בתוך הטווח של הרשת הביתית[/u:28mh5vb7] אל השרת הוירטואלי,
הכל מתחבר יפה, כולל היכולת להמשיך מהוירטואלי אל ה VPN.
כשאני ניגש ממחשבים [u:28mh5vb7]שלא בטווח של הרשת הביתית[/u:28mh5vb7], אלא דרך האינטרנט,
ה iptables עם ה nat בראוטר עושים יפה את העבודה, ואני מגיע אל השרת בוירטואלי.
אבל, אם הקליינט VPN דולק בוירטואלי,
למרות שממחשבים בתוך הרשת אני פתוח אל השרת וממנו אל ה VPN,
ממחשבים מבחוץ אני לא מצליח להגיע אפילו אל השרת עצמו.
תוצאות של בדיקות:
ניסיתי לבדוק איפה המוקש - עד כמה שידי יד כהה מגעת,
אז ראשית אני יכול לשלול בוודאות שמי שתוקע את המקלות בגלגלים זה הוירטואלי,
בדקתי בזמן אמת, וכאשר הקליינט VPN פועל עליו, הוא בכלל לא מזהה שמגיעות אליו בקשות לחיבורים נכנסים (אם הם הגיעו דרך האינטרנט).
שנית, בדקתי עם nmap מה קורה כשאני מנסה להתחבר מהאינטרנט (כותב את כתובת ה IP הקבוע של הבית עם הפורט המבוקש),
ואכן, כאשר הקליינט VPN בוירטואלי דולק - אני מקבל port filtered, וכאשר הקליינט VPN לא דולק - אני מקבל port open.
במילים אחרות לכאורה, ה iptables שעל הראוטר מודע לכך אם הקליינט VPN על הוירטואלי פעיל או מכובה ומשום מה מחליט לפי זה אם לפתוח או לסגור את הפורט שלי.
וכאן הבן שואל:
למישהו יש מושג:
איך הראוטר יודע מה קורה על הוירטואלי אם ה VPN דולק או לא?
מה מעצבן אותו שהוא מחליט על דעת עצמו לסגור גישה לוירטואלי כאשר ה VPN פתוח?
באיזה דרך ניתן להרגיע אותו? ריטלין?
תודה רבה מקרב לב לטורחים לקרוא,
וקל וחומר למי שיוכל לעזור.
אני רק אוסיף, שיש במהלך הזה - אם הוא יצליח להיות פעיל - צורך מצווה ממש!
פורסם במקור בפורום CODE613 ב19/01/2017 00:07 (+02:00)