Auteur Topic: VPN tot aan NAS en niet verder  (gelezen 3416 keer)

Offline SiJoNas

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 7
  • Berichten: 90
VPN tot aan NAS en niet verder
« Gepost op: 02 december 2017, 14:45:12 »
Beste mensen,

Ik heb al een poosje nu een OpenVPN werkend op mijn NAS. Ik kan nu dus mijn foto's, muziek etc allemaal bereiken vanwaar ik maar ben.
En ook internetten (zoals tv kijken) vanwaar ik maar ben alsof ik thuis ben.
En dat alles veilig (geen privacy dingen meer bij open wifi access points).
Helemaal goed.

Maar nu wil ik onze kinderen die elders wonen ook weer toegang geven tot onze foto's, wat ze voorheen ook hadden - via VPN. Maar ik wil niet dat ze via onze NAS gaan internetten wat dat doen ze maar via hun eigen provider.

Waarom via zij ook via onze VPN: omdat eerder KPN mijn internet verbinding in een veilige omgeving heeft geplaatst (zie mijn eerdere berichten) vanwege open poorten.

Is het in te stellen dat ze via onze VPN server ALLEEN toegang hebben tot Photostation?
DS214+, altijd up-to-date DSM
2 x 3TB WD30EFRX, Raid1
1 x 3TB WD30EFRX in Quickport voor onsite Backup
1 x C2 voor offsite Backup

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: VPN tot aan NAS en niet verder
« Reactie #1 Gepost op: 02 december 2017, 15:44:42 »
Dat kan.
Plaats een # voor redirect-gateway in de geëxporteerde config voor de clients (kinderen).
Indien van toepassing ook voor dhcp-option DNS x.x.x.x
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline SiJoNas

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 7
  • Berichten: 90
Re: VPN tot aan NAS en niet verder
« Reactie #2 Gepost op: 02 december 2017, 22:53:13 »
Dat zal ongetwijfeld werken, maar voor degene die dat config bestand hebben eenvoudig aan te passen.  Door dat # er simpelweg weer weg te halen, het staat in de omschrijving er keurig bij....

Is er een betere manier?
DS214+, altijd up-to-date DSM
2 x 3TB WD30EFRX, Raid1
1 x 3TB WD30EFRX in Quickport voor onsite Backup
1 x C2 voor offsite Backup

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: VPN tot aan NAS en niet verder
« Reactie #3 Gepost op: 02 december 2017, 23:16:50 »

Standaard op de NAS niet echt, configuratie mogelijkheden zijn te beperkt wat dat betreft.

Om dat mogelijk te maken dienen clients een vast tunnel IP te krijgen en vervolgens in de FORWARD chain van de firewall op de tun0 interface (VPN) regels maken.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 992
  • -Ontvangen: 1556
  • Berichten: 8.282
Re: VPN tot aan NAS en niet verder
« Reactie #4 Gepost op: 02 december 2017, 23:27:54 »
Zelf gebruik ik 2 OpenVPN profielen en duidelijk als zodanig benoemd wat het voorstelt.
De een met alle internetverkeer via de VPN-tunnel, de ander alleen de server die je wilt benaderen via de VPN-tunnel.
Afhankelijk wat je wilt een kwestie van kiezen voor het juiste VPN profiel. Die twee profielen zou je je kinderen kunnen verstrekken.
(Of juist alleen het profiel waarvan je wilt dat ze dat gebruiken).
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Ben(V)

  • Gast
Re: VPN tot aan NAS en niet verder
« Reactie #5 Gepost op: 03 december 2017, 09:01:50 »
Ik denk dat je het op de verkeerde plek zoekt.
De VPN is er voor de veilige verbinding niet voor afscherming binnen je netwerk.

Als je gewoon ze op je NAS accounts met beperkte rechten geeft (bijvoorbeeld alleen toegang tot photo station) en op alle andere zaken in je lan ze geen rechten geeft dan heb je precies wat je wilt.

Dus geen accounts op je PC, Mac of wat dan ook uitdelen aan ze.
Ze kunnen dan wel op je lan maar verder nergens en ik neem niet aan dat het ervaren hackers zijn die misbruik gaan proberen te maken.

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 992
  • -Ontvangen: 1556
  • Berichten: 8.282
Re: VPN tot aan NAS en niet verder
« Reactie #6 Gepost op: 03 december 2017, 10:27:17 »
Wat jij benoemt, daar gaat het helemaal niet om.

Het is dat naast dat Photo Station, de kinderen wellicht ook "gewoon" het internet op willen, browsen, YouTube filmpjes bekijken. Wat al niet meer?
Bij het ene profiel gaat alleen dat Photo Station verkeer via de VPN-tunnel, via het andere profiel  tevens ook al dat andere verkeer.  Dat laatste wordt op die wijze een te grote belasting voor de internetverbinding van de topic starter, om al het "eigen" internetverkeer van die kinderen via de internetverbinding van de topic starter te laten lopen. Dat is datgene wat hij wil voorkomen.

"Maar ik wil niet dat ze via onze NAS gaan internetten wat dat doen ze maar via hun eigen provider."
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 182
  • -Ontvangen: 2717
  • Berichten: 16.769
Re: VPN tot aan NAS en niet verder
« Reactie #7 Gepost op: 03 december 2017, 11:50:25 »
Als het bedoeld is om te voorkomen dat men per ongeluk ook gewoon internet verkeer door de tunnel stuurt, is aanpassen van de config file geschikt. (als dit niet al de default is).

Tegen bewust misbruik van jouw verbinding (b.v. voor illegale downloads) helpt het niet omdat ze die config ook zelf kunnen aanpassen. En in sommige VPN cliënts kun je deze config instelling ook nog eens overrulen.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline SiJoNas

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 7
  • Berichten: 90
Re: VPN tot aan NAS en niet verder
« Reactie #8 Gepost op: 03 december 2017, 21:02:30 »
Ik heb een account aangemaakt die rechten heeft voor OpenVPN, het bureaublad en Photostation. Maar er kan nog steeds met bijv. Chrome gesurfd worden.

De kinderen een ander config bestand sturen kan natuurlijk - maar is eenvoudig aan te passen. Dat is in de discussie al gemeld.

Ik lees ook iets over profielen. Wat voor profielen, hoe maak ik die?
DS214+, altijd up-to-date DSM
2 x 3TB WD30EFRX, Raid1
1 x 3TB WD30EFRX in Quickport voor onsite Backup
1 x C2 voor offsite Backup

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: VPN tot aan NAS en niet verder
« Reactie #9 Gepost op: 03 december 2017, 23:56:29 »
Daarmee wordt de geëxporteerde client config bedoelt, ook wel profiel.
Dus 1 met #redirect-gateway en 1 met redirect-gateway, dat was als voorbeeld/zijdelingse opmerking bedoelt ... maar biedt niet de gewenste beveiliging zoals je zelf al begrepen had.

De rechten staan hier los van, die bepalen wat de kids mogen op de NAS.
Het is een netwerk/firewall topic.

Twee opties.
1. Op de command line configuratie van de NAS aanpassen.
2. Een router die OpenVPN ondersteund en met een firewall die uitgebreid genoeg is.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 992
  • -Ontvangen: 1556
  • Berichten: 8.282
Re: VPN tot aan NAS en niet verder
« Reactie #10 Gepost op: 04 december 2017, 01:37:46 »
Als voorbeeld voor de "profielen" wat ikzelf in gebruik heb.
Betreft dus twee OpenVPN configuratiebestanden, met slechts één minimaal verschil met instellingen,
en zoals ik die bestandjes heb benoemd om ze gemakkelijk qua functie te herkennen:

   [xxxxx] staat voor een voor mij herkenbare naam als verbinding met mijn server.

[xxxxx]-(server-only).ovpn
[xxxxx]-(www-all).ovpn

Lijkt me duidelijk wat het verschil is tussen de twee.

Ik heb een account aangemaakt die rechten heeft voor OpenVPN, het bureaublad en Photostation. Maar er kan nog steeds met bijv. Chrome gesurfd worden.

Jawel, maar als je dus vanuit een externe locatie inlogt via OpenVPN naar je thuis-server, surf je met Chrome....
[xxxxx]-(server-only).ovpn  ------>  is dat direct via de lokale verbinding met internet. NIET via de VPN-tunnel.
[xxxxx]-(www-all).ovpn       ------>  loopt AL het internetverkeer, dus ook surfen via Chrome via de VPN-tunnel.

Een en ander is te controleren door even naar je WAN IP-adres te kijken.      http://watismijnip.nl
[xxxxx]-(server-only).ovpn  ------>  geeft dan het IP adres van de locatie ter plekke waar je op dat moment gebruik van maakt.
[xxxxx]-(www-all).ovpn       ------>  geeft het IP-adres van je internet aansluiting THUIS.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline SiJoNas

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 7
  • Berichten: 90
Re: VPN tot aan NAS en niet verder
« Reactie #11 Gepost op: 04 december 2017, 22:27:51 »
@Babylonia,

Ik begrijp nu wat je met profielen bedoelt. Echter dit wordt gestuurd via het configuratiebestand en dat is mij niet "veilig" genoeg. Het # plaatsen of verwijderen, of andere aanpassingen in dat bestand, is genoeg om het profiel te wijzigen.

Ik hoop dat iemand mij kan vertellen hoe profielen op de server gemaakt kunnen worden?
DS214+, altijd up-to-date DSM
2 x 3TB WD30EFRX, Raid1
1 x 3TB WD30EFRX in Quickport voor onsite Backup
1 x C2 voor offsite Backup

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 992
  • -Ontvangen: 1556
  • Berichten: 8.282
Re: VPN tot aan NAS en niet verder
« Reactie #12 Gepost op: 04 december 2017, 23:04:45 »
Tja, als je zelfs je familieleden niet vertrouwt in het juist gebruik van een VPN-verbinding, (als ze al verstand hebben van een configuratiebestand), waarom zou je hen dan überhaupt nog een VPN verbindingsmogelijkheid willen verstrekken tot je NAS?
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline SiJoNas

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 7
  • Berichten: 90
Re: VPN tot aan NAS en niet verder
« Reactie #13 Gepost op: 06 december 2017, 20:47:45 »
Ik zat al te wachten tot een dergelijke opmerking over vertrouwen zou komen. Vertrouwen is niet een punt en hier ook niet aan de orde.
Waarom ik toegang via de vpn wil verschaffen, staat in mijn eerste bericht.

Maar alles gelezen hebbende (niet alleen in dit forum), denk ik dat zoals ik het graag had gewild, niet kan met openvpn icm synology. En dat is ook een antwoord op mijn vraag....
DS214+, altijd up-to-date DSM
2 x 3TB WD30EFRX, Raid1
1 x 3TB WD30EFRX in Quickport voor onsite Backup
1 x C2 voor offsite Backup

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 992
  • -Ontvangen: 1556
  • Berichten: 8.282
Re: VPN tot aan NAS en niet verder
« Reactie #14 Gepost op: 06 december 2017, 22:21:34 »
Het waarom is me duidelijk, maar vervolgens vind je het niet veilig genoeg omdat je kinderen het configuratiebestand kunnen aanpassen. Of ze het nu wel of niet aanpassen, heeft verder niets met die veiligheid te maken, want die wordt voor die VPN-verbinding daarmee niet beter of slechter.
Alleen de wijze of je alle verkeer via VPN laat lopen of slechts een deel is IMO wel degelijk een kwestie van vertrouwen, als dat de bottleneck is waarom je het niet wilt toepassen.

Er zijn ook andere manieren om een beveiligde verbinding tot stand te brengen, waarbij de connectie van buitenaf alleen voor Photo Station geldt.  Diverse methoden die je het beste gecombineerd kunt toepassen < HIER >  (met o.a. - DIT - onderdeel), plus goed gebruik van een firewall.

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....


 

wat kan er niet met php/mysql?

Gestart door AnonymousBoard Web Station

Reacties: 2
Gelezen: 10874
Laatste bericht 10 april 2008, 21:14:21
door Anonymous
Map verwijderen op USB-schijf lukt niet

Gestart door AnonymousBoard Externe harddisks en Printers

Reacties: 1
Gelezen: 10558
Laatste bericht 28 augustus 2006, 10:55:33
door Bob
Fan 106e lawaaierig, slaat niet/nauwelijks af bij standby

Gestart door AnonymousBoard NAS hardware vragen

Reacties: 9
Gelezen: 31008
Laatste bericht 02 januari 2007, 12:21:44
door LeendertB
Norton Ghost and DS106j niet compatible?

Gestart door AnonymousBoard NAS hardware vragen

Reacties: 2
Gelezen: 11237
Laatste bericht 06 oktober 2006, 13:35:38
door Anonymous
Synology 106E komt niet uit standby [SOLVED]

Gestart door MichielBoard NAS hardware vragen

Reacties: 2
Gelezen: 18726
Laatste bericht 11 december 2006, 21:16:06
door Anonymous