Re: [請益] 關於外網連freenas vpn問題
※ 引述《b1985003 (木須)》之銘言:
: 標題: [請益] 關於外網連freenas vpn問題
: 時間: Fri May 27 18:40:59 2022
:
: 各位前輩好,做了一些功課後組了人生第一台freenas
:
: 關於外網連入的部分也做了功課 用vpn連入後使用看起來是比起直接開port相對安全的方法
:
: 本來是用無線路由器開ipsec/l2tp,但後來發現其他使用者的路由器沒有passthough 的功
: 能連不上
:
: 因此想改用openvpn至少被擋住的機率比較低
被擋住的機會比較低是?公司有firewall?有做policy deny
否則是沒法擋的
: 目前的疑問是,
: 使用路由器開openvpn server與
: 使用freenas開openvpn server
: 在client端都是直接連上就能把nas當區網內使用嗎?
: 還是freenas架設server的必須要能夠進區網後才能連上?
:
: 感謝各位前輩
我的做法可以參考這幾張網路架構圖
豪華版
https://i.imgur.com/3zjGesF.jpg
前面有軟路由安裝sophos firewall,便宜軟路由可能要找兩port的小主機
幾年前買的j1900 4port 不到五千塊,現在應該只能買到J4125,價格超過五千
因為freenas裝在老電腦上有點浪費,於是我架proxmox,裡面再加裝一些服務
如果熟悉vmware的話,用vmware也行,不過要確定你的老主機網卡是否為I牌
否則裝上esxi可是無法讀到網卡,變成要將螃蟹卡的驅動倒進去
目前簡單設定wireguard 的方法有幾種,我知道的就是買Mikrotik的設備
v7.0版本已經有內裝wireguard,設定頗簡單
第二種就是在proxmox上用lxc範本將wiregurad安裝上
或者是開vm安裝ubuntu上install wireguard
第三種是將軟路由安裝pfsense,裡面加wireguard套件或買routeros CHR
第四種就是freeNas 上面加wireguard套件
有點小錢版
https://i.imgur.com/xy3ZJq5.jpg
前面也不用軟路由了,直接買Mikrotik 的硬體設備,一般家用買RB750Gr3,兩千塊上下利用Mikrotik的wireguard來做vpn,前面也不用pppoe固定ip,只要讓RB750Gr3
用pppoe撥號就好,直接利用它的ddns,來當作wireguard client的Endpoint
客家硬頸精神版
https://i.imgur.com/9YxBCX6.jpg
前面什麼設備都不用,老主機在安裝一張網卡
Proxmox的話買便宜五百塊有找的螃蟹網路卡,當作wan Port
esxi請買Intel 的網路卡,比較貴一點,不然就自己包Realtek
在虛擬機上面建Free UTM firewall 或routeros CHR
當作gateway,用firewall的話,要自己建wireguard,用routeros
就不用自己建,記得第四台網路請客服NAT,如果是中華電信請用PPPOE
自家案例
https://i.imgur.com/7kQGtYT.jpg
配備是I5 4代,記憶體安裝16GB
兩個網路port
利用wireguard LXC 建VPN
也順便建adguard home跟sftp server
還有一些工作實驗的環境
防火牆是用sohpos XG home免錢版
利用nat 限制連入來源為TW
https://i.imgur.com/mZUZlSr.jpg
wireguard client自己設定的port 是9527
https://i.imgur.com/ueY04gc.jpg
我的架構是豪華版,只是我的Mikrotik是wifi,最近訊號有減弱
也把wireguard 服務移到虛擬機上了,有點想賣掉Mikrotik....
:
:
: --
: ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 49.217.193.251 (臺灣)
: ※ 文章網址: https://www.ptt.cc/Storage_Zone/M.1653648061.A.D31
: → cs8425 : NAS開VPN 路由器那邊要開個port通到NAS 05/27 18:44: → cs8425 : 兩種client連上後基本沒差 但用路由器開openvpn 05/27 18:46: → cs8425 : 通常頻寬跑不高 以前測最強的也就30Mbps上下 05/27 18:46: 推 empingao : 吞吐量,wireguard 較優。存取內網我比較推 05/27 21:10: → empingao : cloudflare zero trust. 05/27 21:10: → cs8425 : 推wireguard 速度跟延遲真的好 前提NAS或路由器要 05/27 21:55: → cs8425 : 能開... 個人日常用wg openvpn/ssh tunnel備援 05/27 21:56: → cs8425 : 另外還跑自寫的內網穿透工具(pc用) 都跑在軟路由上 05/27 21:58: 推 filiaslayers: 用nas開wireguard不就好了? 05/27 23:41
--
空軍本是少爺兵,抽了防砲才夢醒
夜半衛哨卡到陰,後悔當初抽空軍
--
好文推
詳細推 個人是J4125跑openwrt+docker
RAM 16G OS灌USB隨身碟 總共約6k 估計能用個7~8年吧
J4125又16G,其實可以搞個PVE在上面,上面再裝openwrt跟docker J1900裝PVE太勉強,效能降太多,加上J1900不太適合虛擬化 J4125,要不我的J1900還沒壞掉,否則想換掉
豪華版同款配置+1
。
去撿個forti二手 像50E更好設定跟管理
我不是很建議用forti,除非有買授權,否則撿來的forti,價格沒那麼漂亮 撿太老的40C又太垃圾,效能還是有差距,能玩的東西又有限,就單純防火牆而已 除非是小型中小企業,但這類企業主還是花錢搞去資安艦隊,選sohpos或forti 有UTM授權,又有基本設定,再加上每個月分攤成本還有網路,不好嗎?
詳細給推 自己是用freenas的jail 跑wireguard
然後路由器port forwarding給NAS配第四台跑橋接模式
夠專業,之前有裝freenas 不過需求太小了,再加上我的老主機上面才四顆1TB的硬碟 之前用過OPVPN,設定也比較繁瑣,效能不夠好,後來發現wireguard,發現效率好得很 去年也是弄個架構圖出來,也實驗做出來,為了疫情變嚴峻之後,小弟公司各大高官 可以在家做WFH,可以連財會系統、ERP等等,只是我的上司不建議這樣做 請公司花錢搞才是重點(找廠商背鍋),不建議用我的客家硬頸精神去做
※ 編輯: arsehole (220.132.197.152 臺灣), 06/04/2022 12:10:13感謝詳細教學
推
爆
[爆卦] 上影片(有圖)我直接來掀民進黨的網軍群看有人喊失智列車的,一直要我把金流拿出來的,我今天重點在「除非今天我內容造假、 名單造假,否則媒體人甚至總統辦公室主任都在同一個群組,裡面我貼出來的內容,特權 疫苗跟疫苗綁樁,這在台灣合法嗎?而這些人在同一個群組裡面又要說蔡英文管不到,我 也只是剛好加入這個群組,我不知道他們在說什麼嗎?」是這樣嗎?這些東西都是對的囉 ?台灣人活該第一時間打不到疫苗,被拿去綁樁是這樣嗎?剛剛家裡人說我做的是犯罪,爆
[爆卦] 柯文哲:拜託,我是有唸書的柯文哲剛剛在記者會回應陳時中說的快篩陽=確診的8%-15%偽陽性問題 柯文哲:抗病毒藥物開立五個步驟,第一要有症狀,第二快篩陽,第三符合適應症,第四 排除禁忌症,第五藥物交互作用,要經過這五個步驟 現在病人太多卡住了,快篩陽到PCR到法律認證拖超過四天,藥發病五天內吃才有效,就 算陳時中不懂,後面那排我們都同一批老師教出來的,怎麼會這個有問題,現在PCR實際爆
Re: [心情] 有年薪300的隊友 老婆還是不滿意笑死了 這篇通篇就可以看得出來為啥你老婆堅持要去賺更多錢 雖然在這個版我的觀點應該會被罵 但我還是要以身為男人的立場說明 ※ 引述《alias2005 (意笑雲城一登樓)》之銘言:爆
Re: [問卦] 啃老的極限是幾年我自己是啃老啃了10年 民國98年退伍後,有感於工作難找以及嚮往穩定的生活 所以就開始投入考國家考試,當時家裡也是寄與厚望 希望可以準備個1-2年就考上 然而開始考試後才發現不是這麼簡單,加上當時金融海嘯剛過X
[求助] 我喜歡上公司已婚的姊姊朋友沒帳號 幫朋友代po 手機排版請見諒 真的已經有點嚴重了 上班會一直分心 晚上也無法好好的休息30
[問題] 微軟為什麼要做死自己的xbox?微軟的主機遊戲幾乎都能在電腦玩, 這樣誰要買主機? 導致xbox近年的討論度基本是零, 剩下ps系列遊戲也有移植趨勢, 未來大概也會減少玩家,24
[問卦] 看了長榮,台灣中小企業太多是否該撲滅?長榮好像38個月年終吧 大企業就是不一樣 有制度 反觀台灣一堆中小企業 沒有制度10
[救援] freenas抓不到網卡...最近想說要安裝freenas來用 但爬教學問照作後卡在很前面 我懷疑是沒抓到網卡... 因為預設DHCP抓不到ip 但我明明裝置管理員都抓的到網卡