התקנת שרת DNS לוקלי

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
zork17 פותח השרשור
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 829
הצטרף: מרץ 2005
שם מלא: zork17
נתן תודות: 47 פעמים
קיבל תודות: 31 פעמים

שליחה #21 

@eran405
תודה על התשובות המפורטות.

התקנתי dnsmasq על ה PI וזה באמת פשוט וקל.

התקנתי גם WireGuard על פי ההוראות שכאן .
אבל אני לא יודע מה לכניס שם בהגדרות:


[Interface]
Address = 10.253.3.1/24
SaveConfig = true
PrivateKey = insert server_private_key
ListenPort = 51900

PostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -A FORWARD -o %i -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = insert client_public_key
AllowedIPs = 10.253.3.2/32
...
1) מה אני צריך להכניס בכתובת (Address)?
2) מה ב AllowedIPs?
3) והאם אני צריך לייצר מפתחות שונים לכל קליינט שאני רוצה לחבר?

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012
נתן תודות: 380 פעמים
קיבל תודות: 787 פעמים

שליחה #22 

@zork17
·

דבר ראשון כך בחשבון שיש לי אפס ניסיון עם wireguard (אלא אם אתה קורא לקרוא המלצות עליו ניסיון...). אני בכל זאת אנסה לענות כי לדעתי אין מישהו אחר שיענה מתוך ניסיון, אבל בבקשה תרגישו חופשי להוכיח שאני טועה ולענות תשובה יותר מבוססת. בהחלט יתכן שאני טועה בחלק (או כל) מה שאני כותב.

1. למיטב הבנתי, לפחות כרגע, הצורה שבה wireguard עובד הוא ע"י הגדרת כתובת יחודית וקבועה מראש לשרת ולכל קליינט.
(תקרא כאן קצת רציונל למה ואיזה אופציה אחרת הם נותנים, כך בחשבון שלמיטב הבנתי ה-wg-dynamic בפיתוח ואני לא בטוח עד כמה הוא יציב/בשל; כל ההוראות שאתה רואה בכל מקום אחר כולל בשאר הפוסט הזה מניחים שאתה מגדיר כתובות סטטיות).

אם נתסכל על הדוגמא הזאת (מאד דומה לדוגמא שיש בלינק שהבאת אבל לדעתי קצת יותר ברורה):
https://gist.github.com/chrisswanda/88a ... 1d1e9b20f4
אז בקובץ של השרת:
תחת [Interface] ה- 10.0.0.1/24 זה הכתובת של השרת ברשת הפנימית (כאן שמים /24 בסוף כדי לייצג שיש לך רשת עם subnet mask של 255.255.255.0). אחרי זה לכל קליינט אתה מוסיף [Peer] ונותן לו כתובת שמורה (מחוץ לטווח של ה-DHCP שלך), באופן אולי מבלבל כאן הכתובות הם עם /32 בסוף, כמו לדוגמא 10.0.0.3/32.
בקובץ של הקליינט:
תחת [Interface] יש את הכתבות שלו עם /24 בסוף, כמו לדוגמא 10.0.0.3/24. תחת [Peer] אתה משתמש ב-EndPoint להגדיר את הכתובת אינטרנט של השרת כולל הפורט, שזה יכול להיות some.domain.com:51820 עם יש לך domain או הכתובת שכרגע קיבלת מהספק כמו לדוגמא 1.2.3.4:51820. מן הסתם אם אין לך כתובת קבועה אז חשוב שיהיה DDNS כדי שלא תצטרך לעדכן את כל הקליינטים כל פעם שהכתובת משתנה (לא חסרים DDNS חינמיים לגמרי).

2. בקובץ של השרת זה הכתובת של הקליינט הספציפי (כמו שמפורט בסעיף 1) ובקובץ של הקליינט זה 0.0.0.0/0 .

3. בגדול כן. אני יכול רק לנחש שבמעשי זה יעבוד גם אם אתה נותן את אותו המפתח לכל הקליינטים אבל זה מפספס את כל הנושא של האבטחה. הרעיון מבחינת אבטחה שלכל קליינט יש מפתח שונה. בין כה וכה אני רואה שב-wireguard אתה צריך להגדיר כל קליינט בנפרד, ומן הסתם תמיד צריך להתקין כל קליינט בנפרד אז זה כבר לא משנה הרבה גם לייצר לכל קליינט מפתח משלו. חשוב רק לשמור על הסדר ולהקפיד שתהיה התאמה בין המפתחות public/private (המפתח ה-public שאתה מגדיר בשרת לקליינט X חייב להיות זה המתאים למפתח ה-private שאתה מגדיר בקונפיגורציה של קליינט X).

zork17 פותח השרשור
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 829
הצטרף: מרץ 2005
שם מלא: zork17
נתן תודות: 47 פעמים
קיבל תודות: 31 פעמים

שליחה #23 

sys_admin כתב:
...
...
·
UDP PRO , זה מוצר מאוד בעיתי מכל הבחינות. גם החומרה שלו מאוד חלשה וגם התוכנה שלו הוא מוגבלת ביותר, גם בעיתית מבחינת היציבות הכללית שלה, גם מבוססת על מודולי תוכנה ישנים ביותר שידועים כמלאים בבעיות אבטחה שנמצאו בהם כבר לפני שנים וכמובן שהתמיכה סבירה בשירות VPN תקין פשוט לא קיימת בו, זה גם ברור, כי שרת OpenVPN דורש חומרה מתאימה לצורה הצפנה של הערוץ. ובהקשר זה גם כל הפניות שנשלחות ליצרן ממש לא הזיזו לו. הנה רק כמה מהפוסטים בהקשר זה רק מהחודש האחרון באתר היצרן:

We need better VPN options on the UDM Pro. There was at least a workaround to get OpenVPN to work on my USG4 Pro but it appears that is no longer an option. Please enable more useful VPN server options on this device. OpenVPN would be prefered
https://community.ui.com/questions/UDM- ... a38?page=1
https://community.ui.com/questions/UDM- ... c363f81708
ויש כמובן מספר רב של Tickets פתוחים אצל היצרן בהקשרים אלה ואחרים, כמו שהמכשיר פשוט קופא פתאום ומספסיק לתפקד, שהיצרן כלל לא מתכוון לטפל בהם.
UDM Pro frozen two times within 24 hours
https://community.ui.com/questions/UDM- ... 7cf5e9762f
UDM Pro Firewall rule modification causes whole network to freeze
https://community.ui.com/questions/UDM- ... 85b?page=1
אופצייה נוספת שיש לך, מבלי לרכוש שום דבר חדש או עד שתרכוש מערכת ניתוב אמתית, היא להתקין את OpenWRT על גבי ה raspberry pi , אם יש לך כבר. ומערכת OpenWRT כבר כוללת בתוכה את שרת OpenVPN שניתן להשתמש בו. כמובן ש raspberry pi לא יתן לך את הביצועים ואת הגמישות או הנוחות של מערכת X64 עם pfSense, אבל זה יותר טוב מכלום:
https://openwrt.org/toh/raspberry_pi_fo ... spberry_pi
...
אני עכשיו חושב שאני מבין למה אתה לא מתלהב מיוביקוויטי.
בכל מקרה הזמנתי את זה כבר... נראה מה יהיה...
אבל השכן שלי/חבר מעוניין גם לקנות ראוטר שיעבוד עם 2 חיבורי wan ויאפשר vpn טוב ופיירוול ברמה. הוא לא רוצה pfsense.

על מה אתה ממליץ בתקציב של סביבות $400 בחו״ל?
הוא שמע על סיסקו rv345p. מה דעתך?

zork17 פותח השרשור
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 829
הצטרף: מרץ 2005
שם מלא: zork17
נתן תודות: 47 פעמים
קיבל תודות: 31 פעמים

שליחה #24 

@eran405
סיוט. ניסיתי לקנפג וזה תקע את ה pi. גם אחרי כיבוי והדלקה הוא לא מגיב אפילו לפינג.
עכשיו צריך להתקין הכל מהתחלה.
מזל שלא השתמשתי ב pi של homebridge.

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012
נתן תודות: 380 פעמים
קיבל תודות: 787 פעמים

שליחה #25 

@zork17
·

אם זאת הגישה שלך, אז כנראה שאתה צריך להצמד לציודים פשוטים כמו ציוד ביתי או אולי כמו ה-UDM (כמובן עדיף לבחור דגם יותר מוצלח מה-UDM; אפילו ל-Ubiquiti יש הרבה דגמים הרבה יותר מוצלחים ושם לב שזה חלק גדול מהטענות נגד ה-UDM, שהוא צעד אחורה בסדרה של ה-Unifi; אם תעשה חיפוש פשוט פה בפורום, תוכל גם לראות בדיוק מה הדעות של sys_admin לגבי Ubiquiti ואיזה טיעונים עניינים הוא מביא נגד הדגמים היותר מוצלחים שלהם - אם אתה מוצא כאלה אנא שלח לי אותם...).

עריכה: שמתי לב שאין לי מושג עד כמה זה מסובך או פשוט לקנפג UDM. עשיתי חיבור זריז באינטרנט ובסרטון הראשון שמצאתי זה מתחיל יחסית פשוט (עדיין יותר מסובך מציוד ביתי) ודי מהר הוא גם פותח CLI וכו'. לא התעמקתי בנושא אז אין לי מושג עד כמה צריך את זה אבל אפילו בנושא הזה ה-UDM לא נראה כזה מוצלח. למיטב ידעתי דגמים אחרים בסדרת ה-Unifi מקנפגים דרך ה-controller שלהם (בערך ברמה של ציוד רשת ביתי רק עם הגדרות יותר נרחבות ומתקדמות). ב-APs שלהם יש גם standalone mode שאפשר להגדיר דרך אפליקציה וזה מאד מאד פשוט (בערך ברמה של mesh ביתי) אבל עם אופציות יותר מוגבלות:
https://help.ubnt.com/hc/en-us/articles ... Mobile-App

אם בכל זאת יש לך זמן ורצון להתעסקות ולמידה תחפש איפה הטעות שלך. די בטוח שלא "תקעת" את ה-pi, אבל כנראה קילקלת משהו בהגדרות רשת שלו כגון: שינוי כתובת (כלומר הוא מגיב אבל בכתובת אחרת ממה שאתה מצפה) או חסימת תקשורת ברמה של ה-iptables וכו'. תמיד תעשה הגדרות חדשות ללא "שמירה" שלהם, כך שתוכל לעשות ריסט למכשיר והוא יחזור להגדרות הקודמות שעובדות טוב. אחרי שאתה רואה שהגדרות החדשות עובדות בסדר רק אז "תשמור" אותם. במקרה של דברים כמו wireguard אמור להיות אפשרי לא להפעיל אותו בכלל בעליה של המכשיר ולהתחיל מהפעלה ידנית שלו (עד שאתה רואה שהכל עובד).

בנוסף כנראה שלפחות במקרה של ה-pi יותר פשוט להתקין את ה-openvpn, אולי שווה להתחיל עם זה ולראות אם זה מספיק טוב לצרכים שלך.

zork17 פותח השרשור
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 829
הצטרף: מרץ 2005
שם מלא: zork17
נתן תודות: 47 פעמים
קיבל תודות: 31 פעמים

שליחה #26 

@eran405
זה לא עניין של גישה אני פשוט חסר ניסיון ולא מקצועי כמוכם. ולפעמים זה מתסכל. אני לא רגיל ששינוי כלשהו פשוט גורם למכונה לא לעבוד...

מה הכוונה בהגדרות ללא שמירה?
מה ששמרתי זה את הקובץ הגדרות של wireguard
איך אפשר להפעיל את המכשיר מבלי שה SERVICE שלו יעלה?

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012
נתן תודות: 380 פעמים
קיבל תודות: 787 פעמים

שליחה #27 

zork17 כתב: איך אפשר להפעיל את המכשיר מבלי שה SERVICE שלו יעלה?
...
·

לדוגמא במדריך שאתה הבאת לעיל, יש פרק עם כותרת "Start Up WireGuard". הייתי מתחיל להריץ אותו מבלי להפעיל אותו "automatically on reboot".

כמו שאתה אומר זה עניין של ניסיון אבל ניסיון מקבלים מזה שלא מתייאשים, מחפשים מידע נוסף ועזרה באינטרנט ומבינים איפה טעינו. שלא תבין אותי לא נכון, זה ממש לא לכל אחד. אין שום בושה בזה שאין לך רצון או כח להתעסק עם דברים כאלה, ובמקרה כזה תחפש ציוד יותר פשוט כמו ציוד רשת ביתי. אין ארוחות חינם ובציוד ביתי אופציות כאלה (כמו VPN לדוגמא) יהיו הרבה יותר מוגבלות אם בכלל הם זמינות ועובדות. או שתמצא בעל מקצוע עם ידע מתאים.

zork17 פותח השרשור
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 829
הצטרף: מרץ 2005
שם מלא: zork17
נתן תודות: 47 פעמים
קיבל תודות: 31 פעמים

שליחה #28 

@eran405
אכן זה היה ב WIREGUARD שתקע את התקשורת, כנראה בגלל ההגדרות שלי.
התחברתי למכשיר עם מוניטור ומקלדת+עכבר ואז אפשר היה לבטל את עליית הסרוויס שלו ועכשיו יש רשת.
אנסה עכשי ולהתקין את PIVPN...

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”