האם שימוש ב L2TP/IPsec לצורך Exit Node בלבד מסוכן?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #1 

אני צריך לתקופה עבור 2 משתמשים מרוחקים אפשרות ליציאה דרך כתובת IP מסויימת.


באתר יש יוניפיי USG3, לא תומך OpenVPN. כמה לא בטוח היום להשתמש ב L2TP/IPsec VPN בלי IKEv2?

אין צורך בגישה ל LAN, אגדיר חסימה בפיירוול לכל הסאבנטים האחרים. הצפנת התעבורה לא מעניינת.

כמה מסוכן להשאיר את זה פתוח?


חשבתי להשתמש NanoPi R2S כ ZeroTier Exit Node אבל הוא פותח upnp וגם קראתי את דבריו של @sysadmin ששירות VPN מנוהל זו סכנת אבטחה וניכרים דברי אמת.

אפשר גם להגדיר Wireguard ואפילו OpenVPN, אבל אולי יש יותר סיכוי לבלבול והגדרה לא מאובטחת ו L2TP ביוניפיי או אפילו ZT כבר עדיפים?


מה אומרים?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #2 

היום במיוחד, כמו גם בשנים שעברו מאוד לא מומלץ בכלל להשתמש ב יוניפיי USG3 וגם באפשרות של L2TP/IPsec שבה. בכל מקרה, לכל צורך יכול להיות פתרון מתאים. אם מדובר על חיבור DSL של כמה עשרות מגה, אז שימוש ב NanoPi R2S יכול להספיק לחיבור של OpenVPN, בגלל שמדובר על מכשיר עם מעבד חלש ביותר שלא יספיק מעבר לכך. אבל, אם למשל נדרש כבר חיברו עם ערוץ VPN ברוחב של כמה מאות מגה, אז מכשיר כזה יהיה כלל לא מתאים ואם רוצים משהו הכי זול, אז אפשר להשתמש ב NanoPi R6S. אם מדובר כבר על חיבור של OpenVPN במהירות של חצי ג'יגה או יותר, אז כבר נדרש מכשיר עם מעבד של INTEL מהדורות בני זמנינו, שגם מצוייד במאיץ הצפנה בחומרה.
גם האופצייה של שימוש ב ZeroTier היא בעיתית ביותר בגלל שכמו שכבר באמת כבתית מקודם, אתה מאפשר לגורם חיצוני זר לשלוט על גישה לרשת הפנימית שלך.
וזה די לא מומלץ.

כמובן, שבראש ובראשונה, לפני הכל צריך לוודא שאתה או מי שהולך לעשות את כל זה מסוגל בכלל להגדיר בצורה תקינה את הציוד המדובר ואת הגישה מאובטחת לרשת זו.

NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #3 

תודה.

ה R2S יכול לספק עם OpenVPN עד כ 85Mbps, פי כמה ממה שצריך.

יש לי עוד רעיון להתחבר אליו עם SSH dynamic port forwarding Tunnel ו Socks בדפדפן.

אגדיר VLAN נפרד ל NanoPi וחסימה ב FW לשאר ה Subnets, התחברות עם מפתחות בלבד ואולי גם OTP וכו'.
צריך להחליט אם להשתמש ב OpenWRT, אז צריך יותר התעסקות לאפשר Tunnels, או ב Armbian.

מה דעתך?


אני מסוגל להגדיר בצורה תקינה, אחרי שאברר היטב בדיוק כל הגדרה וההשלכות שלה ואת ה Best Practices.
זו הסיבה שאני לא כל כך רוצה פתרונות מורכבים יחסית בשביל 2 משתמשים שגם לא צריכים גישה ל LAN. והסיכון לפריצה ב Miss-configuration או חולשה עדיין קיים בפרט אם פותחים פורט.


עריכה:
עכשיו ראיתי שה USG בכלל נהיה EoL.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #4 

"ה R2S יכול לספק עם OpenVPN עד כ 85Mbps" רק בניצולת מלאה של המעבד שלו. ובמצב זה יהיו תופעות מעניינות ביותר בהתנהגות המכשיר וברמת השירות שהוא מספק. בגלל זה, ממש לא מומלץ להשתמש בו לערוצי VPN מעל רוחב פס של 50 עד 60 מגה. אם מדובר על חיבור DSL , של כמה אשרות מגה, אז הוא באמת יכול לתפקד, אם מדובר על חיבור של סיב אופטי, אפילו עם ערוץ עולה של 100M, אז זה כבר יהיה בעיתי ביותר.

מן הסתם שאת הרעיון של הפניית פורטים ושימוש ב SSH TUNNEL דרכם ממש לא מומלץ לנסות.

אם כבר משתמשים במכשיר כלשהו לצורך יצירת שרת VPN, אז הוא צריך להיות גם במקום ה USG ולא בנוסף עליו. אם מדובר על מכשיר על בסיס של מעבד ARM, אז את המערכת הפעלה שמומלץ להשתמש בה היא OpenWRT. כך המכשיר זה ישמש גם כנתב, כחומת אש, כטרמינצייה של ה VLANs, בנוסף לשרת VPN.

אותו ה USG, זה מכשיר מלפני אחת עשרה שנה, ולא רק עשור אחרון, אלה עוד בשנת 2014 שהוא התחיל להימכר הוא היה מיותר, בגלל שכבר אז, המכשירים הביתיים הזולים ביותר כבר היו עם משאבי חומרה יותר חזקים ממנו ועם שימוש ב OpenWRT נתנו אפשרויות שעם המכשיר זה לא ניתן היה לחלום עליהם.

אפשרות נוספת יכולה, אם אין במקום בן אדם שיוכל להגדיר את מה שנדרש להקמה של שרת OpenVPN במערכת של OpenWRT, שבה נדרש לבצע חלק גדול מהמשימות בשורת פקודה, האפשרות היא להתקין את מערכת pfSense או את OPNsense. ששם ההגדרות של הקמת ca authority, של הגדרות פרופילי VPN למשתמשים וכו' מתבצעות ממשק גרפי פשוט יותר. ואת המערכת זו ניתן להתקין גם על מכונה וירטואלית, אם מדובר על מקום שיש בו כבר שרת וירטואליזצייה זמין עם משאבים פנויים.
או שאפשר להשתמש במחשב סיני זול ועם קירור פסיבי מאלי אקספרס לצורך זה.
לחיבור VPN של עד 250M, אפילו כזה למשל:

NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #5 

תודה רבה על התשובה ושיתוף הידע.


יש שם סיב. אמור להיות Route רק לכמה כתובות ספציפיות עבור RDP דרך דפדפן, אי אפשר לעבור כמה Mbps. גם Wireguard אפשרי.


ה USG נרכש ב 2019 ל DSL של 40Mb כראוטר זול לרשת שכולה יוניפיי. אם אתה זוכר המלצת לי אז על C7 עם OpenWRT בגלל האפשרות להשתמש ב OpenVPN ואני אמרתי שלא אצטרך VPN :)

על אף שהוא נכה הוא עשה את עבודתו נאמנה כמה שנים ואפילו ניתב 1Gb PPPoE בשנים האחרונות. חבל שאין לו Hardware Offloading ב OpenWRT, כעת הוא בכיוון פח האשפה.

פתרונות ב 500 שח כמו מיני PC, יוניפיי עדכני או R6S יהיו שם Overkill. נשארו שם עובד וחצי שצריכים רק גלישה. אולי בעתיד יחליפו שם טלפון בזק ל VoIP ואז יצטרכו QoS. בינתיים גם R2S יספיק, אפילו שלא מגיע ל 1Gb.


אני צריך בסה"כ פתרון לתקופה להלבנת IP מול לקוח עבור 3 עובדים מרוחקים. אולי אפתור את זה עם מודמים סלולריים.



כמה שאלות למען המדע:


האפשרות של SSH Tunnel באמת יותר מסובכת ועם פחות שליטה. מה לא מומלץ אם שמים את ה R2S ב VLAN משלו?


שכחתי רגע שאנחנו מדברים על VPN Server, ולא Client כגון ZT.
אבל למען המדע, מה הבעיה להתקין OpenVPN על מכונה נפרדת, עם הפניית פורטים ל OpenVPN מהראוטר?


אם אני משתמש ב ZeroTier על מכשיר נפרד מהראוטר, ומחבר אותו ל VLAN משלו, מגדיר את ה Routes הספציפיים החוצה בלבד, וחוסם כל גישה אחרת מהמכשיר הזה פנימה ב Firewall. חוץ מה Upnp ש ZT פותח, האם זה מצמצם את הסיכון לפריצה מצד שרתי ZeroTier?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #6 

כמו שכבר כתבתי את זה ב 2019, USG כבר אז היה מכשיר מיותר עם פחות משאבים אפילו מ C7, עם פחות אפשרויות מול OpenWRT וגם בעיתי ביותר מבחינת אבטחת מידע.
אם יש שם רשת כולה של UNIFI, אז מה שאתה צריך בשבילה זה בטח לא USG, אלה את UniFi Network Server, שניתן להתקין אותו על שרת שמריץ את UBUNTU למשל, כפי שאני עושה תמיד. שרת זה יכול להיות גם מכונה וירטואלית והוא יכול לשתף את אותה המכונה פיזית שמריצה גם את המכונה וירטואלית של pfSense למשל. זה מהסיבה הפשוטה, שציודים של UBNT דורשים CONTROLLER שינהל אותם בכדי לקבל מהם את האפשרויות הקיימות. לשרת של UNIFI יצאה לא מזמן גרסה 9.0.108 שמספקת אפשרויות חדשות.

בכל מקרה גם על הנושאים של SSH Tunnel , על ZT וכו' בשני מילים לא ניתן יהיה להסביר את הבעיתיות של אבטחת מידע. מה שכן, אם אתה מתקין כבר בין כה וכה את מכשיר כלשהו שישמש לשרת של OpenVPN, אז הוא גם יצטרך לשמש כנתב, גם כ FW וגם כטרמינצייה ל VLANs. אם הית משתמש עד כה ב C7, אז זה הייה אפשרי גם להעביר את התצורה שלו למכשיר החדש, אם יש צורך.

בכל מקרה, פתרונות שמבוססים על מודמים סלולרים מתאימים יהיו יקרים ביותר, לא אמינים ויצריכו ציוד מתאים יקר מאוד בנוסף. ופתרונות ביתיים של מודמים סוללריים חוץ מבעיות ומכאב ראש לא יתנו לך כלום. וזה עוד במקום שיש בו כבר סיב אופטי ושבמחיר זול ניתן להגיע לחיבור יציב ביותר.

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3625
הצטרף: מאי 2005
נתן תודות: 126 פעמים
קיבל תודות: 481 פעמים

שליחה #7 

למה לא להשתמש ב-WireGuard? ביצועים עדיפים והצפנה מעולה, בלי להסתמך על צד שלישי.


Batnun

.
Intel NUC 13 Extreme i9-13900K - 64GB - 2TB SSD
Nvidia 4090 FE - Samsung G95SC 49" OLED

NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #8 

09/01/2025 21:38  
sys_admin כתב:
כמו שכבר כתבתי את זה ב 2019, USG כבר אז היה מכשיר מיותר עם פחות משאבים אפילו מ C7, עם פחות אפשרויות מול OpenWRT וגם בעיתי ביותר מבחינת אבטחת מידע.
אם יש שם רשת כולה של UNIFI, אז מה שאתה צריך בשבילה זה בטח לא USG, אלה את UniFi Network Server, שניתן להתקין אותו על שרת שמריץ את UBUNTU למשל, כפי שאני עושה תמיד. שרת זה יכול להיות גם מכונה וירטואלית והוא יכול לשתף את אותה המכונה פיזית שמריצה גם את המכונה וירטואלית של pfSense למשל. זה מהסיבה הפשוטה, שציודים של UBNT דורשים CONTROLLER שינהל אותם בכדי לקבל מהם את האפשרויות הקיימות. לשרת של UNIFI יצאה לא מזמן גרסה 9.0.108 שמספקת אפשרויות חדשות.

בכל מקרה גם על הנושאים של SSH Tunnel , על ZT וכו' בשני מילים לא ניתן יהיה להסביר את הבעיתיות של אבטחת מידע. מה שכן, אם אתה מתקין כבר בין כה וכה את מכשיר כלשהו שישמש לשרת של OpenVPN, אז הוא גם יצטרך לשמש כנתב, גם כ FW וגם כטרמינצייה ל VLANs. אם הית משתמש עד כה ב C7, אז זה הייה אפשרי גם להעביר את התצורה שלו למכשיר החדש, אם יש צורך.

בכל מקרה, פתרונות שמבוססים על מודמים סלולרים מתאימים יהיו יקרים ביותר, לא אמינים ויצריכו ציוד מתאים יקר מאוד בנוסף. ופתרונות ביתיים של מודמים סוללריים חוץ מבעיות ומכאב ראש לא יתנו לך כלום. וזה עוד במקום שיש בו כבר סיב אופטי ושבמחיר זול ניתן להגיע לחיבור יציב ביותר.
...
למה usg היה בעייתי מבחינת אבטחה כל עוד קיבל עדכונים?
הקונטרולר על דסקטופ שם. רציתי שהראוטר יהיה יוניפיי כדי לנהל הכל בבת אחת. בא נאמר שהוא כבר החזיר את ה 140 דולר.

לגבי נטסטיקים הם באמת מסריחים. אלא שמדובר בסהכ להלבין את הכתובת הקבועה שלהם מול הלקוח ולגלוש לאתר. אגב, יש לי נטסטיק של zte שתקוע ב openwrt באיזה אתר כבר שנים. הוא אמין בצורה יוצאת דופן.

הנקודה לטובתם שאין צורך אמיתי בחיבור למשרד עצמו, הם ימנעו סיכון אבטחה מיותר.

@Batnun
בהחלט יש מצב שאשתמש ב wireguard

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #9 

גם ל usg כמו גם כמה סוגי נתבים אחרים של UBNT היו ונשארו בעיתיים מבחינת אבטחה, גם בשלב שהם עוד קיבלו עדכונים וגם לאלה שעוד מקבלים עדכונים. תמורת 140 דולר זה היה מוצר בעיתי ביותר מכל הבחינות וזה עוד שבמקביל תמורת פחות מ 80 דולר היית אז מקבל מוצר הרבה יותר מתקדם עם משאבי חומרה רבים וגם בטוח מבחינת סיכונים של אבטחת מידע. כך שאפילו אין כאן צל של ספק של מה היה כדאי אז לרכוש. גם היום המצב לא השתנה וגם היום כאחד שמתשמש כל השנים בציוד של UBNT אני יכול להעיד שאין שום היגיון להשתמש בנתבים שלהם גם עכשיו.

להתקין את הקונטרולר על הדסקטופ זה דבר בעיתי ביותר מכל הסיבות.

לגבי חיבור סלולרי. במקום שיש אפשרות כלשהי לחיבור קווי, בטח שאין שום היגיון להשתמש בחיבור של סלולר דאטה, אלה רק כגיבוי זמני למצב שהחיבור קווי נופל.
לחיבור של סלולר דאטה אין שום רמה של אמינות, כי ברגע אחד אתה לקבל בו נגיד 100M ואחרי רגע זה כבר יהיה 0.1M ואחרי זה כלום. וכל זה בגלל שמדובר במקרה זה על תווך משותף, שאין לך שום שליטה עליו עם כל מה שנובע מכך.

NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #10 

10/01/2025 8:43  
sys_admin כתב:
גם ל usg כמו גם כמה סוגי נתבים אחרים של UBNT היו ונשארו בעיתיים מבחינת אבטחה, גם בשלב שהם עוד קיבלו עדכונים וגם לאלה שעוד מקבלים עדכונים. תמורת 140 דולר זה היה מוצר בעיתי ביותר מכל הבחינות וזה עוד שבמקביל תמורת פחות מ 80 דולר היית אז מקבל מוצר הרבה יותר מתקדם עם משאבי חומרה רבים וגם בטוח מבחינת סיכונים של אבטחת מידע. כך שאפילו אין כאן צל של ספק של מה היה כדאי אז לרכוש. גם היום המצב לא השתנה וגם היום כאחד שמתשמש כל השנים בציוד של UBNT אני יכול להעיד שאין שום היגיון להשתמש בנתבים שלהם גם עכשיו.

להתקין את הקונטרולר על הדסקטופ זה דבר בעיתי ביותר מכל הסיבות.

לגבי חיבור סלולרי. במקום שיש אפשרות כלשהי לחיבור קווי, בטח שאין שום היגיון להשתמש בחיבור של סלולר דאטה, אלה רק כגיבוי זמני למצב שהחיבור קווי נופל.
לחיבור של סלולר דאטה אין שום רמה של אמינות, כי ברגע אחד אתה לקבל בו נגיד 100M ואחרי רגע זה כבר יהיה 0.1M ואחרי זה כלום. וכל זה בגלל שמדובר במקרה זה על תווך משותף, שאין לך שום שליטה עליו עם כל מה שנובע מכך.
...
1. יכול להיות ש USG ונתבים נוכחיים שלהם לא משתלמים (ענין סובייקטיבי). אלו בעיות אבטחה היו?

אני ראיתי בעיקר קרנל ישן. מי יודע אלו גרסאות היו של בינאריים שונים. אבל זה לא בהכרח בעיית אבטחה אם הם דאגו ל Backports

2. מה היתה הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן? כל הפונקציות שהוא סיפק בפעולה שוטפת כמו התרעות ואופטימיזיציה של WiFi לא עניינו אותי.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #11 

12/01/2025 16:29  
NACHUM37 כתב:
1. יכול להיות ש USG ונתבים נוכחיים שלהם לא משתלמים (ענין סובייקטיבי). אלו בעיות אבטחה היו?

אני ראיתי בעיקר קרנל ישן. מי יודע אלו גרסאות היו של בינאריים שונים. אבל זה לא בהכרח בעיית אבטחה אם הם דאגו ל Backports

2. מה היתה הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן? כל הפונקציות שהוא סיפק בפעולה שוטפת כמו התרעות ואופטימיזיציה של WiFi לא עניינו אותי.
...
1. מודבר על עניין אובייקטיבי לגמרי, אחרי שלוקחים בחשבון את כל ההיבטים הקשורים לכך, מהמשאבי חומרה החלשים, ועד לנושא של בעיות אבטחה.
אני כבר לא פעם במשך שנים הסברתי על הנושא זה בפורום כאן ובגלל כך אין טעם שאחזור על כל הפרטים אלה, אבל, אם לקצר לגמרי אפשר להוסיף, שלא רק קרנל הוא ישן במכשירים המדוברים, אלה גם המודולי תוכנה שבשימוש, הם גם ישנים ולא מעודכנים ואפילו התלויות לא מהחדשות. כל הדברים אלה גורמים לכך שמכשירים אלה חשופים לכל החולשות שהתגלו ברכיבי תוכנה אלה במשך שנים.

2. הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן, היא מהרבה סיבות, אני אנסה לתת רק כמה מהן. למשל, הקונטרולר אחראי בין היתר גם על נדידה של הלקוחות האלחוטיים מנקודת גישה אחת לשנייה ואם הוא לא זמין, אז גם הנדידה זו לא מתבצעת כמו שצריך ואז נוצרים ניתוקים ואיטיות בחיבורים אלחוטיים. הקונטרולר אחראי גם על העדכוני קושחה בכל ההתקנים של UBNT ואם הוא לא זמין, אז העדכונים אלה לא מתבצעים. כמו כן הוא גם אחראי על קליטה של הודעות שגיאה שמתקבלים מהציודים שהוא מנהל אותם ומרכז את ההודעות אלה ביומן אירועים שממנו ניתן להבין, אם יש בעיה כלשהי מה היא ולזהות את הבעיות עוד לפני שהן משפיעות על המשתמשים.
אלה רק כמה מהסיבות למה צריך להתקין את הקונטרולר על השרת LINUX שפועל בצורה רציפה.
לי למשל יש מספר לא קטן של קונטרולרים של UBNT שמשרתים אתרים רבים עם החיבור מרחוק דרך Site to Site VPN בין האתרים אלה וההתקנים מחוברים לקונטרולר דרך ערוצי VPN.

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3843
הצטרף: אוקטובר 2011
נתן תודות: 8 פעמים
קיבל תודות: 373 פעמים

שליחה #12 

תרים מכונה וירטואלית בסביבה שלך תתקין tailscale תגדיר אותו ל exit node
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,

tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.

אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.

ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns.

NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #13 

12/01/2025 19:06  
sys_admin כתב:
1. מודבר על עניין אובייקטיבי לגמרי, אחרי שלוקחים בחשבון את כל ההיבטים הקשורים לכך, מהמשאבי חומרה החלשים, ועד לנושא של בעיות אבטחה.
אני כבר לא פעם במשך שנים הסברתי על הנושא זה בפורום כאן ובגלל כך אין טעם שאחזור על כל הפרטים אלה, אבל, אם לקצר לגמרי אפשר להוסיף, שלא רק קרנל הוא ישן במכשירים המדוברים, אלה גם המודולי תוכנה שבשימוש, הם גם ישנים ולא מעודכנים ואפילו התלויות לא מהחדשות. כל הדברים אלה גורמים לכך שמכשירים אלה חשופים לכל החולשות שהתגלו ברכיבי תוכנה אלה במשך שנים.

2. הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן, היא מהרבה סיבות, אני אנסה לתת רק כמה מהן. למשל, הקונטרולר אחראי בין היתר גם על נדידה של הלקוחות האלחוטיים מנקודת גישה אחת לשנייה ואם הוא לא זמין, אז גם הנדידה זו לא מתבצעת כמו שצריך ואז נוצרים ניתוקים ואיטיות בחיבורים אלחוטיים. הקונטרולר אחראי גם על העדכוני קושחה בכל ההתקנים של UBNT ואם הוא לא זמין, אז העדכונים אלה לא מתבצעים. כמו כן הוא גם אחראי על קליטה של הודעות שגיאה שמתקבלים מהציודים שהוא מנהל אותם ומרכז את ההודעות אלה ביומן אירועים שממנו ניתן להבין, אם יש בעיה כלשהי מה היא ולזהות את הבעיות עוד לפני שהן משפיעות על המשתמשים.
אלה רק כמה מהסיבות למה צריך להתקין את הקונטרולר על השרת LINUX שפועל בצורה רציפה.
לי למשל יש מספר לא קטן של קונטרולרים של UBNT שמשרתים אתרים רבים עם החיבור מרחוק דרך Site to Site VPN בין האתרים אלה וההתקנים מחוברים לקונטרולר דרך ערוצי VPN.
...
לגבי הקונטרולר: יש שם AP אחד בלבד. עדכוני קושחה עשיתי פעם בשבוע כשהשתמשתי במחשב. ועל הודעות שגיאה מקונטרולר שלא מקפיץ שום שגיאה על חסימת RSTP חוזרת ונשנית בסוויץ בפורט של ה USG ולא יודע לאבחן שהיא נובעת מספק כח מת אני מוותר לבד.

בנוסף לקונטרולר כבוי אי אפשר לפרוץ.

(דרך אגב, ב Omada הרבה מהנדידות ושות' לא דורשות קונטרולר, רק Captive Portal וכאלו).

13/01/2025 21:07  
MrYair כתב:
תרים מכונה וירטואלית בסביבה שלך תתקין tailscale תגדיר אותו ל exit node
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,

tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.

אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.

ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns.
...
דיברנו על זה לעיל, פתיחת הרשת לספק צד ג' היא סיכון אבטחה.
יש לי הרבה ZeroTier במקומות שאבטחה היא לא פקטור.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #14 

13/01/2025 21:07  
MrYair כתב:
תרים מכונה וירטואלית בסביבה שלך תתקין tailscale תגדיר אותו ל exit node
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,

tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.

אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.

ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns.
...
כמו שכבר כתב פותח הדיון, עוד בתחילת השירשור זה היה ברור למה לתת אפשרות של שליטה מלאה על גישה לרשת עסקית לגורם זר זה לא יהיה רעיון הכי מוצלח. :lol:

חוץ מזה, אם הוא כבר היה "מרים מכונה וירטואלית", אז בטח שהוא לא היה צריך כבר לחפש אחרי זה כל מני פתרונות שחושפים את הרשת שלו לגורם זר כלשהו, אלה במכונה זו הוא היה מתקין את המערכת של נתב ושל FW, שכוללת גם בין היתר את השרת OpenVPN, שרק הוא שולט בו ומחליט למי יהיו הרשאות גישה לאן.

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3843
הצטרף: אוקטובר 2011
נתן תודות: 8 פעמים
קיבל תודות: 373 פעמים

שליחה #15 

אין שום בעיה להישתמש ב tailscale או twingate
ועוד שמדובר בחברה שהמוצר מבוסס על קוד פתוח פרט לממשק ניהול שלכם.

המון חברות מתחילות לעבור ל vpn בתצורת zta וגם לא דורש שום פיירוול בקצה
או הפתיחת פורטים ל vpn.

amirn
חבר ותיק
חבר ותיק
תגובות: 1067
הצטרף: ספטמבר 2005
נתן תודות: 70 פעמים
קיבל תודות: 44 פעמים

שליחה #16 

יש את headscale שהוא קוד פתוח של ה-tailscale control server למי שרוצה לעשות self-hosting.

---

שאלה ל sys_admin , למה בד"כ אתה ממליץ על OPENVPN ולא על WIREGUARD?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #17 

17/01/2025 11:26  
amirn כתב:
יש את headscale שהוא קוד פתוח של ה-tailscale control server למי שרוצה לעשות self-hosting.
...
headscale זה באמת פתרון הרבה יותר עדיף מ tailscale, אבל הוא דורש כמה דברים. אחד, זה שרת שעליו ניתן יהיה להריץ את השירות זה, זה יכול להיות שרת וירטואלי, פיזי או שרת VPS, אפשר להשתמש בשרת קיים שמשמש כבר לשירותים אחרים ושתיים, הוא מצריך כתובת IP אמיתית אחת לפחות, שעלייה יהיה מקושר שירות זה והלקוחות יוכלו להתחבר עלייה, מומלץ בחום, שכתובת זו תהיה גם קבועה ולא דינאמית. ושלוש, זה מצריך גם ידע מינימלי בהכרת המחשב ובשימוש ברשת אינטרנט או יכולת ורצון ללמוד לבד בכדי לקבל את הידע זה.

שלושת הדברים אלה או אחד מהם, לא תמיד זמינים לאלה שהם לא קשורים לתחום המיחשוב, ויכולים להוות מחסום, שבגללו פורחים שירותים מפוקפקים כאלה, כמו tailscale וכמו zerotier למשל.
17/01/2025 11:26  
amirn כתב:
שאלה ל sys_admin , למה בד"כ אתה ממליץ על OPENVPN ולא על WIREGUARD?
...
למורת שבמשך השנים, כולל גם בפורום זה אני פירטתי לפרטי פרטים את הסיבות הרבות לכך, אני אתן רק סיכום קצר של חלק מהן, מבלי להיכנס למושגים ולהסברים המקצועיים.

1. OpenVPN תומך גם בעבודה מעל פרוטוקול TCP, דבר ש WIREGUARD לא מסוגל לעשות. דבר זה חיוני לעבודה ברשתות שבהן אין רמת שירות מוגדרת ויותר מכך, אך אחד גם לא מבטיח שהחבילות יגיעו ליעד ולא ילכו לאיבוד. אחד הרשתות כאלה שאנו מכירים, זה רשת אינטרנט הציבורית. :lol:
במיוחד, אם מדובר על שימוש בחלקים שלה שהם חיבורים ביתיים ולא קווי תמסורת ייעודיים עסקיים.
על ההשפעה על שימושים שונים ברשת, בתוכנות, קבצים וכו', אם יש מצב שהחלק מהחבילות לא מגיעות ליעדן או מגיעות תקולות אני חושב שאין צורך לפרט.

2. OpenVPN משתמש בין היתר למימוש האבטחה והצפנה שלו במנגנון ניהול של certificate authority ברמות אבטחה גבוהות ומנגד WIREGUARD משתמש ב Pre-Shared keys וב Public keys . ואת ההבדלים של אחד נגד השני מבחינת רמת האבטחת מידע אני חושב שלא צריך לפרט.

3. OpenVPN יכול להשתמש ב ciphers ( סוגי ההצפנה ) שונים מתוך רשימה ארוכה שנתמכת על ידו, שכל אחד שמגדיר את השרת OpenVPN יכול לבחור את מה שנדרש בדיוק למקרה ספיציפי שלו, בתלות במשאבי חומרה שיהיו בשימוש, בתלות בסוגי הלקוחות שיתחברו לשירות זה וכו'. מנגד ב WIREGUARD לא ניתן לבחור כלום ושום דבר, בגלל שהוא בכלל משתמש במנגנון שכל זה לא קיים שם.

4. ב OpenVPN קיימת מערכת מתקדמת של דיאגנוסטיקה מובנית שבעזרתה ניתן לבצע משימות ניהול שונות בצורה פשוטה, וב WIREGUARD היא לא קיימת כלל. דבר זה גם מעלה את רמת האבטחה וגם עוזר בזיהוי ופתרון התקלות, אם קיימות.

ואת הרשימה זו אפשר היה להמשיך עוד ועוד.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #18 

אשמח להסבר נוסף לגבי נקודה 1:

Tunnel WireGuard ממומש באמצעות UDP, כאשר ב-UDP אין מנגנון של retransmission, ו-packet שהולכת לאיבוד - אבודה.

אבל... נניח לצורך הדוגמא מעבירים דרך ה-Tunnel פרוטוקול FTP המעביר קבצים מעל TCP, ולכן הTunnel יעביר TCP מעל UDP. במידה ויהיה אובדן של Packet ברמה של ה-WireGuard, זה יתגלה על ידי שכבת ה-TCP מעליה, ולכן ברמה הזו יתבצע Retransmission.

מסקנה: באפליקציות Layer 7 מעל WireGuard לא יהיה אובדן אינפורמציה, ותהיה אותה אמינות של העברת נתונים כמו שימוש ללא Tunnel.

פיספסתי משהו?
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #19 

אני אנסה להסביר על מה מדובר מבלי להיכנס ליותר מדי פרטים טכניים.
ניקח לדוגמה את אותו הפרוטוקול FTP. פרוטוקול זה נבנה בדיוק עם חשיבה לשימוש בסביבה של אינטרנט ציבורי שבו לא ניתן להבטיח את השלמות של המנות הנשלחות ובגלל כך הוא גם פועל מעל TCP בלבד ויכול להבטיח את התקינות של המידע שנשלח גם בסביבה בעיתית. אבל, אם אנו מדברים על פרוטוקולים להעברת קבצים שבשימוש ברשת LAN, ובגלל כך גם נשתמש בהם דרך VPN, למשל על SMB, אז במקרה זה הוא פועל בחלקים החשובים שלו מעל UDP ובגלל זה, אם יהיו בחיבור שעליו הוא מתבסס איבודי מידע, אז הקבצים שעברים בעזרתו יגיעו פגומים. כך זה גם עם השירותי הדפסה, עם גישה לבסיסי נתונים וכו'. אפילו שירותי טלפוניה SIP עובדים כברירת מחדל בכל מקום מעל UDP ואם יתרחשו בחיבורים שעליהם הם עובדים איבודי מנות, אז זה יתבטא באיכות שיחה ירודה, עד לניתוקי שיחות או בשיחות שלא מגיעות ליעדן בכלל. גם לצורך של חיבור RDP בתוך ערוץ VPN נשתמש בפרוטוקול UDP.

זה רק נקודה אחת מן הרבות שמסבירה על הבעייתיות בשימוש ב WireGuard ואפשר להוסיף בהקשר זה עוד כמה, למשל, אם אנו משתמשים בחיבור VPN מתוך הרשת הציבורית, כמו למשל רשת של בית מלון או בית קפה, אז ברשתות כאלה כל הפורטים חוץ מ TCP 80 ו TCP 443 יהיו חסומים לכיוון האינטרנט ומן הסתם ש WireGuard לא יוכל כלל להתחבר לשום מקום בכל הרשתות אלה ו OpenVPN יעבוד ללא שום בעיה במצב כזה. אפשר היה להוסיף עוד ועד נקודות על הבעייתיות של WireGuard מהביטים רבים מול השימוש ב OpenVPN, אבל זה צריך כבר להספיק וכל אחד שנושא זה מעניין אותו יוכל למצוא לבד את כל שאר הסיבות אלה.

NACHUM37 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 336
הצטרף: דצמבר 2013
נתן תודות: 40 פעמים
קיבל תודות: 31 פעמים

שליחה #20 

מסתבר לצערי ש R2S עם OpenWRT לא סוחב 1Gb PPPoE WAN to LAN. מגיע לכל היותר ל 660Mbps.

אני עושה משהו לא נכון? זה מוזר. ראוטרים חלשים בהרבה כמו ה USG3 הזקן סוחבים עם Offloading קרוב ל 1Gb PPPoE בלי בעיה.

(לצערי פרטנר, בחיבור לא עסקי לפחות, נותנים כתובת קבועה עם PPPoE וביטלו את ה DHCP).

משום מה ב Speedtest-CLI ב SSH מהראוטר עצמו מקבל קרוב ל Gb. דרך ה LAN לא. אם זה בגלל שה LAN מחווט דרך USB פנימי, למה ב DHCP אני רואה תיעודים ברשת שאין לו בעיה להגיע ל 1Gb?

אני לא רוצה להשתמש בשום Custom Build או FriendlyWRT, רק Vanilla OpenWRT. ניסיתי את ‎23.05.5, 24.10.0-rc6, Snapshot. כמובן עם ובלי Hardware Offloading ו- Packet Steering.

ה NanoPi R6S עדיין ב Snapshot. אני חושב לנסות Core i3 4170 ששוכב אצלי, אין לי כרטיס רשת נוסף PCIe כרגע, רק UE300 ב USB 3.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”