Spezialfall Ubuntu & VPN

gehacktesmacher

Lt. Commander
Registriert
Dez. 2002
Beiträge
1.148
Hi!

Kurze Frage. Bzw. ich versuch es mal so gut wie möglich zu erklären.

Ich habe hier ein Atom System mit Ubuntu drauf, das hinter einer Fritz!Box am Internet hängt inkl. LAN natürlich.

Ubuntu soll als VPN Gateway fungieren. Aber nicht wie ihr jetzt denkt sondern genau umgekehrt. Bin mir nicht sicher ob das überhaupt möglich ist was ich da möchte.

Folgende Überlegung.

Der Ubuntu Rechner wählt sich ein, in ein VPN. Er bekommt eine IP von der gegenseite und sofern eingerichtet Zugriff auf das ganze LAN hinter dem VPN Endpunkt. So weit so gut.

Ist es nun möglich aus meinem lokalen LAN Zugriff auf das LAN zu bekommen auf den der Atom Zugriff durch die VPN hat, z.b. in dem ich eine Route bei mir auf dem Rechner hinzufüge und dabei den Atom als Gateway angebe?

Hoffe ihr versteht was ich meine :)


Also wenn es gehen sollte, dann müsste es ja auch mit mehreren VPN Verbindungen (LAN's) gehen.


Einfacherer Lösung wäre, wenn jemand nen Tip hat wie man unter Windows 7 Professional mehr als 2 VPN's gleichzeitig aufmachen kann :) (Hab bei google nichts gefunden, oder falsch gesucht) :(
 
hmmm das müsste mit openvpn funktionieren. Sowas ähnliches hatte ich mal während meiner Diplomarbeit gemacht - auch mit mehreren, von einander getrennten VPNs bzw. virtuellen Netzwerken.

Schau einfach mal in der Doku zu openvpn nach.

Bei den Clients in deinem Netz müsste man dann noch Routen zum Netz "hinter" dem VPN hinzufügen - und natürlich umgekehrt für die Rückrichtung.
 
Das kann nur funktionieren wenn dein Ubuntu als Router arbeitet bzw. IP Packet Forwarding macht.

Deine Clients brauchen entweder eine statische Route für das entfernte LAN, die auf dein Ubuntu zeigt. Oder du machst Ubuntu gleich zum Gateway für dein LAN. So oder so muss dein Ubuntu aber dann auch noch IP Packet Forwarding machen, und die Pakete über dein VPN-Interface ins entfernte LAN leiten. Sprich du musst ihm das Routen bei bringen.

Ich kenne mich unter Ubuntu nicht aus, kann dir daher nicht genau sagen was da von Nöten ist. Ich habe OpenBSD Router, die zwar nicht exakt das machen was du vor hast. Es aber definitiv können, von daher kann das Ubuntu auf jeden Fall auch:) An sich keine große Sache, könnte aber etwas kniffelig werden wenn man es noch nie gemacht hat.
 
Zuletzt bearbeitet:
Also ich bin jetzt einen Schritt weiter. Hatte gestern Probleme mit dem pppd und fehlerhafter Config.

Ich wähle mich also ein und bekomme z.B. als Server Adresse die 192.168.1.16 und als Client Adresse die 192.168.1.14. Nun füge ich mit route add -net 192.168.1.0/24 gw 192.168.1.16 dev ppp0 eine Route auf dem Ubuntu hinzu um auch in das gesamte LAN zu kommen was hinter dem VPN Endpunkt liegt.

Jetzt kann ich vom Ubuntu aus, Adressen im VPN LAN anpingen usw.
Geht also eigentlich vom Ubuntu aus alles wie gewollt.

Doch wenn ich jetzt auf meiner Maschine (Windows) eine statische Route lege, mit route add 192.168.1.0 mask 255.255.255.0 192.168.178.250 (LAN IP vom Ubuntu), dann komme ich bis zur Client nämlich der 192.168.1.14 aber nicht zur 16 und geschweige denn ins gesamte 192.168.1.x Subnetz


Also IP_FORWARD hab ich per sysctl.conf auf dem Ubuntu aktiviert

Was mache ich falsch, oder fehlt mir irgendwas. Routing ist ne tolle Sache :)
 
Jetzt wäre ein Paket Sniffer gut. Was schwer werden könnte, wenn du im entfernten LAN keine Rechte hast.

Vermutlich musst du auf deinem Ubuntu NAT aktivieren, den im entfernten LAN weiß wohl niemand wo 192.168.178.0 zu finden ist. NAT übersetzt die IP Source Adresse der ICMP Pakete aus deinem LAN dann in 192.168.1.16.

Achtung: wenn ich das richtig sehe hast du noch eine Fritz!Box vorm Ubuntu, das wäre dann doppel-NAT. Doppel-NAT kann Probleme machen, muss aber nicht. Ich erinnere mich an einen Fall mit Netgear IPSec VPN und doppel-NAT wo es ein wenig hakte.

Die zweite Möglichkeit wäre, im entfernten LAN eine statische Route zu setzen. Die aufzeigt wo 192.168.178.0 zu finden ist :)

Wenn ich mich unklar ausgedrückt habe sag Bescheid.
 
Zuletzt bearbeitet:
Ne alles ok, ich werde mal weiter testen :)
Dreh schon durch und krieg Knoten im Kopf, von den ganzen Adressen :D
Ergänzung ()

Yeah super, vielen Dank! - Nach endlosen Qualen :D

Das mit dem NAT war ein sehr guter Tip
 
Zurück
Oben