發表文章

目前顯示的是有「site-to-site」標籤的文章

Windows 用戶端連線不同做法 site-to-site VPN 測試

 如果有多個不同的端點,通常會用相同的串接法,有時侯新的方式可以用了,就產生了過渡期,理想狀況是第一時間做整合,有更多的時侯,只是不想多折騰,開個便道湊和湊和…  工作環境:      site-to-site SSLVPN VPN     site-to-site wireguard VPN     Windows 10 用戶端  測試結果因為使用設備不同可能不同,這裏只是做個備忘錄  如果兩個 site-to-site 的資源都要能存取只能先連 SSLVPN 再連 wireguard VPN , 反過來操作是不行的,可能是由於 SSLVPN 的路由和防火牆的設置做得比較全面的關係,新的 wireguard VPN 因為測試 site-to-site 為主很多設定還沒有考慮進來   收工!

Mikrotik firewall 開洞給 wireguard 鑽

 為了把不必要的門關起來,把 input drop all 的政策開起來之後,原本可以連線的 Wireguard 連不上了…  還好現在在設備旁  工作環境:   Mikrotik CCR site-to-site wireguard hapAC, CCR ip firewall filter +default drop input all   Wireguard windows peer   CCR 的 input filter 相對於 hapAC 在 wireguard 的路由管理應用在 firewall 好像是比較嚴格,其他設定一樣的狀況下,在開啟 input drop all 之後, wireguard 連接 hapAC 還是可以存取資源,但是連接 CCR 就馬上被關在門外,想必是得開小門… 操作:  wireguard 連遠端 site (hapAC)無法連回 CCR ,wireguard 連近端 site(CCR)無法通  在 CCR 實體線路把對方的內網 gateway 打開: /ip firewall filter add action=accept chain=input src-address=192.168.2.1  wireguard 連遠端 site (hapAC)可以連回 CCR ,wireguard 連近端 site(CCR)無法通  再把 wireguard 的網段打開: /ip firewall filter add action=accept chain=input src-address=10.10.10.0/30  wireguard 連近端也可以通了   收工!

wireguard 連到 site-to-site VPN 時同時存取兩個 site 下的資源

  連到 VPN Server 就是為了要存取內部網段的資源,如果2個 VPN server 用 site-to-site 的方式連好了,想說就能同時存取兩邊的資源,但是…  工作環境:   2 Mikrotik router with site-to-site wireguard    peer(road-warroir) link one of 2 peers above 不管連接任何一個剛設好的點(peer) 都只能看到一邊的資源(例如:nas),最簡單的解法可以參考之前同時連接多點的方式,就收工了! 只是我們都期待一個更美好的世界…,因為都是自家的設備、資源,所以想要不管連那個點都能看到所有的設備,這種方式有好有壞,好處就是一鍋端,壞處就是有別人進來也是一鍋端,安全的事留給大神,居家自用只管方便就好 還記得 設定 wireguard Server 的時侯有兩種方式可以讓使用者獲得存取權限嗎?要用 firewall的方式:  /ip firewall filter add action=accept chain=input comment="allow WireGuard" dst-port=12345 \ protocol=udp 之後再把 wireguard 的連進來的網段(192.168.0.0/24)加到 firewall NAT 到自已的 gateway 的網址: /ip firewall nat add action=src-nat chain=srcnat src-address=192.168.0.0/24 to-addresses=192.168.1.1    如此一來,不管是用 Wireguard 連接哪個 site-to-site 的點,或是兩點都連,都能存取2個點的資源    收工!

Mikrotik site-to-site wireguard config 用 wireguard VPN 連接2個不同的分享器資源

  利用 VPN 來連接不同的網際網路上的節點實務上蠻常見的,如果你剛好在不同的房間裏,各自用分享器接到小烏龜上撥接上網是不是很方便,然後,各自掛了nas在自已的分享器上用,還是很方便,如果,有那麼一天,你隔壁的朋友說要存資料來我的 nas 存,是不是就有點麻煩又不怎麼安全,話說有網路用網路沒網路才走馬路…  工作環境:  中華電信小烏龜  2台分享器(Mikrotik)各自已經設好可以上網      各自接好了自已的nas在分享器下  使用 winbox / webfig 設定 :wireguard 的設定方式都是一樣的,請對方設好給你的 ip 位址,請對方提供你公鑰,然後就把這些資訊填好就可以連了,不管對方是一個site還是一個節點,連線位址在 Quick Set 右下角有個 )*^&*()*&^&*( .sn.mynetname.net 就是了,就不用煩惱ip是會變的, 可以參考這裏  site-to-site 要多設路由的部份(2個分享器都要設): IP > Routes > Dst. address: 對方(開放的)內網網段(eg:192.168.0.0/24) / gateway: 對方的 wireguard 的 IP(eg: 10.10.10.1/30) > Apply > OK  設好之後,就可以看到對方的網段之內的設備了,不用馬路也可以連來連去了。 收工!