Имя: Пароль:
 
IT
Админ
настройка Роутера, VPN
0 Египтянин
 
13.09.17
20:05
Добрый день комрады!
Есть у меня домашний комп. i7, SSD, 32 оперативы, в общем полный фарш. Хотелось бы к нему подключаться удаленно с ноута по RDP. Для этого я собираюсь проплатить провайдеру белый статический айпи и провайдер откроет все порты. После чего мне комп обязательно хакнут. В связи с этим хочу  правильно настроить роутер  и поднять VPN с помощью OPEN VPN.
Собственно просветите про настройки роутера для интернета, какие порты и как открывать, какой протокол прокидывать на порт open vpn?
1 Zamestas
 
13.09.17
20:10
(0) Судя по документации:  udp 1194
2 Египтянин
 
13.09.17
20:12
[url=http://radikal.ru][img]http://s11.radikal.ru/i183/1709/03/cbee53e2d7af.png[/img][/url]
для начала что в брандмауэре настроить?
3 Египтянин
 
13.09.17
20:12
4 Египтянин
 
13.09.17
20:12
как мне заполнить таблицу фильтрации? И нужно ли ее заполнять?
5 Zamestas
 
13.09.17
20:13
Роутер кто?
6 Египтянин
 
13.09.17
20:15
асус
7 Zamestas
 
13.09.17
20:16
(6) Я это и по скриншоту вижу - модель какая?
8 Египтянин
 
13.09.17
20:18
rt n11 -p
9 Zamestas
 
13.09.17
20:21
10 Египтянин
 
13.09.17
20:22
еще там есть закладка VPN, что мне даст в плане защиты, если я настрою vpn роутера http://s016.radikal.ru/i337/1709/1f/f02122d18fb4.png
11 Египтянин
 
13.09.17
20:23
Т.е не используя open vpn?
12 Zamestas
 
13.09.17
20:25
(11) Для его работы нужно открыть порт (1) (опять же судя по документации).
13 Trotter
 
13.09.17
20:27
DD-wrt и по дефолту врятли кто куда попадёт
14 Zamestas
 
13.09.17
20:29
(13) Х.З. - не пользуюсь.
15 Fram
 
13.09.17
20:33
16 Египтянин
 
13.09.17
20:34
как порты пробросить я вроде понял
http://s48.radikal.ru/i119/1709/f6/1f2a2acd881d.png
17 Египтянин
 
13.09.17
20:34
как брандмауэр настроить? что в этой таблице писать?
18 Fram
 
13.09.17
20:35
19 Fram
 
13.09.17
20:36
20 Египтянин
 
13.09.17
20:36
ты не умничай ;) Ты по русски скажи, что мне в таблице фильтрации заполнить? http://s11.radikal.ru/i183/1709/03/cbee53e2d7af.png

чтобы меня не хакнули. Фильтр по ip не подходит, так как я буду подключаться с разных ip
21 Zamestas
 
13.09.17
20:36
(17) Брандмауэр кого: компа или роутера? Роутер тут тупой и все сам настроит (не забудь привязать мак компа в настройках DHCP), на компе открой входящий UDP на порт 1194.
22 Fram
 
13.09.17
20:36
это я все к чему?.. пока теорию не поймешь, не лезь )
23 Египтянин
 
13.09.17
20:37
(22) я теорию, чуть чуть понимаю. Мне бы практику настроить.
24 Египтянин
 
13.09.17
20:37
(21) роутера конечно.
25 Zamestas
 
13.09.17
20:37
(22) Не спеши - будет вторая ветка: Как настроить Open VPN ))
26 Fram
 
13.09.17
20:38
(23) судя по вопросам, нифига не понимаешь
27 Zamestas
 
13.09.17
20:39
(24) Исчо раз - роутер тупой: проброс включил - он сам на фаерволе порт открыл.
28 Египтянин
 
13.09.17
20:39
Asmody, ну куда же ты? Я думал, ты что напишешь хорошее. Поможи! Один ты по русски про сети объяснять можешь.
29 Fram
 
13.09.17
20:39
(21) нафига ему OpenVPN! ему и PPTP роутерного за глаза будет
30 Zamestas
 
13.09.17
20:41
(29) Не думаю, что железка из (0) это сможет.
31 Египтянин
 
13.09.17
20:41
(27) Если я пробросил порт, только для open vpn, то другие порты будут закрыты? Тогда не нужно таблицу фильтрации заполнять, не хакнут?
32 Zamestas
 
13.09.17
20:43
(31) Они и так все закрыты по дефолту на входящие подключения из интернет.
33 Zamestas
 
13.09.17
20:43
+(31) Что бы не хакунули - нужно не гуаножелезки пользовать.
34 Zamestas
 
13.09.17
20:44
*хакнули
35 Египтянин
 
13.09.17
20:48
в общем в таблице фильтрации роутера ничего не пишем, там и так все закрыто?
36 Zamestas
 
13.09.17
20:50
(35) Да.
37 cinquefoil2014
 
13.09.17
20:52
Я бы помимо проброса, еще и порт RDP бы сменил на нестандартный.
38 Египтянин
 
13.09.17
20:52
(36) Спасибо. с пробросом вроде проблем нет, роутер сам подсказывает какие порты для каких игр/программ пробрасывать.
зы
ну вот. В выходные ждем ветку "Как настроить open vpn?" :)
39 Египтянин
 
13.09.17
20:53
(37) Я ж не буду порт RDP открывать в инет. Он только с частной виртуальной сети доступен будет.
40 Zamestas
 
13.09.17
20:53
(38) Пжст. Документацию читай - в яндексе примеров как г#$%а за баней.
41 Zamestas
 
13.09.17
20:55
(39) Он о том, что лучше вообще его сменить, в т.ч. и для локальной сети (если уж паранойя беспокоит осенью).
42 Египтянин
 
13.09.17
20:55
Да,  с примерами проблем нет, мне совет нужен правильно ли я все делаю. Так бы я беспокоился, что в таблице фильтрации брандмауэра чего то не настроил. А ее оказывается для моего случая и настраивать не нужно.
43 Zamestas
 
13.09.17
20:56
+(41) Можно еще админам дефолтный вход закорячить и под юзером сидеть, если совсем туго.
44 Йохохо
 
13.09.17
20:59
(38) зачем вообще порты пробрасывать? просто сделай выдачу айпи для клиентов впн из диапазона домашней локалки
45 Египтянин
 
13.09.17
21:02
(44) я такое не асилю.
46 Fram
 
13.09.17
21:04
(30) посмотри скриншот в (10)
47 Египтянин
 
13.09.17
21:04
(41) я правильно понимаю, что если я порт не проброшу  TCP/3389 то по  RDP никто из интернета не подключится? А подключится только клиенты vpn? Значит и беспокоится не о чем.
48 Йохохо
 
13.09.17
21:04
49 Йохохо
 
13.09.17
21:05
(47) именно
50 Zamestas
 
13.09.17
21:05
(46) Я имею ввиду как оно работать будет?
51 Zamestas
 
13.09.17
21:06
+(51) Точнее насколько стабильно.
52 Fram
 
13.09.17
21:07
(51) ну вот и узнает
53 Египтянин
 
13.09.17
21:08
(46) На сколько я понял, прога open vpn выдает сертификат, который забирается на клиент. И клиент имеющий этот сертификат может подключится к серверу, что его выдал. А Кстати чего мне даст встроенный сервер VPN?
54 Fram
 
13.09.17
21:08
(5) все таки стоит исходить из того что оно работает, если нет свидетельств обратного
55 Египтянин
 
13.09.17
21:08
он то не дает сертификат для шифрования, в чем защита?
56 Fram
 
13.09.17
21:08
(53) PPTP доступ по логину паролю
57 Египтянин
 
13.09.17
21:09
(56) ну так и rdp тоже по логину паролю, однако ж ломают.
58 Египтянин
 
13.09.17
21:10
Или лучше поднять встроенный клиент VPN  и не иметь себе мозг настройкой open vpn?
59 Fram
 
13.09.17
21:10
(57) ты в пентагоне что ли работаешь? кому нужен твой PPTP?
60 Египтянин
 
13.09.17
21:11
+(58) вернее встроенный сервер vpn.
(59) Может тогда и RDP выставить без впн?
61 Fram
 
13.09.17
21:12
(60) я не против, с условием что пароли будут сложные и на вход будет нестандартный порт
62 Египтянин
 
13.09.17
21:13
Что значит фраза "Установите IP пул для клиентов"? Список ip интернет адресов с которых будут подключаться? А я не знаю, откуда я буду подключаться. Как тогда быть.
63 Йохохо
 
13.09.17
21:13
(59) не надо никуда рдп "выставлять" он будет висеть на локальном айпи, не видимом без поднятого впн
64 Йохохо
 
13.09.17
21:13
(62) ужс, это адрес который будет выдан твоему удаленному компу
65 Египтянин
 
13.09.17
21:14
(64) кем выдан? Провайдером инета или роутером для внутренней сети?
66 Fram
 
13.09.17
21:15
(62) это в настройках DHCP что ли?
67 Йохохо
 
13.09.17
21:15
(65) сервер впн роутера выдаст клиенту впн этот адрес
68 Египтянин
 
13.09.17
21:15
(66) фраза с (10) го скрина.
69 Fram
 
13.09.17
21:16
(68) адреса для клиентов PPTP подключения (VPN)
70 Египтянин
 
13.09.17
21:17
а зачем тогда его задавать, он автоматом не раздаст внутренние ip как для клиентов wifi?
71 Fram
 
13.09.17
21:17
(70) нет
72 Zamestas
 
13.09.17
21:17
(52) Ладно подождем пока настроит - потом будет ветка почему оно не работает при использовании мобильного интернета.
73 Йохохо
 
13.09.17
21:17
(70) этот нет
74 Египтянин
 
13.09.17
21:19
(72) кстати да. Буду в выходные настраивать и собственно тестить буду с мобильного интернета.
75 Zamestas
 
13.09.17
21:20
(74) См. (52).
76 Fram
 
13.09.17
21:22
(74) не сцы
77 Fram
 
13.09.17
21:23
(72) у тебя есть сведения что кто то из опсосов блочит порт 1523?
78 Fram
 
13.09.17
21:24
пардон 1723
79 Zamestas
 
13.09.17
21:26
(77) Да - от ОПС'а и тарифа сильно зависит.
80 Fram
 
13.09.17
21:28
(79) например?
81 Zamestas
 
13.09.17
21:30
(80) У меня клиенты жаловались - подробнее в яндексе: "pptp gre через сотового оператора".
82 Neg
 
13.09.17
21:30
(0) nat, 3389
83 Fram
 
13.09.17
21:33
(81) gre немного из другой сказки? pptp - это только tcp 1723
84 NorthWind
 
13.09.17
21:37
(0) Если вы сильно озабочены безопасностью и при этом есть желание прокачать навык работы с сетями - поставьте дома недорогой MikroTik и настройте на нем L2TP. Сложность настройки - присутствует, но в меру, безопасность - довольно высокая, ресурсы компа для защиты - не используются, только роутер.
Если просто есть желание сделать VPN и сильно не выносить мозг - используйте встроенный PPTP - сервер вашего роутера. PPTP менее безопасен, чем L2TP/IPSec, но ломать вас вряд ли кто-то будет, а некую базовую защиту он обеспечивает.
85 Fram
 
13.09.17
21:40
(83) пардон, они вместе работают
86 Йохохо
 
13.09.17
21:44
(84) микротик "в меру"?) да там на 10 вкладках надо настройки делать осмысленные чтобы поднять л2тп
87 Fram
 
13.09.17
21:51
(0) кстати, если у тебя ip и так белый, но динамический, можешь просто асусовский DDNS использовать.
88 Tateossian
 
13.09.17
21:58
(0) У же два года работаю по RDP, хоть и комп мой, конечно, не такой фарш, как Ваш, но хакнуть еще никому не удавалось. Хотя постоянно долбятся всякие adminы rootы superUserы и прочая нечисть с разных IP, но пока все хорошо.
89 Zamestas
 
14.09.17
00:57
(88) Сижу с клиентами на аналоге Open VPN - стучат редко и не могут понять что это.
90 NorthWind
 
14.09.17
06:48
(86) мурзилок в инете много и они довольно доступные. Люди любят микротик и охотно выкладывают как и что делать...
91 arsik
 
14.09.17
07:02
(89) Что за аналог такой.
В опенвпн стучись, не стучись, никто не пустит без правильного сертификата + логин пароль(хотя это зависит от настроек сервера).
92 Египтянин
 
21.09.17
20:37
в общем все настроил, но осталась пара вопросов.

прописал пул ip адресов.
http://s019.radikal.ru/i631/1709/ac/84ff5f7ef1b6.png

прописал настройку чтобы выдавала адрес 5 в конце.
http://s019.radikal.ru/i627/1709/53/97ca737d0d1e.png или это не то?

а он гад все равно выдает как хочет.
http://s019.radikal.ru/i633/1709/94/bfcdad9af0fd.png
в принципе не критично, но хотелось бы статический адрес в сети иметь, а то по рдп то 1 айпи писать надо, то другой.
93 Египтянин
 
21.09.17
20:39
как настроить vpn на роутере, чтобы всегда выдавала 192.168.10.5, а не 192.168.10.2...
94 Египтянин
 
21.09.17
20:42
и вопрос номер 2. Я звонил провайдеру, спрашивал, какой у меня ip и все такое можно ли я по нем по RDP ходить буду? Представитель сказал, что нет, потому что у них порты закрыты. И нужно им 135 рублей в месяц оплатить, чтобы они открыли. Так вот у меня вопрос. Если я по vpn хожу, то он должен заголовки пакетов скрывать, а пакеты шифровать. И значит ли это, что я мог и не платить 135 рублей?
95 Египтянин
 
21.09.17
20:44
т.е. vpn роутера, вроде как должен пакеты шифровать, а значит никто не увидит на какой порт они когда то шли.
96 Йохохо
 
21.09.17
20:52
(93) он похоже не умеет, или пул поставить .5-.5
Ничего они не  увидят кроме соединения впн. То что они берут деньги за разблокировку портов теоретически может стоить им лицензии на предоставление услуг связи.
97 Египтянин
 
21.09.17
20:55
(96) я не пойму, что это даст .5-5. Ну даст он один ip серверу RDP, а клиенту пользователю он какой даст?
98 Египтянин
 
21.09.17
20:56
тут то вопрос в чем, кто первый подключился, того и ipшник 192.169.10.2, кто второй тому 192.168.10.3 .
99 Египтянин
 
21.09.17
20:57
vpn тоже по какому то протоколу работает, могут они его на вход забанить, а на выход пожалуйста? Или они просто разводят.
100 NorthWind
 
21.09.17
20:58
(96) почему? Есть много провайдеров, которые дают клиенту серый ip и нет никакого доступа кроме установки соединения по инициативе клиента. А за дополнительную денежку просто дают белую статику и делают с неё мост на этот серый ip клиента. У меня так сумтел работал.
101 Египтянин
 
21.09.17
21:06
как вообще проверить, какие порты закрывает провайдер? Извне какая то звонилка есть?
102 Египтянин
 
21.09.17
21:11
зашел в portscan.ru, на все порты говорит закрыт. А я по RDP подключился даже без vpn? я чета не так сделал?
103 NorthWind
 
21.09.17
21:11
(101) а у вас вообще белый ip есть? Роутер какой адрес получает при соединении с провайдером? достаточно первые две цифры
104 Египтянин
 
21.09.17
21:12
(103) сейчас да. Ну, по крайней мере я за него деньги заплатил.
105 NorthWind
 
21.09.17
21:14
(104) тогда порты закрыты, скорее всего, у вас на роутере.
106 Египтянин
 
21.09.17
21:15
ну RDP по любому проброшен  это раз, vpn тоже подключается значит 50й и 1751 тоже открыт.
107 Египтянин
 
21.09.17
21:18
ладно, допустим закрыт. А как извне проверить, какие порты закрывает провайдер? Кстати, если они 80 закрывают, то и vpn порты тоже грохнуть могут, просто закроют 47 и 1723.
108 NorthWind
 
21.09.17
21:19
Тогда не вижу вариантов, кроме того что, portscan работает не совсем корректно.
109 NorthWind
 
21.09.17
21:20
(107) с белым айпи закрытие портов не сочетается никак. Его дают чтобы с вами могли установить соединение.
110 Египтянин
 
21.09.17
21:24
значит я что то не так делаю. Набрал порт 3389, он проброшен, но все равно говорит порт закрыт.
111 Египтянин
 
21.09.17
21:30
надо запустить программу слушалку на компе.
112 Египтянин
 
21.09.17
21:31
PFPortChecker сначала надо поставить, открыть порт, а потом проверять.
113 Египтянин
 
21.09.17
22:18
еще есть  вопрос, допустим у асуса есть сервер DDNS, я на нем зарегистрировался и он мне дал имя vasya100500.asuscom.com и запомнил внеший ip. я теперь подключаюсь к vpn не по адресу ххх.ххх.ххх.ххх, а по имени vasya100500.asuscom.com. А если провайдер сменит ip на ххх.ххх.ххх.yyy, то роутер автоматом на сервер асус данные пошлет и привяжет ip  к имени или нужно будет самому в роутере кнопку жмякнуть?
114 Египтянин
 
21.09.17
22:19
у кого подобный сервис на роутере настроен?
115 NorthWind
 
22.09.17
06:57
(113) роутер должен сам все сделать. Для этого такие сервисы и делаются на роутерах, чтобы юзер раз настроил и больше не грел себе голову.
Я не хочу быть самым богатым человеком на кладбище. Засыпать с чувством, что за день я сделал какую-нибудь потрясающую вещь — вот что меня интересует. Стив Джобс