VPN zwischen 2 Routern / Standorte

  • Hallo Freunde,


    ich möchte 2 oder 3 Standorte per VPN wenn möglich verbinden und Frage daher um Rat.
    Also es sind kein Firmen, sondern einfach nur 2 (und später 3 ggf. 4) Standorte (Wohnungen) von meiner Familie :)
    Ziel sollte es später auch sein, das alle übres VPN Netzwerk dann z.B. auf die NAS zugreifen können.
    Von meiner Seite möchte ich es mir damit auch vereinfachen, das ich von mir hier die Rechner per Remote waretn kann.
    Bisher nutze ich da natürlich den TeamViewer (was ja supie funktioniert).


    Als HW habe ich bisher hier einmal:


    TS469L
    Asus RT-AC66U
    Asus RT-N65U


    Da die Asus wohl nur VPS-Server sind, habe ich hier mir überlegt ob man nicht die DD-WRT Firmware benötigt.
    Oder kann da die NAS als VPN-Server fungieren und die anderen Router quasi als Slave?


    Nun also meine Frage, wie kann man solch etwas einrichten?
    Wie funktioniert dies mit dem Routing zwischen den Routern?


    Thx für euere Hilfe!

  • Hallöle,


    wenn Du es sauber von Grund auf konfigurieren willst, besorgst Du Dir gleiche Router für alle Standorte die VPN unterstützen (ist nicht die günstigste Variante, jedoch doch die einfachste, da Du eine einheitliche Oberfläche auf allen Routern hast und so nicht jedesmal überlegen musst, wo und was konfiguriert werden muss)
    Richte die Router jeweils als VPN-Gateway ein und vergibt für jeden Standort einen seperaten IP-Bereich!


    Als Beispiel:
    Standort 1 -> 192.168.10.x/24
    Standort 2 -> 192.168.20.x/24
    Standort 3 -> 192.168.30.x/24
    Standort 4 -> 192.168.40.x/24


    Nun musst Du nurnoch die VPN-Parameter und das Routing zu den entsprechenden Netzen konfigurieren und fertig!


    Natürlich klingt das jetzt viel einfacher als es in der Praxis ist, aber wenn Du alles richtig konfiguriert hast (leider auch abhängig von den gewählten Routern),
    merkst Du den Verbindungsaufbau zu den anderen Standorten nur noch anhand der Verzögerungen (bedingt durch die Uploadgrenzen).
    In Kombintation mit einem durchdachten DNS-Konzept und ggf. einer Active Directory Umgebung kannst Du zentral Deine ganze Familie mit "IT-Service" versorgen.
    Ach ja, um auf die Windows-Rechner remote zuzugreifen musst Du noch den Remotedesktop aktivieren...


    Etwas wirst Du jedoch alleine tun müssen:
    Du wirst Dir dafür einiges an Fachwissen aneignen müssen, damit es so funktioniert wie Du es Dir vorstellst und damit es sicher ist!


    Grüße
    Jody

  • Ui, danke erst mal für die schnelle Antwort :thumb:


    Das mit den Routern (gleicher Typ bzw Oberfläche) sehe ich genauso.
    Daher werde ich wohl auf die Router vom selben Hersteller setzen (wird wohl Asus sein, da ja einer schon vorhanden und ein weiterer gerade nun ersetzt werden muss).


    Wie meinst Du das mit dem /24 hinter der jeweiligen IP des Standorts? Oder was beudetet dies?
    Das mit dem IP Range ist ein guter Hinweis, was sich ja Problemlos einrichten lässt!


    Wie sieht dies aus, mit den Einträgen in dem VPN Parametern?
    Wird dazu ne statische IP benötigt oder ghet dies über DynDNS, da ja dank Kabel und DSL ja auf einer Seite die IP meist sich ändert!


    thx

  • Zitat von "Boxy"


    Wie meinst Du das mit dem /24 hinter der jeweiligen IP des Standorts? Oder was beudetet dies?


    Das ist die Netzmaske 255.255.255.0, also z.B. 192.168.10.1 bis 192.168.10.254


    Die Frage ist natürlich, ob du das mit den Asus hinbekommst. Früher hatte ich mal DD-WRT auf einem Router, damit ist einiges möglich, ob dein Vorhaben damit realisierbar ist, k.A.
    Ohne sich großartig Fachwissen aneignen zu müssen ist es mit 2 Fritzboxen relativ einfach untereinander ein VPN aufzubauen:
    http://www.avm.de/de/Service/S…ep_lan_lan.php?portal=VPN
    Wie es jedoch aussieht, wenn ein 3. Standort hinzu kommt weiß ich nicht.

  • Leider habe ich halt kein FB und werde daher nun auch nicht die vorhandene Hardware extra tauschen (wollen).
    Hätte ja immer noch die Möglichkeit die DD-WRT Firmware auf die Asus (und Netgear) zu flashen.


    Mir geht es ja auch erst einmal um das "wie"!
    Oder ob ich nicht die NAS als VPN Server einrichten soll/kann?

  • Für andere Konstellationen wirst halt keine komplett fertigen Anleitungen finden.
    Da ist wohl Eigeninitiative angesagt: "Probieren geht über Studieren"


    Wenn die anderen nur auf dein NAS zugreifen sollen, kannst natürlich das NAS als Server verwenden. Du wirst vermutlich aber nicht auf einen PC auf der anderen Seite Remote zugreifen können. Oder zumindest nicht so einfach. Dazu wird einiges an manueller Konfiguration nötig sein (Routen, iptables, ...).
    Grundsätzlich gehört bei so einem Vorhaben VPN auf den Router.


    Bevor du dir noch einen Asus kaufst, solltest du vielleicht mal mit der vorhandenen Hardware testen.

  • Hallöle,


    meine Favouriten sind Zyxel/Zywall USG Router, damit ist es relativ einfach das von Dir gewünschte Szenario aufzubauen, es sollte aber eigentlich auch mit allen anderen VPN-fähigen Routern gehen.
    Was die Parameter für den VPN-Tunnel betrifft, ist die zum einen abhängig von der Art des Tunnels (L2TP/SSTP/IPSec und wie sie alle heßien mögen) und von der Verschlüsselungsart (DES/3DS/AES/MD5 usw.).
    Man kann sich da züchtigen und loslassen.
    Funktionieren sollte es auf jeden Fall auch mit DynDNS.


    Wenn Du Dich bereits für einen bestimmten Router bzw. entsprechender Firmware entschieden hast, solltest Du in dem dazugehörigen Foren auch gute Tipps für die Konfiguration des/der Tunnel finden.


    Wenn Du einen Standort hast, der besonders gut an das Internet angebunden ist, solltest Du diesen zum zentralen Gateway machen, d.h. egal wohin ein ein Client möchte, baut er erst die Verbindung zur zentrale auf und wird von dort an die entsprechende Zweigstelle geroutet. Nachteil hierbei ist, dass dieser Standort auch immer erreichbar sein muss! (und das dem Bandbreite verloren geht).


    Grüße
    Jody

  • Danke schon mal für die veieln Hinweise ...


    Zitat

    Wenn Du einen Standort hast, der besonders gut an das Internet angebunden ist, solltest Du diesen zum zentralen Gateway machen, d.h. egal wohin ein ein Client möchte, baut er erst die Verbindung zur zentrale auf und wird von dort an die entsprechende Zweigstelle geroutet. Nachteil hierbei ist, dass dieser Standort auch immer erreichbar sein muss! (und das dem Bandbreite verloren geht).


    Kann ich es nicht so wie z.B. beim iPhone so einstellen das nicht alles erst zum "Master/Gateway" Standort geht und dann ins Internet?


    Muss auch echt mal wenn es die Arbeit erlaubt in DD-WRT Forum suchen, was es da zum Thema gibt!

  • soweit ich weiss, kann DD-WRT nur PPTP und OpenVPN. IPSec bin ich mir nicht sicher und ich würde dir empfehlen das VPN über IPSec zu realisieren. Ich hatte auch schon DD-WRT auf einigen Routern. Sehr gute Firmware, aber in manchen Dingen dann doch beschränkt und bedenke, dass kleine Standardrouter häufig nicht die Power besitzen, ein performantes VPN zu realisieren. Da würde ich mir schon überlegen auf gute Hardware zu gehe (wurden ja schon genannt Zyxel, Funkwerk, TP-Link).


    Wenn es darum geht, dass deine Familie auf das NAS zugreifen kann, gibt es aber anderen und günstigere Lösungen. Ich persönlich nutze das QPKG TappIn (http://www.tappin.com). Damit kann ich von jedem PC, Smartphone, Tablet gesichert auf meine Daten zugreifen und muss nicht so eine Konfigurationsorgie durchführen. Als Qnapnutzer hast du auch eine Gratislizenz dabei. Davon abgesehen kostet die Hardware auch ein paar Euronen. Auf die anderen Rechner zugreifen würde ich dann weiter über Teamviewer machen.

  • Hi,


    um die für Dich optimale Lösung herauszufinden, solltest Du vielleicht mal eine Skizze machen, wie Du Dir den Zugriff vorstellst.


    Es ist etwas anderes, wenn Du nur von Deinem LAN aus, in die Netze der anderen Standorte kommen möchstest/musst um dort zu administrieren (also quasi eine Stern-Topologie)
    oder ob jeder mit jeden eine Verbindung aufbauen können soll (also full-meshed).
    Da besteht noch die Vertrauensfrage... (wenn Du jedoch eh alle Router managen musst,...)


    Wichtige Frage ist auch der (mögliche/gewollte) Kapitaleinsatz zu dem Du auch die benötigte Zeit rechnen solltest!
    Hierbei kann es u.U. günstiger sein, mehr Kohle für die Hardware auszugeben, aber dafür eine leichtere Konfiguration vor sich zu haben... (im günstigsten Falle brauchst Du halt nur eine Konfig zu erstellen und schiebst diese auf alle benötigten Router)


    Grüße Jody

  • Moin,


    eigentlcih denke ich fürs erste das ich nur Sternförmig Topologie benötige / betreiben möchte.
    Die anderen müssen nicht untereinander verbunden sein ... Somit wäre der Ort mit der NAS (auch beste Anbindung) der Master und die anderen nur Slave (quasi).


    Ich werde mal am abend eine Zeichnung machen und als PDF anhängen.
    Aber wie oben geschriebn, erst mal soll die Verbindung zw. 2 Standorten funktionieren und dann wird wieder weiter geschaut.



    Thx