Auteur Topic: firewall blocks openvpn [opgelost]  (gelezen 1524 keer)

Offline v7peer

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 3
firewall blocks openvpn [opgelost]
« Gepost op: 08 oktober 2022, 11:41:58 »
Hello, I am a new user
My nas is a DS120J and my dsm version is 7.1
I have installed the package vpn server and configured it (see rules on wundertech site).
On my route I forwarded port 1194 (UDP) to my nas,
The openvpn server works and I can make a connection from the openvpn app on my android 12 phone.
In the firewall I created a rule for the openvpn server by selecting the rule.  I put the rule on top of the list.
See the attachment for the rules.

When I disable the firewall on my nas the full tunnel connection is created and working.
With the firewall enabled the connection is made but I am not able to browse the internet.

So my firewall blocks the communication  although there is a rule that should allow it.
Am I missing something???

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7989
  • Berichten: 44.008
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: firewall blocks openvpn
« Reactie #1 Gepost op: 08 oktober 2022, 11:44:59 »
Dit is een Nederlandstalig Forum.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-1   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline v7peer

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 3
Re: firewall blocks openvpn
« Reactie #2 Gepost op: 08 oktober 2022, 12:26:30 »
sorry, maar nederlands is makkelijker natuurlijk.

Ik heb dus de openvpn server geïnstalleerd op mijn nas.

Nu kan ik  een connectie maken van mijn telefoon (openvpn app, android 12) naar de openvpn server.
Als de firewall uit staat dan kan ik gewoon browsen via de server.
Als de firewall aanstaat dan wordt mijn communicatie geblokkeerd

De regel in de firewall heb ik gemaakt door de openvpnserver regel te selecteren en toe te voegen.
En ik heb de regel boven in de lijst van regels gezet.

Ik begrijp niet waarom de firewall de communicatie blokkeert terwijl de regel zegt dat communicatie is toegestann.
Kennelijk mis ik ergens iets.

Offline v7peer

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 3
Re: firewall blocks openvpn
« Reactie #3 Gepost op: 08 oktober 2022, 13:23:15 »
met behulp van google de oplossing gevonden.
de openvpn server gebruikt een dynamisch ip adres: 10.8.0.1.
Dynamisch betekent volgens mij dat het adres kan varieren.
Daarom een extra regel gemaakt in de firewall die de hele range van adressen toetsaat.
Deze range is 10.8.0.0 - 10.8.0.255
In de bijlage is deze toegevoegde regel te zien en nu werkt het!!!!

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2668
  • Berichten: 16.550
Re: firewall blocks openvpn [opgelost]
« Reactie #4 Gepost op: 08 oktober 2022, 14:00:33 »
de openvpn server gebruikt een dynamisch ip adres: 10.8.0.1.
Dynamisch betekent volgens mij dat het adres kan varieren.

Maar daar heb je google niet voor nodig omdat dit duidelijk uitgelegd is in de help file.  Wat hier dynamisch is, verschilt ook nog per type vpn:

Citaat van: Help"
Over Dynamisch IP-adres

Afhankelijk van het nummer dat is ingevoerd onder Dynamisch IP-adres, kiest VPN Server een IP-adres uit een reeks virtuele IP-adressen als een IP-adres aan een VPN-client wordt toegekend. Als bijvoorbeeld het dynamische IP-adres van een VPN-server is ingesteld op "10.0.0.0", kan het bereik voor de virtuele IP-adressen voor VPN-clients tussen "10.0.0.1" en "10.0.0.[maximum aantal verbindingen]" liggen voor PPTP, en tussen "10.0.0.2" en "10.0.0.255" voor OpenVPN.

En de reeks stel je zelf in. En als je inlogt, zie je ook op je device dat hij een IP uit deze reeks krijgt. Bij PPTP is de reeks beperkt tot het aantal verbindingen. Bij OpenVPN kan het een IP uit de hele 256 reeks worden.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline fred54

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 42
Re: firewall blocks openvpn [opgelost]
« Reactie #5 Gepost op: 24 april 2023, 18:48:48 »
Dit topic kwam ik tegen in mijn zoektocht waarom ik via OpenVPN mijn lokale netwerk apparaten niet kan benaderen.
Wanneer ik de firewall van mijn Synology DS220+ uitschakel, dan kan ik lokale apparaten in mijn netwerk wel benaderen, het probleem zit dus ergens in de firewall rules.
De VPN Server staat bovenin in de firewall rules, kwam er wel achter dat er wel een vinkje bij L2TP stond maar geen bij OpenVPN. Gelijk de L2TP uitgevinkt en Openvpn aangevinkt.
Daarna geprobeerd een extra firewall regel toe te voegen met daarin de vpn ip range zoals weergegeven in de bijlage
Rules2.png van 10.8.0.0 tot 10.8.0.255
Het lukt mij niet om via Specifieke IP een Subnet aan te maken met IP adres: 10.8.0.0 en als Subnet mask 10.8.0.255 . Dan geeft het aan dat dit geen valide ip range is.
Vul ik bij Subnet mask 255.255.255.0 in, dan wordt dit wel geaccepteerd en kan ik mijn lokale apparaten bereiken.

Iemand een idee waarom ik geen 10.8.0.255 kan invoeren?


  • Mijn Synology: DS220+
Synology DS220+, DSM 7.2.1-69057 Update 1

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 903
  • -Ontvangen: 1482
  • Berichten: 7.950
Re: firewall blocks openvpn [opgelost]
« Reactie #6 Gepost op: 24 april 2023, 22:36:31 »
Het lukt mij niet om via Specifieke IP een Subnet aan te maken met IP adres: 10.8.0.0 en als Subnet mask 10.8.0.255 .
Iemand een idee waarom ik geen 10.8.0.255 kan invoeren?

Simpel omdat dit een niet bestaand / geen geldige notatie is van een sub-net masker.
Gebruik van een  IP sub-net calculator  kan handig zijn om wel  "geldige"  waarden daarvoor te vinden.

De meest gebruikelijke en voor de hand liggende waarde:   255.255.255.0   als sub-net masker
(voor 254 geldige hosts / IP-adressen voor een sub-net)  had jezelf al gevonden.    Dus wat wil je dan nog meer?

Het plaatje eerder in het onderwerp waar je naar verwijst betreft niet een sub-net masker,
maar gewoon het begin- en eind IP adres van het virtuele VPN subnet wat is gedefinieerd.
(De andere optie in het betreffende firewall menu om een IP-bereik af te kunnen stemmen).
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline fred54

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 42
Re: firewall blocks openvpn [opgelost]
« Reactie #7 Gepost op: 25 april 2023, 08:51:32 »
Het plaatje eerder in het onderwerp waar je naar verwijst betreft niet een sub-net masker,
maar gewoon het begin- en eind IP adres van het virtuele VPN subnet wat is gedefinieerd.
(De andere optie in het betreffende firewall menu om een IP-bereik af te kunnen stemmen).


@Babylonia
Ik snapte even niet hoe je via een andere optie in het betreffende firewall menu een IP-bereik kunt afstemmen.
Ik heb de radio button IP Range die in het scherm verschijnt onder Create -> Source IP -> Specific IP -> Select over het hoofd gezien (mijn NAS staat in het engels).
Het is nu wel gelukt de range aan te maken.
  • Mijn Synology: DS220+
Synology DS220+, DSM 7.2.1-69057 Update 1

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 903
  • -Ontvangen: 1482
  • Berichten: 7.950
Re: firewall blocks openvpn [opgelost]
« Reactie #8 Gepost op: 25 april 2023, 09:14:20 »
Het betreffende menu lijkt me toch duidelijk genoeg?    Je kiest de ene- of de andere methode om het bereik op te geven.

Ingave met subnet masker          versus           Ingave als IP-bereik

59241-0                                   59243-1

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline fred54

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 42
Re: firewall blocks openvpn [opgelost]
« Reactie #9 Gepost op: 25 april 2023, 09:43:07 »
@Babylonia:
Bedankt voor je reactie!
Ik had mijn tekst in mijn laatste post nog aangepast dat het mij uiteindelijk is gelukt.
Had even de radio button IP Range over het hoofd gezien.

Vraag mij alleen nog af of je deze IP range ook niet meteen als onderdeel van de VPN Server firewall regel kunt aanmaken,
want ik zie dat je daar ook de optie hebt een IP Range op te geven. Of moet dit echt een aparte firewall rule zijn?
Wellicht een kwestie van uitproberen  :)
  • Mijn Synology: DS220+
Synology DS220+, DSM 7.2.1-69057 Update 1

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 903
  • -Ontvangen: 1482
  • Berichten: 7.950
Re: firewall blocks openvpn [opgelost]
« Reactie #10 Gepost op: 25 april 2023, 10:15:20 »
De functionaliteit van een firewall is echt iets anders dan de set-up van een specifiek "NAT" gerelateerd VPN sub-net.
Dus gewoon apart instellen, afhankelijk met wat je wilt bereiken.

Bijv. ikzelf gebruik in test opstellingen NAT achter NAT set-ups met verschillende VPN methoden met meerdere VPN sub-nets.

In zo'n firewall regel combineer ik daarom een groter IP-bereik welke meerdere netwerken overlapt.
Hoef ik maar één firewall regel aan te maken, in de plaats van meerdere.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....


 

firewall & UDP Broadcast

Gestart door aliazzzBoard Synology Router

Reacties: 19
Gelezen: 1590
Laatste bericht 13 mei 2024, 10:54:39
door Babylonia
Firewall regel voor RT2600 Router? Bij geen Web UI toegang

Gestart door UdapBoard Synology Router

Reacties: 4
Gelezen: 1212
Laatste bericht 24 februari 2019, 16:57:34
door Ben(V)
firewall regio blokkade werkt niet meer

Gestart door bouwman8171Board Synology DSM 6.0

Reacties: 2
Gelezen: 1839
Laatste bericht 27 maart 2016, 23:10:55
door Babylonia
Firewall

Gestart door aardBoard Synology DSM algemeen

Reacties: 6
Gelezen: 4115
Laatste bericht 27 december 2013, 11:30:03
door TonVH
Firewall regels foutief ?

Gestart door ph_nasBoard Synology DSM algemeen

Reacties: 8
Gelezen: 1762
Laatste bericht 07 januari 2020, 22:10:08
door Briolet