Auteur Topic: Inloggen op vpn server  (gelezen 6234 keer)

Offline Gaffel

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 87
  • -Ontvangen: 23
  • Berichten: 362
Inloggen op vpn server
« Gepost op: 17 juni 2017, 14:55:55 »
Beste mensen,
Heeft iemand enig idee waarom ik van sommige adressen niet kan inloggen met openvpn terwijl dat vanaf andere plekken wel gaat. Ik heb een DS212+. Komt dat omdat er poorten geblokkeerd staan ( bijv. Vanaf Hotels in Duitsland)
Het probleem komt voor met een laptop maar ook met een smartfoon
Groeten,
Han

Offline mchp92

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 62
  • -Ontvangen: 290
  • Berichten: 1.467
Re: Inloggen op vpn server
« Reactie #1 Gepost op: 17 juni 2017, 15:06:57 »
Het is idd denkbaar dat sommige wifi netwerken belaalde poorten blokkeren
Je zou kunnen overwegen om je openvpn zodanig te configureren dat ie over poort 443 (https) loopt, die wordt vrijwel nooit geblokkeerd
Als je dat op je server niet kunt, kun je t altijd nog via port mappings in je router oplossen. In dat geval zet je t poort nr in de config file aan client zijde op 443, en doe je een portforward in je router van inkomende poort 443 naar uitgaande poort 1194 naar ip adres vj nas
  • Mijn Synology: DS213j
  • HDD's: 2x Seagate 4TB

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Inloggen op vpn server
« Reactie #2 Gepost op: 17 juni 2017, 15:08:11 »
Welk protocol?

Voor de NAS, best bet is OpenVPN op poort 443 TCP.
Wanneer echter DPI toegepast wordt, wordt het lastig.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Gaffel

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 87
  • -Ontvangen: 23
  • Berichten: 362
Re: Inloggen op vpn server
« Reactie #3 Gepost op: 17 juni 2017, 15:24:50 »
Bedankt voor de snelle reactie, ik zal inderdaad de poort configuratie aanpassen.
Over enkele maanden ben ik weer in Duitsland en kan ik het uitproberen.
Groeten,
Han

Offline Gaffel

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 87
  • -Ontvangen: 23
  • Berichten: 362
Re: Inloggen op vpn server
« Reactie #4 Gepost op: 17 juni 2017, 15:26:26 »
Wat is DPI?

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Inloggen op vpn server
« Reactie #5 Gepost op: 17 juni 2017, 15:33:35 »
DPI = Deep Packet Inspection

Wanneer dat toegepast wordt, wordt je verkeer geanalyseerd en een admin kan dan ervoor kiezen bepaald verkeer te blokken, b.v. VPN.

Let op, detectie betekent niet dat de data die je verstuurd/ontvangt via VPN leesbaar is, dat is het niet n.l.
Het betekent dus puur detectie en aan de hand daarvan blokkeren (of niet).
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Inloggen op vpn server
« Reactie #6 Gepost op: 17 juni 2017, 15:51:39 »
Ter verduidelijking net een capture gemaakt met Wireshark.
Zit nu op een openbaar WiFi met OpenVPN naar de NAS.
33807-0
Hierboven zie je dat het geen probleem is OpenVPN te detecteren.
De data is echter versleuteld en dus onleesbaar.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Gaffel

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 87
  • -Ontvangen: 23
  • Berichten: 362
Re: Inloggen op vpn server
« Reactie #7 Gepost op: 17 juni 2017, 16:19:58 »
Hartelijk dank voor de uiteenzetting,
Groeten
Han

Ben(V)

  • Gast
Re: Inloggen op vpn server
« Reactie #8 Gepost op: 17 juni 2017, 21:30:32 »
Meestal worden gewoon de standaard VPN poorten geblokkeerd.
Poort 433 wordt gebruikt voor het HTPPS protocol en die staat altijd wel open.
Als je die poort dus gaat gebruiken werkt het waarschijnlijk altijd.

Ook DPI zal daar geen roet in het eten gooien want https verkeer is echt niet te onderscheiden van VPN verkeer.
Beiden zijn namelijk encrypted en ook DPI kan daar niets aan zien.

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Inloggen op vpn server
« Reactie #9 Gepost op: 17 juni 2017, 22:53:18 »

DPI kan het verschil zien tussen HTTPS en OpenVPN, TCP of UDP maakt niet uit.
The Great Firewall of China is daar het ultieme bewijs van.
OpenVPN is zeker geen HTTPS, het is een eigen protocol.
In landen als China wordt daarom veel gebruik gemaakt van stunnel en obfs om OpenVPN te maskeren als HTTPS.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 926
  • -Ontvangen: 1502
  • Berichten: 8.027
Re: Inloggen op vpn server
« Reactie #10 Gepost op: 17 juni 2017, 23:17:42 »
Het kan hem natuurlijk ook zitten in discrepantie met IP sub-netten die vanaf een bepaalde plek en gebruik daar van WiFi toevallig overeenkomt met het IP sub-net met wat men thuis gebruikt?
Is het IP sub-net wat men thuis gebruikt wel voldoende verschillende van algemeen vaak gebruikte sub-netten?

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Gaffel

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 87
  • -Ontvangen: 23
  • Berichten: 362
Re: Inloggen op vpn server
« Reactie #11 Gepost op: 20 juni 2017, 21:43:40 »
Beste,
Ik krijg vpn niet via poort 443 aan de praat.
Poort 443 wordt bij  mij reeds gebruikt voor https(webserver)
Heb geprobeerd om m.b.v. Toepassings portaal met reverse proxy om daar met vpn.eigen domein.nl het verkeer alsnog via poort 443 te leiden, met als bestemming poort 1194.
Tevens mijn client aangepast met vpn.eigendomein.nl 443, tevens udp gewijzigd in tcp.
Ik heb niet te vergeten mijn certificaat bij let's encrypt aangepast voor  bovenstaande domein aanpassing.

Bij inloggen zie ik wel uitgaande bytes, maar geen inkomende, dus ik krijg geen echte verbinding.
Wat doe ik verkeerd?
Groeten,
Han

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Inloggen op vpn server
« Reactie #12 Gepost op: 20 juni 2017, 22:33:23 »

Nieuw topic is waarschijnlijk beter?

Mogelijk kan dit je verder helpen.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2684
  • Berichten: 16.615
Re: Inloggen op vpn server
« Reactie #13 Gepost op: 20 juni 2017, 22:45:47 »
Heb geprobeerd om m.b.v. Toepassings portaal met reverse proxy om daar met vpn.eigen domein.nl het verkeer alsnog via poort 443 te leiden, met als bestemming poort 1194.

Een reverse proxy werkt alleen met http(s) verkeer, omdat dat protocol de url in de header meestuurt. VPN verkeer werkt alleen met het IP en laat de proxy niet weten namens welke url hij dat IP adres benaderd.

Andersom zou misschien wel kunnen. De webserver op een andere poort, waardoor poort 443 vrij komt voor de vpn. Dan het webverkeer via de reverse proxy omleiden naar de nieuw web poort.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Gaffel

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 87
  • -Ontvangen: 23
  • Berichten: 362
Re: Inloggen op vpn server
« Reactie #14 Gepost op: 21 juni 2017, 17:08:42 »
Welke poort komt daar dan voor in aanmerking, ik lees iets op internet van poort 8443 ??


 

Kan niet meer inloggen

Gestart door Martijn CreemersBoard Synology DSM algemeen

Reacties: 0
Gelezen: 774
Laatste bericht 29 januari 2017, 13:34:27
door Martijn Creemers
VERPLAATST: Na upgrade DSM inloggen noodzakelijk om Autosub te bekijken

Gestart door BirdyBoard Synology DSM 6.1

Reacties: 0
Gelezen: 1524
Laatste bericht 04 januari 2018, 20:50:55
door Birdy
SONOS inloggen via SMB1

Gestart door dirklammersBoard Synology DSM algemeen

Reacties: 4
Gelezen: 2559
Laatste bericht 01 december 2019, 18:32:41
door eaz
VERPLAATST: Inloggen Photos lukt niet

Gestart door BirdyBoard Synology DSM 7.0

Reacties: 0
Gelezen: 956
Laatste bericht 22 oktober 2021, 21:04:47
door Birdy
DS213 kan niet inloggen

Gestart door cdebontBoard Synology DSM 5.1 en eerder

Reacties: 0
Gelezen: 1494
Laatste bericht 09 september 2014, 20:11:23
door cdebont