Wireguard. Маршрутизация за сервер и KeepAlive пакеты

Поделиться
HTML-код
  • Опубликовано: 22 окт 2020
  • Документация к этому видео --- mega.nz/file/ZwxGDBxZ#Ik6PP2C...
    Документация к первой части -- mega.nz/file/09ZlHKTY#Sv-fNHg...
    Настройка разных топологий wireguard --- • Wireguard. Настройка т...
    Официальный сайт Wireguard --- www.wireguard.com/
    Связь со мной:
    ВК --- vanohaker
    Группа в -- yiglazkov
    twitter --- / vanohaker
    Insta -- / vanohaker
    Стрим:
    RUclips -- ruclips.net/channel/UCy2p...
    Twitch --- / vanohaker
    Если вам понравилось видео и вы желайте помочь каналу развиться, пожертвуйте на развитие любым удобным для вас способом.
    Webmoney -- R817191732354 --Z031836116848
    Yandex -- 410012265076860
    Da -- www.donationalerts.ru/r/vanohaker
  • НаукаНаука

Комментарии • 76

  • @oppo_rihter
    @oppo_rihter 3 года назад +3

    О КЛАСС, давно ждал твой видосы.

  • @vangog63
    @vangog63 3 года назад

    Спасибо тебе! Всегда отличные видосы и пояснения!

  • @user-ym1ge5wu9v
    @user-ym1ge5wu9v 3 года назад

    Как всегда очень информативно и максимально полезно

  • @MultiFilippov
    @MultiFilippov 3 года назад +6

    Спасибо за видео очень познавательно. Интересно было бы посмотреть в дальнейшем сравнение современных версий и функционала pfsense и opensense от вас.

    • @iKatsO
      @iKatsO 3 года назад

      Они на одном 11 ядре от FreeBSD в котором ограниченная поддержка железа. Поддержка того же AX (я про Wi-Fi) появится только в 13 ядре. И не понятно когда она доберётся до {pf,open}sense. Так что нет, не интересно.

  • @stumplay7303
    @stumplay7303 3 года назад +4

    Было бы интересно посмотреть видео о настройке IPTABLES для WireGuard в разных топологиях.

  • @user-op1nb7fq6s
    @user-op1nb7fq6s 3 года назад +1

    Кратко и ёмко, лайк!

  • @maksymkushnir3154
    @maksymkushnir3154 3 года назад

    Ваня, спасибо! Ты лучший!

  • @smotrovoy
    @smotrovoy 2 года назад

    Спасибо! Очень пригодилось!

  • @telobezumnoe
    @telobezumnoe Год назад +1

    спасибо за видео, весь прогресс держится на таких людях как вы, и сожалению современная школа перестала объяснять, что зачем и почему, и все просто говорят запомните, что нужно просто вставить вот эту строчку в конфиг и все зубрят, а птом не понимают что и зачем им это надо было. и вот это видео пример современного образования, каким одно должно быть в современном мире надеюсь люди просто перестанут следовать ритуалам, типа мы все ок учились, а поймут зачем вообще им это нужно, забыв о корочках и тд

  • @hub1347
    @hub1347 Год назад

    Иван, классные видео.

  • @Cmpe1ok
    @Cmpe1ok 3 года назад

    Интересно, лайк

  • @Zvezd83
    @Zvezd83 3 года назад

    Интересно, спасибо.

  • @yaroslavshestopalov9182
    @yaroslavshestopalov9182 3 года назад

    Хороший комментарий для хорошего видео

  • @user-ve9id4wk7l
    @user-ve9id4wk7l 3 года назад

    Хорошие видео, запиши как-нибудь видео по обфускации траффика

  • @reypack7145
    @reypack7145 3 года назад

    спасибо что ти повернулся

  • @greezly743
    @greezly743 2 года назад

    Спасибо

  • @artem_ws
    @artem_ws 3 года назад +1

    Есть у меня интересный вопрос к автору видео. А как получить доступ до клиентов которые в подсети 10.0.15.0/24 с устройства 192.168.12.2 или 12.3?

  • @valentinegraev9350
    @valentinegraev9350 2 года назад

    спасибо, keepalive 25 сек со стороны сервера надо ставить или клиента?

  • @user-jx8cn2rd1u
    @user-jx8cn2rd1u 3 года назад +4

    Ждём видео , как настроить iptables , кто за ставим лайк

  • @stumplay7303
    @stumplay7303 3 года назад

    Подскажите, можно ли на WireGuard серевер поднять > 1 wg интерфейсов? Или как то на одном интерфейсе поднять несколько ip_сетей. Я заинтересовался вопросом, допустим у нас есть линукс роутер. На нем мы поднимаем N-ное количество виртуальных интрфейсов, и связываем их P_to_P с филиалами по маске /30 , и один интерфейс по /24 маске выделяем под remote-access vpn для подключения пользователей на удаленке . От сюда вопрос, как поднимать доп интерфейсы или как то все сделать в рамках одного интерфейса?

    • @vasyna007
      @vasyna007 3 года назад

      В чем проблема? У автора есть видео, там указано как с нуля все это настраивать и там вроде был разговор за виртаульный сетевой интерфейс и как его создавать (ip link add dev wg0 type wireguard). Для каждого интерфейса свой конфиг. т.е. на один интерфейс WG навесить 10 конфигов не выйдет. А вот навесить 10 клиентов на один интерфейс легко. С изоляцией внутри 1 сервера вроде замутить можно. К примеру у меня у клиента в allowed ip стоит 10.11.9.1/32. Т.е. для клиента доступен маршрут только до 10.11.9.1. Но я не проверил как будет если на клиенте руками добавить маршрут (у меня 2 клиента, комп на работе и смарт). Да и в контексте отдать конфиг пользователям... завтра любой его откроет и поменяет /32 на /24 и будет иметь доступ ко всем клиентам. Внутри wg правил маршрутизации кроме этого allow ip я и не нашел, все отдается на сторону файрвола. Т.е. в нем прописываем что если источник равен подсети клиентов и назначение подсеть клиентов, то дропать пакеты. Все. это по факту будет изолированная сеть. ovpn просто это делаем внутри сервера, до того как пакет попадет в файрвол.

  • @logon161
    @logon161 2 года назад

    Здравствуйте! Очень хотелось бы видео по настройке Wireguard на pfsense. Не получается пока настроить, на openvpn все работало, а тут беда.

  • @vasyna007
    @vasyna007 3 года назад

    Подскажите пожалуйста, а как в eve сделать чтобы видно было адреса сетевые. В community версии можно так сделать? Я искал минут 10, не нашел ) Заранее спасибо.

  • @stanislavmaltsev3453
    @stanislavmaltsev3453 3 года назад

    Интересно возможно ли реализовать в этой схеме обратную операцию когда с локальной подсети можно стучаться к wg клиентам, но при условии что wg сервер это отдельная машина в локалке, а локалка подключается к роутеру с публичным ip конечно же?)
    Может port unreachable потому что трассировка идёт на tcp порт или потому что udp не предполагает инициализации связи?! Можно разграничить права созданием нескольких интерфейсов.

    • @vasyna007
      @vasyna007 3 года назад

      Что чего не предполагает? и при чем тут tcp - трассировка и инциализация udp? А так да возможно. Роутер же по факту отдельная машина. Просто у него внутри настроена маршрутизация. В винде (когда она клиент wg) достаточно на виртуальном интерфейсе WG поставить галочку "разрешить другим пользователем бля-бла" и выбрать сетевой интерфейс который смотрит в сеть. Есть вероятность что ip адрес интерфейса станет 192.168.137.1, на сколько я помню в современных десктопных версиях винды только на этом ip будет работать NAT, но это не точно. Останется только на всех компах добавить к примеру route add remote-net mask remote-mask lan-ip-wg-client
      В линухах грубо говоря все тоже самое, ну кроме может галочки как в винде нету и надо прописать nat ручками.

  • @vasyna007
    @vasyna007 3 года назад

    Чем мне не нравится wireguard. Отсутствие автоматической передачи этих маршрутов и отсутствие возможности централизованно все это настраивать. В этом плане ovpn на 2 головы выше. Отдал клиенту конфиг (в котором пара строк по поводу сервера куда подключаться и настройки аутентификации) с сертами, да логин-пароль и все. Дальше на сервере уже настраиваешь какому клиенту ip, что он маршрутизирует, что ему отдать в маршруты. Особенно в контексте - роутер-роутер милейшее дело. Вот в офисе 1 появилась подсеть с телефонией, надо отдать маршрут до АТС всем клиентам удаленным. 1 строка на стороне сервера (точнее даже строка эта скорее уже будет, просто дописать в нее), в возможное время перезапускаем сервер и все. Клиенты тут же цепляются автоматом и уже знают что к примеру до 172.16.4.16 можно добраться через шлюз ovpn. Ну и прочее и прочее.

    • @CatWorldson
      @CatWorldson 2 года назад +1

      Полностью согласен, как по мне, это самый дичайший минус wireguard. Одно дело, когда хоста 2,3-5, другое дело, когда их под сотню.
      Хотя оно и не удивительно, в идее wireguard нет центрального звена, оба узла равнозначны и нет более главного, даже в звезде - ибо тут костыли и магия роутинга.

  • @CatWorldson
    @CatWorldson 2 года назад

    А что за ПО для ssh используется? Или это часть eve-ng?

    • @1nTh3Dark
      @1nTh3Dark 2 года назад

      Присединяюсь к вопросу... Не xshell часом?

  • @SysAdminSergey
    @SysAdminSergey 3 года назад

    А если бы за клиентом тоже была подсеть, то на сервере нужно было бы аналогичным образом добавить маршрут и всё?

  • @danielmalancha6188
    @danielmalancha6188 2 года назад +1

    Возможно ли Маршрутизация трафика для подсети Wireguard через подключенного клиента
    в локальной сети?

    • @vanohaker
      @vanohaker  2 года назад +1

      Да. Без проблем.

    • @danielmalancha6188
      @danielmalancha6188 2 года назад

      @@vanohaker Можешь подсказать документацию где я могу найти как это сделать?
      Спасибо

  • @tumanyants182
    @tumanyants182 3 года назад

    Эх щас бы мне настроить Wg. Я тот парень из вк у которого рабочий сервер не работает)

    • @tumanyants182
      @tumanyants182 3 года назад

      @@ivansk222 у меня какая то хрень, я подкл но трафик не идёт

    • @tumanyants182
      @tumanyants182 3 года назад

      @@ivansk222 муторно, и к тому же пробовал различные скрипты установки, одни и те же тапки

    • @vasyna007
      @vasyna007 3 года назад

      @@tumanyants182 У сервера порт проброшен во вне и открыт на файрволе?

    • @tumanyants182
      @tumanyants182 3 года назад

      @@vasyna007 можешь объяснить подробнее? Tg @cratoss

  • @user-do1id9gk1t
    @user-do1id9gk1t 3 года назад

    ivan-molodez

  • @unknowndriver777
    @unknowndriver777 2 года назад

    А можно сделать так, чтобы в инстаграм я заходил через впн, а ну ру сайты трафик шел без впна?

    • @vanohaker
      @vanohaker  2 года назад

      Можно. У меня так на микротики настроено. Основная проблема в том что роутер должен уметь работать на l7 уровне, а это умеет долеко не каждый роутер.
      Возможно можно как-то по хитро у сделать через прокси но я не пробовал.
      В общем надо смотреть какое железо есть в наличии и его настраивать по ситуации. Ну на микротики точно так можно.

  • @VADLIKE
    @VADLIKE 3 года назад

    не смог достучатся до lan а ip vpn пингуется

  • @dondzhonson6882
    @dondzhonson6882 3 года назад

    чего все накинулись на вайргуард, других реализаций туннелей нет?

    • @vanohaker
      @vanohaker  3 года назад

      есть. просто wg не требователен к железу и кросс платформенный

    • @dondzhonson6882
      @dondzhonson6882 3 года назад

      @@vanohaker В 2020г. Думаю ресурсы не проблема

    • @dondzhonson6882
      @dondzhonson6882 3 года назад

      @@vanohaker Маршруты пушить научился вайргуард?

    • @vasyna007
      @vasyna007 3 года назад

      @@dondzhonson6882 Нет. Ни чего не научился считай клиенту давать.

    • @vasyna007
      @vasyna007 3 года назад +2

      @@dondzhonson6882 ресурсы лишними не бывают. К примеру есть небольшая фирма с несколькими филиалами. Выделить денег на какой-нибудь более или менее микрот или чего подобного нет. Вот что прошлый админ купил когда инет туда делали, то и есть. А тратить сейчас 25к рублей на какие-то роутеры... "вон служебная машина, в ней водитель надо настроить? садись и езжай". Путем не хитрых манипуляций что-то прошилось в owrt, что-то махнулось и опять же прошилось в owrt. Как итог везде появился доступ внутрь сети офисов за не дорого, много что завернул в сеть. Но ovpn прилично поджирал ресы. с приходом wg все стало заметно лучше. Пока случаев взлома нет официальных, а vpn канал в самом узком месте с 1.2 метра подрос до 5 метров. Пользователи rdp сходу заметили как полегчало.

  • @maksymkushnir3154
    @maksymkushnir3154 3 года назад

    А к nextcloud так можно достучаться?
    Мне кто-то говорил, что он работает только с open VPN.

  • @shotaputkaradze4271
    @shotaputkaradze4271 2 года назад

    как отключить автоконнект при перезагрузи компа?

  • @reypack7145
    @reypack7145 3 года назад +1

    а как можно добавить свои сетевые ресурсы например DNS/FTP/WEB сервера в VPN тоннель

    • @vasyna007
      @vasyna007 3 года назад

      Ну если можно пинговать , то в чем проблема так же пользоваться остальными ресурсами.

  • @user-ub9yg3fz6z
    @user-ub9yg3fz6z 3 года назад

    bd

  • @alekseyk7371
    @alekseyk7371 3 года назад

    А что за софтина для рисования топологии сети и доступа ssh?

    • @1nTh3Dark
      @1nTh3Dark 2 года назад +1

      Топология нарисована в eve-ng. А вот софтина интересная.. Чем-то похожа на xshell