openvpn的tap模式进行内网穿透
- 現狀説明
- 各應用服務的端口/協議都不一樣,對於管理者來説後期維護和訪問新設備比較繁瑣/困難,簡言之維護成本非常高,因為需要很多知識
- frp/vpn透過組成虛擬區域網絡達致內網穿透的,
- 費用雖相對較低
- 中轉伺服器的購買、伺服器的操作/設定、客户端文件配置
- 穩定性和訪問速度較受購買的伺服器影響
- 一般的vpn透過tun通道,只能訪問主機(一般就是路由器),卻不能訪問其他成員
- 被訪問的程序服務的協議/端口進行轉發設置需要知識
- 需要被訪問成員的設備都再需要單獨設置
- 簡言之,還是維護和訪問新設備的成本太高,主要是相關知識的掌握
- 綜上,教會目前又處於缺乏相關專業及能掌握整體網絡相關的全職服事者,所以決定採用最傻瓜最簡便的方式,儘量降低維護者和使用者的進入成本
- 解決方案
- 購買設備:華碩中高端路由器
- 優點:韌體已經提供非常多實用的功能,設定成本極低
- 比如常見NAS、OpenVPN、DDNS(華碩提供)
- 網絡吞吐量、信號強度
- 我們需要的:
- OpenVPN:不需另外購買中轉伺服器
- 所以利用OpenVPN組建虛擬局域網
- 費用:0成本
- 使用者:一鍵開啟OpenVPN應用程序即可
- 維護者:
- 只需在路由器的vpn伺服器進行添加/刪除用户
- 簡單設定,其他皆可保持預設值
- 分發配置文件給外網訪問者
- 訪問方式多樣
- Lan only # 外網只有在訪問內網才通過proxy
- Internet only # 外網皆通過proxy,同時不能訪問內網
- both # lan和Internet都進行proxy
- OpenVPN伺服器設定
- 進入華碩路由器ac86u
- vpn—vpn伺服器—開啟 OpenVPN 伺服器
- 一般設定
- Lan only # 因為我們只需要訪問區域網絡
- 添加使用者名稱和密碼
- 進階設定
- 介面類型:TAP
- TAP
- 不會分配虛擬網絡的IP,避免與主機之外的成員不在同網段
- 外網即可訪問區域網絡成員,及不用考慮應用服務協議/端口
- TUN
- 會分配虛擬網絡IP,導致與印表機不同網段
- 默認只能訪問伺服器主機(路由器),若需要訪問其他成員則需要在成員設備上單獨進行相關設置,相當繁瑣麻煩,成本高。
- 通訊協定: TCP
- Legacy/fallback cipher:AES-256-GCM
- 其他保持預設置,
- 完成所有設定後,重新選擇
<一般設定>,再按<套用本頁面設定>保存設定
- 按 匯出 OpenVPN 設定檔 的
<匯出>,即完成下載OpenVPN的配置文件:*.ovpn
- OpenVPN客户端設定(外網成員):
- windows安裝OpenVPN應用程序
- macos安裝
連接成功後,即可像區域網絡成員一樣從外網訪問內網成員,比如共享印表機、訪問nas、訪問財務伺服器
安裝網絡印表機的方法:如上文網絡印表機,安裝驅動程序,檢測不到則直接透過TCP/IP填寫印表機的區域網絡內IP。