openvpn的tap模式进行内网穿透

  • 現狀説明
    • 各應用服務的端口/協議都不一樣,對於管理者來説後期維護和訪問新設備比較繁瑣/困難,簡言之維護成本非常高,因為需要很多知識
    • frp/vpn透過組成虛擬區域網絡達致內網穿透的,
      • 費用雖相對較低
      • 中轉伺服器的購買、伺服器的操作/設定、客户端文件配置
      • 穩定性和訪問速度較受購買的伺服器影響
    • 一般的vpn透過tun通道,只能訪問主機(一般就是路由器),卻不能訪問其他成員
      • 被訪問的程序服務的協議/端口進行轉發設置需要知識
      • 需要被訪問成員的設備都再需要單獨設置
      • 簡言之,還是維護和訪問新設備的成本太高,主要是相關知識的掌握
    • 綜上,教會目前又處於缺乏相關專業及能掌握整體網絡相關的全職服事者,所以決定採用最傻瓜最簡便的方式,儘量降低維護者和使用者的進入成本
  • 解決方案
    • 購買設備:華碩中高端路由器
      • 優點:韌體已經提供非常多實用的功能,設定成本極低
        • 比如常見NAS、OpenVPN、DDNS(華碩提供)
        • 網絡吞吐量、信號強度
    • 我們需要的:
      • OpenVPN:不需另外購買中轉伺服器
        • 路由器與寬頻組成了中轉伺服器
      • 所以利用OpenVPN組建虛擬局域網
        • 費用:0成本
        • 使用者:一鍵開啟OpenVPN應用程序即可
        • 維護者:
          • 只需在路由器的vpn伺服器進行添加/刪除用户
          • 簡單設定,其他皆可保持預設值
          • 分發配置文件給外網訪問者
        • 訪問方式多樣
          • Lan only # 外網只有在訪問內網才通過proxy
          • Internet only # 外網皆通過proxy,同時不能訪問內網
          • both # lan和Internet都進行proxy
    • OpenVPN伺服器設定
      • 進入華碩路由器ac86u
      • vpn—vpn伺服器—開啟 OpenVPN 伺服器
        • 一般設定
          • Lan only # 因為我們只需要訪問區域網絡
          • 添加使用者名稱和密碼
        • 進階設定
          • 介面類型:TAP
            • TAP
              • 不會分配虛擬網絡的IP,避免與主機之外的成員不在同網段
              • 外網即可訪問區域網絡成員,及不用考慮應用服務協議/端口
            • TUN
              • 會分配虛擬網絡IP,導致與印表機不同網段
              • 默認只能訪問伺服器主機(路由器),若需要訪問其他成員則需要在成員設備上單獨進行相關設置,相當繁瑣麻煩,成本高。
          • 通訊協定: TCP
          • Legacy/fallback cipher:AES-256-GCM
          • 其他保持預設置,
      • 完成所有設定後,重新選擇<一般設定>,再按<套用本頁面設定>保存設定
      • 按 匯出 OpenVPN 設定檔 的 <匯出>,即完成下載OpenVPN的配置文件:*.ovpn
    • OpenVPN客户端設定(外網成員):
連接成功後,即可像區域網絡成員一樣從外網訪問內網成員,比如共享印表機、訪問nas、訪問財務伺服器
安裝網絡印表機的方法:如上文網絡印表機,安裝驅動程序,檢測不到則直接透過TCP/IP填寫印表機的區域網絡內IP。