Permalänk
Medlem

VPN ubuntu server

Tja! Undrar om någon vet om det går att köra vpn server på mobilt bredband kontantkort? på något sätt? jag köpte en d-link dwr 932 "router/hotspot" i pocket format =D. Kan öppna portar o så men får ändå ingen kontakt när jag är client på min lur eller på min pc o försöker connecta. Eller är det bar fast mobil abonnemang som det går på?

/Jack

Permalänk
Medlem

Dessvärre så hamnar man i de flesta fall bakom en brandvägg och dessutom en privat adressering när man kör mobila bredband. Och detta är inget man själv kan påverka utan det är leverantören som skapat situationen. Finns abonnemang som klarar av det Du behöver. Leta specifikt efter abonnemang som ger minst en publik IP-adress eller om dom nämner att det går att köra med servrar bakom abonnemanget.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Skrivet av Veni:

Dessvärre så hamnar man i de flesta fall bakom en brandvägg och dessutom en privat adressering när man kör mobila bredband. Och detta är inget man själv kan påverka utan det är leverantören som skapat situationen. Finns abonnemang som klarar av det Du behöver. Leta specifikt efter abonnemang som ger minst en publik IP-adress eller om dom nämner att det går att köra med servrar bakom abonnemanget.

Du sitter i princip aldrig bakom en brandvägg som gör den typen av filtrering, det kostar alldeles för mycket.
Problemet i detta fallet är antagligen CG-NAT, privata IPv4 adresser som du skriver.

Permalänk
Medlem

Det går inte att använda privata adresser mot Internet om man inte har en brandvägg.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Skrivet av Veni:

Det går inte att använda privata adresser mot Internet om man inte har en brandvägg.

Det går utmärkt, du behöver däremot något som kan NATa, t.ex en router....

Permalänk
Medlem

En router kan inte routa privata adresser mot publika.
Det Du tänker på är återigen en brandvägg. T.ex. pf, ipfw, ipfilter, iptables m.fl.

Det är dessa brandväggsmjukvaror som sitter i det Du kallar för en "router", eller bredbandsdelare som jag väljer att kalla dom, som majoriteten konsumenter och mindre organisationer har.

Dessa har funktion för bl.a. nätverksöversättning. Nätverksöversättning skapar två grundläggande fördelar:
- Flera gratis adresser bakom en yttre adress.
- Trafik från det yttre kan inte komma in i det inre om en en mappning är påslagen eller trafiken är ett svar på en utgående trafik från det egna nätverket till det yttre, alltså en brandväggsfunktion.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Skrivet av Veni:

En router kan inte routa privata adresser mot publika.
Det Du tänker på är återigen en brandvägg. T.ex. pf, ipfw, ipfilter, iptables m.fl.

Det är dessa brandväggsmjukvaror som sitter i det Du kallar för en "router", eller bredbandsdelare som jag väljer att kalla dom, som majoriteten konsumenter och mindre organisationer har.

Dessa har funktion för bl.a. nätverksöversättning. Nätverksöversättning skapar två grundläggande fördelar:
- Flera gratis adresser bakom en yttre adress.
- Trafik från det yttre kan inte komma in i det inre om en en mappning är påslagen eller trafiken är ett svar på en utgående trafik från det egna nätverket till det yttre, alltså en brandväggsfunktion.

Det blir väldigt OT nu och ganska semantiskt.
Jag har aldrig skrivit att den ska routa privata adresser till publika, den kan rent tekniskt göra det, men nästa router kommer förhoppningsvis kasta paketen direkt.
Skulle du kalla valfri router från Cisco för en brandvägg? Eller en L3 switch för den delen, de kan båda två hantera NAT men är ärligt talat ganska värdelösa på det jag skulle klassa som en kompetent brandvägg idag, speciellt när det kommer till de trafikmängder en MO trycker genom sitt nät.
ASA, SRX, PA och FortiGate är exempel på brandväggar, och även iptables, pf och de andra du nämner.
Det jag tolkade ditt första inlägg som att ISPn aktivt blockerar vissa portar inkommande portar, vilket de inte gör (utöver antaligen 25, men det är oftast en utgående block). Det kostar bara resurser utan att ge något mervärde för varken kunden eller operatören.

Jag antar att stycket om trafik från internet till insidan saknar ett "inte" innan mappning, annars stämmer det inte. Men det är inte en brandväggs funktion utan ett resultat av hur NAT fungerar. Skulle trafiken komma från internet och faktiskt routas in till ditt privata nät så hade den sjävklart kommit fram, men det funkar inte i praktiken. Vi har ställen på jobbet där vi routar privata adresser mot våra egna publika, det funkar hur bra som helst just för att vi har koll på hela nätet.

Permalänk
Medlem

Helt rätt att där saknas ett "inte". Blev två "en" istället.

Vi klassar helt enkelt ordet brandvägg olika. För mig är det något som inför begränsningar. Och där finns olika nivåer utav begränsningar, d.v.s. flera funktioner i kombination med varandra är möjliga. Nätverksöversättning har en effekt utav ett skydd utöver dess primära funktion.

Om Du provar att routa trafik från en privat adress ut mot det yttre så kommer den första routern som inte är konfigurerad utav dig att förkasta paketet, därav måste vi använda nätverksöversättning som översätter till en adress som dom andra routrarna på det yttre är villiga att förmedla vidare när vi inte själva sitter på nät som har adresser som är routbara på det yttre.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Förlåt, men jag tycker verkligen det är fel, en brandvägg har ingenting med en NAT-enhet att göra, de funkar helt oberoende av varandra. T.ex är det ganska vanligt att man på enterprise-grejer får konfa NAT och FW separat från varandra, alltså bara för att du skapar en NAT/PAT regel så skapas det automatiskt inte en FW-regel som tillåter trafiken.

Ta Ciscos väldigt korta förklaring på vad en brandvägg är

A firewall is a network security device that monitors incoming and outgoing network traffic and decides whether to allow or block specific traffic based on a defined set of security rules.

https://www.cisco.com/c/en/us/products/security/firewalls/wha...
Ingenstans på den sidan nämns något om NAT eller translate.
En brandvägg tar AKTIVA beslut baserat på de regler som är uppsatta.
Att en NAT-gateway inte skickar vidare viss trafik är en PASSIV biverkning av hur den fungerar, som exempel skickar den inte vidare inkommande trafik till enheter bakom om det inte finns någon NAT/PAT-regel för det, men det är INTE ett aktivt beslut.

Att en router på internet inte routar "privata" (RFC1918) adresser plus en del andra nät är ett aktivt beslut som världen kommit överens om och konfat alla sina enheter att inte göra. Det är inget magiskt med just de näten som gör att det inte går att routa.

Även om det är en intressant diskussion så är detta mitt sista inlägg i denna tråden angående just detta ämne då det är väldigt off-topic.

@ts1337
Kolla i din hotspot vad den har fått för IP på sitt WAN-interface, kan också heta public IP eller liknande.
Om den ligger mellan 100.64.x.x och 100.127.x.x så är det en så kallad CG-NAT adress och det kommer inte att fungera.
Om den istället börjar på något annat ( skriv gärna de två första grupperna här för att bekräfta) så är det något annat som spökar.
Föklara eller rita upp hur du tänkt att telefon/pc, hotspot och din VPN-server ska prata med varandra.

Permalänk
Hedersmedlem
Skrivet av ts1337:

Tja! Undrar om någon vet om det går att köra vpn server på mobilt bredband kontantkort? på något sätt? jag köpte en d-link dwr 932 "router/hotspot" i pocket format =D. Kan öppna portar o så men får ändå ingen kontakt när jag är client på min lur eller på min pc o försöker connecta. Eller är det bar fast mobil abonnemang som det går på?

/Jack

Vad är det du försöker uppnå med att sätta upp en VPN-server? Det kan hända att det finns ett annat sätt att lösa det du vill göra, beroende på vad ditt mål är.

Permalänk
Medlem
Skrivet av pv2b:

Vad är det du försöker uppnå med att sätta upp en VPN-server? Det kan hända att det finns ett annat sätt att lösa det du vill göra, beroende på vad ditt mål är.

tja! jag vill helt enkelt ha en egen vpn server, då tänkte jag att mobilt bredband är ganska billigt. Och det ända jag kan skaffa ... vad jag vet iaf. eftersom jag har fiber från telenor som main. Är inte tanken bra? dock funkar den inte. Har bara prövat med pivpn o det funkar bara med fiber aldrig när jag försöker med halebop eller comviq mobilt kontantkorts bredband

Permalänk
Medlem
Skrivet av Xcorp:

Förlåt, men jag tycker verkligen det är fel, en brandvägg har ingenting med en NAT-enhet att göra, de funkar helt oberoende av varandra. T.ex är det ganska vanligt att man på enterprise-grejer får konfa NAT och FW separat från varandra, alltså bara för att du skapar en NAT/PAT regel så skapas det automatiskt inte en FW-regel som tillåter trafiken.

Ta Ciscos väldigt korta förklaring på vad en brandvägg är

A firewall is a network security device that monitors incoming and outgoing network traffic and decides whether to allow or block specific traffic based on a defined set of security rules.

https://www.cisco.com/c/en/us/products/security/firewalls/wha...
Ingenstans på den sidan nämns något om NAT eller translate.
En brandvägg tar AKTIVA beslut baserat på de regler som är uppsatta.
Att en NAT-gateway inte skickar vidare viss trafik är en PASSIV biverkning av hur den fungerar, som exempel skickar den inte vidare inkommande trafik till enheter bakom om det inte finns någon NAT/PAT-regel för det, men det är INTE ett aktivt beslut.

Att en router på internet inte routar "privata" (RFC1918) adresser plus en del andra nät är ett aktivt beslut som världen kommit överens om och konfat alla sina enheter att inte göra. Det är inget magiskt med just de näten som gör att det inte går att routa.

Även om det är en intressant diskussion så är detta mitt sista inlägg i denna tråden angående just detta ämne då det är väldigt off-topic.

@ts1337
Kolla i din hotspot vad den har fått för IP på sitt WAN-interface, kan också heta public IP eller liknande.
Om den ligger mellan 100.64.x.x och 100.127.x.x så är det en så kallad CG-NAT adress och det kommer inte att fungera.
Om den istället börjar på något annat ( skriv gärna de två första grupperna här för att bekräfta) så är det något annat som spökar.
Föklara eller rita upp hur du tänkt att telefon/pc, hotspot och din VPN-server ska prata med varandra.

100.64.x.x och 100.127.x.x är just dom IP adresserna jag får från comviq eller halebop kontantkort :/ får maila telenor o fråga om det går att köra vpn om jag tar ett abonemang

Permalänk
Hedersmedlem
Skrivet av ts1337:

tja! jag vill helt enkelt ha en egen vpn server, då tänkte jag att mobilt bredband är ganska billigt. Och det ända jag kan skaffa ... vad jag vet iaf. eftersom jag har fiber från telenor som main. Är inte tanken bra? dock funkar den inte. Har bara prövat med pivpn o det funkar bara med fiber aldrig när jag försöker med halebop eller comviq mobilt kontantkorts bredband

Vad är nyttan för dig med att ha en egen VPN server? Vad vill du uppnå med det? Det låter som att du tänker fel, men utan att veta hur du tänker är det svårt att veta.

Permalänk
Medlem
Skrivet av pv2b:

Vad är nyttan för dig med att ha en egen VPN server? Vad vill du uppnå med det? Det låter som att du tänker fel, men utan att veta hur du tänker är det svårt att veta.

vpn krypterar väl trafiken?

Permalänk
Medlem
Skrivet av ts1337:

vpn krypterar väl trafiken?

Inte nödvändigtvis, men med OpenVPN (vilket jag antar är det du ska köra) så görs det.
Vilket problem är det du vill lösa?

Permalänk
Medlem
Skrivet av ts1337:

Tja! Undrar om någon vet om det går att köra vpn server på mobilt bredband kontantkort? på något sätt? jag köpte en d-link dwr 932 "router/hotspot" i pocket format =D. Kan öppna portar o så men får ändå ingen kontakt när jag är client på min lur eller på min pc o försöker connecta. Eller är det bar fast mobil abonnemang som det går på?

/Jack

Var är målet ? Varför ska du koppla dig mot den ? Alternativet är att sätta upp en VPN Server som du har kontroll på som den ansluter mot på så sätt för du kontakt med den.

Edit:
"vpn krypterar väl trafiken?"

Är det för du vill surfa anonymt när du sitter bakom den ? Isåfall är det snarare en Client den sak vara och isf är det inga problem.

Visa signatur

Meshilicious, Amd 7950X3D, Asus X670E-I ,96 GB DDR5 6000,RTX4090 FE, Crucial 4TB Pcie5 m.2 / Corsiar Pcie4 4TB, Samsung 57" G9

Permalänk
Medlem
Skrivet av Palme_570:

Var är målet ? Varför ska du koppla dig mot den ? Alternativet är att sätta upp en VPN Server som du har kontroll på som den ansluter mot på så sätt för du kontakt med den.

Edit:
"vpn krypterar väl trafiken?"

Är det för du vill surfa anonymt när du sitter bakom den ? Isåfall är det snarare en Client den sak vara och isf är det inga problem.

jag försöker ju köra tex openvpn på min ubuntu server. o givetvis som client på låt säga min mobil

Permalänk
Medlem
Skrivet av ts1337:

jag försöker ju köra tex openvpn på min ubuntu server. o givetvis som client på låt säga min mobil

Som jag skrev tidigare, gör en enkel skiss i paint eller liknande för att visa hur du tänkt att allt hänger ihop.
Alternativt kan du använda https://app.diagrams.net/ om du vill.

Det är lite otydligt var din hotspot kommer in i bilden.

Permalänk
Hedersmedlem
Skrivet av ts1337:

jag försöker ju köra tex openvpn på min ubuntu server. o givetvis som client på låt säga min mobil

OK, men varför?

Trafiken kommer gå från din mobil över mobilnätet krypterad till din VPN-server, och sedan kommer trafiken gå ut okrypterad från din VPN-server ut mot internet. Trafiken blir okrypterad en del av vägen ändå. Dessutom kommer det gå skitsegt att köra allt över mobilnätet på det här sättet.

Det kan vara en aning meningsfullt om du ansluter från din mobil via skumma publika WiFi-nät, men om du nödvändigtvis ska göra det så kan du ju lika gärna betala typ 40 kr/månad för en kommersiell VPN-tjänst, det blir billigare än bara månadsavgiften på ditt mobila bredband som du verkar vilja ha endast för det här syftet

Permalänk
Medlem

Jag gissar på att trådskaparen vill ha två nät hemma, ett vanligt nät där hans vanliga trafik kommer åt internet, å ett nät som hans ubuntu server går genom som är VPN tunnlat med någon vpn tjänst, eller har jag fel?

Om så är fallet är det bara att installera en VPN klient på din ubuntu som går över din vanliga befintliga fiber utåt.

Om det istället är att du vill Host:a en VPN tjänst, dvs att andra externa enheter ska kunna surfa ut på internet genom att först tunnla sin trafik via din internetanslutning, så går det också och bara använda din befintliga fiber.