Alcanzar una IP local a través de VPN

Resuelto
tmartin Mensajes publicados 185 Estado Miembro -  
brupala Mensajes publicados 111188 Fecha de registro   Estado Miembro Última intervención   -
Hola,

¿Cómo alcanzar la IP 192.168.1.1 de un Livebox a través de VPN (instalado en DSM Synology)

PD: como Orange no actualiza nada, el acceso remoto se vuelve imposible tras las actualizaciones de navegadores que ya no permiten excepciones para certificados faltantes/inválidos, etc.

Se me ocurrió que accediendo vía VPN a la red local ... pero las IP locales siguen siendo las de la máquina que llama.
Lo leí en algún sitio que había una configuración por rango de IP ... pero ahí es 192.168.1.1 puerta de enlace, servidor DHCP ... y por lo tanto habría que poder explicar al navegador que queremos la IP local “distante” ... o bien tener un conmutador, IP local local o remota ... en resumen ... ¿hay alguna forma? (una forma por VPN, no una forma sugiriendo cambiar la Livebox o usar un ordenador antiguo, o un navegador de generación antigua en portátil... 5yous)

gracias

5 respuestas

  1. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 513
     
    Hola,

    > tras las actualizaciones de los navegadores que ya no permiten excepciones para certificados ausentes/inválidos

    Los navegadores siguen permitiendo HTTP, y también las excepciones sobre certificados en HTTPS. Probablemente seguirá siendo así porque las empresas gestionan sus propios certificados o su propia CA para los servicios internos, por lo que hay que encontrar una forma de autorizarlos en el navegador. Sería mal visto querer imponer una lista establecida de CAs públicas.
    Pero es cierto que el botón está mejor oculto; hay que desarrollar los detalles cuando aparezca la alerta para poder encontrarlo.

    > salvo que las IP locales siguen siendo las del ordenador que llama.

    Es el problema de redes privadas no únicas (overlapping) como 192.168.1.0/24.
    Razón de más para considerar IPv6 con sus direcciones locales únicas (fdxx).

    Si miras la tabla de enrutamiento de tu ordenador, una vez conectado al VPN, entenderás de inmediato lo que sucede. El enrutamiento hacia 192.168.1.0/24 sigue haciéndose a través de la red física (interfaces RJ-45 o WiFi) porque tu ordenador debe poder conectarse al router local (192.168.1.1) para usarlo como puerta de enlace para acceder al servidor VPN a través de Internet.

    La solución simple: cambiar la red utilizada de un lado (local) o del otro para ya no tener esa superposición de redes.

    La solución de brujería: En lugar de escribir 192.168.1.1 en tu navegador, escribe 192.168.99.1 (por ejemplo; evitemos tomar otra red popular). Tu ordenador lo enruta a través de la VPN. En el lado del servidor VPN, puedes hacer un mapeo entre 192.168.99.x y 192.168.1.x. El mapeo debe hacerse en ambos sentidos: VPN → LAN (lado servidor VPN) y LAN (lado VPN) → VPN. https://www.frozentux.net/iptables-tutorial/iptables-tutorial.html#NETMAPTARGET
    2
  2. brupala Mensajes publicados 111188 Fecha de registro   Estado Miembro Última intervención   14 462
     
    Hola,
    por cierto, las direcciones IPv6 también están bien ...

    --
    y ... Pues bien, ¡Voili Voilou Voila!
    1
  3. brucine Mensajes publicados 25257 Fecha de registro   Estado Miembro Última intervención   4 188
     
    Hola,

    Históricamente, bastaba introducir http:\\monadresseIPWAN tomando la ayuda, si era necesario, de un redireccionador de IP en caso de dirección IP dinámica para acceder más fácilmente y, salvo una configuración algo complicada, directamente a la página de administración de la "Box" en lugar de la máquina local que se quería alcanzar.

    Se ha considerado una falla, y no hay forma, a mi entender (salvo mediante la aplicación My Livebox en un dispositivo móvil que verifica las credenciales de la cuenta de Orange) de acceder si la IP que llama no pertenece a la red local, lo cual ocurre al usar una VPN.

    El plan B es tomar el control del ordenador objetivo mediante Anydesk, Teamviewer o similar, todo pasa entonces como si estuviéramos físicamente frente a ese ordenador; me argumentarán que eso no es posible si la Livebox está averiada, pero en ese último caso tampoco se podría acceder a su interfaz de administración.
    0
  4. tmartin Mensajes publicados 185 Estado Miembro 51
     
    @brucine
    teamviewer te bloquea sin parar alegando que eres un pro y no haces nada con su procedimiento de reclamación (lo había intentado varias veces y terminé desinstalándolo) - los otros que conozco, como simplemente el escritorio remoto de Windows o lo que usa el personal de mi software profesional durante el mantenimiento, requieren estar delante de la máquina para activarse a demanda. Pero si tienes un equivalente tan flexible como TeamViewer (con supervisión) y que no cueste una suscripción anual onerosa para usarlo solo unas pocas veces al año... lo quiero.

    @avion-f16
    Yo, nosotros (en todos los foros que he visto, especialmente los foros de Orange con el personal que ha puesto otro parche); estaríamos muy honrados de que nos des el método del botón o del comando oculto para indicar una excepción a Chrome o Firefox, por ejemplo; por ahora el mensaje era "lo han eliminado"
    Aún así pasé horas poniendo excepciones donde me lo proponían, o desactivando el control del certificado, estrictamente sin consecuencias y siempre ese mensaje, informativo únicamente, de rechazo de acceso.
    (sí sé lo que es este "seguir igual", pero no se aplica a este tipo de casos - aparece en casi todos los sitios a los que intentamos acceder con Chrome en Windows 7... de un portátil viejo que dejé en mi RS, en fin, porque allí con una vieja torre de escritorio con Seven, no me pasa ???)
    Bueno, con mi portátil, y en el trabajo, estoy con W10 y los navegadores en sus últimas versiones y ahí se atasca
    Orange, o más bien la Livebox, ya que con un TP-Link, funciona, solo permite la administración remota en https, con un puerto dedicado ... al menos hasta ahora donde el certificado de Orange está declarado inválido o faltante (en Chrome / Firefox o al revés no sé)

    Voy a mirar tu truco de mapeo, gracias
    También he encontrado un Firefox portable ESR que me había servido para configurar una IPCam con Java ... voy a intentar también, cuando ya no esté en casa, así que después de este fin de semana, del curro.
    0
    1. brucine Mensajes publicados 25257 Fecha de registro   Estado Miembro Última intervención   4 188
       
      Todos los programas de control remoto (y casi todos) cobran por uso comercial, salvo que Teamviewer a menudo lo considere así aunque no lo sea.

      Anydesk no es la excepción a la regla, pero nunca he visto que cobren a pesar de un uso profesional, y es totalmente capaz de funcionar en modo silencioso una vez configurado el equipo objetivo en la primera conexión, y de forma gratuita.

      He oído bien de Ammyy, pero nunca lo he utilizado.

      Las distintas versiones de VNC, por supuesto, son gratuitas, pero a veces esconden sorpresas desagradables detrás de ciertos routers, en cualquier caso nunca he podido justificarlo detrás de un Livebox Pro.
      0
    2. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 513
       
      El botón que permite la excepción de seguridad debe estar oculto si el sitio utiliza HSTS:
      https://datatracker.ietf.org/doc/html/rfc6797#section-12.1

      Hay varias formas de abordarlo para acceder de todos modos al sitio:
      - Pedir al navegador que olvide todo sobre el sitio. El próximo acceso debería permitir añadir la excepción.
      - Capturar el certificado por otros medios y añadirlo en el navegador (a través del administrador de certificados)
      0
      1. tmartin Mensajes publicados 185 Estado Miembro 51 > avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención  
         
        No veo forma de ocultar nada, ni tampoco de que quitar las cookies y otros cachés cambie algo (de hecho usar otro navegador no da más resultados), menos aún de capturar un certificado declarado inválido o inexistente según los navegadores. El problema viene de Orange, que obliga al https sin más y sin ofrecer la vía, y los navegadores actualizados que ya no permiten saltarse eso: en la RFC que habéis puesto el enlace, de hecho leo que precisamente, ¡el usuario ya no tiene ningún recurso! ¿Habéis intentado acceder a una página de inicio de sesión de Livebox? (con un navegador actualizado). En cualquier caso, a mi juicio es una falsa sensación de seguridad, por lo que es seriamente contraproducente: no podemos alcanzarnos a nosotros mismos bajo pretexto de seguridad, ¿pero sí podemos ser estafados tranquilamente en un sitio francés, con un número de teléfono móvil francés que usurpa a un comerciante francés hasta el N° SIRET (pero qué hace la policía); un ejemplo? "cycles stock" que usurpa a "cycles volt", o para quedarnos en la bici eléctrica, ya que son estafas de miles de euros, "velo market" que usurpa "mon vélo électrique"... los sitios fraudulentos son legión y todos están en https con certificado válido. Ya que te tengo, no veo cómo redirigir una IP local hacia otra: sé declarar un N° de puerto para redirigir hacia una IP local, con o sin redirección de un puerto hacia otro... pero no veo dónde redirigir una IP local hacia otra? (para probar esa direccionalidad en 99.x) Merci
        0
      2. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 513 > tmartin Mensajes publicados 185 Estado Miembro
         
        No hay que dudar en compartir la dirección de acceso a la administración a distancia; hasta ahora, ninguna alerta de certificado me impidió acceder a un servicio. Se trata solo de la dirección IP pública de tu router (y el puerto), dirección conocida por los sitios que visitas (y el puerto puede encontrarse mediante un escaneo); no es un riesgo de seguridad compartirla. Si lo prefieres, puedes enviármela por mensaje privado.

        Para capturar el certificado, se puede hacer con openssl.
        Por ejemplo:
        openssl s_client -showcerts -servername forums.commentcamarche.net -connect forums.commentcamarche.net:443 </dev/null 2>/dev/null


        En cuanto al mapeo, es más bien a nivel del servidor VPN que debe hacerse y no a nivel de la box. Es posible (incluso probable) que esa función no esté disponible en Synology. Pero con un OpenVPN en Linux, es posible a través de iptables.
        0
  5. Imagine43 Mensajes publicados 292 Estado Miembro 54
     

    Hola,

    Si utilizas el paquete de Synology "VPN Server" y has configurado un VPN OpenVPN:

    Solo hay que marcar la casilla, reexportar tu configuración y volver a instalarla en tu dispositivo remoto.

    Tutorial: AQUÍ


    0
    1. brupala Mensajes publicados 111188 Fecha de registro   Estado Miembro Última intervención   14 462
       

      Hola,

      En ese caso, el servidor NAS también debe saber hacer enrutamiento.

      Y como expliqué más arriba, si la red IP del cliente LAN es la misma que la del servidor, el enrutamiento es imposible, salvo configurar enrutamiento estático en una única dirección IP, por ejemplo

      route add 192.168.1.1 masq 255.255.255.255 hacia el servidor VPN.

      1