Acceder al equipo a través de un vpn

Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   -  
Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   -

Hola, me dirijo a ustedes porque deseo acceder a un equipo desde el exterior. Por lo tanto, quisiera establecer una conexión VPN con WireGuard. Preciso mencionar que tengo un simple router que no ofrece ningún servicio VPN integrado. Solo dispongo de dos portátiles funcionando con Windows en los que está instalado el software WireGuard. Uno de los portátiles se utilizará desde el exterior, mientras que el otro permanece dentro de la red local. El portátil dentro de la red local es una estación de trabajo clásica, utilizada para operaciones diarias comunes (navegación por internet, oficina...). El equipo al que quiero acceder tiene otra dirección IP en mi red local y es accesible a través de una página de internet (es una página de administración del equipo). Sé cómo establecer la conexión VPN entre el PC 1 y el PC 2. Lo que no logro hacer es: cómo acceder a la interfaz de administración del equipo en cuestión. ¿Pueden ayudarme? Saludos cordiales

7 respuestas

  1. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 511
     

    Hola,

    Es simplemente una cuestión de enrutamiento, debes asegurarte de que la tabla de enrutamiento del cliente VPN (la laptop que llevas afuera) enrute correctamente la IP objetivo a través del servidor VPN.

    Supongo que:

    • estás usando el VPN "correctamente", es decir, en "túnel dividido" (enrutamiento selectivo).
      ---
    • La PC 1 es la que se queda en casa
    • La red local al lado de la PC 1 es 192.168.1.0/24 con 192.168.1.1 como puerta de enlace
    • La PC 1 toma la IP 192.168.1.2 dentro de su red local
      ---
    • La PC 2 es la que llevas afuera
    • La red local al lado de la PC 2 es 192.168.0.0/24 con 192.168.0.1 como puerta de enlace
    • La PC 2 toma la IP 192.168.0.2 dentro de su red local
      ---
    • El rango de IP del VPN es 10.8.0.0/24
    • La PC 1 toma la IP 10.8.0.1 dentro del VPN
    • La PC 2 toma la IP 10.8.0.2 dentro del VPN

    Son muchas suposiciones, pero sin más información de tu parte...

    En túnel dividido, la PC 2 (exterior) probablemente ya tiene su tabla de enrutamiento como sigue:

    • 192.168.0.0/24 a través de su interfaz de red física
    • 10.8.0.0/24 a través de la interfaz de red virtual
    • default a través de 192.168.1.1

    Simplemente hay que agregar una ruta:

    • 192.168.1.0/24 a través de 10.8.0.1

    En la PC 1 (en casa), hay que permitir la transferencia de paquetes (forward) desde la interfaz virtual a la interfaz física y viceversa..

    A continuación, supongo que la red 10.8.0.0/24 es desconocida a nivel de la puerta de enlace 192.168.1.1.

    Solución adecuada: agregar una ruta estática "10.8.0.0/24 a través de 192.168.1.2" en la puerta de enlace 192.168.1.1.
    Solución a evitar: activar un enmascaramiento en la PC 1 para que todo el tráfico saliente a través de la interfaz física aparente venir de 192.168.1.2.

    He hecho una suposición que no siempre es cierta: la red local al lado de la PC 1 y la PC 2 no es la misma. Si estás en el caso en que las dos redes locales superponen sus rangos de IP, tendrás que hacer algunos ajustes adicionales.

    2
  2. Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   1
     

    Hola,

    @avion-f16 EstadoColaborador: ¿Tu 2) corresponde a la etapa que he realizado al decir: "He realizado la redirección de puertos en la interfaz de administración de la box.".

    De hecho, en la interfaz de administración de mi box > red v4 > NAT, había realizado la siguiente redirección:

    puerto_externo | UDP | dirección IP de PC_int | puerto interno (wireguard PC_int está configurado para escuchar en este puerto)

    Sin embargo, esta mañana, por una razón que ignoro, se "activó". Quizás al reiniciar wireguard, se tuvieron en cuenta algunos parámetros bloqueados.

    A saber que he logrado acceder a la interfaz de administración de mi equipo en la dirección 192.168.1.20.

    En cambio, es imposible acceder a la interfaz de administración de la box (192.168.1.1). Quizás esto se relacione con lo que escribió @brucine EstadoMiembro un poco más arriba en este post?

    ¿Cómo sabe la box que vengo de afuera, dado que paso por un VPN y aterrizo dentro de la red?

    Atentamente

    1
    1. brucine Mensajes publicados 24931 Fecha de registro   Estado Miembro Última intervención   4 179
       

      Hola,

      El acceso a la página de administración en la red local se activa o no dependiendo de los modelos en esta página para la red local.

      Véase, por ejemplo, aquí una discusión al respecto sobre los módems SFR: están configurados para no aceptar una conexión desde una dirección IP que no esté en la red local (y lo que, por supuesto, no incluye el control remoto de uno de los equipos en la red local desde el que se hace lo que se quiere).

      No sé hasta qué punto una VPN es capaz de "engañar al enemigo" haciéndose pasar por una dirección local, supongo también que, en ciertas circunstancias, el mantenimiento del operador tiene los medios para tomar el control de esta página, no lo sé, y en caso afirmativo no sé por qué medio.

      https://la-communaute.sfr.fr/t5/installation-et-param%C3%A9trage/acc%C3%A8s-au-param%C3%A9trage-de-la-box-par-le-198-168-1-1/td-p/2352442
       

      0
  3. madmyke Mensajes publicados 52304 Fecha de registro   Estado Moderador Última intervención   12 487
     

    Hola
    Un VPN establece una conexión cifrada entre un punto A y un punto B. El VPN no permite nada más.

    Si quieres acceder a la página de gestión del dispositivo en tu LAN a través del VPN, lo cual ya está hecho, creo que hay que hacerlo de la forma más sencilla: desde el PC A, tener control sobre la máquina B en casa de forma remota y desde allí podrás hacer exactamente lo que quieras, iniciar el navegador en B, etc., todo mientras mantienes la parte "segura".

    Atentamente


    0
  4. Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   1
     

    Hola a todos, y gracias por sus respuestas.

    Por favor, disculpen la tardanza en mi respuesta, no pude volver a centrarme en este problema hasta este fin de semana.

     estás utilizando la VPN "correctamente", es decir, en "túnel dividido" (rutado selectivo).

    Lo siento, no sé qué es el "rutado selectivo" o "túnel dividido". Soy bastante novato en el tema.

    Primero, aquí hay un poco más de información sobre mi objetivo:

    El PC que estará afuera estará en modo "itinerante", usaré mi teléfono inteligente como módem. Por lo tanto, no estará detrás de un router.

    Mi objetivo:

    • conectarme a la interfaz de administración del equipo en cuestión que se encuentra en una IP fija (192.168.1.20);
    • acceder a la interfaz de administración de mi router (192.168.1.1).

    Este fin de semana, instalé WireGuard en ambos PCs, así que:

    PC_ext:

    IP en el túnel VPN: 10.0.0.10

    PC_int:

    IP en la red local: 192.168.1.30

    IP en el túnel VPN: 10.0.0.20

    Hice el reenvío de puertos en la interfaz de administración del router.

    Finalmente, seguí este tutorial para activar la redirección de IP en PC_int (Windows 10):

    Easy Ways to Enable IP Routing on Windows 10: 5 Steps (wikihow.com)

    Después de implementar esto, realicé una prueba: parece que se ha establecido una comunicación porque WireGuard del PC_int encontró la dirección IP de mi teléfono inteligente, aunque no se le había indicado explícitamente (lo cual es lógico). Además, se envían y reciben paquetes en cada uno de los PCs (PC_int y PC_ext). Puedo verlo, ya que en la interfaz del software WireGuard, hay una línea donde se pueden ver estas informaciones en directo.

    Sin embargo, cuando ingreso la dirección IP 192.168.1.20 (del equipo) o la de mi router en el navegador del PC_ext, recibo un mensaje de error diciendo que no se pudo encontrar la página.

    Ahí estoy bloqueado.

    Atentamente

    0
    1. brucine Mensajes publicados 24931 Fecha de registro   Estado Miembro Última intervención   4 179
       

      Hola,

      Tenga en cuenta que algunas Box prohíben por razones de seguridad el acceso a su página de administración desde el exterior.

      -1
    2. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 511
       

      Hola,

      Efectivamente, olvidé un paso:

      Los paquetes emitidos desde IP_ext hacia 192.168.1.20 a través del túnel Wireguard toman como IP de origen... 10.0.0.10.

      Por lo tanto, 192.168.1.20 intentará responder a 10.0.0.10, pero no conoce ninguna ruta hacia esta IP, y su puerta de enlace tampoco.

      Dos soluciones (elegir una u otra):

      1) Agregar una ruta estática en el router para enrutar 10.0.0.0/24 a través de 192.168.1.30.

      2) Activar un NAT (masquerading) para que todo el tráfico saliente de PC_int hacia la red local (incluyendo 192.168.1.20) tome 192.168.1.30 como origen. El camino inverso es entonces posible.

      1
  5. Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   1
     

    Hola,

    @avion-f16 EstadoColaborador: ¿Tu 2) corresponde a la etapa que realicé al decir: "He realizado la transferencia de puerto en la interfaz de administración de la caja"?

    De hecho, en la interfaz de administración de mi caja > red v4 > NAT, había realizado la siguiente redirección:

    puerto_externo | UDP | dirección IP de PC_int | puerto interno (wireguard PC_int está configurado para escuchar en este puerto)

    Sin embargo, esta mañana, por una razón que ignoro, "cayó" en marcha. Tal vez al reiniciar wireguard, se hayan tenido en cuenta parámetros bloqueados.

    Cabe destacar que he logrado acceder a la interfaz de administración de mi equipo en la dirección 192.168.1.20.

    En cambio, es imposible acceder a la interfaz de administración de la caja (192.168.1.1). ¿Tal vez esto se relaciona con lo que escribió @brucine EstadoMiembro un poco más arriba en esta publicación?

    ¿Cómo sabe la caja que vengo del exterior, si paso por un vpn y aterrizo dentro de la red?


    Atentamente

    0
    1. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 511
       

      Hola,

      No, se trata de dos cosas diferentes.

      La transferencia/redirección de puertos configurada a nivel del router permite modificar el destino de los paquetes enviados hacia la IP pública, hacia la IP local (esto es DNAT).

      El NAT/máscara del que hablo se refiere al tráfico entre la red VPN y la red local, siendo el ordenador PC_int un router entre estas dos redes.

      Aunque haya funcionado "sin querer", esta regla NAT/máscara olvidada en mi primer mensaje sigue siendo necesaria (a menos que se defina una ruta estática).

      Si el acceso al equipo funciona desde el PC_ext a través de la VPN, la administración del router también debería funcionar, no hay razón para que no, ya que precisamente el acceso se realiza desde la LAN del router. El router no sabe que proviene del interior, seguramente la respuesta no alcanza el destino porque la fuente es desconocida (de lo que hablo en la respuesta anterior). Después de haber creado este NAT/máscara en el servidor VPN, hay muchas posibilidades de que el router sea accesible a través de la VPN.

      0
  6. Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   1
     

    Buenas noches,

    ok, no estaba en absoluto allí.

    Te confirmo que con una ruta estática, tampoco funciona.

    En lo que respecta al NAT/masquerade, es la primera vez que escucho hablar de esta cosa.

    Después de algunas búsquedas, por lo que entiendo, permite que varios dispositivos se comuniquen bajo una sola dirección IP, al igual que lo hace un router (nuestros dispositivos salen a Internet con la dirección IP del router).

    He leído bastante documentación al respecto. No logro entender dónde hacer la configuración. En algunos sitios lo hacen en el sistema operativo, en otros en el firewall.

    ¿Es en el archivo de configuración de WireGuard?

    ¿Tienes un tutorial?

    Atentamente

    0
    1. avion-f16 Mensajes publicados 19182 Fecha de registro   Estado Colaborador Última intervención   4 511
       

      Hola, es en la máquina que hace las veces de servidor VPN donde hay que configurar esto. Esta máquina también actúa como enrutador entre la red LAN (física) y la red virtual (VPN). El objetivo es hacer creer a tu LAN que el tráfico proveniente de los clientes VPN proviene del servidor VPN.

      Wireguard crea una interfaz virtual para la red VPN, pero el enrutamiento y el cortafuegos son asegurados por el sistema operativo. La configuración de la NAT se realiza exactamente como si tuvieras un enrutador con dos interfaces de red físicas. Por lo tanto, hay que aplicar una regla de NAT (enmascarar) al tráfico saliente a través de la interfaz física.

      0
  7. Alain0522 Mensajes publicados 43 Fecha de registro   Estado Miembro Última intervención   1
     

    Hola,

    Gracias por tu respuesta. Voy a mirar eso.

    Tengo la impresión de que en Windows no se llama NAT / "masquerade".

    Te mantendré informado.

    De nuevo, gracias.

    0