Handleiding

Voorbeeld: twee locaties met een tunnel

Twee locaties verbinden, met adressen die elkaar niet in de weg zitten.

Twee plekken die elkaar moeten kunnen bereiken: een hoofdkantoor en een tweede vestiging, of een kantoor en een thuiswerkplek. Het bord kent daarvoor locaties en tunnels, zodat je het tekent in plaats van het uit te rekenen.

Eerst: laat de netwerken niet botsen

De grootste fout wordt gemaakt voordat er iets geconfigureerd is. Staan beide locaties op 192.168.88.0/24, dan kun je ze verbinden wat je wilt, maar weet geen enkel apparaat welke kant het op moet. Geef elke locatie een eigen reeks, bijvoorbeeld:

  • Hoofdkantoor: 10.1.x.x
  • Tweede locatie: 10.2.x.x

Op het bord

  1. Zet je apparaten neer en trek de kabels per locatie.
  2. Klik op + Locatie en teken een gebied om de apparaten van de tweede plek. Geef die locatie een naam en zijn eigen adresreeks: dat zijn de eerste twee getallen, dus 10.2. Alles wat je erin sleept hoort erbij en krijgt adressen uit die reeks. Sleep je het label van de locatie, dan verhuist de hele inhoud mee; aan de hoek rechtsonder maak je het gebied groter.
  3. Verbind de twee routers met een tunnel. Rechtsklik op een router, kies Tunnel naar, kies het type en klik op Maken.

Welke tunnel

  • WireGuard — de standaardkeuze. Versleuteld, snel, werkt achter NAT, weinig instellingen. Eén kant heeft een bereikbaar adres of een hostnaam nodig. De sleutelparen worden in je browser gemaakt en blijven daar.
  • GRE of IPIP — eenvoudig routeren tussen twee vaste adressen. Deze twee hebben echt een IP-adres aan de overkant nodig, geen DNS-naam. Er wordt meteen een IPsec-secret voor ingevuld; haal je die weg, dan waarschuwt de tool dat de tunnel onversleuteld is.
  • EoIP of VXLAN — hetzelfde laag-2-netwerk op twee plekken. De tunnel komt in de bridge van beide routers, en je kiest welke VLANs erover gaan. Soms nodig, maar bedenk dat je dan ook alle broadcasts en alle problemen deelt. Let hier op de MTU, want die tunnels dragen hele ethernetframes.

Voor routers die een dynamisch adres van hun provider krijgen: geef de kant die belt een hostnaam via DDNS, of laat de kant met het vaste adres luisteren.

Wat je invult bij de tunnel

In het tunnelpaneel staat per router het publieke adres (IP of DNS-naam), het transportnetwerk als /30 (de tool pakt de eerstvolgende vrije uit 10.255.255.0), de WireGuard-poort (standaard 13231), en of er routes naar de andere locatie bij moeten. Bij een laag-2-tunnel staat er ook een tunnel-id of VNI en de keuze welke VLANs mee mogen. Wil je in plaats van statische routes met BGP werken, zet dat dan aan en geef beide routers een AS-nummer; een TCP MD5-wachtwoord wordt aangeraden.

Wat je daarna hebt

  • Op beide routers de tunnel als een eigen interface, met een adres uit dat kleine transportnetwerk.
  • Bij WireGuard een peer met de sleutel van de overkant, het adres van de overkant als toegestaan adres en de netwerken van die locatie erbij, met een keepalive van 25 seconden.
  • Routes zodat het netwerk van de andere kant bereikbaar is via de tunnel, of een BGP-sessie als je daarvoor koos.
  • Firewallregels die het tunnelverkeer toelaten, zonder de rest open te zetten. Bij een tunnel met IPsec komen daar ook de regels bij die IKE en ESP van dat ene adres toelaten.

Met de knop Verkeer op het bord kun je zien of een systeem op de ene locatie de andere kant mag bereiken, en bij welke stap het blijft steken: de route, de firewall, WireGuard of de weg terug.

Wat de controles melden

  • Geen publiek adres. Heeft geen van beide routers er een, dan weet WireGuard niet waarheen; bij GRE of IPIP moet de overkant zelfs een IP-adres hebben en niet een naam.
  • Een gerouteerde tunnel op een apparaat dat niet routeert. Daar levert hij niets op.
  • Overlappende netwerken. Gebruiken beide kanten hetzelfde subnet, dan botsen de routes over de tunnel. Ook twee locaties die naast elkaar dezelfde subnetten gebruiken worden gemeld: dan kun je ze later niet alsnog met een VPN verbinden.
  • Locaties zonder router, of juist met twee routers, en twee locaties met dezelfde adresreeks.
  • BGP zonder AS-nummer, en ontbrekende WireGuard-sleutels.

Waar je verder op moet letten

  • MTU. Door een tunnel past minder dan 1500 bytes. WireGuard gebruikt standaard 1420, en dat past op een normale verbinding. Zit je op PPPoE en verbinden je peers via IPv6, dan is 1412 de veilige waarde. Zie MTU en jumbo frames.
  • DNS. Namen van de andere locatie werken niet vanzelf. Laat je router de namen van de overkant doorsturen, of gebruik adressen.
  • Firewall aan beide kanten. Een tunnel is pas bruikbaar als beide kanten het verkeer toelaten; één kant openzetten is genoeg om een uur te zoeken.
  • Elk apparaat zijn eigen script. Je krijgt er één per router, en die horen bij elkaar: plak ze allebei, anders staat de tunnel maar aan één kant.

Verder lezen: Tunnels tussen locaties en Het netwerkbord.

Meteen proberen? Open de configurator