thắc mắc Tư vấn tự host VPN server trên Proxmox

  • Người tạo chủ đề Người tạo chủ đề plbThinh
  • Ngày bắt đầu Ngày bắt đầu
E vọc NAS và Proxmox hơn năm rồi. VPN đang xài Tailscale, NAS xài TrueNAS. Đợt này muốn nâng cấp self-hosted một số thứ như bên dưới:
  • VPN server có thể truy cập được từ ngoài mạng nội bộ. Tailscale làm rất tốt, nhưng lưu lượng truy cập đi qa server của họ, e không thích.
  • Web cá nhân.
Em có tìm hiểu thì được biết 1 số thông tin thế này:
  • Headscale có thể đóng vai trò là server trung gian thay cho các server của Tailscale để phục vụ nhu cầu tự host.
  • Muốn setup Headscale server thì phải có sub-domain các thứ và DNS server để đảm bảo lưu lượng từ internet có thể đi vào mạng nội bộ.
  • Mà muốn làm được thì phải có reverse proxy để quản lý và DNS server để cập nhật địa chỉ IP động cho sub-domain.
  • Reverse proxy sau còn dùng cho web cá nhân nữa.
Em đang không hiểu lắm cái mô hình lằng nhằng giữa Headscale, DNS server, reverse proxy, sub-domain, IP động... Có khi thông tin mình kiếm được cũng sai nữa.

Có bác nào hiểu rõ được cơ chế hoạt động của bọn này không nhỉ? Hướng dẫn em với ạ. Em có tìm hiểu thêm về Wireguard, nhưng có vẻ như nếu muốn truy cập từ ngoài thì vẫn phải qua reverse proxy như Headscale.

Em cám ơn.
Sao fen không nghịch nas cũng được nhỉ? Đằng nào cũng lộ nas ra ngoài để làm web mà? Mở 443 ra ngoài rồi dùng revert proxy để điều các dịch vụ về nơi nó cần thôi (web). VPN thì dùng NAS chạy openvpn hoặc l2tp (Đang hỗ trợ tốt trên điện thoại ios). VPN chạy từ nas là P2P nên sẽ rất nhanh.
 
VPN thì phải tự host một con ở cloud để làm coordinator, thật ra host ở nhà cũng được nhưng dynamic IP kể cả DDNS cũng khó nói lắm. Giải pháp Cloudflare Tunnel (không biết giờ gọi là gì rồi) cũng là một giải pháp tốt nhưng phụ thuộc vào Cloudflare và đi qua server trung gian của nó.

Và mọi người hay nhầm nhưng thật ra Tailscale chỉ cần một máy có thể NAT ra ngoài được là đủ P2P rồi, không cần 2 đầu nhé. Nên ngồi ở cafe, cty thì vẫn direct được về homelab được bình thường.

Test 1. Từ máy cá nhân (trọ, NAT 2 lớp) => Tailscale LXC (ở nhà)
Mã:
❯ tailscale ping xxx-tailscale
pong from xxx-tailscale (100.73.17.53) via 171.246.xxx.xxx:41641 in 10ms
# 171.246.xxx.xxx là IP homelab ở nhà của mình

Test 2. Từ máy cá nhân (trọ, NAT 2 lớp) => Một cái camera IP (ở nhà, cùng địa điểm ở trên)
Mã:
❯ tailscale ping 192.168.111.254
pong from xxx-tailscale (100.73.17.53) via 171.246.xxx.xxx:41641 in 11ms
# 171.246.xxx.xxx là IP homelab ở nhà của mình

Test 3. Từ máy Tailscale LXC (ở nhà) => máy cá nhân (trọ, 2 lớp)
Mã:
root@tailscale:/# tailscale ping xxx-macbook
pong from xxx-macbook (100.73.183.22) via 42.118.xxx.xxx:54003 in 65ms
# 42.118.xxx.xxx là IP trọ của mình

Đều là direct nha :D Còn muốn route hướng ngược lại ví dụ như bài test 2, add cái route vào router là xong :D

Nên có thể vẽ nháp ra những thiết bị mà fen muốn connect rồi dùng subnet router thôi. Ví dụ như ở trên mình có thể kết nối tới bất kì device nào ở nhà của mình mà chỉ cần một subnet router là đủ. Ngoài ra để chắc ăn thì add OmitDefaultRegions vào Tailscale ACL thì các device của bạn sẽ không dùng DERP nữa, Tailscale vẫn giữ nhiệm vụ điều phối thôi.
không muốn qua trung gian thì dùng chức năng quản lý domain của cloudflare thôi, nó cũng là 1 DNS lớn nên việc update cũng khá nhanh. sau đó kết nối VPN bằng domain đó là được.

Tailscale thì không phải tự nhiên nó sinh ra Derp server vì không phải ở đâu cũng cho phép nó đăng ký NAT trên modem để bắt tay với client khác.
 
không muốn qua trung gian thì dùng chức năng quản lý domain của cloudflare thôi, nó cũng là 1 DNS lớn nên việc update cũng khá nhanh. sau đó kết nối VPN bằng domain đó là được.

Tailscale thì không phải tự nhiên nó sinh ra Derp server vì không phải ở đâu cũng cho phép nó đăng ký NAT trên modem để bắt tay với client khác.
Vậy chơi 1 cái nào đó làm tunnel thông NAT thôi.
 
Vậy chơi 1 cái nào đó làm tunnel thông NAT thôi.
Vậy là lại phải vẽ thêm việc làm gì bác, mà chưa chắc ăn cơ, nếu ở local đó có ipv6 thì việc NAT tỷ lệ bắt tay thành công sẽ cao, nhưng ipv4 thì đa số các cty họ lọc gắt. local họ dùng modem nhà mạng thì còn dễ, dùng pfsense hay các firewall tương tự là qua derp hết

Thay vì thế thì ở nhà làm 1 máy chủ VPN rồi connect về là xong rồi, ip có phải lúc nào cũng thay đổi đâu.
 
Vậy là lại phải vẽ thêm việc làm gì bác, mà chưa chắc ăn cơ, nếu ở local đó có ipv6 thì việc NAT tỷ lệ bắt tay thành công sẽ cao, nhưng ipv4 thì đa số các cty họ lọc gắt. local họ dùng modem nhà mạng thì còn dễ, dùng pfsense hay các firewall tương tự là qua derp hết

Thay vì thế thì ở nhà làm 1 máy chủ VPN rồi connect về là xong rồi, ip có phải lúc nào cũng thay đổi đâu.
Cách lập máy chủ vpn quá đơn giản. Chỉ cần 1 con router là được mà. Mình đang dùng y chang nè.
 
Cách lập máy chủ vpn quá đơn giản. Chỉ cần 1 con router là được mà. Mình đang dùng y chang nè.
router thì ít mã hỗ trợ WG, dùng WireGuard thì speed nó sẽ cao hơn, để tương tác với dữ liệu trong mạng LAN ở nhà sẽ mượt hơn
 

Thống kê chủ đề

Ngày tạo
plbThinh,
Người trả lời cuối
johndo100,
Trả lời
27
Lượt xem
3.051
Quay lại
Lên đầu trang