Configurazione di una VPN WireGuard tra due router Keenetic
A partire da KeeneticOS 3.3, è stato implementato il supporto della VPN WireGuard per i dispositivi aggiornati.
Facciamo un esempio di configurazione di una connessione VPN sicura tramite il protocollo WireGuard tra due router Keenetic. Mostreremo in dettaglio le impostazioni del server VPN (in attesa di connessione) e del client VPN (avvia la connessione).
Importante
Se si prevede di configurare il router Keenetic come server VPN, è necessario innanzitutto verificare che disponga di un indirizzo IP pubblico e, se si utilizza il servizio KeenDNS, che sia in esecuzione in modalità di accesso diretto. Se una di queste condizioni non viene soddisfatta, non sarà possibile connettersi a tale server da Internet.
Gli indirizzi delle reti da unire devono appartenere a sottoreti diverse!
Diamo un'occhiata allo schema di connessione:

C'è un router Keenetic con un indirizzo IP pubblico per l'accesso a Internet. Questo router fungerà da server VPN e il suo indirizzo pubblico verrà utilizzato per connettere un altro Keenetic (come client VPN) con un indirizzo IP dall'intervallo privato sull'interfaccia WAN.
È necessario fornire agli host di ciascun router l'accesso alla rete locale remota attraverso un tunnel VPN. Tale schema di connessione è anche chiamato "VPN Site-To-Site" (ad esempio, una connessione tra uffici per estendere l'infrastruttura di rete).
Nel nostro esempio, consideriamo la connessione di due LAN 192.168.100.x e 192.168.22.x tramite la VPN WireGuard.

Importante
Si consiglia di configurare WireGuard da un unico dispositivo (ad esempio un computer o uno smartphone) perché durante la creazione di una connessione è necessario scambiare le chiavi pubbliche su entrambi i lati del tunnel VPN. È quindi necessario fornire un accesso simultaneo alle impostazioni del server e del client.
Aprire le interfacce web dei due router Keenetic in schede diverse del browser web.
Procedere come segue su entrambi i dispositivi:
Andare alla pagina 'Altre connessioni' e nella sezione 'WireGuard', fare clic su 'Aggiungi connessione'. Si vedrà la pagina delle impostazioni, dove è possibile specificare il nome del tunnel. Nel nostro esempio, i nomi sono '
WG-S' per il server e 'WG-CL1' per il client.
Fare clic sul pulsante 'Genera una coppia di chiavi' per generare le chiavi Privata e Pubblica. Successivamente, avremo bisogno solo delle chiavi Pubbliche su entrambi i lati del tunnel VPN. Sarà necessario specificare la chiave del server VPN nelle impostazioni del client VPN e viceversa.

Importante
Non chiudere le schede del browser delle connessioni WireGuard per il server e il client. Sarà necessario passare dall'una all'altra durante il processo di configurazione.
Ora diamo un'occhiata in dettaglio alle impostazioni di ciascun router.
Impostazione del server VPN WireGuard
Inserire l'indirizzo IP interno del tunnel in formato IP/bitmask (nel nostro esempio, 172.16.82.1/24) nelle impostazioni della connessione WireGuard nel campo 'Indirizzo'. È possibile utilizzare qualsiasi sottorete nell'intervallo privato che non viene utilizzata sia dal lato server che dal lato client.
Nel campo 'Porta di ascolto', inserire il numero di porta che verrà utilizzato durante la configurazione del client VPN (nel nostro esempio, è la porta 16632). Questa porta verrà utilizzata dal client durante l'impostazione del tunnel. Il router aprirà automaticamente questa porta su tutte le interfacce per consentire il passaggio delle connessioni in entrata. Non è necessario aggiungere regole firewall permissive.

Fare clic sul pulsante 'Aggiungi peer' per creare le impostazioni di connessione del client.
Passa temporaneamente alla scheda dell'interfaccia web del client VPN nel tuo browser e fai clic su 'Copia la chiave pubblica negli appunti' nelle impostazioni di connessione di WireGuard ('WG-CL1').
Torna alla scheda delle impostazioni del server VPN. Inserisci il nome del peer (nel nostro esempio, 'WG-CL1') e nel campo 'Chiave pubblica', incolla la chiave pubblica del client VPN dagli appunti.
Nei campi 'IP consentiti', è necessario specificare gli indirizzi da cui la parte remota può inviare il traffico e verso cui la parte remota può ricevere il traffico. In genere, si tratta dell'indirizzo interno dell'estremità remota del tunnel e della rete remota (rete locale del client VPN).
Importante
Le aree di indirizzo delle sottoreti consentite nei peer all'interno della stessa interfaccia non devono sovrapporsi.
Nel nostro esempio, l'indirizzo dell'estremità remota del tunnel è 172.16.82.2/32. Sul lato client VPN, il traffico nel tunnel andrà con l'indirizzo di origine 172.16.82.2, quindi specifichiamo qui l'indirizzo host (con maschera /32). E 192.168.100.0/24 è definita come rete remota (dobbiamo fornire l'accesso al tunnel a questa rete).

Fare clic sul pulsante 'Salva'.
La configurazione della connessione WireGuard sul lato del server VPN è completa, ma è anche necessario configurare le regole del firewall e il routing sul dispositivo Keenetic. È necessario consentire il traffico in entrata e specificare una route statica alla rete remota per l'interfaccia WireGuard creata.
Aprire la pagina 'Firewall'. Aggiungere e abilitare una regola di autorizzazione per il protocollo IP per l'interfaccia WireGuard (nel nostro esempio, questa è 'WG-S'). Ciò è necessario perché, per impostazione predefinita, le interfacce del tunnel sono impostate su un livello di sicurezza pubblico e il traffico in entrata non è consentito. È necessario effettuare le impostazioni pertinenti su entrambi i router Keenetic in modo che le richieste dalle reti remote possano passare attraverso il tunnel.

È necessario aggiungere una route statica per inviare il traffico a una rete remota attraverso un tunnel.
Andare alla pagina 'Routing', fare clic su 'Aggiungi route' e specificare le seguenti opzioni di route statica:
Nel campo 'Tipo di route', scegliere l'opzione 'Route verso la rete'; nel campo 'Indirizzo di rete di destinazione', specificare la sottorete remota (nel nostro esempio, è
192.168.100.0). E nel campo 'Interfaccia', scegliere il nome dell'interfaccia WireGuard creata in precedenza (nel nostro caso, è 'WG-S'), abilitare l'opzione 'Aggiungi automaticamente'.
Ora la configurazione del server VPN è completa e si può passare alle impostazioni del client VPN. Ma prima, aprire la pagina 'Altre connessioni', fare clic sulla voce della connessione WireGuard creata (nel nostro esempio, è 'WG-S'), quindi fare clic su 'Copia la chiave pubblica negli appunti'. Avremo bisogno di questa chiave per configurare tutto sul lato client VPN.
Importante
Spesso su un router, che funge da server VPN, l'amministratore configura inoltre il firewall per negare tutte le connessioni in entrata sull'interfaccia WAN e consentire solo le connessioni da indirizzi IP specifici. Se si dispone di tali impostazioni, aggiungere una regola al firewall sull'interfaccia WAN per le connessioni in entrata al server WireGuard. Nella regola di autorizzazione, è necessario specificare il numero di porta di ascolto del server WireGuard per il protocollo UDP (nel nostro esempio, è la porta 16632). Se questo non viene fatto, il tunnel VPN non verrà stabilito.
Impostazione del client VPN WireGuard
Inserire l'indirizzo IP interno del tunnel dalla stessa sottorete del server VPN nelle impostazioni di connessione di WireGuard nel campo 'Indirizzo'. Inserire l'indirizzo IP nel formato IP/bitmask (nel nostro esempio, 172.16.82.2/24, poiché l'indirizzo all'estremità remota del tunnel è 172.16.82.1/24).

Fare clic sul pulsante 'Aggiungi peer' per creare le impostazioni di connessione del server.
Specificare il nome del peer (nel nostro esempio, 'WG-S') e nel campo 'Chiave pubblica', incollare la chiave pubblica del server VPN dagli appunti.
Nel campo 'Endpoint', nel formato IP:porta o nome:porta, inserire rispettivamente l'IP pubblico o il nome di dominio del router che svolge la funzione di server VPN, e dopo i due punti la porta del peer (la porta di ascolto specificata durante la configurazione del tunnel sul server). Nel nostro esempio è ****.keenetic.link:16632
Importante
Quando si utilizza il servizio KeenDNS, assicurarsi che funzioni in modalità Accesso diretto. Non sarà possibile connettersi a un server VPN da Internet quando si utilizza la modalità Accesso Cloud.
Nei campi 'IP consentiti', è necessario specificare gli indirizzi da cui la parte remota può inviare il traffico e a cui la parte remota può ricevere il traffico. Si tratta dell'indirizzo interno dell'estremità remota del tunnel e della rete remota (la rete locale del server VPN).
Nel nostro esempio, l'indirizzo dell'estremità remota del tunnel è 172.16.82.1/32 (il traffico dal client VPN nel tunnel andrà con l'indirizzo di origine 172.16.82.1, e quindi specifichiamo qui l'indirizzo host), e la rete remota è 192.168.22.0/24 (è necessario fornire l'accesso a questa rete attraverso il tunnel).
Nel campo 'Persistent keepalive', scegliere l'intervallo di tentativi per verificare l'attività del peer (si tratta di un controllo interno per la disponibilità della parte remota della connessione). Nel nostro esempio, è impostato su 15 secondi.

Fare clic sul pulsante 'Salva'.
Ora configureremo il firewall e il routing sul dispositivo Keenetic. È necessario consentire il traffico in entrata e specificare una route statica alla rete remota per l'interfaccia WireGuard creata.
Aprire la pagina 'Firewall'. Aggiungere e abilitare una regola di autorizzazione per il protocollo IP per l'interfaccia WireGuard (nel nostro esempio, 'WG-CL1').

Per inviare il traffico a una rete remota attraverso un tunnel, è necessario aggiungere una route statica.
Andare alla pagina 'Routing', fare clic su 'Aggiungi route' e specificare le seguenti opzioni di route statica:
Nel campo 'Tipo di route', scegliere l'opzione 'Route verso la rete'; nel campo 'Indirizzo di rete di destinazione', specificare la sottorete remota (nel nostro esempio, è
192.168.22.0). E nel campo 'Interfaccia', scegliere il nome dell'interfaccia WireGuard creata in precedenza (nel nostro caso, è 'WG-CL1'), abilitare l'opzione 'Aggiungi automaticamente'.
Ora la configurazione del server VPN e del client VPN è completa.
Abilitare le connessioni WireGuard create su entrambi i router. Se tutto è impostato correttamente, si vedrà un indicatore di stato verde nella colonna 'Peer'.
Server VPN:

Client VPN:

Per testare la funzione del tunnel VPN dagli host o direttamente dal router (dal menu 'Diagnostica' nell'interfaccia web), eseguire il ping del router remoto o dei dispositivi esterni al tunnel.
Ad esempio, dall'host sulla rete locale del client VPN (dalla rete 192.168.100.x), eseguire il ping dell'indirizzo IP del server VPN (nel nostro caso, è 172.16.82.1) e quindi un comando ping dell'IP locale del Keenetic nella rete remota dietro il tunnel (nel nostro esempio è 192.168.22.1).
Controllare l'interfaccia web del server (nel nostro caso, è Keenetic con indirizzo IP 192.168.22.1).

Nota
La configurazione mostrata in questo articolo installerà una VPN Wireguard per consentire l'accesso alla sottorete remota dietro il tunnel VPN. L'ISP locale fornirà l'accesso a Internet per i client.
Ma in alcuni casi, i client connessi al router Keenetic tramite WireGuard devono ottenere l'accesso a Internet attraverso questo tunnel VPN. Quindi, è necessario configurare la connessione in modo che tutto il traffico venga instradato dal client VPN al tunnel WireGuard, sia per accedere alla rete remota che a Internet.
Per fare ciò, sarà necessario effettuare impostazioni aggiuntive sul client e sul server secondo le istruzioni 'Accesso a Internet tramite VPN WireGuard'. Si prega di notare che in questo caso, il carico sul canale VPN stesso e sul canale Internet a cui è collegato Keenetic (che funge da server VPN) aumenterà.
Se dopo aver configurato il tunnel VPN l'accesso SMB all'interno del tunnel non funziona per i client Windows, di solito è causato dal Windows Defender o altro firewall abilitato sugli host. In questo caso, disabilitare il firewall in Windows e verificare il funzionamento.
Perfezionare il firewall o Windows Defender. Creare regole di autorizzazione in Windows Defender per le porte TCP/UDP:
UDP/137,UDP/138,TCP/139,TCP/445.In Kaspersky Internet Security, è necessario consentire l'accesso alla rete locale per le stesse porte
UDP/137,UDP/138,TCP/139,TCP/445e controllare il livello di accesso alla rete per l'adattatore di rete.