Zum Inhalt

VPN

VPN

Mitglieder erhalten Zugang zum Client-Netzwerk des Hackspace über VPN. Der Computer sollte sich dann so verhalten, als wäre er lokal im WiFi des Hackspace angemeldet.

Als VPN-Software wird OpenVPN eingesetzt. Die Authentifizierung erfolgt über LDAP.

1. Anlegen des LDAP-Passwort

Kanidm nutzt ein dediziertes UNIX-Passwort für alle Services, die noch per LDAP authentifizieren. Dieses muss zuerst gesetzt werden:

  1. IDM Profileinstellungen öffnen
  2. Anmelden
  3. UNIX-Passwort via Button "Update your Unix Password" setzen

Danach sind die gesetzten Zugangsdaten automatisch freigeschaltet.

2. Client-Konfiguration

Folgende Konfiguration kann für den Client verwendet werden:

client

dev-type tun
dev maglab

proto udp

remote vpn.maglab.space
remote-cert-tls server

<ca>
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
</ca>

<tls-auth>
-----BEGIN OpenVPN Static key V1-----
e3c54bb4505f81ead400668a1fa7e7f7
060f981938cadc09a845b2ae5d8f2d52
f8275e8cc9681af8d03ecff2e4f43b14
fa65b23698dddf2811152608864f6cc5
48b50ac25ea1cebda6f8e7585faa4523
8277df40e6671bb73c73721c8d7cb313
81bb62c27395c33f5abe52af42e1fd66
324a24a29341cf7dc37e40ccd82b767c
6dbcbd42fcdc6cdeb8f4953f5f156f42
09bf77817345c592486b30187c36219f
25c861bfff01ff6433ca5d02cc7a2770
3acf0bbae6669485c90cc81751847c0a
060aa1da843fa2bc8e3a37fee37e1e20
3f74a670dd9c199f0d50972f6a5b22b8
12d3b2b115e67cdefa7d1f042e4f4fc9
ca61950d54161517b36d43157a5de3d6
-----END OpenVPN Static key V1-----
</tls-auth>

key-direction 1

auth SHA512
cipher AES-256-CBC

auth-nocache
auth-user-pass

Zur Authentifizierung muss dann dein Benutzername und das zuvor gesetzte UNIX-Passwort verwendet werden.

Per CLI kann die Verbindung mit folgendem Befehl aufgebaut werden: sudo openvpn maglab.ovpn (Dazu muss die Config in der lokalen Datei maglab.ovpn abgelegt sein.)

Außerdem kann die Datei auch in den NetworkManager importiert werden.