blackmatrix
Goto Top

VPN Tunnel zum VPS für RDP und VPS über VPN

Hallo,

zugegeben ich bin noch nicht die Leuchte was Netzwerktechnik angeht, aber ich würde gerne meinen Windows-Server (VPS) besser absichern und weiß nicht so recht wie ich das anstelle.

Ich möchte gerne einen VPN-Tunnel zu meinem VPS aufbauen um geschützt RDP-Sitzungen durchführen zu können. Zusätzliche möchte ich aber auch, dass der VPS die Netzwerkverbindungen über einen externen VPN-Dienst aufbaut um somit möglichst anonym im Netz zu sein.
Bisher hängt mein neuaufgesetzter Windows 2019 Server mit aktuellen Updates über RDP direkt am Netz. Da habe ich gelesen, dass ist nicht sonderlich empfehlenswert und sollte über einen VPN-Tunnel geschehen.
Aktuell habe ich das Problem, dass beim Starten des Software des externen VPS-Anbieters auf dem VPS die RDP Sitzung zusammenbricht und der VPS nicht mehr erreichbar ist. Da möchte ich nun, vermutlich mittels OpenVPN, beide Fliegen mit einer Klappe schlagen. Mir fehlt aber noch so ein bisschen der Ansatz.

Vielleicht kann mir jemand helfen.

Viele Grüße

BlackMatrix

Content-Key: 520317

Url: https://administrator.de/contentid/520317

Printed on: April 23, 2024 at 18:04 o'clock

Mitglied: 107235
107235 Nov 29, 2019 at 10:02:58 (UTC)
Goto Top
Wo läuft denn dein VPS?
Member: Visucius
Visucius Nov 29, 2019 updated at 10:18:04 (UTC)
Goto Top
Wie man sowas mit der in Windows (in dem Fall 2016) integrierten RAS-Kompontente machen kann, bzw. absichert kannst Du hier nachlesen:
V-Server Windows 2016, RDP und VPN

Guck Dir evtl. auch mal Wireguard an.

Dass Du Dich immer wieder ausschließt, dürfte am Routing liegen. Die VPN-SW (welche?) routet vermutlich alles über ihren Tunnel.

Grundsätzlich würde ich eine lokale (temporär kostenfreie) Serverinstallation in einer virtuellen Umgebung empfehlen. Die ersten Schritte führen häufiger zu einem "Ausschluss". Spätestens, wenn Du an der Firewall rumdocktorst.

Und am Ende den "Heise Netzwerk Check" durchführen. Sofern der nochmal aus seinem "Wartungsmodus" erwacht.

VG
Member: aqui
aqui Nov 29, 2019 at 10:10:28 (UTC)
Goto Top
Da habe ich gelesen, dass ist nicht sonderlich empfehlenswert
Ist es auch nicht, denn die ganze Welt kann mitlesen, da RDP als nicht sicher gilt.
Auch bei öffentlichen VPN Dienstleistern ist Vorsicht angebracht, denn gerade an deren Tunnel Endpunkten tummeln sich besonders viele Schnüffler und Schalpphüte. Sowas sollte man sich sehr gut überlegen. Zumal auch die Keys häufig von den kommen und man niemals sicher sein kann an wen sie diese weitergeben. Ganz besonders wenn diese Anbiter im Ausland sitzen.
Mit dem RDP via VPN bist du also auf dem besseren, da sicheren Weg.
OpenVPN ist doch aber in 10 Minuten auf dem Server eingerichtet, wo ist also dein wirkliches Problem ? face-wink
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 10:14:34 (UTC)
Goto Top
Das ist ein KVM basierter Server von 1blu. Meintest du das?
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 10:19:48 (UTC)
Goto Top
Ich habe schon verschiedene VPN-SW Anbieter probiert. Einige scheinen die RDP-Sitzung nicht zu unterbinden, aber z.B. Cyberghost tut es aktuell.
Mitglied: 107235
107235 Nov 29, 2019 at 10:27:02 (UTC)
Goto Top
Zitat von @BlackMatrix:

Das ist ein KVM basierter Server von 1blu. Meintest du das?

Ja, das meinte ich damit.

Es sieht so aus als würde 1Blu, keine Netzwerk oder VPN Dienste als dedizierte Dienste anbieten.
Daher musst du das alles mit dem Server regeln.

Welches Paket mietest du bei 1Blu?
Kann man dort gegebenenfalls ein zweites IP-interface erhalten?

Man kann das alles auf einem Windows Server mit einem Interface Regeln. Muss es wirklich ein Windows Server sein?
Member: Visucius
Visucius Nov 29, 2019 at 10:31:47 (UTC)
Goto Top
Also 2. Interface für VPN hat bestimmt Charme - vor allem aus Sicherheitsgründen. Aber Du willst den TE hoffentlich jetzt nicht mit Linux alleine lassen?!
Mitglied: 107235
107235 Nov 29, 2019 at 10:34:41 (UTC)
Goto Top
Nein. Aber er hat vielleicht Gründe für Windows Server.
Ich habe außerhalb von Open Verträgen mit Microsoft einen Grund gegen Windows Server, der Preis.
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 10:44:37 (UTC)
Goto Top
Aktuell benötige ich noch einen Windows-Server. Ein Linux kommt daher nicht in Frage.

Das Paket, welches ich gemietet habe ist der 1blu-vServer 6R. Ich glaube nicht, dass mein zweites IP-Interface erhalten kann, aber 100 % sicher bin ich mir nicht face-smile
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 10:48:29 (UTC)
Goto Top
Ich vermute, dass ein reines Aufsetzen des VPNs nicht ausreicht. Ich hatte von Split Tunneling gelesen um einerseits den externen VPN-Anbieter nutzen zu können, gleichzeitig aber auch eine gesicherte VPN Verbindung zu meinem VPS herstellen zu können um bspw. RDP nutzen zu können.
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 10:50:20 (UTC)
Goto Top
Du meinst zunächst erst einmal in einer virtuellen Umgebung mein Vorhaben ausprobieren um es dann richtig auf dem VPS einzurichten, damit ich mich nicht ausschließe?
Mitglied: 107235
107235 Nov 29, 2019 at 10:51:32 (UTC)
Goto Top
Hast du dir schon mal das TUN/TAP angeguckt, das 1blu bewirbt?
Member: Visucius
Visucius Nov 29, 2019 at 11:04:50 (UTC)
Goto Top
Jupp. Du wirst tipps bekommen und vielleicht auch die ein oder andere Anleitung auf Youtube testen. Und ich habe mich da - auf Grund eines Denkfehlers - recht planbar "ausgeschlossen".

VG
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 11:20:08 (UTC)
Goto Top
Das sagt mir nichts. Muss ich mir mal anschauen bzw. auf die Schnelle habe ich das auch nur bei Strato ergooglen können.
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 11:22:40 (UTC)
Goto Top
Aktuell bin ich bisher immer wieder gut mittels VNC, welches man im Kundenbereich von 1blu aktivieren kann, wieder reingekommen. Das funktioniert z.B. auch, wenn der externe VPN läuft. Andere Lösung war aktuell TeamViewer auf dem VPS zu installieren, aber wenn man mein Vorhaben vollends mit OpenVPN lösen könnte, wäre das schon ziemlich cool face-smile
Mitglied: 107235
107235 Nov 29, 2019 at 12:04:56 (UTC)
Goto Top
TUN/TAP wird als Feature angegeben.

VNC ist aktuell wieder durch Berge an Sicherheitslücken aufgefallen. RDP gepatcht ist sicherer.
Das VNC kommt über eine andere Schnittstelle als der restliche Traffic. Daher ist der Zugriff weiterhin möglich.

Guck dir Mal die Route zu einem beliebigen Ziel an. Dann aktiviere das VPN und gucke was, passiert. Bist du in der Lage das zu verstehen verstehen?

Und kläre, IB eine zweite NIC möglich ist, dann wird es einfacher.
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 12:27:05 (UTC)
Goto Top
Ich habe VNC auch immer nur solange deaktiviert gehabt bis ich die notwendige Fehlerursache gefunden hatte, weswegen ich mich ausgesperrt hatte. Danach wird es direkt wieder deaktiviert.

So einen Route hatte ich mir vor geraumer Zeit schon mal über die Kommandozeile ausgeben lassen, aber nur um es mal gesehen zu haben. Einen Anwendungsfall hatte ich noch nicht. Du meinst vermutlich die Route anzeigen lassen vor und nach dem aktivieren des externen VPNs?
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 12:29:15 (UTC)
Goto Top
Was könnte ich mittels TUN/TAP erreichen?
Member: Visucius
Visucius Nov 29, 2019 at 13:19:15 (UTC)
Goto Top
https://en.wikipedia.org/wiki/TUN/TAP

Klingt spannend. Aber ich lese da verdächtig wenig "Windows Server 2019" face-wink
Member: BlackMatrix
BlackMatrix Nov 29, 2019 at 16:42:29 (UTC)
Goto Top
Ich habe im Kundenbereich von 1blu dazu auch noch nichts finden können.
Mitglied: 107235
107235 Nov 30, 2019 at 09:25:14 (UTC)
Goto Top
OpenVPN, Watchguard, Fritzbox usw... alle diese Softwares installieren einen solchen (virtuellen) Adapter.