هل يمكنك استخدام شبكتين افتراضيتين خاصتين (VPN) على نفس الخادم المنزلي دون تعارضات في التوجيه؟

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

نعم، يمكن لشبكتين VPN مشاركة خادم منزلي واحد عندما تكون عناوينهما ومساراتهما والافتراضيات وقواعد الجدار الناري ومسارات العودة مفصولة بشكل صريح.

تبدأ المشاكل عندما يطالب كلا النفقين بنفس الشبكة الفرعية الخاصة، أو يثبتان مسارات افتراضية متنافسة، أو يستخدمان معرفات واجهة أو جدول مكررة، أو يعيدان كتابة DNS بشكل عام، أو يرسلان الردود عبر نفق مختلف عن الطلب. التصميم الآمن يخصص أولاً لكل VPN غرضًا مميزًا—مثل الوصول عن بُعد والخروج التجاري—ثم يختبر نفقًا واحدًا بمفرده، والآخر بمفرده، وكلاهما معًا مع تسجيل المسار النشط لكل عبء عمل.

حدد وظيفة كل VPN قبل تشغيلهما معًا

دوّن أي العملاء، الوجهات، البروتوكولات، والتطبيقات تنتمي إلى VPN A وVPN B. تشمل التصاميم الشائعة خادم WireGuard وارد واحد للوصول عن بُعد إلى NAS وخادم VPN تجاري صادر واحد للحاويات المختارة.

تذكر مجتمع OpenVPN أن عدة أنفاق يمكن تشغيلها في نفس الوقت، لكن كل مثيل يحتاج إلى محول افتراضي منفصل، ومنفذ، وشبكة فرعية فريدة غير متداخلة.

إذا كان من المفترض أن يحمل كلا النفقين كل حركة الخادم، فقرر أيهما الأساسي وأيهما النسخة الاحتياطية أو المتداخلة. لا يمكن لسياسات "إرسال كل شيء" مستقلة أن تتحكم في نفس الحزم دون ترتيب صريح.

حافظ على تميز الشبكات الفرعية للنفق والشبكة المحلية البعيدة

قارن بين مجموعات عناوين كلا النفقين، وكل شبكة محلية بعيدة معلنة، والشبكة المحلية المنزلية، وشبكات الحاويات، وشبكات العملاء البعيدة الشائعة. لا ينبغي لأي وجهة أن تشير إلى مكانين مختلفين في نفس سياق التوجيه.

تشرح وثائق OpenVPN أن الشبكات الخاصة المتداخلة تخلق غموضًا في التوجيه لأن النظام لا يمكنه معرفة أي موقع تمثله العناوين المكررة. تزيل البادئات المميزة غموض العناوين المتداخلة قبل النظر في مقاييس المسار.

قم بإعادة ترقيم نفق أو شبكة محلية عند الإمكان. إذا كان التداخل لا مفر منه، فاستخدم ترجمة NAT محكومة، أو مساحات أسماء شبكة منفصلة، أو VRFs، أو جداول سياسة بدلاً من الاعتماد على النفق الذي يبدأ أخيرًا.

منع كلا VPN من استبدال المسار الافتراضي

افحص جدول التوجيه بدون VPN، مع VPN A فقط، مع VPN B فقط، ومع كلاهما نشطًا. سجل المسارات الافتراضية، ومسارات الانقسام الافتراضية مثل 0.0.0.0/1 و128.0.0.0/1، والمقاييس، ومسارات المضيف إلى كلا خادمي VPN.

تشير تذكرة OpenVPN إلى أن إعادة توجيه البوابة الافتراضية عبر عدة VPNs متزامنة ليست مفيدة إلا إذا قرر المسؤول المسارات الافتراضية المتنافسة.

عطّل التثبيت التلقائي للمسار الافتراضي على النفق الذي يجب أن يخدم فقط الشبكات الفرعية المختارة. احتفظ بمسار إلى نقطة نهاية كل مزود VPN عبر شبكة WAN الأساسية حتى لا يرسل تشغيل النفق الثاني اتصاله التحكم إلى الأول.

استخدم توجيه السياسة لحركة المرور حسب المصدر أو التطبيق

أنشئ جداول توجيه منفصلة للحركة التي يجب أن تخرج عبر كل VPN، ثم اخترها حسب الشبكة الفرعية المصدر، عنوان الحاوية، علامة الجدار الناري، المستخدم، أو الواجهة. احتفظ بالجدول الرئيسي لحركة خادم المنزل العادية.

يوصي مثال على Unix وLinux لعدة اتصالات VPN بقواعد بحيث تستخدم حركة المرور من كل واجهة جدول التوجيه الخاص بها وتعود عبر المودم أو النفق الصحيح.

أضف القواعد بترتيب موثق واختبر بحث المسار لأزواج مصدر ووجهة ممثلة. يمكن لجدول سياسة بدون الشبكة المحلية المتصلة ومسارات العودة أن يعزل التطبيق المختار عن بقية شبكة المنزل.

وافق بين NAT والجدار الناري وDNS ومسارات العودة

لكل VPN، وثق أي واجهة تعيد توجيه الحركة، وأي عناوين مصدر يتم تمويهها، وأي شبكات فرعية واردة مسموح بها، وأي محلل DNS يتلقاه العملاء. طبق NAT فقط حيث يفتقر الجانب البعيد إلى مسار عودة.

تشرح حالة في Server Fault توجيه عملاء WireGuard عبر اتصال OpenVPN أن الحركة قد تحتاج إلى تمويه لأن VPN البعيد يعرف فقط عنوان عميل OpenVPN، وليس شبكة عملاء WireGuard البعيدة.

تحقق من أن الردود تخرج عبر النفق الذي استقبل أو بدأ الجلسة. يمكن أن تجعل الردود غير المتماثلة VPN يبدو متصلًا بينما تفشل حركة TCP أو DNS أو SMB بصمت.

اختبر الفشل وترتيب إعادة التشغيل قبل الاستخدام الإنتاجي

ابدأ VPN A، ثم B؛ عكس الترتيب؛ أعد تشغيل كل خدمة بشكل مستقل؛ وأعد تشغيل الخادم. سجل المسارات، القواعد، DNS، حالة الجدار الناري، وما إذا كان الوصول إلى الإدارة عن بُعد الحالي يستمر.

يوفر دليل ZimaSpace لـ إصلاح مسار VPN مفقود واحد تسلسل الاسترداد عندما يلتقط نفق واحد حركة النفق الآخر عن طريق الخطأ.

التكوين آمن فقط عندما يعيد كلا النفقين الاتصال بأي ترتيب مدعوم، ويتبع كل عبء عمل مساره المقصود، ويظل DNS متوقعًا، ولا يؤدي تعطيل VPN واحد إلى حصر حركة الإدارة. احتفظ بوصول محلي أو مسار استرداد غير VPN قبل أتمتة تشغيل الخدمتين عند الإقلاع.

الدعم والنصائح

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.