Virtuála privata reto

Skip to content

Ĉi tio estas maŝine tradukita teksto kiu povas enhavi erarojn!

VPN, aŭ Virtual Private Network, estas solvo, kiu permesas al ni krei sekuran (ŝifritan) konekton al alia reto kaj aparato(j) super interreto.

Unue, kio estas privata reto? (ne VPN)

Privata reto estas reto izolita de aliaj reto. Ĝi povas esti entreprena reto, hejma reto, aŭ alia tipo de reto, kiu ne estas malferma por ĉiuj. Malferma reto, kiel ekzemple ĉe flughaveno, estas ankaŭ teknike privata reto, sed ili estas kutime konfiguritaj por izoligi la aparatojn unu de la alia por plibonigi la sekurecon.

Pensita scenaro

Imagu ke vi heimas havas presilon kiun vi volus uzi por presi dokumenton. Ĉi tiu printer estas konektita al via domaj reto kaj do posedas privan IP-adreson kiu nur disponeblas por aparatoj konektitaj al viaj propra reto. Vi povos senprobleme uzigi vian maŝinheimeĉambron dum siajn taskojn; tamen nia najbaro apartenas malsama reton ne atingante sian proprajn aparaton facile.

Vi ankaŭ ne komunikado kun ilia printilo el ekzemple lernejo aŭ aliuj retkonekteblaj lokoj ĉar ties printrilero mem estis eksponata interrete (kiel sekureca kaŭzo devige evitu).

Notu: Neniu regulo escepte…

Kelke da aparatofornantojn proponas solvojn per VPN-teknologio ebliganta vin sendependigite preni dosierojn kie ajt en la mondo, se vi disponigas pri interneta aliro. Tio okazigos danĝeron de sekura riska situacio – zorgeme elektu kiajn elementojn ligi al via privata sistemo precipe IOT-aparatinoj aŭ videoregistrilo-kameraoj

Ĉu vi rimarkis ke ĉiufoje kiam vi konektas al nova reto, via komputilo demandas ĝin pri la uzado de „privateca“ aŭ publika retmoduso?

Tio estas por ke Vindozo (aŭ aliaj funkciigaj sistemoj) uzu tiun informon por determini kiujn fajromurajn regularojn oni devus uzi por protekti vian aparaton. Privatec-reto kutime ne estigas sekurecon (tut-konektataj aparatoj fidumas unu al ali memkompreneble). Tial ili povos facile akiri atakon per aldona aparejo sur sama retoo . Por kontraue, eblas pli bone dividi presililon , dosierujojn kaj alian servad-on inter malsamaparatoj kun samretigo-uzo-sistemon.

Komercaj agantoj

Ekzistas multaj komercaj agantoj kiuj ofertas VPN-servojn, kiuj reklamas ke ili povas protekti vian privatecon en la interreto kaj permesi al vi surfi anonime. Tio ne nepre estas la tuta vero, kaj estas grave esti konscia pri kion VPN fakte faras.

How VPN Works Meme

En praktiko, oni transigas la retajn konekton al alia loko (plej ofte alia lando), ĉar ni uzas VPN-servilojn kiel perantojn de nia kliento al la interreto.

Komerca VPN != sekureco

Multaj agantoj reklamas sin kiel servo kiu ofertas pliigitan sekurecon, sed por la plejparto de uzantoj, ĉi tio ne estas la kazo. Kiam ni vizitas retejojn kiuj uzas HTTPS (eĉ sur publika WiFi), la konekto jam estas ĉifrita, kaj VPN do ne nepre ofertas iun ajn plian sekurecon. Ĝi ne povas nek “kaŝi” vian aktivecon de via interreta provizanto tute.

En iuj landoj aŭ lokoj tamen, ĝi povas esti profitega, sed estas grave scii, ke vi transigas vian fidon de via interreta provizanto al la VPN-provizanto.

Publikaj Retoj

Ni ofte aŭdas, ke ni ne devas konektiĝi al nesekuraj publikaj retoj, kiel en kafejoj, flughavenoj, hoteloj, ktp. Tio ne nepre estas problema tiel longe kiel ni uzas HTTPS (ĉifrita) por viziti retejojn.

Kio povas esti problema estas se iu starigas “falsan” reton kun ekz. malbona Captive Portal (paĝo, kiu kutime postulas eniron aŭ akcepton de kondiĉoj antaŭ ol ni ricevas aliron al la interreto).

Captive Portal

Ĉu vi kontrolis, ĉu vi havas “aŭtomatan konekton” al malfermaj retoj sur via telefono aŭ portebla komputilo? Tio povas igi vian aparaton konektiĝi al malbona reto sen ke vi estu konscia pri tio.

Kion ni povas uzi VPN por?

VPN povas esti uzata por konekti aparatojn trans retojn, kiel se ili estus sur la sama (privata) reto, pli sekure ol eksponi la aparatojn rekte al la interreto (malfermi pordojn en la fajromuro). Notu, ke ni tamen bezonas VPN-servilon al kiu ni povas konekti, ni povas aŭ starigi ĝin mem (postulas malfermon en fajromuro), aŭ uzi provizon, kiu ofertas relayon (mezan ilon) por ni. Populareaj elektoj estas OpenVPN, WireGuard, kaj IPsec.

Friendship ended wtih OpenVPN now WireGuard is my best friend

Ekzemplo

Vi havas ludan komputilon kiun vi volas konekti al nia poŝkomputilo sur la lernejo per fora labortabla softvaro (RDV). Vi povus tiam agordi solvon de virtuala privata reto por ebligi ni koniĉn hejman reton kaj poste uzi RDV-on kun nia luda komputerio kvazaŭ ni estu ĉehejm.

En nia kazo, ni uzos ĝin por aliri la resursojn ĉi tie en la lernejo de aliaj lokoj en la mondo, kaj poste ni rigardos nubkomputadon, kie ni volas konektiĝi al virtualaj serviloj en la nubo sekure. Kutime, ni malfermas pordon al nia servilo por starigi tion, antaŭ ol ni ŝlosas la servilon poste (kutime Site-to-site VPN).

La sola praktika diferenco estas, ke ni ricevas alian IP-adreson super nia VPN-reto (ekz. 100.64.x.x/10 ofte uzatas por VPN), sed la funkcieco estas kiel se ni estus sur la sama reto. Tio signifas, ke ni povas uzi ekz. RDP, SSH, FTP (File Transfer Protocol), ktp. sen devi malfermi niajn servojn en la fajromuro.

Easy Tasko 1 - Instalado de TailScale VPN

Feliĉe por ni, la instalado de VPN estas simpla, precipe se oni uzas servon kiel TailScale. Ĉi tio estas komerca servo kiu ofertas simplan manieron por starigi WireGuard VPN, kiu donas al ni pli ol sufiĉan funkciecon por niaj bezonoj je sia senpaga nivelo (100 aparatoj).

TailScale Free Tier

Sekvu la instalan procezon kiel en la dokumentaro: https://tailscale.com/download

Notu

Vi bezonas VPN-n ĉiujn aparatojn, kiujn vi volas konekti al la reto. Tio inkluzivas servilojn, komputiloj, poŝtelefonoj, ktp.

Medium Tasko 2 - Agordu Exit Node

Exit-Node en TailScale estas aparato en via reto, kiu funkcias kiel pordego por ĉiu trafiko de aliaj aparatoj en la TailScale-reto. Tio direktas ĉiujn trafikojn tra ĉi tiu aparato, kio povas esti utila por akiri aliron al rimedoj en specifa reto, aŭ ricevi novan IP-adreson por eviti geografiajn limigojn.

Ni uzas Nginx Proxy Manager por limigi aliron al iuj rimedoj bazita sur IP-adreso (ekz. via Proxmox servilo); kun Exit-Node en la lernejo, vi povos ricevi IP-adreson kiu estas “en la lernejo” senpreĝ grave, kie vi estas en la mondo.

Sekvu la dokumentadon por agordi Exit-Node: https://tailscale.com/kb/1103/exit-nodes#configure-an-exit-node

Grava! La menuo “Redakti Vojojn”

Ne forgesu paŝon enigi «Uzi kiel Elirnodo» en la TailSkala menuo sur la aparato kiun vi agordis kiel eliran nodon. Ĉio tio estas ofta preterlasita paŝo.

Exit Nodes Everywhere

Elir-nodo sur VM-en ĉieloke!

Se vi starigas virtualan maŝinon en alia lando per ekzemple Azure (kie vi ricevas senkreditigon kiel studento), tiam facile povas establi eliran nodon por akiri IP-adreson de tiu ŝtato – same kiel komerca servilo kun pli malgrandaj limigoj kaj plie da lernado! 🌍💡