Souverein thuis netwerk met eigen cloud, europese software en open sourc

Inhoud:


Inleiding

De BigTech krijgt steeds meer macht en democratie begint naar autocr Daarom zijn onze gegevens niet meer zeker bij de grote bedrijven en Europa worden gehost.
Om hier zoveel mogelijk bij weg te blijven kun je om te beginnen all proberen te nemen. Hiervoor moet een eigen LAN worden ingericht dat wordt gemaakt.
Algemeen moeten computers toegang hebben tot bepaalde servers en ser het LAN en op Internet.
Andere apparaten zoals camera's, sensoren en schakelaars moeten zove afgeschermd in een eigen VLAN. Dit VLAN krijgt geen toegang naar and Beheer van deze apparaten kan worden gedaan met een of meer computer toegang krijgen tot dit IoT VLAN.
Voor gasten zal je wellicht toegang tot Internet, maar ook tot een t of voor een printer, willen geven.

Computers kunnen over het algemeen in een VLAN worden ondergebracht Internet mogelijk is. Toegang van buiten wordt geblokkeerd.

Webservers en Cloud opslag op het LAN zullen wel toegankelijk moeten De servers kunnen worden benaderd via HTTPS poort 443 via een versle Nog beter kan er een VPN server op het LAN zorgen voor een veilige v toegang tot meerdere toepassingen, alsof er lokaal wordt gewerkt. Hi een VPN toepassing op de telefoontjes en laptops worden ge..nstallee

Inhoudsopgave


Opzet met dubbel NAT, proxy, reverse proxy en VLAN's

Ik gebruik een Nokia modem/router van Nokia.
Deze router heeft de beveiliging 'high' staan, alleen poort 443 gefo Het publieke dynamische IP adres van de Nokia is (momenteel) 149.143 Mijn DDNS provider is dyn.com. en daar wijzen de volgende domijnname IP adres van de Nokia:

<
DomainnameDestination
alea.selfip.netLokale versie van alea.nlaleacloud.selfip.netToegang tot NextCloud
aleaserver.selfip.netHet adres voor de WebServe

De volgende poorten worden hiervoor gebruikt.
Port range 8081 t/m 8089 voor WebServers en 8091 t/m 8099 voor Wordp

PortDestination
8080Apart gereserveerd voor NextCloud
8081alea (alea.selfip.net
8082metenenregelen (metenenregelen.selfip.net)<
8091Coaching (maret.selfip.net)

Op de tweede router draait OpenWrt software met een nginx voor de pr Op het LAN van deze router zijn de VLAN's gedefinieerd.

VLAN IDVLAN nameIP range
1CPU/main VLAN10.0.1.1/24
10cloud10.0.10.1/24
20server10.0.20.1/24
30home10.0.30.1/24
40guest10.0.40.1/24
50iot10.0.50.1/24
60camera10.0.60.1/24

De OpenWrt router heeft vier poorten waarvan twee trunk poorten zijn Deze trunk poorten sturen alles met VLAN tags door naar de andere tr Elke trunk poort moet worden verbonden met een Level2 switch.
De switch definieert voor de trunk poort en voor elk VLAN dat daar b zijn een van de ethernet poorten.
De trunk ethernet poort krijgt voor alle poorten 'Not a member'. VLAN1 (Standaard admin VLAN) krijgt trunk poort Tagged, VLAN poorten en de overige Untagged.
Elk ander VLAN heeft de trunk poort Tagged en zijn eigen poort Untag 'not a member'.

Er kan maar ....n poort per VLAN worden toegewezen, anders weet de r welke poort de TCP pakketjes gestuurd moeten worden.
TCP pakketjes die op die (ethernet) poort ontvangen worden krijgen d VLAN dat voor die poort is gespecificeerd. Pakketjes voor dat VLAN w

NextCloud gaat hier op een eigen RaspberryPi5 draaien, onder gebrach Het VLAN is VLAN10 cloud met IP address 10.0.10.183 met poorten 80 e

De WebServers komen op een RPi5 op VLAN20 server met IP 10.0.20.194. Voor de verschillende servers worden de poorten zoals hierboven gebr

De Nokia router stuurt poort 443 door naar de OpenWrt router op poor Via reverse proxy worden de TCP pakketjes adhv. IP address daarop doorgestuurd met het bijbehorende poort nummer.

Inhoudsopgave


RaspberryPi

Installeer op de RPi waar de WebServers moeten draaien eerst Docker.

Step 1 ... Update Your System

Step 2 - Install Docker




Step 6 ... Enable & Start Docker

Optional: Add Your User to Docker Group




Test Docker

Docker beheer folder structuur

docker-compose.yml

Start de container

Mariadb user aanmaken

Vul dan het password wat je bij MYSQL_ROOT_PASSWORD hebt ingevuld

Create Mariadb database en user en grant privileges.

Inhoudsopgave


Inleiding

Inhoudsopgave


OpenWrt config files

/etc/config/network

/etc/config/dhcp

Reload de configuratie

Inhoudsopgave


/etc/nginx/nginx.conf

Maak een nieuw mijnwebsites.conf bestand aan en maak de verwijzing n Website container:

Inhoudsopgave


/etc/config/firewall

Inhoudsopgave


Verklarende woordenlijst

Woordenlijst
NATNative Address Translation.
Met behulp van Maquerading wordt het lokale IP address v publieke en bij antwoord van het destination IP wordt we ingevuld.

Inhoudsopgave