วิธีตั้ง VPN Pass-through บน Router D-Link ให้ IPsec, L2TP และ PPTP เชื่อมต่อผ่าน Router ได้
VPN Pass-through บน Router D-Link เป็นฟังก์ชันที่ช่วยให้อุปกรณ์ภายใน LAN สามารถสร้างการเชื่อมต่อ VPN ออกไปยัง VPN Server บนอินเทอร์เน็ตผ่าน NAT และ Firewall ของ Router ได้
ตัวอย่างเช่น Notebook ของพนักงานอยู่หลัง D-Link และต้องเชื่อม VPN กลับไปยังสำนักงานใหญ่ หาก VPN Pass-through ที่จำเป็นถูกปิด อาจพบอาการ VPN เชื่อมต่อไม่ได้ ค้างระหว่าง Connecting หรือ Authentication ผ่านแต่ Tunnel ไม่สามารถสร้างได้
Router D-Link บางรุ่นสามารถเปิดหรือปิด Pass-through แยกสำหรับ IPsec, L2TP และ PPTP ได้
บทความนี้จาก comsiam จะอธิบายวิธีตั้งค่า พร้อมแนวทางตรวจสอบเมื่อ VPN ผ่าน D-Link ไม่ได้
① VPN Pass-through คืออะไร
VPN Pass-through คือความสามารถของ Router ในการอนุญาตให้ VPN Traffic จากอุปกรณ์ภายใน LAN ผ่าน NAT/Firewall ออกไปยัง Internet
ตัวอย่าง
Notebook
192.168.0.100
↓
Router D-Link
↓
Internet
↓
VPN Server บริษัท
Notebook เป็น VPN Client ส่วน D-Link ทำหน้าที่ Router ระหว่าง Client กับ Internet
หาก Pass-through ทำงานถูกต้อง VPN Client สามารถสร้าง Tunnel ผ่าน Router ไปยัง VPN Server ได้
② VPN Pass-through ไม่ใช่ VPN Server
สองคำนี้ต่างกันมาก
VPN Pass-through
LAN Client
↓
D-Link
↓
VPN Server ที่อื่น
D-Link เพียงยอมให้ VPN Traffic ผ่าน
VPN Server
Internet Client
↓
VPN Tunnel
↓
D-Link VPN Server
↓
LAN
กรณีนี้ D-Link เป็นปลายทางของ VPN เอง
ดังนั้นถ้าต้องการให้พนักงานจากภายนอก VPN เข้ามาที่สำนักงาน ต้องตั้ง VPN Server ไม่ใช่เพียงเปิด VPN Pass-through
③ VPN Pass-through เหมาะกับสถานการณ์ใด
ตัวอย่างที่พบบ่อย ได้แก่
Notebook พนักงานต่อ VPN บริษัท
Work From Home
เชื่อม IPsec VPN ไปสำนักงานใหญ่
ใช้ L2TP/IPsec Client
อุปกรณ์ภายในต้องต่อ VPN ไป Cloud
มีหลาย VPN Client อยู่หลัง Router เดียวกัน
โดยผู้ใช้งานเหล่านี้เริ่มต้น VPN Connection จากฝั่ง LAN ออก Internet
④ D-Link รองรับ Pass-through แบบใดบ้าง
ใน Router D-Link ที่มีเมนู VPN Pass-through อาจพบตัวเลือก เช่น
IPsec
PPTP
L2TP
สามารถเปิดเฉพาะ Protocol ที่ต้องใช้งานได้
ความสามารถและตำแหน่งเมนูจริงขึ้นอยู่กับรุ่นและ Firmware
⑤ IPsec Pass-through คืออะไร
IPsec เป็นเทคโนโลยี VPN ที่ใช้กันมากในระบบธุรกิจ
ตัวอย่าง
VPN Client
↓
IPsec
↓
D-Link
↓
Internet
↓
Corporate VPN Gateway
หากใช้งาน IPsec VPN ผ่าน Router ควรตรวจว่า
IPsec Pass-through
เปิดอยู่
⑥ L2TP Pass-through คืออะไร
L2TP มักพบร่วมกับ IPsec ในรูปแบบ
L2TP/IPsec
หาก Client ใช้ VPN ประเภทนี้ อาจต้องเปิดทั้งส่วนที่เกี่ยวข้องกับ
L2TP
และ
IPsec
ตาม Router และรูปแบบ VPN ที่ใช้งาน
⑦ PPTP Pass-through คืออะไร
PPTP เป็น VPN Protocol รุ่นเก่าที่ Router จำนวนหนึ่งยังมีตัวเลือก Pass-through ให้
อย่างไรก็ตาม PPTP ถือเป็นเทคโนโลยีเก่าและไม่เหมาะกับระบบที่ต้องการความปลอดภัยสูงในปัจจุบัน
หากองค์กรสามารถเลือกได้ ควรใช้ VPN Protocol ที่ทันสมัยกว่าแทน
⑧ ต้องเปิดทุก Protocol หรือไม่
ไม่จำเป็น
หากองค์กรใช้เฉพาะ IPsec สามารถเปิด
IPsec Pass-through
และปิด Protocol ที่ไม่ได้ใช้งานได้
หลักการทั่วไปคือ
เปิดเฉพาะสิ่งที่จำเป็น
ช่วยลด Configuration ที่ไม่จำเป็นและทำให้ Troubleshooting ง่ายขึ้น
⑨ ตรวจว่า VPN Client ใช้ Protocol อะไรก่อน
ก่อนเข้า Router ควรตรวจ VPN Configuration บนอุปกรณ์
ตัวอย่างอาจเป็น
IKEv2
IPsec
L2TP/IPsec
PPTP
SSL VPN
OpenVPN
WireGuard
อย่าคิดว่า VPN ทุกชนิดต้องใช้เมนู Pass-through แบบเดียวกัน
⑩ SSL VPN ต้องใช้ IPsec Pass-through หรือไม่
โดยทั่วไป SSL/TLS-based VPN ทำงานต่างจาก IPsec และมักใช้ TCP/UDP Traffic ที่ NAT จัดการได้ตามปกติ
ดังนั้นการเปิด
IPsec Pass-through
ไม่ได้หมายความว่าจะช่วย SSL VPN ทุกชนิด
ต้องดู VPN Protocol จริงก่อน
⑪ OpenVPN ต้องใช้ VPN Pass-through หรือไม่
OpenVPN โดยทั่วไปใช้ TCP หรือ UDP บน Port ที่ Server กำหนด
จึงไม่ได้ใช้ PPTP/L2TP/IPsec Pass-through ในลักษณะเดียวกัน
หาก OpenVPN ต่อไม่ได้ ควรตรวจ
Firewall
DNS
Port
Internet
VPN Server
เพิ่มเติม
⑫ WireGuard เกี่ยวกับ VPN Pass-through หรือไม่
WireGuard ใช้ UDP และไม่พึ่ง PPTP/L2TP/IPsec ALG แบบเดิม
ดังนั้นหาก WireGuard Client ภายใน LAN ต่อออก Internet ไม่ได้ ปัญหาอาจอยู่ที่
Firewall
UDP
DNS
Server
Routing
มากกว่าตัวเลือก IPsec/PPTP/L2TP Pass-through
⑬ เข้า Router D-Link
เชื่อมต่อ Computer กับ Router ผ่าน LAN หรือ Wi-Fi
จากนั้นเปิด Browser และเข้า Gateway เช่น
192.168.0.1
หรือ
192.168.1.1
ตาม Network ที่ตั้งไว้
Login ด้วยบัญชี Administrator
⑭ หาเมนู VPN Pass-through
ตำแหน่งเมนูแตกต่างกันตาม D-Link แต่ละรุ่น
ใน D-Link Router สำหรับธุรกิจบางรุ่นอาจอยู่ในลักษณะ
Security
↓
Firewall
↓
VPN Passthrough
Router รุ่นอื่นอาจมีเมนูอยู่ใน
Advanced
Firewall
หรือ
NAT
ให้ค้นหาคำว่า
VPN Passthrough
เป็นหลัก
⑮ เปิด IPsec Pass-through
หาก VPN ที่ใช้งานเป็น IPsec ให้ตั้ง
IPsec
→ ON
หรือ
Enable IPsec Passthrough
จากนั้นกด
Save
หรือ
Apply
ตามหน้า Router
⑯ เปิด L2TP Pass-through
หากใช้งาน L2TP ให้เปิด
L2TP
→ ON
หากเป็น
L2TP over IPsec
ให้ตรวจ IPsec Pass-through ด้วย
จากนั้น Save Configuration
⑰ เปิด PPTP Pass-through
หากระบบเก่าจำเป็นต้องใช้ PPTP สามารถเปิด
PPTP
→ ON
แต่ควรพิจารณาการย้ายไปใช้ VPN Protocol ที่ปลอดภัยกว่า หากระบบรองรับ
⑱ ตัวอย่าง Configuration
สมมติสำนักงานใช้ L2TP/IPsec VPN
สามารถตั้ง
IPsec Pass-through:
ON
L2TP Pass-through:
ON
PPTP Pass-through:
OFF
เพราะไม่ได้ใช้ PPTP
จากนั้น Save/Apply
⑲ ต้องตั้ง Port Forwarding ด้วยหรือไม่
ถ้าอุปกรณ์ใน LAN เป็น VPN Client ที่เริ่ม Connection ออกไปภายนอก โดยทั่วไปไม่ควรต้องสร้าง Port Forwarding เพียงเพื่อให้ Outbound VPN Session ทำงาน
ตัวอย่าง
Notebook
↓
สร้าง VPN ออกไป
↓
Internet VPN Server
VPN Pass-through และ NAT ของ Router จะจัดการ Traffic ตามความสามารถของอุปกรณ์
Port Forwarding เป็นอีกกรณีหนึ่งสำหรับ Connection ที่เริ่มจาก Internet เข้ามายัง Server ภายใน
⑳ VPN Pass-through กับ Port Forwarding ต่างกันอย่างไร
VPN Pass-through
LAN
→ Internet
→ VPN Server
ช่วย Client ภายในเชื่อม VPN ออกไป
Port Forwarding
Internet
→ D-Link
→ Internal Server
ใช้รับ Connection จากภายนอกเข้าสู่อุปกรณ์ใน LAN
จึงไม่ควรสร้าง Port Forwarding แบบสุ่มเพื่อแก้ VPN Client ต่อออกไม่ได้
㉑ IPsec ใช้ Port อะไร
IPsec VPN สามารถเกี่ยวข้องกับ Traffic หลายประเภทตามรูปแบบ Tunnel
ตัวอย่างที่พบได้บ่อย ได้แก่
UDP 500
สำหรับ IKE
และ
UDP 4500
เมื่อใช้ NAT Traversal หรือ NAT-T
รวมถึง IPsec Protocol อื่นตาม Configuration
จึงไม่ควรคิดว่า IPsec คือ TCP Port เดียว
㉒ NAT-T คืออะไร
NAT-T หรือ NAT Traversal ช่วยให้ IPsec สามารถทำงานผ่าน NAT ได้สะดวกขึ้น โดยห่อ IPsec Traffic ผ่าน UDP
ตัวอย่างแนวคิด
VPN Client
↓
NAT-T
↓
Router NAT
↓
Internet
↓
VPN Gateway
มีประโยชน์มากเมื่อ VPN Client อยู่หลัง Router บ้านหรือสำนักงาน
㉓ L2TP ใช้ Port อะไร
L2TP แบบพื้นฐานเกี่ยวข้องกับ
UDP 1701
แต่หากใช้
L2TP/IPsec
ยังมี IPsec/IKE Traffic ร่วมด้วย
ดังนั้นการเปิดเฉพาะ L2TP แต่ปิด IPsec อาจทำให้ L2TP/IPsec ใช้งานไม่ได้
㉔ PPTP ใช้ Port อะไร
PPTP แบบดั้งเดิมเกี่ยวข้องกับ
TCP 1723
และ GRE
จึงมีความซับซ้อนกว่าการอนุญาต TCP Port 1723 เพียงอย่างเดียว
นี่เป็นเหตุผลหนึ่งที่ Router รุ่นเก่ามี PPTP Pass-through หรือ ALG สำหรับจัดการ Protocol นี้โดยเฉพาะ
㉕ ALG คืออะไร
ALG ย่อมาจาก
Application Layer Gateway
Router บางรุ่นมี ALG สำหรับช่วยจัดการ Protocol ที่มีพฤติกรรมซับซ้อนเมื่อผ่าน NAT
ตัวอย่าง
PPTP ALG
SIP ALG
ใน D-Link บางรุ่น PPTP Pass-through อาจสัมพันธ์กับ PPTP ALG
หาก PPTP จำเป็นต้องใช้งาน ควรตรวจทั้งสองส่วนตามคู่มือของรุ่นนั้น
㉖ VPN ต่อไม่ได้หลังเปิด Pass-through
อย่ารีบสรุปว่า Router เสีย
ตรวจตามลำดับ
1. Internet ใช้งานได้หรือไม่
2. VPN Server Address ถูกหรือไม่
3. Username/Password ถูกหรือไม่
4. VPN Protocol ถูกหรือไม่
5. Pass-through ถูกเปิดหรือไม่
6. Firewall Block หรือไม่
7. DNS ทำงานหรือไม่
8. VPN Server Online หรือไม่
㉗ ตรวจ VPN โดยใช้ Internet อื่น
วิธีแยกปัญหาที่ดีคือใช้ Hotspot โทรศัพท์
ตัวอย่าง
Notebook
↓
Mobile Hotspot
↓
VPN Server
หาก VPN ใช้งานได้ผ่าน Mobile Hotspot แต่ไม่ได้เมื่อผ่าน D-Link แสดงว่าควรตรวจ Router หรือ Internet Connection ของสถานที่นั้นเพิ่ม
㉘ VPN ต่อไม่ได้ทุกเครื่อง
หาก
PC 1 → VPN ไม่ได้
PC 2 → VPN ไม่ได้
PC 3 → VPN ไม่ได้
ผ่าน D-Link ตัวเดียวกัน
แต่ Internet ปกติ ควรตรวจ
VPN Pass-through
Firewall Policy
ISP
DNS
ในระดับ Router/Network ก่อนแก้ Client ทีละเครื่อง
㉙ VPN ต่อไม่ได้เพียงเครื่องเดียว
หากเครื่องอื่น VPN ผ่าน D-Link ได้ตามปกติ แต่มีเพียงเครื่องเดียวต่อไม่ได้ ปัญหามีโอกาสอยู่ที่
VPN Client Configuration
Operating System
Credential
Local Firewall
Security Software
Network Adapter
มากกว่าตัว Router
㉚ Firewall บน D-Link มีผลหรือไม่
มีได้
โดยเฉพาะ Router ธุรกิจที่ตั้ง
Outbound Policy
เป็นแบบเข้มงวด
หากมี Firewall Rule บล็อก VPN Traffic แม้เปิด Pass-through แล้ว Connection ก็อาจล้มเหลว
ต้องตรวจทั้ง
VPN Pass-through
+
Firewall Policy
㉛ Default Outbound Policy คืออะไร
หาก Router ตั้ง
LAN → WAN
Allow
Traffic Client ส่วนใหญ่สามารถออก Internet ได้ตาม Policy
แต่หากตั้ง
Default Outbound
Deny
อาจต้องสร้าง Firewall Rule อนุญาต Traffic ที่จำเป็นเพิ่มเติมตาม Network Design
㉜ VPN Pass-through ไม่ได้ข้าม Firewall ทุก Rule
การเปิด Pass-through ไม่ควรถูกเข้าใจว่า
VPN สามารถผ่าน Firewall ทุกอย่าง
Firewall Policy และ Security Rule อื่นยังสามารถควบคุม Traffic ได้
Pass-through เพียงช่วยให้ Router รองรับ VPN Protocol ผ่าน NAT/Firewall ตามความสามารถของรุ่น
㉝ Double NAT มีผลกับ VPN หรือไม่
มีได้
ตัวอย่าง
Internet
↓
Router ISP
↓
D-Link Router
↓
VPN Client
Traffic ต้องผ่าน NAT สองชั้น
VPN สมัยใหม่จำนวนมากสามารถทำงานได้ แต่บางระบบอาจพบปัญหา
Tunnel ไม่ขึ้น
Negotiation Fail
NAT-T มีปัญหา
Session ไม่เสถียร
㉞ วิธีตรวจ Double NAT
ดู WAN IP ของ D-Link
หากได้ เช่น
192.168.1.2
10.x.x.x
หรือ Private Address อื่น แสดงว่า D-Link ไม่ได้เชื่อม Public Internet โดยตรง
อาจมี Router อีกตัวอยู่ด้านหน้า
㉟ แก้ Double NAT อย่างไร
ขึ้นอยู่กับระบบ
อาจใช้
Bridge Mode
IP Passthrough
หรือปรับ Network ให้ Router เพียงตัวเดียวทำ NAT
แต่ไม่จำเป็นต้องแก้ Double NAT หาก VPN และระบบอื่นยังทำงานปกติ
㊱ CGNAT มีผลกับ VPN Client ไหม
VPN Client ที่เริ่ม Connection ออกไปยัง Internet มักสามารถทำงานผ่าน CGNAT ได้มากกว่ากรณีที่ต้องรับ Connection จากภายนอก
อย่างไรก็ตาม VPN บาง Protocol หรือ Server Configuration อาจยังมีข้อจำกัด
ดังนั้นหาก Client ต่อออกไม่ได้ ควรตรวจรูปแบบ VPN และ ISP เพิ่มเติม
㊲ VPN Server หลัง CGNAT ต่างออกไป
หากต้องการให้ D-Link หรือ Server ภายในเป็น VPN Server ที่รับ Connection จาก Internet
CGNAT มีผลมากกว่า เพราะไม่มี Public IPv4 ที่ Router ควบคุมโดยตรง
กรณีนี้ VPN Pass-through ไม่ได้ช่วยแก้ CGNAT
㊳ ISP สามารถบล็อก VPN ได้หรือไม่
ในบาง Network อาจมี Policy, Firewall หรือ Filtering ที่กระทบ VPN Traffic
วิธีทดสอบคือเปรียบเทียบ
Internet A
→ VPN ไม่ได้
กับ
Internet B
→ VPN ได้
หาก Configuration Client เหมือนกันทั้งหมด อาจต้องตรวจเส้นทางหรือข้อจำกัดของ ISP
㊴ Public Wi-Fi อาจบล็อก VPN บางชนิด
Guest Network หรือ Public Wi-Fi บางแห่งอาจ Allow เพียง Web Traffic บางประเภท
VPN แบบ
IPsec
L2TP
PPTP
จึงอาจถูกจำกัด
ในสถานการณ์เช่นนี้ SSL/TLS-based VPN ที่องค์กรรองรับอาจทำงานได้ต่างออกไป
㊵ VPN เชื่อมได้แต่เข้า Network บริษัทไม่ได้
หากสถานะแสดง
VPN Connected
แต่เข้า Server ไม่ได้ ปัญหาอาจไม่ได้อยู่ที่ Pass-through แล้ว
ควรตรวจ
VPN Route
Remote Subnet
Firewall
DNS
Access Policy
Split Tunnel
ในฝั่ง VPN Server และ Client
㊶ VPN Connected แต่ไม่มี Internet
VPN Server อาจถูกตั้งเป็น
Full Tunnel
ทำให้ Internet Traffic ทั้งหมดถูกส่งผ่าน VPN
หาก VPN Gateway ไม่มี NAT หรือ Route ออก Internet ที่ถูกต้อง Client อาจ Internet ไม่ได้หลัง Connect
นี่เป็นปัญหา VPN Configuration มากกว่า Pass-through
㊷ Split Tunnel คืออะไร
Split Tunnel หมายถึงให้เฉพาะ Traffic ที่ต้องเข้าบริษัทผ่าน VPN
ตัวอย่าง
192.168.100.0/24
→ VPN
ส่วน Internet ทั่วไป
Website
YouTube
Cloud
→ Internet Local
ช่วยลด Traffic ผ่านสำนักงาน แต่ Security Policy ต้องเป็นไปตามข้อกำหนดขององค์กร
㊸ Full Tunnel คืออะไร
Full Tunnel คือส่ง Traffic ส่วนใหญ่หรือทั้งหมดผ่าน VPN
Client
↓
VPN
↓
สำนักงานใหญ่
↓
Internet
มีข้อดีด้านการควบคุม Security แต่ใช้ Bandwidth ของ VPN Gateway มากกว่า
㊹ Subnet ซ้ำกันทำให้ VPN มีปัญหาได้
นี่เป็นปัญหาที่พบได้บ่อย
สมมติบ้านใช้
192.168.1.0/24
และ Network บริษัทก็ใช้
192.168.1.0/24
เมื่อ Connect VPN Client อาจไม่รู้ว่า 192.168.1.x ต้องส่งไป LAN Local หรือ VPN
ควรออกแบบ Network ไม่ให้ Subnet ซ้ำกัน
㊺ ตัวอย่างแก้ Subnet ซ้ำ
แทนที่จะให้สำนักงานใช้
192.168.1.0/24
เหมือน Network ทั่วไป อาจใช้
192.168.50.0/24
หรือ Network ที่วางแผนเฉพาะ
ช่วยลด Route Conflict เมื่อผู้ใช้ Remote VPN จากบ้าน โรงแรม หรือร้านกาแฟ
㊻ MTU มีผลกับ VPN หรือไม่
VPN เพิ่ม Header ให้ Packet ทำให้ขนาดข้อมูลจริงเปลี่ยนไป
หาก MTU ไม่เหมาะสม อาจเกิดอาการ
VPN Connect ได้
Ping บางขนาดได้
Website บางเว็บไม่เปิด
File Transfer ค้าง
Remote Desktop ช้า
แต่ไม่ควรปรับ MTU แบบสุ่ม ควร Troubleshoot หลังตรวจค่าพื้นฐานแล้ว
㊼ DNS มีผลกับ VPN อย่างไร
บางครั้ง VPN เชื่อมสำเร็จและ Ping IP Server ได้ เช่น
10.10.10.10
แต่เปิดชื่อ
fileserver.company.local
ไม่ได้
ปัญหานี้อาจเกิดจาก DNS ของ VPN ไม่ถูกส่งให้ Client
ไม่ใช่ VPN Pass-through
㊽ ต้อง Restart Router หลังเปิด Pass-through หรือไม่
โดยทั่วไปหลัง
Save
หรือ
Apply
Configuration ควรมีผลตามการออกแบบของ Router
หาก Firmware แจ้งให้ Restart จึงค่อยทำ
ไม่จำเป็นต้อง Factory Reset เพื่อเปิด VPN Pass-through
㊾ อัปเดต Firmware หาก VPN ทำงานผิดปกติ
หาก Router รองรับ VPN Pass-through แต่เกิดปัญหาแปลก ๆ ควรตรวจ Firmware
ต้องใช้ Firmware ที่ตรงกับ
Model
Hardware Revision
Region
และ Backup Configuration ก่อนอัปเดต
㊿ Checklist ตั้ง VPN Pass-through บน D-Link
✓ ตรวจ VPN Protocol
✓ เข้า Router D-Link
✓ เปิด VPN Pass-through
✓ IPsec ON ถ้าใช้ IPsec
✓ L2TP ON ถ้าใช้ L2TP
✓ PPTP ON เฉพาะเมื่อจำเป็น
✓ Save/Apply
✓ ตรวจ Outbound Firewall
✓ ตรวจ Internet
✓ ตรวจ VPN Server Address
✓ ตรวจ Username/Password
✓ ตรวจ DNS
✓ ตรวจ Double NAT
✓ ตรวจ Subnet ซ้ำ
✓ ทดสอบผ่าน Internet อื่น
ตัวอย่างสำหรับพนักงานต่อ L2TP/IPsec VPN
โครงสร้าง
Employee Notebook
192.168.0.100
↓
D-Link Router
↓
Internet
↓
Company VPN Gateway
D-Link สามารถตั้ง
IPsec Pass-through:
ON
L2TP Pass-through:
ON
PPTP Pass-through:
OFF
จากนั้น VPN Client กำหนด
VPN Type:
L2TP/IPsec
Server:
vpn.company.example
Username:
ตามบัญชีบริษัท
Password:
********
หาก Router และ Firewall อนุญาต Traffic ที่จำเป็น Client จะสามารถสร้าง VPN Tunnel ออกไปยัง Server ได้
ปัญหาที่พบบ่อยและจุดที่ควรตรวจ
Connecting ค้าง
ตรวจ
Server Address
VPN Protocol
Pass-through
Firewall
Internet
Authentication Failed
ตรวจ
Username
Password
Certificate
Pre-shared Key
ตามประเภท VPN
Connected แต่เข้า Server ไม่ได้
ตรวจ
Route
Subnet
Firewall
DNS
VPN Policy
ใช้ Hotspot ได้ แต่ D-Link ใช้ไม่ได้
เน้นตรวจ
VPN Pass-through
Firewall
ALG
Double NAT
ISP
ของ Network D-Link
ข้อควรระวังด้านความปลอดภัย
VPN Pass-through เป็นเพียงการอนุญาต VPN Traffic ผ่าน Router ไม่ได้ทำให้ VPN Protocol นั้นปลอดภัยขึ้น
จึงควร
ใช้ VPN Protocol ที่ยังเหมาะกับงานปัจจุบัน
หลีกเลี่ยง PPTP หากมีทางเลือกที่ปลอดภัยกว่า
ใช้รหัสผ่านที่แข็งแรง
ใช้ MFA หากระบบ VPN รองรับ
อัปเดต VPN Client
อัปเดต Router Firmware
เปิดเฉพาะ Protocol ที่ต้องใช้
สรุป
การตั้ง VPN Pass-through บน Router D-Link เหมาะสำหรับกรณีที่ Computer หรืออุปกรณ์ภายใน LAN ต้องสร้าง VPN Tunnel ออกไปยัง VPN Server บน Internet
Router D-Link ที่รองรับฟังก์ชันนี้อาจให้เปิดแยก
IPsec
L2TP
PPTP
หากใช้ L2TP/IPsec ควรตรวจทั้ง L2TP และ IPsec ส่วน PPTP ควรเปิดเฉพาะเมื่อระบบเก่าจำเป็นต้องใช้งาน
สิ่งสำคัญคือ VPN Pass-through ไม่ใช่ VPN Server และไม่ใช่ Port Forwarding หาก VPN Connect ได้แล้วแต่เข้าระบบบริษัทไม่ได้ ควรไปตรวจ Routing, Firewall, DNS และ VPN Policy ต่อ
แนวทางของ comsiam คือเริ่มจากระบุ VPN Protocol ให้ถูก เปิดเฉพาะ Pass-through ที่จำเป็น แล้วทดสอบกับ VPN Client หากยังมีปัญหาให้แยกตรวจ Router → ISP → VPN Server ตามลำดับ จะหาสาเหตุได้ง่ายกว่าการเปิด Port หรือ DMZ แบบสุ่ม