07 Grudnia 2021 03:42:16
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· [MOD] FreshTomato-AR...
· [S] ASUS RT-AC66U
· Jaki Router ? PILNE !
· WNR3500Lv2
· AiMESH Asusa.
· Współpraca Tomato ...
· niepoprawny timestam...
· [MOD] FreshTomato-MI...
· Błąd nr 13 - insta...
· ASUS RT-AX86U+świat...
· [DIY] NAS bez kompro...
· Jaki router wybrać-...
· [S] Sprzedam Asus SC...
· Merlin/transmission ...
· Przekierowanie użyt...
· Debrick netgear R7000
· [S] Unifi U6-LITE
· Przepustowość łą...
· Multiroom N z wykorz...
· Słaby transfer po W...
Najpopularniejsze obecnie wątki
· WNR3500Lv2 [738]
· [MOD] FreshTomato... [640]
· [MOD] FreshTomato... [343]
· AiMESH Asusa. [37]
· Błąd nr 13 - in... [10]
· Jaki Router ? PIL... [9]
· [S] ASUS RT-AC66U [4]
· niepoprawny times... [2]
· Współpraca Toma... [0]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
37% [146 głosów]

Broadcom ARM
Broadcom ARM
52% [205 głosów]

Atheros
Atheros
5% [21 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [3 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [4 głosów]

Żaden z powyższych
Żaden z powyższych
3% [12 głosów]

Ogółem głosów: 395
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
54.227.97.219
Zobacz wątek
 Drukuj wątek
[HOWTO] OpenVPN klient + routing policy dla wybranych IP
dar3k
Konfiguracja OpenVPN jest dość prosta, potrzebujemy plik *.ovpn.

Założenia - działająca konfiguracja OpenVPN (np. gotowiec do pobrania od dostawcy VPN), tylko wybrane adresy IP mają mieć dostęp do VPN pozostali nie.
Plik z konfiguracją : moja_konfiguracja.ovpn (nazwa dowolna) edytujemy i dodajemy:


route-nopull

Pozwoli to nie przyjmować domyślnej konfiguracji routingu (cały ruch do VPN), a wykonać ją samemu.

Z konsoli dodajemy konfigurację OpenVPN:


set interfaces openvpn vtun0 config-file /config/auth/moja_konfiguracja.ovpn
set interfaces openvpn vtun0 description 'VPN_klient'

To samo można zrobić tak:
config tree -> Interfaces -> openvpn -> Add -> vtun0 -> Update list
klikamy na vtun0 i do ramki config-file wklejamy ścieżkę do pliku konfiguracji, a w pole description opis (wyświetla się w dashboard routera)

Oczywiście podajemy odpowiednią ścieżkę do pliku konfiguracji (najlepiej umieścić w /config/auth - katalog /config zostaje pobrany przy tworzeniu kopi zapasowej konfiguracji routera)

W zakładce dashboard powinniśmy zobaczyć nasze nowe połączenie i jego status oraz IP, dzięki opcji "route-nopull" nie będzie miało one jeszcze wpływu na pozostały ruch.

Teraz dodajemy NAT


configure
set service nat rule 5000 description openvpn
set service nat rule 5000 log disable
set service nat rule 5000 outbound-interface vtun0
set service nat rule 5000 protocol all
set service nat rule 5000 source address [b]Adres_IP/32[/b]
set service nat rule 5000 type masquerade
commit
save
exit

oraz firewall


configure
set firewall modify Modify_LAN_IN rule 1 action modify
set firewall modify Modify_LAN_IN rule 1 description 'Traffic from Computer to vtun0'
set firewall modify Modify_LAN_IN rule 1 modify table 1
set firewall modify Modify_LAN_IN rule 1 source address [b]Adres_IP/32[/b]
commit
save
exit


Dodajemy, którego interface zmiany mają dotyczyć


configure
set interfaces bridge switch0 firewall in modify Modify_LAN_IN
commit
save
exit

Uwaga, różne routery mają różnie rozwiązania czasem jest to br0, czasem switch0 więc należy podać odpowiedni dla siebie.
Od teraz podany adres IP ma dostęp do VPN, a cała reszta nie.

Aby zapobiec wyciekowi adresu IP jeżeli nie mamy zestawionego połączenia VPN należy dodać


configure
set protocols static table 1 route 0.0.0.0/0 blackhole distance 200
commit
save
exit


Można to samo wykonać również nie dla jednego adresu lecz całej grupy (identycznie jak opisane tutaj: https://openlinksys.info/forum/viewth...d_id=22455)
Wtedy zamiast


set service nat rule 5000 source address [b]Adres_IP/32[/b]
set firewall modify Modify_LAN_IN rule 1 source address [b]Adres_IP/32[/b]

Dajemy:


set service nat rule 5000 source address-group NAZWA
set firewall modify Modify_LAN_IN rule 1 source address-group NAZWA

ER-12 + 3x UAP-AC-PRO
 
man1
Wygląda to bardzo ciekawie, to jest odpowiedź na moje problemy które ciągle zmuszają mnie do rozłączania vpna.

Ale...

Jak rozumiem, komendy te należy wykonywać na jakimś linuxie, na którym dodajemy plik config.ovpn jako konfiguracje klienta OpenVPN?
 
shibby
@man1 - cały ten dział i opisywane w nim poradniki dotyczą rodziny roterów EdgeRouter od firmy Ubiquiti. Ewentualnie z racji pewnych podobieństw mogą być traktowane jako podpowiedź w przypadku konfiguracji sprzętu Unifi.

@dar3k - w przypadku korzystania z multiwana całość mocno się komplikuje, ponieważ wizard domyślnie w "interfaces bridge switch0 firewall in modify" ustawia politykę "balance", której ruszać nie możemy. Jeżeli ją zmienimy to wszystko raz działa, raz nie. Mówiąc wszystko mam na myśli np ping (jeden leci, drugi nie), przekierowania portów (raz działa raz nie), jak i sam internet...

Już to raz przerabiałem gdy potrzebowałem w konfiguracji multiwan (2 łacza w load-balance) zablokować jednemu userowi neta. Wszystkie opisy w necie piszą by właśnie nową politykę ustawić w modify in.... Ja musiałem ją tak przerobić by ustawić ją w modify out, a w modify in pozostawić balance.
Przerabiałem to tez u siebie w przypadku separacji ruchu między vlanami - tu również wszystkie opisy na necie mówią o zmianie polityki w modify in.

Oczywiście jeżeli mamy jedno łącze to ten problem nie występuje.
Router: EdgeRouter ER-12
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + U6-Lite
NAS: Xpenology DS918+
Serwer: Dell 3040M
 
dar3k

Cytat

shibby napisał(a):
@dar3k - w przypadku korzystania z multiwana całość mocno się komplikuje, ponieważ wizard domyślnie w "interfaces bridge switch0 firewall in modify" ustawia politykę "balance", której ruszać nie możemy. Jeżeli ją zmienimy to wszystko raz działa, raz nie. Mówiąc wszystko mam na myśli np ping (jeden leci, drugi nie), przekierowania portów (raz działa raz nie), jak i sam internet...

Już to raz przerabiałem gdy potrzebowałem w konfiguracji multiwan (2 łacza w load-balance) zablokować jednemu userowi neta. Wszystkie opisy w necie piszą by właśnie nową politykę ustawić w modify in.... Ja musiałem ją tak przerobić by ustawić ją w modify out, a w modify in pozostawić balance.
Przerabiałem to tez u siebie w przypadku separacji ruchu między vlanami - tu również wszystkie opisy na necie mówią o zmianie polityki w modify in.

Oczywiście jeżeli mamy jedno łącze to ten problem nie występuje.


Ja używam tylko jednego łącza (działa na tyle stabilnie, że wystarczy Smile Jeżeli używasz dwóch i to rozwiązanie też to dopisz jak zrobić dla multiWAN, pewnie komuś się przyda Smile
ER-12 + 3x UAP-AC-PRO
 
shibby
zmiana głównie polegała na tym że zamiast source IP wykorzystałem z destination IP. Czy tu takie rozwiązanie pomoże.. wątpię.

np można by sprawdzić czy ustawienie polityki na vtun0 out destination ip zamiast switch0 in source ip by zadziałało.
Router: EdgeRouter ER-12
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + U6-Lite
NAS: Xpenology DS918+
Serwer: Dell 3040M
 
evangelion69
Czy ten tutek działa z konfiguracjami NordVPN? Jak rozumiem mogę dodać kilka dresów IP które mają łączyć się za pomocą tunelu i tylko przez niego mają wyjście na świat. Kill switch też tu jest?
Mikrotiki
 
dar3k
Jest opisane co dodać aby zapobiec wyciekowi adresu IP gdy VPN zerwie (brak dostępu do WAN gdy nie ma połączenia do VPN), z nordVPN powinno działać jeżeli wspiera OpenVPN.
ER-12 + 3x UAP-AC-PRO
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 29

· Użytkowników online: 0

· Łącznie użytkowników: 24,053
· Najnowszy użytkownik: jas7o
Czat
Musisz się zalogować, aby opublikować wiadomość.

maxikaaz
21-11-2021 17:35
@man1 to puść sobie to światło do piwnicy, stamtąd wypuść skrętkę jakimś pionem wentylacyjnym do mieszkania.

man1
21-11-2021 12:55
juz mam odpowiedz - w przypadku uslugi ftth 900/300 na laczach Orange nie moga tego puscic oficjalnie konwerterem na skretke.

man1
19-11-2021 20:25
czy są tu posiadacze ftth od tmobile? Mieszkam w starym bloku i nie moge wprowadzic swiatlowodu do lokalu, wiec chcialbym by uzyli konweretra na skretke. A tego zrobic podobno nie mogą...

jurekk
05-11-2021 14:27
Ponoć ax82u ma mieć port RMerlina, sam Merlin o tym mowil to mzoe byc najbardziej ekonomiczna wersja

AdrianAdi
05-10-2021 23:03
Przymierzam się do kupna takiego i mam kilka pytań z tym zwoązanych

AdrianAdi
05-10-2021 23:02
Jest tu kto?

AdrianAdi
05-10-2021 22:59
Witam mam pytanie odnośnie routerów gamingowych do ps4 czyli konsoli

Maniek91PL
04-09-2021 10:34
Wink super ! Dzięki ! Adooni ! już testuje co i jak

Adooni
04-09-2021 06:31
sprawdzasz w status - overview, a zmieniasz w Basic - Network

Maniek91PL
03-09-2021 22:37
jak sprawdzić i zmienić kanał w wifi 2.4 w tomato ? Shock

46,457,149 unikalnych wizyt