18 Czerwca 2025 18:51:15
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· Sieć domowa: System...
· Brak izolacji Guest ...
· [S] Ubiquity Edgerou...
· [MOD] FreshTomato-AR...
· zmiana dd-wrt na Tomato
· [S] Qnap QSW-2104-2T...
· Komputer Serwer
· Promise VessRAID 184...
· Własna kompilacja t...
· r6400v2 bład przy u...
· drukarka drukuje tyl...
· [S] sprzęt sieciowy...
· Router do światłow...
· [sprzedam] Asus RT-A...
· Netia IPv6
· Multiroom N z wykorz...
· Nowe routery: UX, UC...
· asus rt-ax86u pro z ...
· Zmiana OpenVPN na wi...
· [S]UBIQUITI EdgeRout...
Najpopularniejsze obecnie wątki
· Sieć domowa: Sys... [1]
· Brak izolacji Gue... [0]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
36% [152 głosów]

Broadcom ARM
Broadcom ARM
52% [219 głosów]

Atheros
Atheros
5% [22 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [3 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [5 głosów]

Żaden z powyższych
Żaden z powyższych
4% [16 głosów]

Ogółem głosów: 421
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
216.73.216.121
Zobacz wątek
OpenLinksys » :: OPROGRAMOWANIE :: » Tomato - firmware
 Drukuj wątek
Linksys WRT54GL TomatoVPN OpenVPN widoczny tylko z sieci lan
_Tomo_
Witam.
Proszę o pomoc w poprawnym skonfigurowaniu serwera OpenVPN.
Założenie:
Linksys stoi w domu podpięty pod WAN (pppoe), chciałbym tunelować przez niego ruch z zewnątrz.
Posiadam zewnętrzne IP
Wszystko działa dopóki łączę się z nim z locala (192.168.1.x). Z zewnątrz jest wklejony niżej log z klienta ovpn

Być może moje założenia do tego jak to powinno działać są błędne.
Dodam, że mam już wygenerowane ceryfikaty, zarówno dla klienta jak i serwera. O ich poprawności prawdopodobnie świadczy możliwość podłączenia się pod VPN z lana

Podaję konfigurację (z GUI tomatoVPN, jeżeli potrzeba pliku .conf prosze o instrukcję jak go wydobyć przez SSH), gdzie v - zaznaczone o - puste

Basic:
Start with WAN - v
Interface Type - TAP
Protocol - UDP
Port 1194
Firewall - Automatic
Authorisation Mode - TLS
Extra HMAC authorization (tls-auth) - disabled
Client address pool - v DHCP

Advanced:

Poll Interval - 0 (in minutes, 0 to disable)
Direct clients to redirect Internet traffic - o
Respond to DNS - o
Encryption cipher - none
Compression - enabled
TLS Renegotiation Time -1 (in seconds, -1 for default)
Manage Client-Specific Options - o
custom configuration - null

Keys:
klucze prawdopodobnie działają skoro autoryzuje mnie z locala

log z klienta openVPN:

Tue Aug 17 23:50:27 2010 OpenVPN 2.0.9 Win32-MinGW [SSL] [LZO] built on Oct 1 2006
Tue Aug 17 23:50:27 2010 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA. OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
Tue Aug 17 23:50:27 2010 LZO compression initialized
Tue Aug 17 23:50:27 2010 Control Channel MTU parms [ L:1574 D:138 EF:38 EB:0 ET:0 EL:0 ]
Tue Aug 17 23:50:27 2010 Data Channel MTU parms [ L:1574 D:1450 EF:42 EB:135 ET:32 EL:0 AF:3/1 ]
Tue Aug 17 23:50:27 2010 Local Options hash (VER=V4): 'd79ca330'
Tue Aug 17 23:50:27 2010 Expected Remote Options hash (VER=V4): 'f7df56b8'
Tue Aug 17 23:50:27 2010 UDPv4 link local: [undef]
Tue Aug 17 23:50:27 2010 UDPv4 link remote: 80.48.x.x:1194
Tue Aug 17 23:51:27 2010 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Tue Aug 17 23:51:27 2010 TLS Error: TLS handshake failed
Tue Aug 17 23:51:27 2010 TCP/UDP: Closing socket
Tue Aug 17 23:51:27 2010 SIGUSR1[soft,tls-error] received, process restarting
Tue Aug 17 23:51:27 2010 Restart pause, 2 second(s)


I prawdopodobnie nic tutaj nie widać ale log z Linksysa, swoją drogą to nie wiem gdzie mu datę ustawić

Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: OpenVPN 2.1.1 mipsel-unknown-linux-gnu [SSL] [LZO2] built on Jan 31 2010
Aug 17 14:32:13 unknown daemon.warn openvpn[1623]: NOTE: when bridging your LAN adapter with the TAP adapter, note that the new bridge adapter will often take on its own IP address that is different from what the LAN adapter was previously set to
Aug 17 14:32:13 unknown daemon.warn openvpn[1623]: NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: Diffie-Hellman initialized with 1024 bit key
Aug 17 14:32:13 unknown daemon.warn openvpn[1623]: ******* WARNING *******: null cipher specified, no encryption will be used
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: TLS-Auth MTU parms [ L:1558 D:138 EF:38 EB:0 ET:0 EL:0 ]
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: TUN/TAP device tap21 opened
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: TUN/TAP TX queue length set to 100
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: Data Channel MTU parms [ L:1558 D:1450 EF:26 EB:135 ET:32 EL:0 AF:14/26 ]
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: Socket Buffers: R=[32767->65534] S=[32767->65534]
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: UDPv4 link local (bound): [undef]:1194
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: UDPv4 link remote: [undef]
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: MULTI: multi_init called, r=256 v=256
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: Initialization Sequence Completed


Być może problem jest prosty, no ale router mam od kilku dni a wcześniej z openVPNem miałem styczność jedynie jako klient takiej usługi.
 
zabolchomicka
]

Cytat

Port 1194

Port masz otwarty
 
_Tomo_
Jeżeli to było pytanie, to tak.
Zasadniczą sprawą jest to, czy ja dobrze rozumiem działanie takiego serwera. Czy takie działanie w ogóle jest możliwe.
Jeżeli ktoś faktycznie chciałby pomóc to proszę o PM wygenerujemy klucze i popróbujemy.
 
shibby
przeciez ci sie klient nie zestawia

Cytat

Tue Aug 17 23:51:27 2010 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Tue Aug 17 23:51:27 2010 TLS Error: TLS handshake failed


A co do przekierowania internetu (bramy) to

Cytat

Direct clients to redirect Internet traffic

musi byc wlaczone.
Router: Unifi Cloud Gateway Max
Switch: Unifi USW-Lite-16-PoE
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 4x 2TB SSD
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
_Tomo_
Podaje config dla klienta, może tutaj tkwi problem.

client
dev tap
proto udp
remote 80.48.x.x 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca ca.crt
cert client.crt
key client.key
ns-cert-type server
comp-lzo
verb 3

 
shibby
a czemu uzywasz tapa? Tun kolego tun Smile

taki konfig ja z powodzeniem stosuje u klientow

Cytat

client
dev tun
comp-lzo
cipher none
resolv-retry infinite
mute-replay-warnings
keepalive 10 60
comp-lzo
verb 3

#vista i win7
route-method exe
route-delay 2

#host zdalny i certyfikaty
proto tcp
remote host port
ca ca.crt
cert aaaa.crt
key aaaa.key


oczywiscie pod udp trzeba go lekko zpodyfikowac.
Router: Unifi Cloud Gateway Max
Switch: Unifi USW-Lite-16-PoE
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 4x 2TB SSD
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
_Tomo_
Użyłem takich ustawień jak Twoje.
Możesz mi jeszcze dla pewności napisać, czego treść powinna być w poszczególnych sekcjach w serwerze

Certificate Authority - zawartość ca.crt

-----BEGIN CERTIFICATE-----
xxx
-----END CERTIFICATE-----

Server Certificate - zawartość wytworzonego server.crt

-----BEGIN CERTIFICATE-----
xxx
-----END CERTIFICATE-----

Server Key - zawartość server.key

-----BEGIN PRIVATE KEY-----
xxx
-----END PRIVATE KEY-----

Diffie Hellman parameters - zawartość dh1024.pem

-----BEGIN DH PARAMETERS-----

xxx

-----END DH PARAMETERS-----

Może tu powklejałem nie to, co potrzeba ?
Edytowany przez _Tomo_ dnia 20-08-2010 23:10
 
shibby
dobrze jest.
Router: Unifi Cloud Gateway Max
Switch: Unifi USW-Lite-16-PoE
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 4x 2TB SSD
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
dervih
Sprawdź iptables, czy na pewno port 1194 jest dostępny z zewnątrz. Co do interfejsu, to "tap" stosuje się tylko jeśli sieć vpna ma być zmostkowana z LANem. Ja tak mam i działa rewelacyjnie. Spróbuj też zmienić protokół z UDP na TCP ( mi nie działało na UDP, kiedy tunelowałem port przez SSH ).
 
_Tomo_
Mógłbyś powiedzieć coś więcej o iptables jak to poustawiać ?
ew jakaś publikacja / stonka cokolwiek, gdzie mógłbym poczytac ?
Nie mam pojęcia jak to działa.
Edytowany przez _Tomo_ dnia 21-08-2010 18:30
 
shibby
przeciez juz ci zrobilem dzialajacy ovpn na static.key Smile Dziala na udp.
Jak mi podeslesz wygenerowane certyfikaty (bo mi centrum CA nie chce sie tworzyc) to ci zrobie na certach.
Router: Unifi Cloud Gateway Max
Switch: Unifi USW-Lite-16-PoE
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 4x 2TB SSD
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
dervih
No, o iptables to bardzo proponuje poczytać. To podstawa ochrony sieci domowej. Jest to dość spójne i szerokie podejście do kwestii reguł ruchu i kierowania pakietów w routerach i nie tylko. Za pomocą iptables forwarduje się porty, blokuje się dostęp z zewnątrz, tworzy się bramę (gateway) do WANu, maskuje się sieć lokalną (masquering).

Co do Tomato, to masz opcje w zakładce debugowanie, która zapisze Ci aktualny stan iptables do pliku ("Download Iptables Dump"). Sprawdź tam, czy dla portu 1194 masz regułkę akceptującą.
 
shibby
prostrzy sposob na sprawdzenie zawartosci firewalla to

cat /etc/iptables Smile

Jezeli a openvpn wybierze sie opcje firewall auto to sam dodaje potrzebne wpisy, lacznie z otwarciem portu.
Router: Unifi Cloud Gateway Max
Switch: Unifi USW-Lite-16-PoE
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 4x 2TB SSD
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
lpm11
Problemem jest brak łączności spoza lan, np. przez zablokowany port.
Spróbuj wpisać: iptables -A INPUT -p udp --dport 1194 -j ACCEPT.
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 27

· Użytkowników online: 0

· Łącznie użytkowników: 24,126
· Najnowszy użytkownik: goldi111
Czat
Musisz się zalogować, aby opublikować wiadomość.

amikot
13-06-2025 19:58
to forum wygląda na martwe Sad

Maniek91PL
15-05-2025 19:35
witam! było coś gdzieś o obsłudze asus mesh w tomato moze? chętnie bym przetestował u rodziców

servee
24-01-2025 18:18
Światłowód + mediakonwenter. Ekranowana skrętka nie jest wymagana, taką sytuację już zastałem. Zamierzam ją wymienić na zwykłą. Da to coś?

shibby
17-01-2025 07:45
a ta skrętka ekranowana o której piszesz to jakiś wkopany przewód do bramy/furtki/kamer
y zewn? Jak tak to jego też przez zabezpieczenie podepnij.

shibby
17-01-2025 07:43
no to pora zabezpieczyć kable LAN zabezpieczeniami przeciwprzepięciow
ymi - tanio nie będzie. Jak przychodzi ci internet? Skrętką czy światłem? Jak skrętką to zacząłbym od tego.

servee
12-01-2025 12:52
Ponownie padły mi wszystkie porty sieciowe w routerze - to już 3-ci w 6 m-cy. Podejrzany to ekranowana, nieuziemiona skrętka - 12mb. Czy jest to możliwe?

dawidt
21-12-2024 01:09
siema Grin

Maniek91PL
06-11-2024 22:37
dzięki !Grin

maxikaaz
29-10-2024 14:27
@Maniek91PL - Administration=> Admin Access, i tam masz "Allow Wireless Access" do zaznaczenia

Maniek91PL
26-10-2024 22:07
siemka! ktoś przypomni co się ustawiało jeśli nie mogę wejść od strony wifi do tomato? od lan działa

120,670,475 unikalnych wizyt