27 Listopada 2024 23:48:24
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· Nowe routery: UX, UC...
· [MOD] FreshTomato-MI...
· [MOD] FreshTomato-AR...
· DIR868l OFW asus vs ...
· [S] Asus RT-AC56U
· Szukam zaproszenia n...
· Asus RT-AC5300 ,prob...
· archer c6 v3.20
· [S] Nighthawk R7000P...
· [S]Asus RT-AC5300 - ...
· Tanie N100 na promce...
· net z telefonu wifi+...
· Tomato - bugi/proble...
· HUAWEI z światłowodem
· Asus TUF-AX3000_V2 p...
· rt-ax88upro częste ...
· [Howto] Xpenology na...
· Jaki router pod Open...
· Ruter z tomato
· Czy to jeszcze NAS?
Najpopularniejsze obecnie wątki
· [MOD] FreshTomato... [908]
· [MOD] FreshTomato... [414]
· DIR868l OFW asus ... [11]
· Nowe routery: UX,... [3]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
36% [151 głosów]

Broadcom ARM
Broadcom ARM
52% [219 głosów]

Atheros
Atheros
5% [22 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [3 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [5 głosów]

Żaden z powyższych
Żaden z powyższych
4% [15 głosów]

Ogółem głosów: 419
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
3.145.161.194
Zobacz wątek
OpenLinksys » :: OPROGRAMOWANIE :: » Tomato - firmware
 Drukuj wątek
Linksys WRT54GL TomatoVPN OpenVPN widoczny tylko z sieci lan
_Tomo_
Witam.
Proszę o pomoc w poprawnym skonfigurowaniu serwera OpenVPN.
Założenie:
Linksys stoi w domu podpięty pod WAN (pppoe), chciałbym tunelować przez niego ruch z zewnątrz.
Posiadam zewnętrzne IP
Wszystko działa dopóki łączę się z nim z locala (192.168.1.x). Z zewnątrz jest wklejony niżej log z klienta ovpn

Być może moje założenia do tego jak to powinno działać są błędne.
Dodam, że mam już wygenerowane ceryfikaty, zarówno dla klienta jak i serwera. O ich poprawności prawdopodobnie świadczy możliwość podłączenia się pod VPN z lana

Podaję konfigurację (z GUI tomatoVPN, jeżeli potrzeba pliku .conf prosze o instrukcję jak go wydobyć przez SSH), gdzie v - zaznaczone o - puste

Basic:
Start with WAN - v
Interface Type - TAP
Protocol - UDP
Port 1194
Firewall - Automatic
Authorisation Mode - TLS
Extra HMAC authorization (tls-auth) - disabled
Client address pool - v DHCP

Advanced:

Poll Interval - 0 (in minutes, 0 to disable)
Direct clients to redirect Internet traffic - o
Respond to DNS - o
Encryption cipher - none
Compression - enabled
TLS Renegotiation Time -1 (in seconds, -1 for default)
Manage Client-Specific Options - o
custom configuration - null

Keys:
klucze prawdopodobnie działają skoro autoryzuje mnie z locala

log z klienta openVPN:

Tue Aug 17 23:50:27 2010 OpenVPN 2.0.9 Win32-MinGW [SSL] [LZO] built on Oct 1 2006
Tue Aug 17 23:50:27 2010 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA. OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
Tue Aug 17 23:50:27 2010 LZO compression initialized
Tue Aug 17 23:50:27 2010 Control Channel MTU parms [ L:1574 D:138 EF:38 EB:0 ET:0 EL:0 ]
Tue Aug 17 23:50:27 2010 Data Channel MTU parms [ L:1574 D:1450 EF:42 EB:135 ET:32 EL:0 AF:3/1 ]
Tue Aug 17 23:50:27 2010 Local Options hash (VER=V4): 'd79ca330'
Tue Aug 17 23:50:27 2010 Expected Remote Options hash (VER=V4): 'f7df56b8'
Tue Aug 17 23:50:27 2010 UDPv4 link local: [undef]
Tue Aug 17 23:50:27 2010 UDPv4 link remote: 80.48.x.x:1194
Tue Aug 17 23:51:27 2010 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Tue Aug 17 23:51:27 2010 TLS Error: TLS handshake failed
Tue Aug 17 23:51:27 2010 TCP/UDP: Closing socket
Tue Aug 17 23:51:27 2010 SIGUSR1[soft,tls-error] received, process restarting
Tue Aug 17 23:51:27 2010 Restart pause, 2 second(s)


I prawdopodobnie nic tutaj nie widać ale log z Linksysa, swoją drogą to nie wiem gdzie mu datę ustawić

Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: OpenVPN 2.1.1 mipsel-unknown-linux-gnu [SSL] [LZO2] built on Jan 31 2010
Aug 17 14:32:13 unknown daemon.warn openvpn[1623]: NOTE: when bridging your LAN adapter with the TAP adapter, note that the new bridge adapter will often take on its own IP address that is different from what the LAN adapter was previously set to
Aug 17 14:32:13 unknown daemon.warn openvpn[1623]: NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: Diffie-Hellman initialized with 1024 bit key
Aug 17 14:32:13 unknown daemon.warn openvpn[1623]: ******* WARNING *******: null cipher specified, no encryption will be used
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: TLS-Auth MTU parms [ L:1558 D:138 EF:38 EB:0 ET:0 EL:0 ]
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: TUN/TAP device tap21 opened
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: TUN/TAP TX queue length set to 100
Aug 17 14:32:13 unknown daemon.notice openvpn[1623]: Data Channel MTU parms [ L:1558 D:1450 EF:26 EB:135 ET:32 EL:0 AF:14/26 ]
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: Socket Buffers: R=[32767->65534] S=[32767->65534]
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: UDPv4 link local (bound): [undef]:1194
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: UDPv4 link remote: [undef]
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: MULTI: multi_init called, r=256 v=256
Aug 17 14:32:13 unknown daemon.notice openvpn[1627]: Initialization Sequence Completed


Być może problem jest prosty, no ale router mam od kilku dni a wcześniej z openVPNem miałem styczność jedynie jako klient takiej usługi.
 
zabolchomicka
]

Cytat

Port 1194

Port masz otwarty
 
_Tomo_
Jeżeli to było pytanie, to tak.
Zasadniczą sprawą jest to, czy ja dobrze rozumiem działanie takiego serwera. Czy takie działanie w ogóle jest możliwe.
Jeżeli ktoś faktycznie chciałby pomóc to proszę o PM wygenerujemy klucze i popróbujemy.
 
shibby
przeciez ci sie klient nie zestawia

Cytat

Tue Aug 17 23:51:27 2010 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Tue Aug 17 23:51:27 2010 TLS Error: TLS handshake failed


A co do przekierowania internetu (bramy) to

Cytat

Direct clients to redirect Internet traffic

musi byc wlaczone.
Router: Unifi Cloud Gateway Max
Switch: Netgear MS510TXPP
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD, Intel X710-DA2 SFP+
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
_Tomo_
Podaje config dla klienta, może tutaj tkwi problem.

client
dev tap
proto udp
remote 80.48.x.x 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca ca.crt
cert client.crt
key client.key
ns-cert-type server
comp-lzo
verb 3

 
shibby
a czemu uzywasz tapa? Tun kolego tun Smile

taki konfig ja z powodzeniem stosuje u klientow

Cytat

client
dev tun
comp-lzo
cipher none
resolv-retry infinite
mute-replay-warnings
keepalive 10 60
comp-lzo
verb 3

#vista i win7
route-method exe
route-delay 2

#host zdalny i certyfikaty
proto tcp
remote host port
ca ca.crt
cert aaaa.crt
key aaaa.key


oczywiscie pod udp trzeba go lekko zpodyfikowac.
Router: Unifi Cloud Gateway Max
Switch: Netgear MS510TXPP
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD, Intel X710-DA2 SFP+
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
_Tomo_
Użyłem takich ustawień jak Twoje.
Możesz mi jeszcze dla pewności napisać, czego treść powinna być w poszczególnych sekcjach w serwerze

Certificate Authority - zawartość ca.crt

-----BEGIN CERTIFICATE-----
xxx
-----END CERTIFICATE-----

Server Certificate - zawartość wytworzonego server.crt

-----BEGIN CERTIFICATE-----
xxx
-----END CERTIFICATE-----

Server Key - zawartość server.key

-----BEGIN PRIVATE KEY-----
xxx
-----END PRIVATE KEY-----

Diffie Hellman parameters - zawartość dh1024.pem

-----BEGIN DH PARAMETERS-----

xxx

-----END DH PARAMETERS-----

Może tu powklejałem nie to, co potrzeba ?
Edytowany przez _Tomo_ dnia 20-08-2010 23:10
 
shibby
dobrze jest.
Router: Unifi Cloud Gateway Max
Switch: Netgear MS510TXPP
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD, Intel X710-DA2 SFP+
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
dervih
Sprawdź iptables, czy na pewno port 1194 jest dostępny z zewnątrz. Co do interfejsu, to "tap" stosuje się tylko jeśli sieć vpna ma być zmostkowana z LANem. Ja tak mam i działa rewelacyjnie. Spróbuj też zmienić protokół z UDP na TCP ( mi nie działało na UDP, kiedy tunelowałem port przez SSH ).
 
_Tomo_
Mógłbyś powiedzieć coś więcej o iptables jak to poustawiać ?
ew jakaś publikacja / stonka cokolwiek, gdzie mógłbym poczytac ?
Nie mam pojęcia jak to działa.
Edytowany przez _Tomo_ dnia 21-08-2010 18:30
 
shibby
przeciez juz ci zrobilem dzialajacy ovpn na static.key Smile Dziala na udp.
Jak mi podeslesz wygenerowane certyfikaty (bo mi centrum CA nie chce sie tworzyc) to ci zrobie na certach.
Router: Unifi Cloud Gateway Max
Switch: Netgear MS510TXPP
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD, Intel X710-DA2 SFP+
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
dervih
No, o iptables to bardzo proponuje poczytać. To podstawa ochrony sieci domowej. Jest to dość spójne i szerokie podejście do kwestii reguł ruchu i kierowania pakietów w routerach i nie tylko. Za pomocą iptables forwarduje się porty, blokuje się dostęp z zewnątrz, tworzy się bramę (gateway) do WANu, maskuje się sieć lokalną (masquering).

Co do Tomato, to masz opcje w zakładce debugowanie, która zapisze Ci aktualny stan iptables do pliku ("Download Iptables Dump"). Sprawdź tam, czy dla portu 1194 masz regułkę akceptującą.
 
shibby
prostrzy sposob na sprawdzenie zawartosci firewalla to

cat /etc/iptables Smile

Jezeli a openvpn wybierze sie opcje firewall auto to sam dodaje potrzebne wpisy, lacznie z otwarciem portu.
Router: Unifi Cloud Gateway Max
Switch: Netgear MS510TXPP
Switch: Unifi USW-Flex-Mini - szt. 2
Wi-Fi: Unifi U6-Lite - szt. 2
Proxmox VE: i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD, Intel X710-DA2 SFP+
VM #1: Synology SA6400
VM #2: Debian, WWW
VM #3: Home Assistant OS
 
lpm11
Problemem jest brak łączności spoza lan, np. przez zablokowany port.
Spróbuj wpisać: iptables -A INPUT -p udp --dport 1194 -j ACCEPT.
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 74

· Użytkowników online: 0

· Łącznie użytkowników: 24,115
· Najnowszy użytkownik: Ja
Czat
Musisz się zalogować, aby opublikować wiadomość.

Maniek91PL
06-11-2024 22:37
dzięki !Grin

maxikaaz
29-10-2024 14:27
@Maniek91PL - Administration=> Admin Access, i tam masz "Allow Wireless Access" do zaznaczenia

Maniek91PL
26-10-2024 22:07
siemka! ktoś przypomni co się ustawiało jeśli nie mogę wejść od strony wifi do tomato? od lan działa

overflow2
04-10-2024 17:34
Kupowałem Asusy n10u albo n12d1 ale nie widzę ich, chyba już nie produkują, Chodzi o coś nowego i taniego. Transfery niewielkie.

maxikaaz
04-10-2024 09:38
@overflow2 patrząc po dostępności funkcji w nowych kompilacjach, to chyba nawet WRT54G/GL jeszcze ma OpenVPN, albo jakiś odpowiednik... zależy, na jakie transfery liczysz.

overflow2
30-09-2024 20:53
Jaki aktualnie najtańszy router do tomato do openvpn?

maxikaaz
27-07-2024 15:07
@servee - na początek router do rozebrania i obejrzenia, ciężko wróżyć tak tylko po objawach

maxikaaz
27-07-2024 14:55
@servee - cały kontroler nie pada tak sobie z powodu "zbiegu okoliczności",
więc prawdopodobnie gdzieś przepięcie.

servee
25-07-2024 13:33
@maxikaaz: działało, aż pewnego pięknego dnia przestało działać. W tym dniu była też burza, ale to raczej zbieg okoliczności.

maxikaaz
25-07-2024 11:38
@servee - o ile problem jest w obrębie samych wyjść (dławiki, warystory), to naprawialne, ale jeśli w samym SoC - to nienaprawialne ze względu na koszta. A co było przyczyną?

96,022,256 unikalnych wizyt