21 Października 2021 16:06:00
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· [MOD] FreshTomato-AR...
· Przepustowość łą...
· Problemy z WiFi
· [S] ASUS RT-AC66U
· Jaki router wybrać-...
· [HOWTO] Kompilacja "...
· [MOD] FreshTomato-MI...
· Włączenie interfej...
· Własny NAS na Xpeno...
· pi-hole na tomato?
· Słaby zasięg Synol...
· IPS i EoIP
· Asus RT-AX55 vs RT-A...
· Udostępnienie inter...
· Proxmox pytania
· niepoprawny timestam...
· OpenVPN - problem z ...
· nie odtwarza po LAN
· Połączenie bez zew...
· [Zapowiedź] Kompute...
Najpopularniejsze obecnie wątki
· [MOD] FreshTomato... [632]
· [MOD] FreshTomato... [331]
· Jaki router wybra... [55]
· Własny NAS na Xp... [41]
· Przepustowość ... [8]
· [S] ASUS RT-AC66U [4]
· [HOWTO] Kompilacj... [4]
· Problemy z WiFi [2]
· Włączenie inter... [2]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
37% [146 głosów]

Broadcom ARM
Broadcom ARM
52% [204 głosów]

Atheros
Atheros
5% [21 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [2 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [4 głosów]

Żaden z powyższych
Żaden z powyższych
3% [12 głosów]

Ogółem głosów: 393
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
3.80.3.192
Zobacz wątek
 Drukuj wątek
[HOWTO] OpenVPN klient + routing policy dla wybranych IP
dar3k
Konfiguracja OpenVPN jest dość prosta, potrzebujemy plik *.ovpn.

Założenia - działająca konfiguracja OpenVPN (np. gotowiec do pobrania od dostawcy VPN), tylko wybrane adresy IP mają mieć dostęp do VPN pozostali nie.
Plik z konfiguracją : moja_konfiguracja.ovpn (nazwa dowolna) edytujemy i dodajemy:


route-nopull

Pozwoli to nie przyjmować domyślnej konfiguracji routingu (cały ruch do VPN), a wykonać ją samemu.

Z konsoli dodajemy konfigurację OpenVPN:


set interfaces openvpn vtun0 config-file /config/auth/moja_konfiguracja.ovpn
set interfaces openvpn vtun0 description 'VPN_klient'

To samo można zrobić tak:
config tree -> Interfaces -> openvpn -> Add -> vtun0 -> Update list
klikamy na vtun0 i do ramki config-file wklejamy ścieżkę do pliku konfiguracji, a w pole description opis (wyświetla się w dashboard routera)

Oczywiście podajemy odpowiednią ścieżkę do pliku konfiguracji (najlepiej umieścić w /config/auth - katalog /config zostaje pobrany przy tworzeniu kopi zapasowej konfiguracji routera)

W zakładce dashboard powinniśmy zobaczyć nasze nowe połączenie i jego status oraz IP, dzięki opcji "route-nopull" nie będzie miało one jeszcze wpływu na pozostały ruch.

Teraz dodajemy NAT


configure
set service nat rule 5000 description openvpn
set service nat rule 5000 log disable
set service nat rule 5000 outbound-interface vtun0
set service nat rule 5000 protocol all
set service nat rule 5000 source address [b]Adres_IP/32[/b]
set service nat rule 5000 type masquerade
commit
save
exit

oraz firewall


configure
set firewall modify Modify_LAN_IN rule 1 action modify
set firewall modify Modify_LAN_IN rule 1 description 'Traffic from Computer to vtun0'
set firewall modify Modify_LAN_IN rule 1 modify table 1
set firewall modify Modify_LAN_IN rule 1 source address [b]Adres_IP/32[/b]
commit
save
exit


Dodajemy, którego interface zmiany mają dotyczyć


configure
set interfaces bridge switch0 firewall in modify Modify_LAN_IN
commit
save
exit

Uwaga, różne routery mają różnie rozwiązania czasem jest to br0, czasem switch0 więc należy podać odpowiedni dla siebie.
Od teraz podany adres IP ma dostęp do VPN, a cała reszta nie.

Aby zapobiec wyciekowi adresu IP jeżeli nie mamy zestawionego połączenia VPN należy dodać


configure
set protocols static table 1 route 0.0.0.0/0 blackhole distance 200
commit
save
exit


Można to samo wykonać również nie dla jednego adresu lecz całej grupy (identycznie jak opisane tutaj: https://openlinksys.info/forum/viewth...d_id=22455)
Wtedy zamiast


set service nat rule 5000 source address [b]Adres_IP/32[/b]
set firewall modify Modify_LAN_IN rule 1 source address [b]Adres_IP/32[/b]

Dajemy:


set service nat rule 5000 source address-group NAZWA
set firewall modify Modify_LAN_IN rule 1 source address-group NAZWA

ER-12 + 3x UAP-AC-PRO
 
man1
Wygląda to bardzo ciekawie, to jest odpowiedź na moje problemy które ciągle zmuszają mnie do rozłączania vpna.

Ale...

Jak rozumiem, komendy te należy wykonywać na jakimś linuxie, na którym dodajemy plik config.ovpn jako konfiguracje klienta OpenVPN?
 
shibby
@man1 - cały ten dział i opisywane w nim poradniki dotyczą rodziny roterów EdgeRouter od firmy Ubiquiti. Ewentualnie z racji pewnych podobieństw mogą być traktowane jako podpowiedź w przypadku konfiguracji sprzętu Unifi.

@dar3k - w przypadku korzystania z multiwana całość mocno się komplikuje, ponieważ wizard domyślnie w "interfaces bridge switch0 firewall in modify" ustawia politykę "balance", której ruszać nie możemy. Jeżeli ją zmienimy to wszystko raz działa, raz nie. Mówiąc wszystko mam na myśli np ping (jeden leci, drugi nie), przekierowania portów (raz działa raz nie), jak i sam internet...

Już to raz przerabiałem gdy potrzebowałem w konfiguracji multiwan (2 łacza w load-balance) zablokować jednemu userowi neta. Wszystkie opisy w necie piszą by właśnie nową politykę ustawić w modify in.... Ja musiałem ją tak przerobić by ustawić ją w modify out, a w modify in pozostawić balance.
Przerabiałem to tez u siebie w przypadku separacji ruchu między vlanami - tu również wszystkie opisy na necie mówią o zmianie polityki w modify in.

Oczywiście jeżeli mamy jedno łącze to ten problem nie występuje.
Router: EdgeRouter ER-12
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + U6-Lite
NAS: Xpenology DS918+
Serwer: Dell 3040M
https://napiecie.salama.pl
 
dar3k

Cytat

shibby napisał(a):
@dar3k - w przypadku korzystania z multiwana całość mocno się komplikuje, ponieważ wizard domyślnie w "interfaces bridge switch0 firewall in modify" ustawia politykę "balance", której ruszać nie możemy. Jeżeli ją zmienimy to wszystko raz działa, raz nie. Mówiąc wszystko mam na myśli np ping (jeden leci, drugi nie), przekierowania portów (raz działa raz nie), jak i sam internet...

Już to raz przerabiałem gdy potrzebowałem w konfiguracji multiwan (2 łacza w load-balance) zablokować jednemu userowi neta. Wszystkie opisy w necie piszą by właśnie nową politykę ustawić w modify in.... Ja musiałem ją tak przerobić by ustawić ją w modify out, a w modify in pozostawić balance.
Przerabiałem to tez u siebie w przypadku separacji ruchu między vlanami - tu również wszystkie opisy na necie mówią o zmianie polityki w modify in.

Oczywiście jeżeli mamy jedno łącze to ten problem nie występuje.


Ja używam tylko jednego łącza (działa na tyle stabilnie, że wystarczy Smile Jeżeli używasz dwóch i to rozwiązanie też to dopisz jak zrobić dla multiWAN, pewnie komuś się przyda Smile
ER-12 + 3x UAP-AC-PRO
 
shibby
zmiana głównie polegała na tym że zamiast source IP wykorzystałem z destination IP. Czy tu takie rozwiązanie pomoże.. wątpię.

np można by sprawdzić czy ustawienie polityki na vtun0 out destination ip zamiast switch0 in source ip by zadziałało.
Router: EdgeRouter ER-12
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + U6-Lite
NAS: Xpenology DS918+
Serwer: Dell 3040M
https://napiecie.salama.pl
 
evangelion69
Czy ten tutek działa z konfiguracjami NordVPN? Jak rozumiem mogę dodać kilka dresów IP które mają łączyć się za pomocą tunelu i tylko przez niego mają wyjście na świat. Kill switch też tu jest?
Mikrotiki
 
dar3k
Jest opisane co dodać aby zapobiec wyciekowi adresu IP gdy VPN zerwie (brak dostępu do WAN gdy nie ma połączenia do VPN), z nordVPN powinno działać jeżeli wspiera OpenVPN.
ER-12 + 3x UAP-AC-PRO
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 5

· Użytkowników online: 0

· Łącznie użytkowników: 24,040
· Najnowszy użytkownik: mucha76
Czat
Musisz się zalogować, aby opublikować wiadomość.

AdrianAdi
05-10-2021 23:03
Przymierzam się do kupna takiego i mam kilka pytań z tym zwoązanych

AdrianAdi
05-10-2021 23:02
Jest tu kto?

AdrianAdi
05-10-2021 22:59
Witam mam pytanie odnośnie routerów gamingowych do ps4 czyli konsoli

Maniek91PL
04-09-2021 10:34
Wink super ! Dzięki ! Adooni ! już testuje co i jak

Adooni
04-09-2021 06:31
sprawdzasz w status - overview, a zmieniasz w Basic - Network

Maniek91PL
03-09-2021 22:37
jak sprawdzić i zmienić kanał w wifi 2.4 w tomato ? Shock

goof3r
23-07-2021 16:21
Mi chodziło w sekcji VPN bo w WAN to nic mi nie da jak zmienie....

Adooni
22-07-2021 21:34
nie mam pod reka FT ale powinno to byc w WAN Settings -Type - L2TP. Jest tam tez pole L2TP Server

goof3r
22-07-2021 20:08
Witam, takie małe pytanie mam, czy w najnowszej wersji freshtomato jest możliwosć postawienia serwera/klienta VPN L2TP ?

Maniek91PL
20-07-2021 13:55
potwierdzam, wyczyściłem przeglądarkę, działa teraz prawidłowo na najnowszym freshtomato ! Dzięki jeszcze raz

45,565,744 unikalnych wizyt