z całym szacunkiem ale skrypt:

Tommmik napisał/a:

...

Do koncifugracji uzylem tego skryptu:

#!/bin/ash

# Install packages
opkg update

#The package name has changed
#opkg install wireguard
opkg install wireguard-tools

# Configuration parameters
WG_IF="wg0"
WG_PORT="51820"
WG_ADDR="192.168.9.1/24"
WG_ADDR6="fdf1:7610:d152:3a9c::1/64"

# Generate and exchange the keys
umask u=rw,g=,o=
wg genkey | tee wgserver.key | wg pubkey > wgserver.pub
wg genpsk > wg.psk

WG_KEY="$(cat wgserver.key)"
WG_PSK="$(cat wg.psk)"
WG_PUB="$(cat wgserver.pub)"

# Configure firewall
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.lan.network="${WG_IF}"
uci add_list firewall.lan.network="${WG_IF}"
uci -q delete firewall.wg
uci set firewall.wg="rule"
uci set firewall.wg.name="Allow-WireGuard"
uci set firewall.wg.src="wan"
uci set firewall.wg.dest_port="${WG_PORT}"
uci set firewall.wg.proto="udp"
uci set firewall.wg.target="ACCEPT"
uci commit firewall
/etc/init.d/firewall restart

# Configure network
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"
uci set network.${WG_IF}.listen_port="${WG_PORT}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR6}"

# Add VPN peers
uci -q delete network.wgclient
uci set network.wgclient="wireguard_${WG_IF}"
uci set network.wgclient.public_key="${WG_PUB}"
uci set network.wgclient.preshared_key="${WG_PSK}"
uci add_list network.wgclient.allowed_ips="${WG_ADDR%.*}.0/${WG_ADDR#*/}"
uci add_list network.wgclient.allowed_ips="${WG_ADDR6%/*}/${WG_ADDR6#*/}"
uci commit network
/etc/init.d/network restart

jak widzisz nie generuje kluczy dla klientów i co gorsza w konfiguracji klienta odwołuje się do publicznego klucza SERWERA zamiast do publicznego klucza KLIENTA.
Czy wg Ciebie to jest OK pod względem logicznym ?
A poradnik Cezarego mówi, żeby jednak generować każdemu klientowi osobny klucz:
https://eko.one.pl/?p=openwrt-wireguard … aniekluczy

Może niech ktoś inny się wypowie czy chciałby mieć tunel klient-server na jednym kluczu dla obu końcówek.
Chciałem zwrócić Twoją uwagę na pewne aspekty, bo tunel to śliski temat, ale jaki chcesz tak, no to masz.

jak chcesz tunel we własnej sieci LAN, to nie zawracaj ludziom głowy po nocach.

no to zobacz.
$(WG_PUB) to publiczny klucz SERWERA.
a potem w konfiguracji klienta odwołujesz się do tego samego klucza zamiast do publicznego klucza KLIENTA.

widzę że sporo prostowania konfiguracji Ciebie czeka, ale po kolei najpierw adres publiczny a potem dalej. głowa do góry i załatw ten adres lub przekierowanie lub otwarcie.

a z kluczami to najlepiej jak na routerze wygenerujesz:
1. prywatny dla servera
2. publiczny dla servera
3. prywatny dla klienta
4. publiczny dla klienta.

serwer musi mieć u siebie prywatny klucz servera i przekazać swój publiczny klucz dla klienta
klient musi mieć u siebie prywatny klucz klienta i przekazać swój publiczny klucz dla serwera.

krzyżowa wymiana

albo niech ustawi router jako modem lub w tryb Bridge z Twoim WAN-em i wtedy pojawi się publiczny IP na WAN-ie

i pamiętaj że klucze masz spier...lone bo skrypt źle odwołuje się do nich.

WG_PUB="$(cat wgserver.pub)"
...
uci set network.wgclient.public_key="${WG_PUB}"

no to szefie, gdzie masz ten publiczny adres IP ?

jeżeli na routerze dostawcy to musisz:
1. zamienić router dostawcy na swój z Openwrt (być może wystarczy klonowanie MAC adresu a może coś więcej)
lub
2. na routerze dostawcy internetu zrobić przekierowanie portu 51820 na adres 192.168.55.100 na port 51820
lub
3. na routerze dostawcy internetu wrzucić adres 192.168.55.100 do strefy DMZ
lub
4. wykupić sobie VPS-a z publicznym IP i na nim stawiać serwer.

serwer musi być widoczny ze świata czy to pośrednio czy bezpośrednio, a adres 192.168.55.100 to nie jest adres "światowy" sad dlatego musisz zadbać o jakieś dojście.

EDIT: a poza tym skrypt jest źle napisany jeśli chodzi o klucze, bo odwołanie powinno być inne oraz klucze powinny być inne dla klienta

ja bym najpierw sprawdził aktualny publiczny adres IP na porcie WAN routera i wtedy atakował z klienta podłączonego z zupełnie niezależnego dostawcy internetu np. z telefonu z LTE.
Jeżeli się połączy, to OK. Chodzi o to, żeby najpierw sprawdzić czy ten dynamiczny publiczny IP ma otwarte porty od strony dostawcy.

A jeżeli sprawdzałeś że można się dostać czy to po ssh czy po VPN to już tylko konfiguracja DDNS, bo nigdy nie wiadomo kiedy zmieni się ten publiczny adres.

257

(17 odpowiedzi, napisanych Sprzęt / Hardware)

Jakby to była jakaś platforma wspierana przez Openwrt to byłby to hit sprzedaży.

Z tym prądem to może być różnie, bo taki R6220 jak mu się włączy flow_offloading_hw to będąc na jednym rdzeniu przerzuca Gigabita w NAT, a w htop-ie nie ma znaku, że procek się męczy.

Wydaje mi się że jeśli chodzi o zużycie prądu to bardziej zmęczy go obsługa LAN 10G  i Wifi.

258

(17 odpowiedzi, napisanych Sprzęt / Hardware)

@ZbiG
To co zacytowałeś w swoim poście: https://eko.one.pl/forum/viewtopic.php? … 81#p290481 odnosi się do innego routera.
Oni mają kilka typów routerów. Przecież nie będą dawać najmocniejszego dzika dla klienta który chce tylko 300 Mbps.

Normalnie na stronie Playa jest opis:
https://www.play.pl/pomoc/naprawa-i-kon … outer-ftth

A mnie ciekawi NAT 10 Gbps na tym sprzęcie.
Czy tam jest zaimplementowany Software/Hardware NAT czy leci bez tych dopalaczy ?

259

(33 odpowiedzi, napisanych Sprzęt / Hardware)

ambrozy5 napisał/a:

...oczywiscie glownego routera z pfsnse za nic nie zmienie, no chyba ze na sophosa .

z tych wspieranych przez Openwrt są takie:
https://openwrt.org/toh/views/toh_stand … %5D=sophos

Internety coraz szybsze, Play daje 5 Gbps itd
bo jak zrobiłem szybkie porównanie CPU to pierwsze 3 z tych Sophosów tak trochę biednie, 4-ty to Twój CPU ze stopki (zdjęcia), a 5-ty to taki stary ale popularny CPU.
https://www.cpubenchmark.net/compare/28 … 557vs3144/

Co mógłbyś powiedzieć o tych Sophosach, żeby zachęcić potencjalnego kupującego do wzięcia taki sprzęt pod strzechy...

@kevin54
a jeżeli sugestia Cezarego https://eko.one.pl/forum/viewtopic.php? … 10#p290410 ma zastosowanie to zobacz podobny wątek poniżej:

https://forum.openwrt.org/t/solved-mult … -wan/12040

PS. Kiedyś na oryginalnym sofcie tp-linka jeden z userów tutaj na forum miał normalnie TV, a jak zmienił soft na Openwrt to mu TV przestała działać i też musiał kombinować. Oryginalne softy nie blokują z WAN do LAN pewnych "wewnętrznych" spraw.

Jeżeli nie wiesz co lata na portach LANowych routera Tilgin to stwierdzenie że tam nie ma VLANów może być błędne.

A może na każdym porcie LAN Tilgina jest nietagowany Internet+ tagowana telewizja.
Komputer domyślnie odbiera nietagowane ramki a więc Internet jest.
Dekoder może ma w swoim sofcie ustawione odbieranie tagowanych ramek i jeżeli taką zobaczy to zaczyna się streaming TV.

Twój nowy router domyślnie puszcza tylko nietagowane ramki na portach LAN a więc dekoder nie widzi tych tagowanych i nie ma TV.

@slimax
A być może sterownik do modemu nie pozwala na więcej lub obciąża CPU.
Inaczej działa pendrive na tym samym porcie a inaczej karta Wifi USB czy modem LTE.
USB 2.0 to teoretyczne 480 a realne około 300 a więc te marne 120 powinien wciągnąć nosem (znaczy portem USB) smile
Podczas tego speedtestu, uruchom na routerze "htop" i zobacz czy śpi czy dostaje "wścieklizny"

263

(860 odpowiedzi, napisanych Oprogramowanie / Software)

wczoraj kompilacja 23.05-snap też się sypała na lantiq  z powodu ucode* gdy naszła ochota na wpad-openssl sad

na początek zajmij się częścią schematu połączenia: Router B <-> RPI.

Router B ustaw tak jak domyślnie ustawiony jest tradycyjny router Openwrt z portem WAN i portami (portem) LAN.
Tradycyjny firewall itd.

zrób poprawny konfig VPN z kluczami i innymi pierdołami jak adresy itd...

ponieważ to klient VPN nawiązuje połączenie z serwerem VPN, to na routerze B zrób konfig zwykłego klienta VPN dla którego "światowy" publiczny adres IP serwera VPN do którego musi się połączyć ma oznaczenie 192.168.0.101

Jeżeli RPI ma port w tradycyjnej strefie LAN, to dobrze bo ta strefa jest otwarta na połączenia przychodzące i jest wewnątrz LANu routera A a więc nie jest bezpośrednio wystawiona na świat. 

sprawdź komunikację po VPN. i dalej po trochu będziesz dokładał co potrzeba.

tak jak pisał @sqoorch, najpierw musisz zrobić ruch klienta VPN do serwera VPN po prywatnych adresach, skoro masz tak jak na obrazku.

na routerze B musisz zrobić forward między vpn <-> wan bo klient VPN musi wyjść swoim WAN-em, żeby dostać się do serwera VPN.

Na routerze B oczywiście musi być maskarada na porcie WAN, ale martwi mnie Twoje stwierdzenie z posta #1:

raczosak11 napisał/a:

3. mam router B (z systemem OpenWrt) o własnej podsieci 192.168.2.1 (włączonym DHCP), podłączonym przez LAN do routera A pod ip: 192.168.0.104

jaki LAN ?
po stronie LAN masz mieć sieć 192.168.2.0/24 a po stronie WAN - sieć 192.168.0.0/24

klient VPN musi szukać serwera po adresie 192.168.0.101, a serwer VPN musi dostać zapytanie, które przychodzi z adresu 192.168.0.104 a nie z 192.168.2.1.
oczywiście, można też ustawić routing na RPI żeby zapytania bez maskarady od klienta z sieci ...2.0/24 wysyłał odpowiedzi przez bramę ...0.104/24 ale to na tym etapie zaciemni sytuację. bo inaczej RPI będzie pchał odpowiedź do swojego routera A bo nie zna sieci ...2.0/24.
Podsumowując: podłącz router B do portu WAN a na drugim końcu ma być router A podłączony do portu LAN.

Wyjście na świat to inna pra kaloszy bo serwer VPN jest schowany w sieci LAN routera A jako klient LAN a więc albo instruujesz router A że pewne rzeczy przechodzą przez klienta LAN o adresie  ...0.101/24 albo ustawiasz maskaradę na porcie LAN serwera VPN żeby zapytania zawsze wychodziły z adresu 0.101/24

266

(33 odpowiedzi, napisanych Sprzęt / Hardware)

Hllw napisał/a:
mar_w napisał/a:

@Hllw
Zanim wyciągniesz jakąś odpowiedź to najpierw napisz jakie było Twoje podejście do chińczyków i dlaczego dostałeś taką odpowiedź

sam nawet zacytowałeś, 310 zł to 3 razy za dużo
ech , czytanie ze zrozumieniem kuleje w narodzie.

Wydaje się, że krótka lista to 5-6 modeli. Liczyłem na marudzenie i opinie o routerach a widzę, że wolicie prywatne wojenki wszczynać. Dziwne forum.

1. Może u Ciebie kuleje czytanie ze zrozumieniem, a to że jesteś częścią narodu to po części masz rację.

2. Zacytowałem cały post, ale nie chodziło o te 310 zł i nie strugaj głupa.
Chodziło o to żebyś mógł łatwo znaleźć to co sam napisałeś i do czego z wyprzedzeniem nawiązałeś.
Tłustym drukiem w moim poście była Twoja ważna opinia o chińskich routerach:

Hllw napisał/a:

Zastanawiałem się nad Xiaomi ale to chińczyk i nigdy nie mam pewności jaki model kupię.

No to skoro nie masz pewności, to Ci Cezary odpisał, że już nic nie zaproponuje nowego ze sklepu poniżej 100 zł.
A Ty wyskakujesz, że przecież są.... Xiaomi. smile

Chronologia postów + logiczne myślenie to podstawa w ocenie samego siebie.

3. Forum nie jest dziwne tylko pomocne o czym przekonało się wiele osób oraz ja.
Mając obawy co do chińskich routerów oczekiwałeś innych 5-6 propozycji, wspieranych przez Openwrt, nowych, poniżej 100 zł w dzisiejszych czasach, o dużym zasięgu?
To że czasem będzie jakaś promka na jeden model to nie znaczy, że ta "jaskółka" uczyni wiosnę i urodzaj w sklepach.
Na koniec moje życiowe spostrzeżenie.
Dużo śmieciowych routerów już dawno zakończyłoby swój żywot ale gdy pojawiło się wsparcie Openwrt to każdy jeszcze męczy biedaka.
Dodatkowo, tym cudownym sposobem ceny złomów szybują w górę.

Głowa do góry i nie ma co się obrażać na forum bo https nic złego Ci nie zrobił big_smile
A ja kończę z przesłaniem: Kupuj Xiaomi!

267

(14 odpowiedzi, napisanych Oprogramowanie / Software)

to nie wstyd się przyznać a po prostu uczciwość smile, która staje się rzadką cechą.
dzięki temu inni będą wiedzieć co robić, oraz zwolnisz zasoby czasowe osób, które chciałyby Tobie pomóc dalej szukając możliwych bugów czy konfliktów.

268

(33 odpowiedzi, napisanych Sprzęt / Hardware)

@Hllw
Zanim wyciągniesz jakąś odpowiedź to najpierw napisz jakie było Twoje podejście do chińczyków i dlaczego dostałeś taką odpowiedź

Hllw napisał/a:
Cezary napisał/a:
Cezary napisał/a:

TP-Link AX53U jest w sklepach, jakieś 270zł.

To jest zła rada? Czy za drogi?

310zł https://www.ceneo.pl/124863410 to jest za drogo 3.1 razy.
Zastanawiałem się nad Xiaomi ale to chińczyk i nigdy nie mam pewności jaki model kupię. A cena jest ok 100zł.
Zatem tak. Jest za drogi.

269

(860 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

....
Uprzedzając pytanie: Totolink ma "mocniejszy" procesor - MT7621ST, 2C/4T, netgear ma MT7621AT, 1C/2T.

Ups, chyba na odwrót z oznaczeniem.
Netgear ma MT7621ST a X5000R ma MT7621AT. Liczby corów się zgadzają smile

270

(23 odpowiedzi, napisanych Oprogramowanie / Software)

@piecyk57
Nie wiem co Ty żeś poprawił, ale w tym Networku to miałeś, a może masz taką sytuację:

Interfejs Wifirt40 bez adresów, odwołuje się do bridge o nazwie Wifirt40 który zawiera urządzenie eth0.30

Interfejs VLAN30  z adresami, wybiera sobie urządzenie .... eth0.30
I dostajesz adres tylko z VLAN30, natomiast co chciałbyś dostać i od kogo z interfejsu Wifirt40 ? skoro on nie rozdaje adresów bo sam nic nie ma.
To tak jakbyś urządzenie br-lan wstawił do dwóch różnych interfejsów z bridge-m , jeden z adresem IP a drugi bez.

Definiujesz interface VLAN10 ale nie masz nigdzie jakie porty należą do eth0.10 i które są tagowane a które nie.

271

(25 odpowiedzi, napisanych Oprogramowanie / Software)

A już myślałem, że jednak odkryłeś magiczne ustawienie, którym podzielisz się na forum i wszyscy będą niczym "szybcy i wściekli" wink

272

(25 odpowiedzi, napisanych Oprogramowanie / Software)

@ambrozy5
Rozumiem, że te pytania były do mnie skoro są bezpośrednio pod moim postem bez odnośnika do @kwysocki8908 smile

Zwyczajny Klient jest w sieci LAN routera.
Na routerze ustawiona maskarada w strefie "wg" jak w poradniku Cezarego.
Peer jest po stronie WAN routera.
MTU nic nie zmieniałem bo chciałem, żeby to było zgodne z poradnikiem, a tam póki co nie ma o tym słowa.

Test miał na celu sprawdzić szybkość szyfrowania i obsługę WiFi przez router.
Nie chciałem uruchamiać iperf3 na routerze czyli peer-peer, ponieważ nie taka jest jego rola.
Nie chciałem routerowi zabierać dodatkowych procentów z CPU na proces iperf3, stąd klient był z lokalnej sieci.

Podbicie MTU jest dobre w sieci lokalnej między hostami (NAS-ami) bo przez Internet mamy to co ISP,.
Skoro On lata na domyślnych, czyli ogranicza nas jego "zewnętrzna skorupa" ramki.

Jakie MTU proponujesz żeby sprawdzić?

kwysocki8908 napisał/a:

Prędkości w sieci lokalnej to 210/120 MB/s.

Nie żartuj że w tunelu masz 2 Gbps smile

lonzek napisał/a:

Nie dam sobie paznokcia obciąć.... ale na stockowym firmware wydaje mi się, że ten "testowy" telefon łączył się na 2.4 GHz na wyższych prędkościach.
...
Do pełni szczęścia brakuje mi wykorzystanie pełni możliwości tego 2.4Ghz.

No to skoro zrzuca Ci do HT20, to oprócz ustawienia HT40 daj jeszcze option noscan '1' (przykład z mojego /etc/config/wireless):

# cat /etc/config/wireless

config wifi-device 'radio0'
        option type 'mac80211'
        option path '1e140000.pcie/pci0000:00/0000:00:00.0/0000:01:00.0'
        option channel '6'
        option band '2g'
        option htmode 'HT40'
      option noscan   '1'

to przestanie zrzucać na HT20 ale nie ręczę za poprawę szybkości.
Sam Link jako wynegocjowaną cyfrę będziesz miał większy smile

274

(25 odpowiedzi, napisanych Oprogramowanie / Software)

@kwysocki8908
A tu moje próby na Wifi 2,4 GHz (tryb N link 300Mbps) oraz na 5 GHz (tryb AC link 866 Mbps)
Htop jest z routera. Widać, że dostaje w garnek smile
Ty masz AX ale z powodu procka raczej spektakularnie więcej nie wyciśniesz....

https://i.ibb.co/FHB8dWY/Zrzut-ekranu-2023-07-23-000220.png https://i.ibb.co/KVRYBNM/Zrzut-ekranu-2023-07-23-000331.png https://i.ibb.co/B6S8H2F/Zrzut-ekranu-2023-07-23-000603.png https://i.ibb.co/LtPcHr7/Zrzut-ekranu-2023-07-23-000714.png

275

(33 odpowiedzi, napisanych Sprzęt / Hardware)

Hllw napisał/a:

...
Wszystko rozbija sie o to co kupić. I na to pytanie nie otrzymałem odpowiedzi. W tytule jest tani router, który by pozwalał używać najnowszy obecny system.

Jakbyś wyskoczył z tą kwotą ze 3 lata temu to może byłoby więcej sprzętu.
Zachowujesz się jakby Ciebie rozhibernowali z poprzedniej dekady i nagle zonk, że 100 zł to za mało smile
Najnowszy system z natury potrzebuje więcej RAMu więcej Flasha bo się zwiększył, a stare sprzęty tego nie mają.

Kiedyś instalowałem Windowsa 95 na kompie z 256 MB RAM i dyskiem 2 GB i jeszcze było miejsce big_smile
Ale na współczesny Windows to jak się domyślasz jest to zbyt słaby sprzęt.

Tak samo jest z routerem którego szukasz.
Jedynie zostaje "kastrat" R6220. Bierz póki są bo już nic lepszego nie będzie w kwocie do 100 zł