26

(4 odpowiedzi, napisanych Oprogramowanie / Software)

Hmmm wygląda na to że działa, dodałem do servera openvpn  /etc/config/openvpn  ( push "dhcp-option DNS x.x.x.x" )

27

(4 odpowiedzi, napisanych Oprogramowanie / Software)

Ok, rozumiem ale jak to zrobić, czy mam wpisy dodać do serwera openvpn czy do klientów?

do jakiego pliku konfiguracyjnego to wsadzić ?

Witajcie, mam kolejny problem.

Mam 3 lokalizacje połączone ze sobą przez openvpn, ( połączenie realizowane na 1043nd )

Połączenie działa i wszystko jest ok.

Problem polega na tym że w lokalizacji głównej jest serwer AD Windowsowy i aby się do niego podłączyć trzeba podać adres serwera jako nazwę np: jakaśtamdomena.local
Niestety przez połączenie openvpn nie jestem w stanie się z nim komunikować, nie rozwiązuje nazwy, pomimo że po ip odpowiada.

znalazłem jakieś informację aby dodać "push "dhcp-option DNS x.x.x.x" nie wiem tylko czy do klienta czy do serwera i dodatkowo do którego pliku.
Czy ktoś z tym walczył i jest jakieś rozwiązanie tematu?

29

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Zdecydowanie tak tongue

30

(21 odpowiedzi, napisanych Oprogramowanie / Software)

robiłem już różne mariaże, z zmianą adresacji bez z miany, z zastosowaniem porad z wątku jak i bez porad na stockowych ustawieniach.
Za każdym razem przywracam oba routery do ustawień fabrycznych.

I za każdym razem jest ten sam objaw, pakiety idą tylko w jedną stronę, czyli od klienta do sieci serwera, w odwrotną stronę staja na serwerze. Tak jak by serwer nie przekazywał ich z interface tun0 na lan.

31

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Spytam z ciekawości. Dlaczego na sieć lokalną wybrałeś adres publiczny ??? zamiast któryś z adresów prywatnych ???

Szczerze powiedziawszy to nie zwróciłem na to uwagi, już zmieniłem adresy.

Niestety,  żadne moje szamańskie zabiegi nie pomogły.

Nie mam zielonego pojęcia dlaczego to nie chce działać?

32

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Niestety, aktualizacja poszła, reset obu routerów do ustawień fabrycznych, a pakiety idą jak wcześniej, od serwera do klienta idą, odwrotnie staja na serwerze.

33

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Bardzo przepraszam, składam ukłony, faktycznie jest, już się aktualizuje, zobaczymy co będzie po tym.

34

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Witam.

Niestety aktualizacja systemów na kliencie i serwerze nie pomogła, aktualnie jest werska 1.8.1 niestety nie udało mi się znaleść wersji 1.9.x do 1043 v3.

Problem występuje w dalszym ciągu. jakieś pomysły ?

35

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Też mam wrażenie że coś nie tak jest z tą wersją Openwrt, postawię nowszą i dam znać jak wyszło.

36

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Witaj.

No tak tylko ta konfiguracja którą przytoczyłeś, została ustawiona automatycznie podczas nawiązywania połączenia VPN z klientem.
Więc musi być jakiś błąd w samym gargoyle. Tak mi się wydaje.

37

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Witajcie,

Dzięki za poradę, ale niestety nie pomogło, w dalszym ciągu mam komunikacje tylko w jedną stronę, zastanawiam się co jest grane.
mam inną lokację z taką konfiguracją i tam wszystko zadziałało od kopa, jedynie trzeba było podać podsieć za klientem.

jedyna różnica to wersja 1043 są tam wersje V2 i gargoyle 1.8.0 może ta konkretna wersja gargoyla ma jakiś problem z takim routingiem.

38

(21 odpowiedzi, napisanych Oprogramowanie / Software)

ifconfig-push 10.8.0.2 255.255.255.0
iroute 192.168.222.0 255.255.255.0
push "route 50.50.50.0 255.255.255.0 10.8.0.1"

39

(21 odpowiedzi, napisanych Oprogramowanie / Software)

mode                  server
port                  1194
proto                 udp
tls-server
ifconfig              10.8.0.1 255.255.255.0
topology              subnet
client-config-dir     /etc/openvpn/ccd
client-to-client




cipher                BF-CBC
keysize               128

dev                   tun
keepalive             25 180
status                /var/openvpn/current_status
verb                  3


dh                    /etc/openvpn/dh1024.pem
ca                    /etc/openvpn/ca.crt
cert                  /etc/openvpn/server.crt
key                   /etc/openvpn/server.key
tls-auth              /etc/openvpn/ta.key 0

persist-key
persist-tun
comp-lzo

push "topology subnet"
push "route-gateway 10.8.0.1"
push "redirect-gateway def1"

route 192.168.222.0 255.255.255.0 10.8.0.2

40

(21 odpowiedzi, napisanych Oprogramowanie / Software)

Witam serdecznie

Mam 2x 1043nd v3 z Gargoyle 1.6.2.2 Obydwa połączone ze sobą openVPN.

Problem polega na tym że pakiety przechodzą tylko w jedną stronę, to znaczy. od servera do klienta. W odwrotnym kierunku nie są przekazywane na port LAN.

Server 50.50.50.50
Klient 192.168.222.1
VPN 10.8.0.1 ( standardowo )

Reasumując, kiedy z servera (50.50.50.50) pinguj e cokolwiek w sieci 192.168.222.0 razem dostaje odpowiedź o ile oczywiście jest to aktywne urządzenie.
Kiedy z sieci 192.168.222.0 pinguję jakieś urządzenie w sieci 50.50.50.0 jedynym adresem jaki odpowiada jest 50.50.50.50 chociaż wiem że są tam jeszcze inne aktywne urządzenia.

Kiedy zaloguje się przez ssh na 50.50.50.50 i z poziomu jego pinguję coś z podsieci 50.50.50.0 to nei ma problemu z odpowiedziami.

Prawdopodobnie gdzieś mam źle ustawiona trasę routingu, ma ktoś jakiś pomysł na to?

P.S

Nie bardzo wiem jak wstawić obrazki więc przepiszę to co mam w routingu klient i server

Server

10.8.0.0/255.255.255.0 eth0 *
50.50.50.0/255.255.255.0 tun0 *
192.168.222.0/255.255.255.0 tun0 10.8.0.2

Klient

10.8.0.0/255.255.255.0 tun0 *
50.50.50.0/255.255.255.0 tun0 10.8.0.1
192.168.222.0/255.255.255.0 br-lan *

41

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Witam, przepraszam ale wygląda na to że nie sprawdziłem tego dokładnie, faktycznie reguła działa, bo klient vpn może połączyć się tylko z jednym adresem vpn, ale pingować może wszystkie, zasugerowałem się tym że pingi przechodzą, ale żadna inna łączność nie.
Więc ta reguła działa poprawnie.

A czy jesteś w stanie podpowiedzieć ja wyglądała by reguła blokująca cały ruch VPN oraz dopuszczająca do konkretnego hosta.
Bo z wcześniejszych postów wynika że aby dać dostęp konkretnemu klientowi tylko do jego hostów, to najpierw trzeba zablokować cały ruch, a potem dopuszczać po kolei klientów do konkretnych hostów.

42

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Hmmm. nie widzę jej nigdzie, choć w pliku siedzi, chyba nie zaczytał tej reguły z pliku.

43

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Witam,
Co prawda było to jakiś czas temu, ale temat nadal aktualny, dopiero dziś miałem okazje oraz potrzebę blokowania hostów, wykorzystałem poradę Cezarego, ale chyba coś źle zrobiłem, bo klient vpn pomimo tej reguły w /etc/firewall.user nadal ma dostęp do wszystkich hostów po stronie LAN.

Może zwykły restart routera nie wystarczy i trzeba jakoś przeładować te ustawienia firewalla?

44

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Witaj, właśnie o to mi chodziło, bardzo dziękuję

Pozdrawiam

45

(14 odpowiedzi, napisanych Oprogramowanie / Software)

iptables -I FORWARD -p tcp -s 10.8.133.5 ! -d 192.168.123.30 -j DROP  tak ?

Czy ta reguła zapisze się na stałe czy muszę jeszcze jakieś skrypty pisać aby po uruchomieniu routera wszystko działało?

46

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Ale, takie z jakim wychodzi przez openvpn?
Zakładając że moja sieć LAN ma adres 192.168.123.0 a open vpn chodzi na 10.8.133.0
klient któremu chcę dać dostęp do jednego ip w sieci LAN (załóżmy 192.168.123.30) ma w open vpn adres 10.8.133.5

skłądna ma wyglądać tak

iptables -I FORWARD -p tcp -s 10.8.133.5 -d 192.168.123.30 -j DROP  ?

47

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Witaj Cezary,
Dzięki za odpowiedź.
jak rozumiem "dobry_klient" w to miejsce mogę wstawić nazwę klucza klienta czy jego adres IP w podsieci openvpn?

I jeszcze jedno pytanie, jak by miała wyglądać regułka dla dostępu klienta vpn do kilku adresów w LAN?

Pozdrawiam

Witam,

Wiem że pewnie można to zrobić firewallem, ale nei bardzo wiem jak to ogarnąć,

Do mojego vpn muszę podłączyć klienta, musi mieć dostęp tylko do jednego adresu IP w mojej sieci i do niczego innego.

Czy ktoś jest w stanie podpowiedzieć jak to ogarnąć.

mig25 napisał/a:

Ja mam podobny problem z moim dostawca. Teoretycznie mam zewn. IP , i da sie połączyć do mnie wszędzie oprócz właśnie tych ,którzy maja net u tego dostawcy... Maja z tym wielki problem ,żeby to odblokować....

Problem który masz spowodowany jest tym że twój dostawca używa mikrotika na sieci, przerabiałem to, nie wiedzieć czemu ale mietek nie wspiera, ( rużnie się to nazywa) (pętla zwrotna i tym podobne) dlatego użytkownicy mający internet od tego samego dostawcy nawet posiadający stały zewnętrzny IP nie mogą wejść na twój serwer.

Witam, od kilku dni mam poważny problem, nie działa mi prawidłowo usługa voip, nie można się do mnie dodzwonić, dzwoniący mnie nie słyszy lecz jak ja zadzwonię  to wszystko działa poprawnie, często też zrywa połączenie z serwerem operatora.

Wyczytałem że prawdopodobnie odpowiedzialna jest opcja SIP_ALG z tym że nie bardzo wiem jak w gargoylu wyłączyć tą opcję,

Uprzedzając pytania porty mam przekierowane poprawnie, operator internetowy oraz voip zostali już wykluczeni jako problem, gdyż mam 2 sieci, 2 oddzielnych operatorów internetu i usług voip, a ten sam problem jest w obu sieciach, jedyny element jaki je łączy to taka sama bramka i i soft routera.