126

(3 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

Po co ci mesh przy 2 routerach? Co to ma na celu?
...

Może chodzi o to, że relayd na niektórych routerach nie przenosi L2 i trzeba kombinować z oszukanym serwerem DHCP na drugim routerze, dlatego ludzie próbują innych dróg smile

Niektórzy w ramach nauki i żeby zdobyć doświadczenie, jak to chodzi i co mu to da.

O wszystkim można przeczytać czy obejrzeć w internetach ale nie każdego stać na Teslę, a tu ma sofcik za free smile

127

(7 odpowiedzi, napisanych Oprogramowanie / Software)

spróbuj może tak dopisać :

config switch_vlan
        option device 'switch0'
        option vlan '20'
        option ports '1t 0t'

config switch_vlan
        option device 'switch0'
        option vlan '40'
        option ports '1t 0t'

config switch_vlan
        option device 'switch0'
        option vlan '60'
        option ports '1t 0t'

config switch_vlan
        option device 'switch0'
        option vlan '65'
        option ports '1t 0t'

dostaniesz tagowane interfejsy, które będą na porcie "1" switcha czyli na WAN-ie

128

(50 odpowiedzi, napisanych Oprogramowanie / Software)

milatech napisał/a:

Ani na 80 ani na 81 nie mam obrazu, w wewnętrznej sieci jest ok

czy na pewno dobrze ustawiłeś w kamerze gateway-a ?
kamera musi wiedzieć gdzie odsyłać obraz na żądania przychodzące ze "świata".

A może celuj w Wireguard zamiast w OVPN?

130

(13 odpowiedzi, napisanych Oprogramowanie / Software)

ambrozy5 napisał/a:

Ja kupiłem taką ostatnio , zobaczymy co to za cudo.
https://a.aliexpress.com/_EziNWXz

Też myślałem o takim cudzie ale skoro nie potrafi negocjować 2,5Gbps czy 5Gbps to zostaje tylko używać 10G bo dla 1G to szkoda marnować takiego "dzika".
Pobór też nie mały bo około 17W

A znowu X550-T2 która potrafi więcej, to cenowo stoi wysoko jak dla mnie.

Wracając do tematu.
Fajnie jakby pod Openwrt dobrze działały te Realteki 5Gbps bo dodatkowo mają niski pobór.
Czekamy

131

(14 odpowiedzi, napisanych Oprogramowanie / Software)

Ja bym sprawdził jak się przedstawia telefon w systemie.
cat /sys/kernel/debug/usb/devices

Raczej na pewno będzie potrzebny pakiet usb-modeswitch

Może kmod-usb-net-cdc-ether a może coś innego z puli kmod-usb-net.....cdc-mbim, cdc-ncm. hso, ipheth, qmi-wwan, rndis, itd aż do skutku a potem odpowiednie pakiety uqmi, its w zależności od potrzeb

PS. USB 3.0 w openwrt podobno nie działa tak szybko jak powinno

132

(83 odpowiedzi, napisanych Sprzęt / Hardware)

jeżeli to jest tylko NAT bez flow_offload_hw, to trochę słabo jak na takiego dosyć mocnego dziczka...

Jeden port LAN jest na USB3.0  a w innym temacie ktoś wspominał, że USB 3.0 pod Openwrt leci słabo i coś jest na rzeczy....

133

(83 odpowiedzi, napisanych Sprzęt / Hardware)

Rzeczywiście wyniki do poprawki ponieważ w LANie to powinno iść na maksa.
Masz tak słabo być może dlatego, że iperf3 uruchomiłeś na tym R2S, a normalnie to oba końce iperf3 powinny być na innych hostach a testowany router ma tylko przerzucać pakiety, bo taka jest jego rola.

Oczywiście jest wyjątek od reguły gdy router jest bardzo mocny i generowanie pakietów iperf3 z prędkością 1 Gbps zajmuje mu max 3-5% "ogólnego" CPU to wtedy można uruchamiać serwer iperf3 na takim routerze.
Inaczej wyniki masz przekłamane bo obciążasz router zadaniami które normalnie nie należą do niego.

Końce iperf3 to też nie mogą być jakieś padaki bo jeżeli zamkniesz CPU na serwerze przy 600 Mbps to router przerzuci tylko 600 bo tyle dostanie na łączu.
Standardowo to powinieneś ustawić np. tak
PC <-> NanoPi <-> PC

A Ty masz:
Laptop<->NanoPI<->Główny router z "iperf3 -s"

No chyba że ten Główny router to bardzo dobra maszyna i posiada zapas mocy bez względu na uruchomione zadania.

134

(14 odpowiedzi, napisanych Oprogramowanie / Software)

mgrlukasz napisał/a:

Witam

Jak najłatwiej przekierować cały ruch do Disney+ lub HBO MAX przez tunel wg.
...
Ma ktoś może cała listę adresów IP dla Disney+ lub HBO MAX ?

Znalazłem listę urli dla Disney+

disney.demdex.net
braze.com
disney-plus.net
disney-vod-na-west-1.top.comcast.net
disneyplus.com
disneyplus.disney.co.jp
disneystreaming.service-now.com
dssott.com
search-api-disney.bamgrid.com
starott.com
bamgrid.com
bam.nr-data.net
cdn.registerdisney.go.com
cws.conviva.com
d9.flashtalking.com
disney-portal.my.onetrust.com
disneyplus.bn5x.net
js-agent.newrelic.com
adobedtm.com

A może podejdź inaczej do tematu.
Teraz masz taką listę a za moment może być inna.
Zadaj sobie pytanie, ile tego ruchu leci do Disney+ i HBO Max, a ile do innych portali z tego konkretnego hosta.

Jeżeli to jest telewizor na którym leci po sieci tylko Disney+ i HBO Max a pozostałe rzeczy np. Youtube stanowią około 5% ruchu sieciowego to lepiej jeżeli z tego lokalnego IP (192.168....) będziesz wychodził na świat w całości przez WG.
Co zyskasz?
Brak kontroli i aktualizacji nowych domen, bo tak naprawdę to nie wiesz czy zaprezentowana lista to wszystko od nich.
Wtedy zawsze cały ruch będzie szedł tylko przez WG, a więc zawsze Disney zobaczy Twój "inny" adres IP.
Inni też zobaczą ten "inny" IP, ale skoro stanowią drobnicę to może jakoś to opękasz.

Na laptopie, PC, czy tablecie to można dosyć łatwo uruchomić tunel z apki i wychodzić w świat tylko na czas oglądania, potem rozłączać i dalej lecieć normalnie po IP-ISP bez konfiguracji routera.

Wszystko zależy co będzie wygodniejsze.

135

(11 odpowiedzi, napisanych Oprogramowanie / Software)

Konrad_1992 napisał/a:

Gorzej że tych hostów trochę jest i niektóre to urzadzenia z androidem. Nie ma możliwości tego wymusić na drugim routerze do którego spięty jest zerotier ?

Konrad_1992 napisał/a:

Tak właśnie bym zrobił tylko problemem jest zablokowany dostep do routera operatora.

No to skąd było takie pytanie, skoro masz zablokowany dostęp...
Raczej powinien być wykrzyknik (!) wtedy nie byłoby tematu.
? Lub ! .... a tak wiele zmienia big_smile

Czyli tak jak pisał Cezary, przy zachowaniu obecnego stanu rzeczy, pozostaje każdemu hostowi w sieci ustawiać routing do ZT na każdym urządzeniu osobno przez hosta 1.2

Albo jeżeli można ze względu na rodzaj przyłącza, to dokup sobie drugi router i podmień ten operatora na zakupiony.
Nawet nie musiałbyś szukać routera pod Openwrt, bo soft producenta przewiduje dodawanie tras czy to w Tp-linkach czy w Asusach czy innych.

Zadaj sobie pytania:
1. Czy wiesz jaki rodzaj i typ połączenia dochodzi do portu WAN routera ISP?
2. Jak bardzo Ci zależy na tym tunelu?
3. Ile możesz przeznaczyć kasy na kolejny router?

Jeżeli na pyt 1. nie znasz odpowiedzi to jest jeszcze jedno wyjście bo możesz kupić repeater i na routerze Openwrt włączyć serwer DHCP, zrobić drugi NAT i podłączyć repeater do Openwrt w celu zwiększenia zasięgu Wifi będąc w tej samej domenie rozgłoszeniowej.
Router ISP niech sobie rozgłasza własną sieć z własną adresacją i osobiście traktowałbym ją jako sieć gościnną z wyjściem do Neta, a za routerem Openwrt + Repeaterem miałbym własną sieć na 2 kondygnacje.
Minus: dodatkowe urządzenie które trzeba kupić i potem "karmić" sad
Coś za coś...

136

(11 odpowiedzi, napisanych Oprogramowanie / Software)

No jest możliwość.
Na bramie 1.1 dopisujesz trasy routingu do sieci Zerotier przez klienta 1.2.

Nie ma potrzeby na każdym hoście dopisywać trasy do Zerotiera.
Każdy host znając tylko bramę 1.1 jako wyjście do wszystkiego będzie słał pakiety do 1.1 ale... gdy brama zobaczy adresy docelowe do Zerotiera to przekieruje je do 1.2 a tamten spakuje wszystko w tunel i wyśle do serwera.
Tak się robi z klientami VPN którzy są wewnątrz sieci LAN, a nie są bezpośrednio na bramie.

137

(20 odpowiedzi, napisanych Oprogramowanie / Software)

jak się wpisze do /etc/config/firewall takie coś{

config redirect
    option name 'DNS'
    option src 'lan'
    option proto 'udp'
    option src_dport '53'
    option dest_port '53'
    option dest_ip '192.168.150.168'
    option target 'DNAT'

to otrzymamy takie coś

# fw4 print | grep 'chain dstnat_lan' -A 3
    chain dstnat_lan {
        meta nfproto ipv4 udp dport 53 counter dnat 192.168.150.168:53 comment "!fw4: DNS"
    }

EDIT:
takie też wchodzi z interfejsem:

# nft insert rule inet fw4 dstnat_lan iifname "lan100" meta nfproto ipv4 udp dport 53 counter dnat to 192.168.150.168:53

# nft list ruleset | grep 'chain dstnat_lan' -A 3
chain dstnat_lan {
        iifname "lan100" meta nfproto ipv4 udp dport 53 counter packets 0 bytes 0 dnat ip to 192.168.150.168:53
}
 

EDIT2:
w sumie to nie trzeba dodawać reguły z interfejsem ponieważ interfejsy są w łańcuchu wyżej "dstnat", a ten łańcuch "dstnat_lan" jest kolejnym skokiem od swojego "rodzica"

chain dstnat {
        type nat hook prerouting priority dstnat; policy accept;
        iifname { "ppp0", "eth2", "br-lan", "eth3.35" } jump dstnat_lan comment "!fw4: Handle lan IPv4/IPv6 dstnat traffic"
    }

można sobie nadawać swoje łańcuchy z własnymi nazwami, niekoniecznie tymi z openwrt ważne żeby odpowiednio je zaczepić:
type nat hook prerouting priority dstnat

Na R6220 u mnie od strzała dodał co potrzeba bez ręcznego dopisywania pppoe-wan.
Dzięki temu miałem transfer 100/111 MB/s pokazane w drugiej połowie mojego testu.

# fw4 print | grep -A 8 Flowtable
    # Flowtable
    #

    flowtable ft {
        hook ingress priority 0;
        devices = { "lan1", "lan2", "lan3", "lan4", "pppoe-wan", "wan" };
        counter;
        flags offload;
    }

Ciekawe, że dodał każdy "devices" osobno jako pojedynczy port, również potrafił wykryć pppoe-wan, który nie jest jawnie zdefiniowany w /etc/config/network i który pojawia się dopiero po krótkim czasie, ale nie potrafi dodać "br-lan", który jest jawnie zdefiniowany w konfigu sieci.
Jak wszyscy to wszyscy, babcia też smile

U mnie na najnowszym buildzie od Cezarego, tym razem oprócz testów iperf3 robiony był test za pomocą FTP-a.
Wyniki w FTP są w MB/s a więc iperf3 też został puszczany z -f M w celu bardziej intuicyjnego porównania obu wartości.

W sprawie PPPoE z flow_offload_hw były różne głosy że działa, nie działa itd.
W sumie to nie zamyka Gigabita, ponieważ DOWN/UP - 111/100 MB/s po FTP to tylko 888/800 Mbps a więc trochę brakuje, ale jeszcze nie ma tragedii.
Parametry własnego serwera PPPoE można ustawiać w 3 plikach:
/etc/config/pppoe
/etc/ppp/pppoe-server-options
/etc/ppp/chap-secrets

ja jechałem na domyślnych czyli:  chap, mru 1492, mtu 1492, mss 1468
login 30 znakowy, duże i małe litery, cyfry oraz znaki specjalne
hasło 19 znakowe, duże i małe litery, cyfry oraz znaki specjalne

Można by zadać pytania:
1. Jak ustawić własny serwer PPPoE żeby wycisnąć Gigabita ?
2. Skoro przez dostawcę ISP na tym routerze podobno nie można zbliżyć się do Gigabita, to jak ustawić własny serwer PPPoE żeby idealnie odwzorował serwery ISP ?

https://pastebin.com/0tf5n78E

140

(15 odpowiedzi, napisanych Oprogramowanie / Software)

odpisałem w innym temacie. https://eko.one.pl/forum/viewtopic.php? … 79#p300079
Masz dobrze. Jest około 90 Mbps
ja jeszcze wyłączam niepotrzebne serwery np. Luci i inne zliczające dane.

@mgrlukasz
@krisux

Tak, zgadza się, wireguard tak obciąża CPU, że praktycznie nie ma znaczenia czy włączymy flow_offloading czy nie włączymy, ponieważ pakietów leci tak mało, że obciążenie NAT-em nie ma znaczenia.

Swoją drogą to iperf3 pokazywał u mnie różne wartości max. 116 Mbps czyli około max 14,5 MBps, natomiast ftp zweryfikował te zapędy na około 10 MBps czyli jakby nie patrzeć iperf3 zawyżył wynik o 40%

142

(7 odpowiedzi, napisanych Oprogramowanie / Software)

wiesz Cezary jak to jest z tym własnym serwerem....
W innym temacie napisałem, że R6220 za pomocą iperf3 zamyka Gigabita na PPPoE z flow_offload_hw gdy test był robiony między kompami. Pojawiły się wątpliwości, bo niektórym użytkownikom którzy mają PPPoE od ISP już tyle nie wyciąga.
Być może to kwestia ustawienia parametrów połączenia PPPoE na własnym serwerze, albo iperf3 nie potrafi poprawnie zrobić tego testu.

... bo do każdego sprzętu trzeba podejść indywidualnie.
Mając ogólny zasób wiedzy o sprawach sprzętowych, organizacji Flasha itd trzeba tą wiedzę dostosować do modelu.
Czasem musi to być wyspecjalizowana wiedza z elektroniki oraz informatyki. Nie zawsze wystarczy wiedza z informatyki.

Sama kompilacja dowolnej architektury przebiega podobnie, a więc poradników jest sporo, ponieważ komendy wklepuje się takie jakie są, bo innych nie ma. I to jest ta różnica, czemu tam nie ma poradników a tu są.

jarek7714 napisał/a:
ambrozy5 napisał/a:

bez filogic albo qualcoma 81** nie ma.co podchodzić do pppoe @1gbps

... Po prostu OpenWRT nawala z PPPoE/bo słabsze sprzęty na fabrycznych softach wyciągają dużo więcej/dlatego trzeba stosować dopalacze i jak na sprzęcie z przed dekady z jednordzeniowym CPU 580MHz, wielkości paczki zapałek wysycałem fastethernet na modemie USB/LTE to wydawałoby się że te kolejne wersje z kilkoma rdzeniami x razy większą pamięcią RAM mogą dużo więcej.

odniosę się do 100 Mbps z USB/LTE.
Jest to możliwe gdy modem np. cat.11 robi całą robotę przez sterownik (kmod-usb-net-cdc-ether).

a jeśli chodzi o testy PPPoE między maszynami (nie od ISP) to może niech ktoś napisze standardy jakie należy stosować podczas testów np. długość hasła, złożoność hasła, długość loginu, może inne ustawienia...
Takie informacje pomogą w ustawieniu zbliżonych warunków i być może bardziej miarodajnych testów.

145

(7 odpowiedzi, napisanych Oprogramowanie / Software)

@bulgar71
Z tego co zrozumiałem chciałeś dynamicznie dopisywać atakujące adresy do odpowiednich tablic żeby potem dawać im czasowego bana.
To co przykładowo można zrealizować na tablicach nftables w Openwrt
Komputer ofiara ma adres 192.168.22.1 i otwarte porty http (80) oraz ssh (22)
Komputer będzie blokował atakujący adres IP po wykryciu ataków na port 80.

# nft add set inet fw4 blackhole '{ type ipv4_addr; flags dynamic, timeout; }'
# nft add rule inet fw4 raw_prerouting ct state new,invalid,untracked tcp dport 80 meter flood '{ ip saddr timeout 1s limit rate over 10/second }' add @blackhole '{ ip saddr timeout 10m }'
# nft add rule inet fw4 raw_prerouting ip saddr @blackhole counter drop


# nft list ruleset | grep raw_prerouting -A 5
chain raw_prerouting {
        type filter hook prerouting priority raw; policy accept;
        ct state invalid,new,untracked tcp dport 80 meter flood size 65535 { ip saddr timeout 1s limit rate over 10/second } add @blackhole { ip saddr timeout 10m }
        ip saddr @blackhole counter packets 0 bytes 0 drop
    }


# nft list sets
table inet fw4 {
    set blackhole {
        type ipv4_addr
        size 65535
        flags dynamic,timeout
    }
}

I teraz z innego kompa 192.168.22.2 robimy atak na ofiarę na port 80 smile
Ofiara widzi te ataki i odpowiednio je identyfikuje smile

# nft list ruleset | grep raw_prerouting -A 5
    chain raw_prerouting {
        type filter hook prerouting priority raw; policy accept;
        ct state invalid,new,untracked tcp dport 80 meter flood size 65535 { ip saddr timeout 1s limit rate over 10/second } add @blackhole { ip saddr timeout 10m }
        ip saddr @blackhole counter packets 24952 bytes 12566684 drop
    }

root@OpenWrt:~# nft list sets
table inet fw4 {
    set blackhole {
        type ipv4_addr
        size 65535
        flags dynamic,timeout
        elements = { 192.168.22.2 timeout 10m expires 9m46s270ms }
    }
}

Set uzupełnił się dynamicznie.
Przy tych regułach zablokowany został "cały" atakujący adres 192.168.22.2 tzn że z tego adresu nie mogłem wejść do 192.168.22.1po innym udostępnionym porcie np. po ssh (port 22)

Dalej to już kwestia własnych zachcianek smile

146

(7 odpowiedzi, napisanych Oprogramowanie / Software)

bulgar71 napisał/a:

Witam forumowiczów
...
Szukają odpowiedzi znalazłem pakiet na forum linuxa
iptables-restore-translate, jednak nie jest on dostępny wydaniu 21.07.
Zatem czy jest jakieś rozwiązanie na powyższe?

w sumie to jest jeszcze:

# opkg update
# opkg install iptables-nft
# iptables-translate ........
....

a po wpisaniu

# iptables-nft -t raw -I PREROUTING -m recent --name portscan --rcheck --seconds 8640000 -j DROP
# nft list ruleset
....
# Warning: table ip raw is managed by iptables-nft, do not touch!
table ip raw {
    chain PREROUTING {
        type filter hook prerouting priority raw; policy accept;
        xt match "recent" counter packets 0 bytes 0 drop
    }
}

ale nie wiem czy to będzie OK

147

(7 odpowiedzi, napisanych Oprogramowanie / Software)

tu masz ipset-y
https://openwrt.org/docs/guide-user/fir … nfig_ipset

148

(7 odpowiedzi, napisanych Oprogramowanie / Software)

piszesz trochę tajemniczo, bo nie wiadomo jakiego typu są te reguły.

Ja robię tak, że tłumaczę sobie na dużym linuxie interesujące mnie reguły i dopasowuję do Openwrt.
z tym, że wykorzystuję łańcuchy obecne w Openwrt takie jak: input_wan zamiast głównego input lub srcnat_wan zamiast srcnat
łańcuchy w Openwrt możesz wylistować:

 # nft list ruleset | grep chain
lub 
# nft list ruleset 

żeby zobaczyć gdzie są powtykane domyślne reguły Openwrt takie jak maskarada czy dostęp do Wanu na ustawionym przez siebie przykładowym porcie

Ile ludzi tyle sposobów.
Próbuj

desperat napisał/a:

....ale mi chodzi wiadomo o sprzęt tzn. o prędkości na WANie wink

R6220 po włączeniu flow_offloading_hw zamyka Gigabita czyli tyle, ile pozwala mu port WAN, to co tu dalej pisać.

Jakbyś pytał o szyfrowanie w tunelach to może zobaczylibyśmy ciekawe zróżnicowane wyniki.
Na R6220 wireguard wyciąga około 185 Mbps.

nie wydaje Ci się, że test który pokazałeś jest mało miarodajny ?

PS. na starym testowym kompie z dyskiem talerzowym mam szybkości niczym z dysku SSD smile

$ dd if=/dev/zero | pv -s 1G | dd of=test.iso bs=100M
^C29GiB 0:00:10 [ 234MiB/s] [========================================================] 228% ETA 0:00:00
5257364+0 przeczytanych rekordów
5257364+0 zapisanych rekordów
0+1094391 przeczytanych rekordów
0+1094391 zapisanych rekordów
skopiowane 2691770368 bajtów (2,7 GB, 2,5 GiB), 10,9464 s, 246 MB/s
skopiowane 2691766272 bajtów (2,7 GB, 2,5 GiB), 10,9459 s, 246 MB/s

natomiast hdparm rozwiewa wszelki entuzjazm...

$ sudo hdparm -t /dev/sdb4

/dev/sdb4:
Timing buffered disk reads: 160 MB in  3.02 seconds =  52.95 MB/sec

bo to jest realny wynik dla tego staruszka.

testu ksmbd nie robiłem....