Dzięki!

W konfiguracji tego nie widzę, ale jeśli faktycznie cały ruch jest wypychany przez tunel, a ruch przez zwykły WAN jest wycięty, to na logikę zapytania też powinny iść przez tunel, prawda?

Jasne, poprawiłem config z konsolki, zakomentowałem zgodnie z Twoją sugestią i śmiga!
Dzięki!
Edit: A czy requesty DNS też lecą przez tunel? Mam na myśli requesty samego routera.

Dzięki za cierpliwość smile
Zrobiłem faktycznie od podstaw z tutoriala z pierwszej strony i działa.
Rozumiem, że teraz w zakładce firewall, która obecnie wygląda tak:
https://scr.behemoth.be/2020/07/07-11-40-Ky.png
Mam wyedytować tę sekcję:
https://scr.behemoth.be/2020/07/07-11-42-sN.png
I w niej usunąć WAN:
https://scr.behemoth.be/2020/07/07-11-42-g9.png

Dobrze rozumiem?

Dzięki.
Czyli instaluję OpenVPN, uruchamiam połączenie.
Następnie wykonuję kroki z instrukcji: https://openwrt.org/docs/guide-user/ser … lient-luci
4.1a lub 4.1b (obojętne?)

I następnie kroki z punktu 6 z pierwszej strony tego tematu?

Nie mam i nigdy tam takiej reguły nie było, a VPN działał smile
Czyli dodać regułę lan <> tun0?

Niestety po usunięciu tej reguły:
https://scr.behemoth.be/2020/07/07-10-49-lo.png
Odcięło mnie całkowicie, pomimo zapiętego tunelu vpn.

Zaktualizowałem chyba swój post jak pisałeś swoją odpowiedź o informacje dotyczące błędów podczas dodawania regułek na fw.
W tej chwili tak wyglądają u mnie zasady na firewallu (tamtych nie commitowałem przez błędy):
https://scr.behemoth.be/2020/07/07-10-27-La.png

Czy mógłbyś mnie proszę nieco naprowadzić?

Edit: faktycznie wcześniej są tworzone reguły. Chyba przerasta mnie przeanalizowanie ich na tyle, żeby ogarnąć samodzielnie temat.
A można jakoś łatwo ogarnąć wyłączenie routingu z LANu do WANu?

Luzik smile
A to jeszcze chyba ostatnie pytanie - skrypt killswitch.sh, który jest tworzony na końcu - co z nim?
Bo jest tworzony, dostaje uprawnienia do wykonywania, ale nigdzie nie jest uruchamiany. Co z nim zrobić?

Niestety nie wszystkie rule firewallowe działają poprawnie, więc nie commitowałem zmian. Mógłbyś proszę zerknąć na to?

root@OpenWrt:~# uci -q delete firewall.vpn
root@OpenWrt:~# uci set firewall.vpn="zone"
root@OpenWrt:~# uci set firewall.vpn.name="vpn"
root@OpenWrt:~# uci set firewall.vpn.input="REJECT"
root@OpenWrt:~# uci set firewall.vpn.output="ACCEPT"
root@OpenWrt:~# uci set firewall.vpn.forward="REJECT"
root@OpenWrt:~# uci set firewall.vpn.masq="1"
root@OpenWrt:~# uci set firewall.vpn.mtu_fix="1"
root@OpenWrt:~# uci -q delete firewall.lan_vpn
root@OpenWrt:~# uci set firewall.lan_vpn="forwarding"
root@OpenWrt:~# uci set firewall.lan_vpn.src="lan"
root@OpenWrt:~# uci set firewall.lan_vpn.dest="vpn"
root@OpenWrt:~# uci del_list firewall.wan.device="tun0"
uci: Invalid argument
root@OpenWrt:~# uci add_list firewall.vpn.device="tun0"
root@OpenWrt:~# uci set firewall.lan_wan.enabled="0"
uci: Invalid argument

@Cezary, usunąłem linijkę route.
A takie rozwiązanie nie wchodzi w grę?
https://openwrt.org/docs/guide-user/ser … ill_switch

Panowie, wykonałem kroki dla OpenWRT w posiadanej przeze mnie wersji, natomiast ruch po restarcie routera nie idzie od razu przez tuner.
Mam na myśli kroki opisane tutaj:
4.1-a With Openwrt up to 18.06 and 19.07
czyli

Click on Network in the top bar and then on Interfaces to open the interfaces configuration page.
Click on button Add new Interface…
Fill the form with the following values: name = tun0, Protocole = Unmanaged, Interface = tun0. Then click on Create Interface.
Edit the interface.
In panel General Settings: unselect the checkbox Bring up on boot.
In panel Firewall Settings: Assign firewall-zone to wan.
Click on Save and Apply the new configuration.
Reboot the router.

Na czym mi zależy? Żeby cały ruch, zanim podniesie się tuner/wystartują usługi nie wychodził na świat otwartym łączem, czyli kill-switch.
Co trzeba poprawić w tym konfigu?

Nawet jak tunel się zestawi, to ruch potrafi iść przez "otwarty" internet:
https://scr.behemoth.be/2020/06/06-22-43-WA.png

No i na dokładkę plik ovpn:

client
verb 1
proto tcp
remote nl2-ovpn-udp.pointtoserver.com 80
connect-retry-max 3
connect-retry 3
resolv-retry 15
dev tun
auth-user-pass /etc/openvpn/PureVPN2.auth
persist-key
persist-tun
nobind
<ca>
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
</ca>
<cert>
-----BEGIN CERTIFICATE-----
MIIEnzCCA4egAwIBAgIBAzANBgkqhkiG9w0BAQsFADCBqDELMAkGA1UEBhMCSEsx
EDAOBgNVBAgTB0NlbnRyYWwxCzAJBgNVBAcTAkhLMRgwFgYDVQQKEw9TZWN1cmUt
U2VydmVyQ0ExCzAJBgNVBAsTAklUMRgwFgYDVQQDEw9TZWN1cmUtU2VydmVyQ0Ex
GDAWBgNVBCkTD1NlY3VyZS1TZXJ2ZXJDQTEfMB0GCSqGSIb3DQEJARYQbWFpbEBo
b3N0LmRvbWFpbjAeFw0xNjAxMTUxNjE1MzhaFw0yNjAxMTIxNjE1MzhaMIGdMQsw
CQYDVQQGEwJISzEQMA4GA1UECBMHQ2VudHJhbDELMAkGA1UEBxMCSEsxFjAUBgNV
BAoTDVNlY3VyZS1DbGllbnQxCzAJBgNVBAsTAklUMRYwFAYDVQQDEw1TZWN1cmUt
Q2xpZW50MREwDwYDVQQpEwhjaGFuZ2VtZTEfMB0GCSqGSIb3DQEJARYQbWFpbEBo
b3N0LmRvbWFpbjCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAxsnyn4v6xxDP
nuDaYS0b9M1N8nxgg7OBPBlK+FWRxdTQ8yxt5U5CZGm7riVp7fya2J2iPZIgmHQE
v/KbxztsHAVlYSfYYlalrnhEL3bDP2tY+N43AwB1k5BrPq2s1pPLT2XG951drDKG
4PUuFHUP1sHzW5oQlfVCmxgIMAP8OYkCAwEAAaOCAV8wggFbMAkGA1UdEwQCMAAw
LQYJYIZIAYb4QgENBCAWHkVhc3ktUlNBIEdlbmVyYXRlZCBDZXJ0aWZpY2F0ZTAd
BgNVHQ4EFgQU9MwUnUDbQKKZKjoeieD2OD5NlAEwgd0GA1UdIwSB1TCB0oAU456i
jsFrYnzHBShLAPpOUqQ+Z2ehga6kgaswgagxCzAJBgNVBAYTAkhLMRAwDgYDVQQI
EwdDZW50cmFsMQswCQYDVQQHEwJISzEYMBYGA1UEChMPU2VjdXJlLVNlcnZlckNB
MQswCQYDVQQLEwJJVDEYMBYGA1UEAxMPU2VjdXJlLVNlcnZlckNBMRgwFgYDVQQp
Ew9TZWN1cmUtU2VydmVyQ0ExHzAdBgkqhkiG9w0BCQEWEG1haWxAaG9zdC5kb21h
aW6CCQDI1xaHqObkpTATBgNVHSUEDDAKBggrBgEFBQcDAjALBgNVHQ8EBAMCB4Aw
DQYJKoZIhvcNAQELBQADggEBAFyFo2VUX/UFixsdPdK9/Yt6mkCWc+XS1xbapGXX
b9U1d+h1iBCIV9odUHgNCXWpz1hR5Uu/OCzaZ0asLE4IFMZlQmJs8sMT0c1tfPPG
W45vxbL0lhqnQ8PNcBH7huNK7VFjUh4szXRKmaQPaM4S91R3L4CaNfVeHfAg7mN2
m9Zn5Gto1Q1/CFMGKu2hxwGEw5p+X1czBWEvg/O09ckx/ggkkI1NcZsNiYQ+6Pz8
DdGGX3+05YwLZu94+O6iIMrzxl/il0eK83g3YPbsOrASARvw6w/8sOnJCK5eOacl
21oww875KisnYdWjHB1FiI+VzQ1/gyoDsL5kPTJVuu2CoG8=
-----END CERTIFICATE-----
</cert>
<key>
-----BEGIN PRIVATE KEY-----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-----END PRIVATE KEY-----
</key>
<tls-auth>
# 
# 2048 bit OpenVPN static key 
# 
-----BEGIN OpenVPN Static key V1-----
e30af995f56d07426d9ba1f824730521
d4283db4b4d0cdda9c6e8759a3799dcb
7939b6a5989160c9660de0f6125cbb1f
585b41c074b2fe88ecfcf17eab9a33be
1352379cdf74952b588fb161a93e13df
9135b2b29038231e02d657a6225705e6
868ccb0c384ed11614690a1894bfbeb2
74cebf1fe9c2329bdd5c8a40fe882062
4d2ea7540cd79ab76892db51fc371a3a
c5fc9573afecb3fffe3281e61d72e915
79d9b03d8cbf7909b3aebf4d90850321
ee6b7d0a7846d15c27d8290e031e951e
19438a4654663cad975e138f5bc5af89
c737ad822f27e19057731f41e1e254cc
9c95b7175c622422cde9f1f2cfd3510a
dd94498b4d7133d3729dd214a16b27fb
-----END OpenVPN Static key V1-----
</tls-auth>
key-direction 1
remote-cert-tls server
cipher AES-256-CBC
route-method exe 
route-delay 2 
route 0.0.0.0 0.0.0.0
script-security 2

12

(4,566 odpowiedzi, napisanych Oprogramowanie / Software)

Jakby był od ręki, to bym wziął @Gruberek smile.
A jeśli mam wybierać pomiędzy C7 a Xiaomi Router 3G, to co wybrać?

13

(4,566 odpowiedzi, napisanych Oprogramowanie / Software)

@Gruberek, ZyXEL nieco poza budżetem, celuje w coś w okolicach 300-350PLN.
Myślę, że jak za 2 lata znowu wymienię, to w tym budżecie (300-350zł) znowu pojawi się coś ciekawszego, co będzie jednocześnie szybsze od sprzętu, który teraz kosztuje około 580zł (vide ZyXEL).
Dlatego zastanawiam się między tymi dwoma routerami.

14

(4,566 odpowiedzi, napisanych Oprogramowanie / Software)

Myślę, że przez NAT więcej niż te 120Mbit/s nie będę przepychał, większy ruch będzie latał po lokalnej sieci.
Odnośnie WiFi, głównie internet -> więc max. 120Mbit. Od czasu do czasu będzie też leciała synchronizacja do NextClouda postawionego lokalnie, więc im więcej wyciśnie się z WiFi tym lepiej. Ale też nie mam ciśnienia, że backup ma się robić w maksymalnie krótkim czasie.
Czyli Xiaomi będzie dobrym wyborem, tak?
Jest akurat wysyłka z Czech, więc za kilka dni miałbym w rękach smile

15

(4,566 odpowiedzi, napisanych Oprogramowanie / Software)

@Cezary, myślałem o nim, ale niestety MT nie wspiera OpenVPNa z autoryzacją TLS -> https://forum.mikrotik.com/viewtopic.php?t=95304
Niestety od dłuższego czasu nic się nie zmienia w tym temacie, a chcę mieć jednym z połączeń WiFi puszczony cały ruch przez tunel, więc niestety MT odpada.
Dlatego zastanawiam się między tymi Xiaomi a C7.
Chyba, że w tym budżecie brać jeszcze coś innego, ale po przewertowaniu pierwszej strony i kilku ostatnich, wydaje mi się to całkiem słusznym podejściem.
Chyba, że np. radio na 2.4 w Xiaomi jest niestabilne a w C7 jest, albo na odwrót smile

16

(4,566 odpowiedzi, napisanych Oprogramowanie / Software)

Pierwszy post, więc wypada się przywitać - czołem panowie.
Słowem wstępu - do tej pory miałem łącze 60/3Mbit/s. Całość śmigała na Mikrotiku RB951Ui-2HnD.
Po zwiększeniu przepływności do 120/12Mbit/s Wydajność mikrotika się skończyła, najbardziej jest to odczuwalne na WiFi.
Dlatego zacząłem poszukiwania i obecnie zastanawiam się między dwoma routerami:
Xiaomi Router 3G lub Archer C7.
2x LAN wystarczy spokojnie, potrzebuję podpiąć tylko NASa i Raspberry.

Pytanie, który z tych routerów jest bardziej stabilny na alternatywnym oprogramowaniu?
Zależy mi na takiej stabilności jak MT smile