Ogólna uwaga dla zainteresowanych....

- wzmocnieniem wystawianych na WAN'ie usług....
...dzisiaj proponuję pakiet: fwknop.

To swoiste rozwinięcie Port Knock'ingu tj. SPA (Single Packet Authorization) -> pojedyncze pie######cie w WAN'a.

Mamy do wyboru 2 tryby: podsłuch zamkniętego portu na WAN'ie albo klasyczny server UDP.

- integruje się z (l)uci/lede ale przy (option uci_enabled '0') jest najlepiej...
- dzięki klientowi na Andka ze wsparciem dla kodów QR jest (nader) ergonomiczny
- stabilnie chowa vpn'y, otwiera porty na INPUT i robi dobre DNAT'y

może trąci nieco mychą, ale ~rozsądny stuff dla dopuszczających poświęcenie odrobiny wygody na ołtarzu bezpieczeństwa....

Powodzenia i pozdrawiam.

2

(0 odpowiedzi, napisanych Inne)

Witam, tak pro publico bono dla ogólnej (ś)wiadomości:

mogą wystąpić problemy przy zestawianiu przychodzących VoIP'owych połączeń w SIP'ie u operatora FreecoNet (FCN) u użytkowników sprzętu nie obsługującego jumboframes. np. tp-linków. Nie wiem jak w szerszym ujęciu ale np. wr1043nd-v1 nie obsługuje dużych ramek.

Outbound proxy freeconet'u wysyła pakiety przekraczające MTU - w szczególności wielkość wsadu (payload) IP akceptowanego przez mojego 1043 to 1480 a z Freeconetu przychodzi... 1483! smile Więc dokładnie nie mieści się JEDEN znak + kończący CR/LF...

Niewiele smile ale powoduje pojawienie się fragmentacji co skutkuje brakiem możliwości zestawiania połączeń przychodzących - w szczególności po stronie wywołującej słychać w słuchawce jedynie dźwięk zestawiania połączenia, po stronie odbierającej nie dzieje się nic.
Przy czym połączenia wychodzące zestawiają się poprawnie.

Rozwiązaniem jest zmiana MTU (w tp-linkach niekoniecznie) lub wymiana outbund proxy.

Jakkolwiek ogólna informacja, ale zawsze jakiś trop.

Pozdrawiam

3

(55 odpowiedzi, napisanych Oprogramowanie / Software)

V12 napisał/a:

włączyłem DMZ żeby nie było podwójnego NATU

DMZ'em NAT'u się nie pozbędziesz.
W Twoim HiLInku DMZ robi mostkowanie? - i dostajesz wówczas na WAN'ie zewnętrzne IP?
hmmm.... co to za HiLink?

Pozdrowienia

Cześć -
szukałem, nie znalazłem.

Czy ktoś jush może nieopatrznie okiełznał temat automatycznego wprowadzania PIN'u w HiLink'ach?
Dramatyczny temat dla np. posiadaczy SIM'ów z Orange i urządzeń bez możliwości zapisania PIN'u.

Mój egzemplarz E3372 (notabene z PL dystrybucji, niebrandowany) z nieoczywistych powodów nie ma możliwości zapisania PIN'u ani w interfejsie ani poprzez wywołania API (cokolwiek to znaczy, zwraca błąd 103002).

API, dobrze opisane na forum bez-kabli: ,,HiLink API dla urządzeń Huawei".

Poniżej moja sugestia w temacie AutoPIN'u - byłbym wdzięczny za wszelkie uwagi.
W MR3040 nie mam miejsca na curl'a, optymalnym wydaje się wget, a ja wybrałem nc.
HiLink pracuje w porcie USB widzianym jako eth1.

Do hotplug'a od przerwań z interfejsów:

[ "$ACTION" = "ifup" -a "$DEVICE" = "eth1" -a "$INTERFACE" = "wan" ] && {
    /root/pin.sh
}

pin.sh:

Exit() {
    logger -t autopin modem:"$MODEM"/gw:"$NEXTHOP" - nie spelniono zalozen
    exit 0
}

MODEM=`cat /sys/kernel/debug/usb/devices | grep -i 12d1 | cut -d'=' -f3 | cut -d' ' -f1`
NEXTHOP=`ifstatus wan | grep -i nexthop | cut -d\" -f4`
modem='14dc'
nexthop='192.168.8.1'

[ "$MODEM" = "$modem" -a "$NEXTHOP" = "$nexthop" ] || Exit

TOKEN=`echo -e "GET /api/webserver/token HTTP/1.1\nHost: 192.168.8.1\n\n" | nc 192.168.8.1 80 | grep token | cut -c 8- | cut -d '<' -f1`
TOKEN="__RequestVerificationToken: $TOKEN"
PINSTATUS=`echo -e "GET /api/monitoring/converged-status HTTP/1.1\nHost: 192.168.8.1\n\n" | nc 192.168.8.1 80 | grep SimState | cut -c 11- | cut -d '<' -f1`
PIN=1234

REQUEST="<?xml version="1.0" encoding="UTF-8"?><request><OperateType>0</OperateType><CurrentPin>$PIN</CurrentPin><NewPin></NewPin><PukCode></PukCode></request>"
REQUEST="POST /api/pin/operate HTTP/1.1\nUser-Agent: zito/7.37.1\nHost: 192.168.8.1\nAccept: */*\n$TOKEN\nX-Requested-With: XMLHttpRequest\nContent-Type: text/xml\nContent-Length: 146\n\n"$REQUEST

case "$PINSTATUS" in
    "260")
        echo -e $REQUEST | nc 192.168.8.1 80
        sleep 10
        ntpd -q -p tempus2.gum.gov.pl
        sleep 6
        logger -t autopin "Status PIN'u:"$PINSTATUS" -> wprowadzono PIN."
        ;;
    "257")
        logger -t autopin "Status PIN'u:"$PINSTATUS" -> PIN juz wprowadzony."
        ;;
    "261")
        logger -t autopin "Status PIN'u:"$PINSTATUS" -> wymagany PUK."
        ;;
    *)
        logger -t autopin "Status PIN'u nierozpoznany:"$PINSTATUS"."
        ;;
esac

A... może po prostu macie workaround jak wprowadzić PIN... ,,normalnie" do modemu z wykorzystaniem mechanizmu autopin'u w który to E3372 jest wyposażony...?! hmm

Będę wdzięczny za wszelkie sugestie i może powyższe też komuś też pomoże.
Powodzenia.

5

(12 odpowiedzi, napisanych Oprogramowanie / Software)

Dokładnie - a nawet rzekłbym niestety.

Wszystkich uszczęśliwić się nie da oczy'wiście, więc gdyby tak jak to tej pory był faqltatywny a nie obligatoryjny to aqrat mi jego brak szczególnie by nie doskwierał - w nawet rzekłbym: wręcz odwrotnie.

huh
Pozdrowienia.

6

(12 odpowiedzi, napisanych Oprogramowanie / Software)

Cześć -
nie chcę szerzyć defetyzmu, niestety nie pamiętam jak to dokładnie ilościowo było w Backfire - no ale patrząc jakościowo to w 1043 mieścił mi się we flaku (flashu) obraz Gargoyle + miejsce dla siebie znalazło 3ginfo i mc.

Obecnie, po podniesieniu 1043 do Attitude Adjustment obrazem gargoyle-1.5.9.6
(właśnie wczoraj robiłem up) i po instalacji 3ginfo, mc już nie wlazło - zabrakło miejsca.

Czy to wolnej przestrzeni pozostało traumatycznie mniej w AA w porównaniu do Backfire (mam <1.8M w WR1043ND) czy ,,w międzyczasie" pakiet midnight'a spuchł ?

Pozdrowienia