sprawdzę zatem, choć jak usuwam te definicje z przekierowania to restart nie wypluwa w ogóle błędów, więc to chyba nie to.

Możesz rzucić na kompletny config firewalla, może rzuci się coś w oczy hmm

config rule
    option name 'Allow-DHCP-Renew'
    option src 'wan'
    option proto 'udp'
    option dest_port '68'
    option target 'ACCEPT'
    option family 'ipv4'

config rule
    option name 'Allow-Ping'
    option src 'wan'
    option proto 'icmp'
    option icmp_type 'echo-request'
    option family 'ipv4'
    option target 'ACCEPT'

config rule
    option name 'Allow-DHCPv6'
    option src 'wan'
    option proto 'udp'
    option src_ip 'fe80::/10'
    option src_port '547'
    option dest_ip 'fe80::/10'
    option dest_port '546'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option name 'Allow-ICMPv6-Input'
    option src 'wan'
    option proto 'icmp'
    list icmp_type 'echo-request'
    list icmp_type 'echo-reply'
    list icmp_type 'destination-unreachable'
    list icmp_type 'packet-too-big'
    list icmp_type 'time-exceeded'
    list icmp_type 'bad-header'
    list icmp_type 'unknown-header-type'
    list icmp_type 'router-solicitation'
    list icmp_type 'neighbour-solicitation'
    list icmp_type 'router-advertisement'
    list icmp_type 'neighbour-advertisement'
    option limit '1000/sec'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option name 'Allow-ICMPv6-Forward'
    option src 'wan'
    option dest '*'
    option proto 'icmp'
    list icmp_type 'echo-request'
    list icmp_type 'echo-reply'
    list icmp_type 'destination-unreachable'
    list icmp_type 'packet-too-big'
    list icmp_type 'time-exceeded'
    list icmp_type 'bad-header'
    list icmp_type 'unknown-header-type'
    option limit '1000/sec'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option target 'ACCEPT'
    option src 'wan'
    option proto 'tcp'
    option dest_port '22'
    option name 'Allow-SSH'

config rule
    option name 'aria2rpc'
    option src 'wan'
    option target 'ACCEPT'
    option proto 'tcp'
    option dest_port '6800'

config rule
    option name 'aria2'
    option src 'wan'
    option target 'ACCEPT'
    option proto 'tcp'
    option dest_port '6881'

config rule
    option _name 'FTP'
    option src 'wan'
    option target 'ACCEPT'
    option proto 'tcp'
    option dest_port '21'

config rule
    option _name 'FTPPassive'
    option src 'wan'
    option target 'ACCEPT'
    option proto 'tcp'
    option dest_port '50000-50400'

config rule
    option name 'Allow-OpenVPN-Inbound'
    option target 'ACCEPT'
    option src '*'
    option proto 'udp'
    option dest_port '1194'

config defaults
    option syn_flood '1'
    option input 'ACCEPT'
    option output 'ACCEPT'
    option forward 'REJECT'

config zone
    option name 'lan'
    list network 'lan'
    option input 'ACCEPT'
    option output 'ACCEPT'
    option forward 'ACCEPT'

config zone
    option name 'wan'
    list network 'wan'
    list network 'wan6'
    option input 'REJECT'
    option output 'ACCEPT'
    option forward 'REJECT'
    option masq '1'
    option mtu_fix '1'

config forwarding
    option src 'lan'
    option dest 'wan'

config include
    option path '/etc/firewall.user'

config include 'miniupnpd'
    option type 'script'
    option path '/usr/share/miniupnpd/firewall.include'
    option family 'any'
    option reload '1'

config zone
    option name 'vpn'
    option masq '1'
    option input 'ACCEPT'
    option forward 'ACCEPT'
    option output 'ACCEPT'
    option network 'vpn0'

config forwarding
    option src 'vpn'
    option dest 'wan'

config rule
    option name 'ssh-2222'
    option src 'wan'
#    option src_ip '185.23.21.99'
    option target 'ACCEPT'
    option proto 'tcp'
    option dest_port '2222'

config redirect
    option name 'ssh-2222'
    option src 'wan'
#    option src_ip '185.23.21.99'
    option proto 'tcpudp'
    option src_dport '2222'
    option dest_port '2222'
    option dest_ip '192.168.1.117' 

Dzień dobry Cezary,
Restart tu nie pomaga, zrestartowałem router i nadal to samo, przy próbie restartowania firewalla nadal na końcu
segmentation fault hmm

Witam,
mam do Was pytanie, próbuję otworzyć dodatkowy port dla ssh, w moim wypadku 2222. I przekierowanie ruchu do konkretnego IP w sieci lan.
Z poradnikiem udało mi się otworzenie portu i przekierowanie, bez problemu.
Teraz próbuję zabezpieczyć to tak aby tylko konkretny IP z WAN miał możliwość połączenia na tym porcie i aby był przekierowany dalej do konkretnego IP w LAN.

config rule
        option name 'ssh-2222'
#     option src 'wan'
        option src_ip '185.23.21.99'
        option target 'ACCEPT'
        option proto 'tcp'
        option dest_port '2222'

config redirect
        option name 'ssh-2222'
#      option src 'wan'
        option src_ip '185.23.21.99'
        option proto 'tcpudp'
        option src_dport '2222'
        option dest_port '2222'
        option dest_ip '192.168.1.117'

To co wykomentowane działa dla całego WAN (oczywiście bez src_ip w tym samym czasie).

Kiedy próbuję dodać option src_ip '185.23.21.99' i komentuję option src 'wan' przy restarcie firewalla dostaję:

Warning: Unable to locate ipset utility, disabling ipset support
Warning: Option @rule[8]._name is unknown
Warning: Option @rule[9]._name is unknown
has neither a source nor a destination zone assigned - assuming an output rule
Warning: Section @redirect[0] (ssh-2222) has no target specified, defaulting to DNAT
Warning: Section @redirect[0] (ssh-2222) has no source specified
Warning: Section @redirect[0] (ssh-2222) does not specify a destination, assuming 'lan'
Segmentation fault

I host 185.23.21.99 nie może się połączyć.

Brakuje mi jakiegoś pakietu? Coś muszę doinstalować, szukam i w sumie aż dziwne, że nikt nie miał podobnego problemu.

Dziękuję za ewentualną pomoc.

OpenWrt Barrier Breaker (r44952)  |  Build time: 2015-03-28 08:47 CET | Machine: TP-Link TL-WDR3600 v1

4

(13 odpowiedzi, napisanych Oprogramowanie / Software)

A co z opcjami montowania partycji dysku usb

option options 'rw,noatime'

czy coś dodać? ująć?

Przy okazji takie OT robi tylko burdel na forum, to polecam usunąć. Ludzie później sto razy zadają te same pytania bo nie można w dyskusji się odnaleźć.

5

(13 odpowiedzi, napisanych Oprogramowanie / Software)

Czyli mogę ustawić na 0 bo to i tak nie działa:

option check_fs '0'
option enabled_fsck '0'

A co z opcjami montowania partycji dysku usb

option options 'rw,noatime'

czy coś dodać? ująć?

Mam taką oto konfigurację

config global
        option anon_swap '0'
        option anon_mount '0'
        option auto_swap '1'
        option auto_mount '1'
        option delay_root '5'
        option check_fs '1'

config mount
        option target '/mnt/sda1'
        option uuid 'f3bf4613-b8e2-4590-9d47-9412cabb943d'
        option enabled '1'

config swap
        option uuid '42e0b944-b11e-423b-a76a-23e4c72f9481'
        option enabled '1'
        option device '/dev/sda2'

config mount
        option device '/dev/sdb1'
        option target '/mnt/hdd'
        option fstype 'ext3'
        option enabled_fsck '1'
        option options 'rw,noatime'
        option enabled '1'

I takie oto pytanie wink Zgodne z tym co jest ustawione na dodatkowym dysku (USB na dane)

option enabled_fsck '1'

Sprawdzanie powinno się odbywać przy montowaniu, to się niestety nie dzieje i często po restarcie wymuszonym utratą prądu dysk jest nie zamontowany lub zamontowany z błędami i musze ręcznie odmontować i wykonać e2fsck -y /dev/sdb1
Coś mam źle ustawione?

Drugie pytanie dotyczy options

option options 'rw,noatime'

Często gęsto widzę że ludzie ustawiają sync. Rozumiem na czym polegają różnice, ale chodzi mi o opinię na podstawie doświadczeń.
Np w moim wypadku jak miałem sync to dysk się kręcił cały czas (jakby cały czas coś zapisywał).
Na dysku trzymam katalogi do ftp, pliki minidlna, nie mam transmission więc raczej nic tam nie próbuje zapisywać cały czas.

Podpowiecie mi jakie opcje ustawić i co zrobić, żeby było sprawdzanie systemu plików na dysku przy reboocie?

No i szukaj sobie cholera hmm Dzowniłem do vectry i sie okazuje, że zmigrowali część serwerów, efektem czego już nie będzie publicznych IP dla klientów, którzy są zmigrowani sad Napisałem reklamację i zobaczymy co będzie bo bez publicznego IP to ten ich internet mogą sobie wsadzić sad

Kurdę coś się dziwnego wczoraj stało. W sumie nic nie zmieniałem.
Mam internet w vectra, wieczorem była zwiecha modemu, zadzwoniłem do vectry, pan polecił restart modemu to zrestartowałem modem vectry i przy okazji router. Internet wrócił, ale teraz widzę, że nie mogę się zalogować z zewnątrz do routera (BB/Luci).

Lokalnie loguję się do SSH i widzę, że na banerze jest WAN IP jako 100.109.120.131
Natomiast jak sprawdzam na myip.dk to mam inny numer 88.156.227.XXX

To trochę zgłupiałem, wychodzę z numerem 88.156...
A Router czyta z modemu (z konfiguracji vectra) 100.109...?

Modem był ustawiony jako bridge, mogli to zmienić? Ktoś coś podpowie?

9

(1 odpowiedzi, napisanych Oprogramowanie / Software)

Mam zagwozdkę, vpn działa w sumie jak należy, ale jak robię ipconfig /all na kliencie to nie mam ustawionego gatewaya do serwera vpn. Niby nie jest ustawiany przez serwer, ale cały ruch idzie ładnie przez VPN hmm

Zastanawiam się po prostu jak to działa, może coś przeoczyłem, chciałbym aby server wysyłał takie rzeczy, bo o ile na Windows to działa to może się okazać, że na innym systemie już tak przyjemnie nie będzie.

Widzicie coś co mogę zmienić w tej konfiguracji?

Karta Ethernet Połączenie lokalne 2:

   Sufiks DNS konkretnego połączenia :
   Opis. . . . . . . . . . . . . . . : TAP-Windows Adapter V9
   Adres fizyczny. . . . . . . . . . : xxxxxxxxxxxxxxxxxxxxxx
   DHCP włączone . . . . . . . . . . : Tak
   Autokonfiguracja włączona . . . . : Tak
   Adres IPv6 połączenia lokalnego . : xxxxxxxxxxxxxxxxxxxxxx(Preferowane)
   Adres IPv4. . . . . . . . . . . . . : 10.8.0.6(Preferowane)
   Maska podsieci. . . . . . . . . . : 255.255.255.252
   Dzierżawa uzyskana. . . . . . . . : 8 maja 2015 15:44:19
   Dzierżawa wygasa. . . . . . . . . : 7 maja 2016 15:44:19
   Brama domyślna. . . . . . . . . . :
   Serwer DHCP . . . . . . . . . . . : 10.8.0.5
   Identyfikator IAID DHCPv6 . . . . : 704708416
   Identyfikator DUID klienta DHCPv6 : xxxxxxxxxxxxxxxxxxxxxx
   Serwery DNS . . . . . . . . . . . : 10.8.0.1
   NetBIOS przez Tcpip . . . . . . . : Włączony

Konfiguracja servera:

config openvpn 'myvpn'
        option enabled '1'
        option dev 'tun'
        option port '1194'
        option proto 'udp'
        option log '/var/log/openvpn.log'
        option verb '3'
        option ca '/etc/openvpn/ca.crt'
        option cert '/etc/openvpn/my-server.crt'
        option key '/etc/openvpn/my-server.key'
        option server '10.8.0.0 255.255.255.0'
        option dh '/etc/openvpn/dh2048.pem'
        option push 'redirect-gateway def1 bypass-dhcp'
        option push 'dhcp-option DNS 10.8.0.1'

Klient

client
remote          xxx.dom.us 1194
dev             tun
proto           udp
status          current_status
resolv-retry    infinite
ns-cert-type    server
topology        subnet
verb            3

ca ca.crt
cert my-client.crt
key my-client.key

nobind
persist-key
persist-tun
redirect-gateway def1 bypass-dhcp

10

(0 odpowiedzi, napisanych Oprogramowanie / Software)

Chciałem zapytać czy jest jakiś klient sftp którego można zainstalować, próbowałem openssh-sftp-client. Zainstalował się, łączy się z serwerem, ale wychodzi bez pytania:

Connected to super.host.pl.
sftp>
@OpenWrt:~#

11

(7 odpowiedzi, napisanych Oprogramowanie / Software)

Czuję się teraz trochę jak idiota, bo szukam odpowiedzi od 2 godzin, nie sądziłem, że to problem serwera bo tylko jeden klient nie chciał sie łączyć. Ale faktycznie to jest rozwiązanie!
Dziękuję Cezary!

Dla potomnych:
W konfiguracji /etc/config/pure-ftpd
Dopisujemy:

option passiveportrange '50000:50400'

Następnie otwieramy powyższe porty na firewallu:

 # uci add firewall rule
    # uci set firewall.@rule[-1]._name=FTPPassive
    # uci set firewall.@rule[-1].src=wan
    # uci set firewall.@rule[-1].target=ACCEPT
    # uci set firewall.@rule[-1].proto=tcp
    # uci set firewall.@rule[-1].dest_port=50000-50400
    # uci commit firewall
    # /etc/init.d/firewall restart

Na koniec restart ftp"

 /etc/init.d/pure-ftpd restart

Na zdrowie!

12

(7 odpowiedzi, napisanych Oprogramowanie / Software)

No pięknie zrobiony tutorial i nadal działa dla BB.
Mam tylko jeden problem. (wycinam zbędne dane)

1:----------
1:Connect to: (2015-04-30 17:54:14)
1:hostname=xxx.dns1.us
1:username=droopy
1:startdir=
1:xxx.dns1.us=88.156.89.XX
1:220---------- Welcome to Pure-FTPd [privsep] [TLS] ----------
...
1:AUTH TLS
1:234 AUTH TLS OK.
...
1:USER droopy
1:331 User droopy OK. Password required
1:PASS ***********
1:230 OK. Current directory is /
1:SYST
1:215 UNIX Type: L8
1:FEAT
1:211-Extensions supported:
...
1: AUTH TLS
...
1: PASV
1: EPSV
1: SPSV
1: ESTP
1:211 End.
1:PBSZ 0
1:200 PBSZ=0
1:PROT P
1:200 Data protection level set to "private"
1:OPTS UTF8 ON
1:504 Unknown command
1:Connect ok!
1:PWD
1:257 "/" is your current location
1:Pobierz katalog
1:TYPE A
1:200 TYPE is now ASCII
1:PASV
1:227 Entering Passive Mode (88,156,89,XX,70,79)
1:PORT 192,168,1,26,213,116
1:500 I won't open a connection to 192.168.1.26 (only to 87.105.190.YY)

Wygląda na to że loguję się na serwerze, ale problem pojawia sie kiedy chcę pobrać katalog, klient przechodzi w Passiv i zaczyna się dziwny cyrk

1:227 Entering Passive Mode (88,156,89,XX,70,79)
1:PORT 192,168,1,26,213,116
1:500 I won't open a connection to 192.168.1.26 (only to 87.105.190.YY)

88,156,89,XX - server ftps
192,168,1,26 - to mój lokalny adres clienta z którego próbuję nawiązać połączenie
87.105.190.YY - to wychodzący adres clienta z którego chcę nawiązać połączenie.

Nie bardzo rozumiem o co chodzi. Mogę dostać jakieś sugestie?

13

(7 odpowiedzi, napisanych Oprogramowanie / Software)

Sprawdziłem wczoraj na szybko, Nie działało, znalazłem ten post i szukałem innego rozwiązania. Ale jeśli mówisz, że działa to wrócę do tematu i spróbuję odpalić jeszcze raz. Dzięki Cezary.

14

(7 odpowiedzi, napisanych Oprogramowanie / Software)

Tutaj czytam:
http://eko.one.pl/forum/viewtopic.php?id=1184
że z dropbear nie można zainstalować klienta sftp a zależy mi na obu rzeczach.

Cezary napisał/a:

Serwer działa, klient nie chce, właśnie sprawdziłem.

15

(2 odpowiedzi, napisanych Oprogramowanie / Software)

Dzięki Cezary, zrobię po prostu delay na start usług, zawsze to coś wink

Jednak doskwiera mi brak możliwości skorzystania z klienta sftp. Chciałem wywalić dropbear'a (może na inny port) i zainstalować openssh-sftp-server.
Czy ma to wpływ na jakieś usługi, które standardowo są w BB?
Czy poza rozmiarem jest jeszcze jakaś przewaga dropbear'a ?

Mam pytanie odnośnie:
http://eko.one.pl/?p=openwrt-hdd#urucha … zeniudysku

czy skrypt http://dl.eko.one.pl/projekty/60-services
Zadziała także dla BB? Czy tylko dla AA?
Chodzi mi o możliwość uruchomienia serwisu po podłączeniu dysku i zatrzymaniu serwisu kiedy dysk jest odmontowany.

18

(1 odpowiedzi, napisanych Oprogramowanie / Software)

OK można zamknąć, poradziłem sobie wink

Wrzuciłem plik sysupgrade od ostatniego BB Z LUCI dla tp-link  3600 i kręci się aktualizacja od dobrych 20 min. Podglądam co jest pod IP routera a tam:
Error 500
something unexpected went wrong running a cgi program.

Coś jest nie tak czy to będzie się aktualizować godzinę?
;-)

Zaraz mi się bateria w laptopie skończy :-\ i będę musiał odłączyć od routera.

Jak długo trwa aktualizacja?
Co mogę zrobić jeśli się nie powiodła?

20

(16 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

Nie ma sftp z gui. Do instalacji jest jedna paczka i "działa" samo.

To se jakoś bez GUI zrobię, pewnie można odinstalować to co jest?

A odpowiesz mi na to Cezary:
Wybiorę sobie OpenWrt BB z Luci.

Exroot jak jest tak zostawiam?
Robię sysupgrade z interfaceu administratora  przez www?
Jakie katalogi warto zarchiwizować z konfiguracji żeby ewentualnie zerknąć później co i jak było ustawione? /etc/config? (nic nie będę nadpisywał to jasne).

21

(16 odpowiedzi, napisanych Oprogramowanie / Software)

Pepe! No przecież to jest akurat absolutnie oczywiste.
Stoję w miejscu gdzie zrobiłem zmianę dostawcy internetu, gargoyle jest tak stary jak mój modem, mam bardzo wolny transfer ftpz WAN - > LAN. Nie mam zainstalowanego sftp.
Generalnie obecna konfiguracja działa, ale trochę jej brakuje do ideału. Pomyślałem, że może jeśli mam i tak tam grzebać żeby zainstalować sftp (a po prostu zainstalować nie można bo coś tam innego już siedzi z innej paczki, po instalacji interface wwwod ftpnie będzie działał). Więc jeśli mam grzebać z ftpto może zrobić aktualizację gargoyle i będzie np możliwość odpalenia sftp z www.
Już wiem, że takiej nie będzie i więc i tak muszę palcować, to może zrobię aktualizację.
Wielkie dzięki dla was bo jak wszystko działało u mnie super to bywałem tu rzadko i nie wiem co warto zainstalować.
Wasze - Twoje zdanie jest więc bardzo ważne :-)

Dobra żeby iść do podsumowania.
Jeśli chcę mieć nowszy soft, interface na www to muszę brać :

OpenWrt BB z Luci?
Exroot jak jest tak zostawiam?
Robię sysupgrade z interfaceu administratora  przez www?
Jakie katalogi warto zarchiwizować z konfiguracji żeby ewentualnie zerknąć później co i jak było ustawione? /etc/config? (nic nie będę nadpisywał to jasne).

Dzięki!

22

(16 odpowiedzi, napisanych Oprogramowanie / Software)

Hehe, to jest jakiś argument ;-) ale poważnie to nadal mały.

23

(16 odpowiedzi, napisanych Oprogramowanie / Software)

No i właśnie tu jest pytanie. Nie chodzi mi o nowsze, tylko stabilne. Na starym gargoyle działa wszystko jak trzeba. Pakowanie się w konfigurację dla samego "nowsze" nie ma sensu.
Internet mi szybciej chodził nie będzie. Więc po co? Pytam poważnie, po co?

24

(16 odpowiedzi, napisanych Oprogramowanie / Software)

No właśnie to jest moje drugie pytanie. Bo przez kilka lat trochę się pewnie zmieniło w temacie. I jak mam wszystko od nowa ustawiać, to albo zostaję na tym co mam albo szukamcczegoś nowego .
W czym to czyste jest lepsze?
Zależy mi na openvpn  sftp, transmission, Dlna będzie tam jakaś łatwa instalacja? Będę sobie o tym czytał, ale zdanie użytkownika jest tu bezcenne :-)

25

(16 odpowiedzi, napisanych Oprogramowanie / Software)

Mam jakiś antyk na moim routerze.
exroot na USB stick. Zewnętrzny dysk, Dlna, vpn, ftp, transmission.
Zastanawiam się nad aktualizacją i tu jest pytanie, czy wystarczy, że wgram najnowszy obraz i cała konfiguracja się jakoś zaadoptuje do nowego obrazu, czy będę musiał wszystko ustawiać od początku?

Mogę tak po prostu wgrać najnowszą wersję sysupgrade?


Dziękuję za pomoc.