Cześć,

Potrzebuję pomocy.
1. Mam http proxy na 192.168.10.248:1234 (laptop po wifi)
2. klienta na 192.168.10.210 (na kablu)
3. router openwrt na 192.168.10.1

Test ręczny z klienta

wget -e use_proxy=yes -e http_proxy=192.168.10.248:1234 -e https_proxy=192.168.10.248:1234 www.eko.one.pl

Proxy działa.


Teraz chcę zrobić transprent proxy.

dodaję w /etc/firewall (za https://oldwiki.archive.openwrt.org/doc … _external)

config redirect
        option src              lan
        option proto            tcp
        option src_ip           !192.168.10.248
        option src_dport       443
        option dest_ip         192.168.10.248
        option dest_port      1234
        option target           DNAT

config redirect
        option dest             lan
        option proto            tcp
        option src_dip          192.168.10.1
        option dest_ip          192.168.10.248
        option dest_port        1234
        option target           SNAT

Efekt (zawiesza się na wywołaniu) :

root@orangepipc:~# wget www.eko.one.pl
--2023-01-29 09:08:55--  http://www.eko.one.pl/
Resolving www.eko.one.pl (www.eko.one.pl)... 2.57.137.5
Connecting to www.eko.one.pl (www.eko.one.pl)|2.57.137.5|:80... connected.
HTTP request sent, awaiting response... 301 Moved Permanently
Location: https://www.eko.one.pl/ [following]
--2023-01-29 09:08:55--  https://www.eko.one.pl/
Connecting to www.eko.one.pl (www.eko.one.pl)|2.57.137.5|:443... connected.

Próbowałem też (za https://forum.archive.openwrt.org/viewt … ?id=18582)

INTERNAL_NETWORK=192.168.10.1/24
LAN=br-lan
LANIP=192.168.10.1
SQUIDIP=192.168.10.248
SQUIDPORT=1234

iptables -t nat -A PREROUTING -i $LAN ! -s $SQUIDIP -p tcp --dport 443 -j DNAT --to $SQUIDIP:$SQUIDPORT
iptables -t nat -A POSTROUTING -o $LAN -s $INTERNAL_NETWORK -d $SQUIDIP -j SNAT --to $LANIP
iptables -A FORWARD -s $INTERNAL_NETWORK -d $SQUIDIP -i $LAN -o $LAN -p tcp --dport $SQUIDPORT -j ACCEPT

Ale efekt jest ten sam.

Proszę o pomoc.

2

(7 odpowiedzi, napisanych Oprogramowanie / Software)

Ogarnięte. Hasło dnia: convert endianness

Poniżej zostawiam info dla potomnych (za https://integriography.wordpress.com/20 … -in-linux/)

jffs2dump -b -c -r -e ./mtd3_rootfs_data.backup.littleendian ./mtd3_rootfs_data.backup
modprobe mtdram
modprobe mtdblock
dd if=./mtd3_rootfs_data.backup.littleendian of=/dev/mtd0
mkdir /tmp/aaa
mount -t jffs2 /dev/mtdblock0 /tmp/aaa

Edit: Sukces jednak połowiczny
udało się zamontować, widać system plików,
ale odczyt niektórych plików daje I/O error ... może konwersja na little endian coś popsuła ?

3

(7 odpowiedzi, napisanych Oprogramowanie / Software)

- na wersji 17.01-SNAPSHOT_r3876-efb6ca1
- dla  TP-Link TL-WDR4300 v1

4

(7 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

To nie masz tam ubifs tylko zwykły jffs2 dla mtd3_rootfs_data.backup. Dla mtd2_rootfs.backup jest to squashfs.

Dla jffs2 pod zwykłym linuksem sprawdź:

modprobe mtdram
modprobe mtdchar
modprobe mtdblock
dd if=./mtd3_rootfs_data.backup of=/dev/mtd0
mkdit /tmp/aaa
mount -t jffs2 /dev/mtdblock0 /tmp/aaa

Będąc w katalogu gdzie są pliki.

Część,

Pozwolę sobie odkopać temat.
Próbuję pod Ubuntu 18.04 i mam małe problemiki
1. nie mam "mtdchar"
2. spróbowałem bez "modprobe mtdchar" i wtedy mam

mount: /tmp/aaa: can't read superblock on /dev/mtdblock0.

3. spróbowałem pisać do "mtdblock0" zamiast "mtd0" (za https://wiki.emacinc.com/wiki/Mounting_ … _Linux_PC)

dd if=./mtd3_rootfs_data.backup of=/dev/mtdblock0

Wynik

/dev/mtdblock0 on /tmp/aaa type jffs2 (rw,relatime)

ale /tmp/aaa pusty.
Wspomnę że
- backup zrobiłem używając (https://eko.one.pl/?p=openwrt-backup), ale nie w trybie failsafe.
- na wersji 17.01-SNAPSHOT_r3876-efb6ca1
- dla  TP-Link TL-WDR4300 v1

grep rootfs_data /proc/mtd
mtd3: 00410000 00010000 "rootfs_data"
dd if=/dev/mtdblock3 of=/tmp/mtd3_rootfs_data.backup

Czy modchar koniecznie musi być ?
Jakiś pomysł co robię nie tak?
lub jak inaczej dostać się do danych z mtd3_rootfs_data.backup ?
Próbowałem także
- na 19.07-SNAPSHOT_r10949-c56ed72d2b z backup z mtdblock4 - efekt taki sam
- https://github.com/sviehb/jefferson, - wygenerował jakieś śmieci
- Mounting JFFS2 Images using a Loop Device (https://wiki.emacinc.com/wiki/Mounting_ … a_Linux_PC) - też pusty folder

Proszę o pomoc.
Pozdrawiam!

5

(22 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

W repo jest: https://github.com/MuJJus/openwrt-n2n

Na pewno chcesz używać n2n które nie jest rozwijane? Nie chciał byś przejść na wireguard?

(nie namawiam do n2n),
ale tylko gwoli wyjaśnienia "donoszę" że n2n wróciło do życia:
https://www.ntop.org/n2n/n2n-is-back/
https://www.ntop.org/n2n/introducing-n2n-2-4/

6

(15 odpowiedzi, napisanych Oprogramowanie / Software)

@Cezary,
Mam już gotowy patch który "u mnie działa".
Wiem że sceptycznie podchodziłeś do tego pomysłu, ALE może zechciałbyś dodatkowo przetestować u siebie?
Patch powinien bez problemu wejść do ostatniej rewizji z Twoich obrazów (a jakby się spodobało to kto wie może dodać do swoich obrazów ... może chociaż społeczność eko.one.pl to zaakceptuje ?)
Będę chciał zgłosić patcha do lede/openwrt, ale nie wiadomo czy ten wynalazek się spodoba.
Pozdrawiam.

Jak skonfigurować radio dla 4300 tp-link dla 5Ghz, aby najszybciej hulało ?
Dla radia 2.4 Ghz jest Dual-Stream (2x2) i tu HT40 jest wystarczające.
Ale dla 5 Ghz jest Triple-Stream (3x3) i tam jest teoretycznie 450 mbps,
czy jak ustawię HT40 to wystarczy ? i wtedy biega na 450 mbps ?

Z góry przepraszam jeśli było.
Pozdrawiam.

8

(15 odpowiedzi, napisanych Oprogramowanie / Software)

Krok 1:

Wygląda na to że patch musiałby kręci się wokół kodu:
https://git.openwrt.org/?p=project/fsto … .c;hb=HEAD
https://git.openwrt.org/?p=project/fsto … .c;hb=HEAD
https://git.openwrt.org/?p=project/fsto … .c;hb=HEAD

Przy okazji pytanie ktoś wie czy lede korzysta własnie z tych źródeł dla fstools ?
Niby LEDE się odłączyło potem openwrt merge brał z LEDE już się pogubiłem ...

9

(15 odpowiedzi, napisanych Oprogramowanie / Software)

(dla zainteresowanych i ewentualnie chętnych pomóc)
Pozwólcie że potraktuje ten wątek jako "Work In Progress" w którym będę się dzielił swoimi tropami
i przemyśleniami (podlegającymi ewentualnym korektom przez masterów typu Cezary)
Stąd podpowiedzi i komentarze nadal mile widziane.

Krok 0:

Szukam i zdaje się że że całą robotę montującą JFFS2 na /overlay i/lub extroot robi mount_root (więc chyba należałby by przerobić jego źródła).

Tak wynikałby to z:
https://wiki.openwrt.org/doc/techref/fi … caldetails
https://wiki.openwrt.org/doc/techref/preinit_mount
https://wiki.openwrt.org/doc/howto/extr … oot.theory
https://wiki.openwrt.org/doc/techref/process.boot

10

(15 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

Nie wiem jak robisz, ale ja akurat zawsze robię extroota na czystym systemie. Bez sensu jest spędzić pół dnia na dopieszczaniu konfiguracji a później robieniu extroota żeby to wszystko stracić i konfigurować od nowa. Choć wtedy masz właśnie skopiowanie istniejącej konfiguracji.

Cezary,

Pytanie czemu robisz od razu konfigurację na extroot ?
Pewnie dlatego iż wiesz że zmarnujesz czas robiąc to podwójnie,
gdyby było to out of box nie przejmowałbyś się tym tylko od razu zaczynał bez extroot.
Poza tym pewnie od razu wiesz że będziesz używać extroot, co jednak gdy na początku tego nie zakładasz ?
Gdy decyzja zapadanie o migracji na extroot - musisz kopiować konfigurację.

Wygodniej by było aby po czasie gdy okaże się że musisz dopiero dokładasz extroot i nadal masz wszystko jak do tej pory.

Dołożę jeszcze jedną malutką zaletę to tego pomysłu- powierzchnia extroot = /dev/mtdblock3 + /dev/sda2/
czyli to co jest już zainstalowane na /dev/mtdblock3 nie musi być instalowane (kopiowane) na  /dev/sda2/.

11

(15 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

I to taki problem skopiować bieżącą konfigurację?

Skompiluj sobie sam system który domyślnie będzie miał to co chcesz i ustawione jak chcesz. Będziesz miał zapewniony punkt 1/2

Cezary - to nie problem skopiować, skompilować itp ... tylko po co to robić jeśli mogłoby to być out of box ?
Chodzi o rozwiązanie docelowe stworzenie takiej funkcjonalności i przekazanie jej społeczności.
Jaki to ma sens że tworząc extroot - domyślnie wszystko się resetuje do ustawień fabrycznych ?
Czy z punktu widzenia użytkownika nie lepiej by zawsze po tworzeniu extroot zachowała się dotychczasowa konfiguracja ?

12

(15 odpowiedzi, napisanych Oprogramowanie / Software)

pasman napisał/a:

extroot dwuwarstwowy nie ma żadnych zalet w stosunku do jednowarstwowego

Zalety wypisałem wyżej.

Sprawa jest prosta - konfigurujesz router i nagle chcesz zrobić extroot,
robiąc musisz skopiować całą swoją dotychczasową konfiguracje.
Z warstwą pośrednią nie musiałbyś tego robić.
To nie jest zaleta ?

W skrócie:
Chciałbym stworzyć extroot z trzech warstw:
lower1 - squashfs (readonly)
lower2 - /dev/mtdblock3 (readonly)
upper - np. pendrive /dev/sda2 (writable)

Zysk:
1. zmiany poczynione pierwotnie (na /dev/mtdblock3) będą gotowe do użycia po wykonaniu extroot z użyciem pendrive.
2. zmiany wykonanie na extroot z pendrive NIE popsują konfiguracji tej z /dev/mtdblock3 (gdyż ta warstwa będzie readonly).

Aktualnie aby wykorzystać pierwotną konfigurację trzeba należy ją skopiować (więcej "Skopiowanie bieżącej konfiguracji" https://eko.one.pl/?p=openwrt-externalroot).

Extroot realizowany jest za pomocą overlayfs, który od kernela 3.19 pozwala na użycie wielu warstw (https://www.phoronix.com/scan.php?page= … px=MTg1Nzg).

Aktulanie extroot wyglada mniej więcej tak:

/dev/sda2 on /overlay type ext4 (rw,relatime,data=ordered)
overlayfs:/overlay on / type overlay (rw,noatime,lowerdir=/,upperdir=/overlay/upper,workdir=/overlay/work)

Docelowo musiałby wyglądać to tak:

/dev/sda2 on /overlay type ext4 (rw,relatime,data=ordered)
/dev/mtdblock3 on /mnt/flash type jffs2 (rw,sync,relatime)
overlayfs:/overlay on / type overlay (rw,noatime,lowerdir=/mnt/flash/upper:/,upperdir=/overlay/upper,workdir=/overlay/work)

Istotne jest tu dodanie:
overlayfs:/overlay on / type overlay (rw,noatime,lowerdir=/mnt/flash/upper:/,upperdir=/overlay/upper,workdir=/overlay/work)

Aby dołożyć warstwę (z /dev/mtdblock3) należałoby jakoś zmusić LEDE aby
1. (przed wykonaniem extroot z pendrive) zamonotować /dev/mtdblock3 np. na /mnt/flash
Być może wystarczyłoby jakoś zmodyfikować skrypty preinit.sh w obrazie ?

2. wykonać extroot dokładając warstwę
Tu zachodzi pytanie jak i gdzie należałby to zrobić ?
Być może warto by wykorzystać konfigurację fstab i w sekcji mount użyć options

config mount
        option target '/overlay'
        option uuid '274d11cf-c48d-43c4-b433-a191f024ceb1'
        option enabled '1'
        option check_fs '1'
        option options 'rw,noatime,lowerdir=/mnt/flash/upper:/,upperdir=/overlay/upper,workdir=/overlay/work'

Ktoś ma jakieś doświadczenie lub pomysły gdzie i jak by to zrobić ?

14

(5 odpowiedzi, napisanych Oprogramowanie / Software)

Ten log niczego nie mówi, okroiłeś go do zbędnych informacji.
Powinien zawierać linie ze słowem "igmpproxy".

Jeśli nie wiesz jak ustawić parametr "altnet", szukaj w logu czegoś w stylu:
"Warn: The source address 192.168.65.166 for group 233.32.240.222, is not in any valid net for upstream VIF"

15

(27 odpowiedzi, napisanych Oprogramowanie / Software)

emitar napisał/a:

Czy (...) poradnik jest on aktualny i mógłbym STB podłączyć do, któregoś z routerów? Plus ewentualnie oglądać TV na innych urządzeniach (PC)?

Tak jest aktualny.
Tak mógłbyś podłączyć STB któregoś z routerów (czy się da na tych konkretnych routerach to zależy np. od ewentualnej obsługi VLAN)
Tak da się oglądać TV na innych urządzeniach (ale zależy np. od tego czy strumień danych jest szyfrowany itp.)

Cezary napisał/a:

O.... JA... Proszę paaaaana, taki błąd. Koniec świata i w ogóle. Jak żyć? zaraz zacznie się lament. Używam lede od Cezarego przecież....

Więc co masz zrobić jeżeli nie chcesz czekać na nowe obrazy:
- podłączasz router do internetu (!)
- robisz opkg update
- robisz opkg install wpad-mini

Możesz po prostu też odinstalować pakiet i zainstalować go ponownie, łącznie z innymi zależnościami. Ważne że pakiet miał w nazwie np. wpad-mini_2016-12-19-ad02e79d-5_mips_24kc.ipk - o tą piątkę się rozchodzi. 4 to źle, 5 lub wyżej to dobrze. I pamiętaj że telefony też trzeba zaktualizować żeby nikt nie podejrzał hasła do facebooka....

@Cezary
Aby się uchronić przed atakiem trzeba patchować klienta i AP to zrozumiałe.
Jednak czy dobrze rozumiem że ta wersja zabezpiecza router tylko w trybie AP ?
czy też router w trybie "Bridged Client" potrzebuje osobnej poprawki czy ta załatwi sprawę ?

17

(261 odpowiedzi, napisanych Oprogramowanie / Software)

@Cezary
Nie wiesz przypadkiem, czy układ mt7530 wspiera sprzętowy IGMP snooping ?

Z tego co pokazałeś swconfig to widzimy że dla tego układu "mt7530(mt7530)" LEDE nie wspiera "igmp_snooping",
pytanie jest czy ten układ w ogóle to wspiera ?
Widzę tu (https://github.com/andy-padavan/rt-n56u … es.eng.txt)
zmianę dla mt7530: "Ethernet switch: fixed MT7620/MT7621/MT7530 issue with HW IGMP snooping."
co sugeruje że ma ten sprzętowy IGMP snooping (zastanawiam się czy jest szansa że kiedyś się to znajdzie w LEDE) ?

Jest gdzieś jakiś namiar na dokumentację tego układu ?
Ktoś może potwierdzić że mt7530 ma sprzętowy IGMP snooping ?

18

(261 odpowiedzi, napisanych Oprogramowanie / Software)

miguelos napisał/a:

- sorki nie wiedzialem, nazwe maja ta sama hmm

Jak dla mnie mają różne nazwy
Xiaomi Router 3
Xiaomi Router 3G

Jest także wersja 3A (https://wikidevi.com/wiki/List_of_Xiaom … ss_Devices)

19

(41 odpowiedzi, napisanych Oprogramowanie / Software)

kabal napisał/a:

Witam.

Nie chce zakładać nowego wątku aby nie zaśmiecać forum - a mam pytanko.

Jest możliwość powrotu wersji v4 z Lede do oryginalnego firmware? Akurat na chwile muszę wrócić do oryginału..


Zaznaczę że pobrałem od Obsego z serwera plik "wr1043ndv4_tp_recovery.bin" zakładając że jest to "obcięty" obraz ale sysupgrade wywala mi błąd:

root@LEDE:/tmp# sysupgrade -n wr1043ndv4_tp_recovery.bin
Image metadata not found
Invalid image type.
Image check 'platform_check_image' failed.

Jak to ugryźć?

Dzięki z góry.

Użyj tej metody:
https://morfitronik.pl/jak-przy-pomocy- … r-tp-link/

20

(261 odpowiedzi, napisanych Oprogramowanie / Software)

@Cezary
1. jestem monotematyczny więc zapytam o vlany i igmp_snooping
można prosić o "swconfig dev switch0 help" ?
2. rozumiem że to ten router https://www.gearbest.com/wireless-route … 42436.html ?
z usb 3.0 ? zmierzasz zrobić jakieś testy wydajności usb 3.0 ?

21

(4,577 odpowiedzi, napisanych Oprogramowanie / Software)

Cezary napisał/a:

wdr3600? Wyjaśnienie będziesz miał w tym starym wątku.

@Cezary

sprawdz proszę w "swconfig dev switch0 help" dla wdr3600, czy obsługuje "igmp_snooping"
bo tu https://wiki.openwrt.org/toh/tp-link/tl-wdr3600
widać że switch tego nie obsługuje, ale może coś się zmieniło ?
Jak dobrze patrzę w źródła to chyba jest dla ar8327 (https://github.com/lede-project/source/ … 1300-L1302)

Pomijając "igmp_snooping" stosunek ceny/możliwości to chyba wdr3600 wypada lepiej niż 1043nd v4 ?

Cezary napisał/a:

Chyba była szansa na to.

Trudno, trochę mnie zmylił ten "pies pogrzebany" i być może zły kierunek poszukiwań.
No nic skoro na wdr3600 działa na 100% to czemu nie.

Zatem wygląda na to że chyba dobrze początkowo rozumowałem że enable_vlan4k nie jest konieczny a raczej vid ...

Tak czy siak, dzięki za pomoc.

Cezary napisał/a:

No i chyba jednak Ci się nie chciało sprawdzić skoro piszesz nowe wątki.

Nie do końca się nie chciało, a musiałem szybko oddać 1043nd v4 bo mi dziś mijało 15 dni na zwrot ;-)

Cezary napisał/a:

I co? Pingują się wzajemnie, można ssh się zalogować itd. Czyli działa. vlan 1 to standardowy lan openwrt, vlan 2 to wan, moje to vlany 2055 które zrobiłem na jednym z portów na switchu.

Czy dobrze rozumiem że była szansa zrobić to na 1043 nd v4 ?
I z tego co widzę w moim przypadku wystarczyło w "lan" zrobić

option ifname 'eth0.4000'

bo resztę miałem analogicznie.

24

(4,577 odpowiedzi, napisanych Oprogramowanie / Software)

Witam,

Poszukuję routerka, skromnego tak za 200 PLN, minimalne wymagania:
a. radio w standardzie N
b. RAM 64MB
c. usb 2.0
d. obsługa vlan powyżej 4K

e. gigabit porty ethernet
f. obsługa igmp_snooping na switch

Pkt a) - d) koniecznie, brak e)-f) przeżyje.
Ktoś coś poradzi ?

Cezary napisał/a:

W niektórych układach domyślnie można zrobić tylko vlany do numerach do  16 lub 128, próba utworzenie vlanu o większym numerze powoduje zgłoszenie błędu. Domyślnie one nie włączają i nie obsługują vlanów o większych numerach, choć chip to potrafi. I żeby to włączyć potrzebne jest odpowiednie przestawienie rejestrów (konfiguracji) chipu switcha, a to robi właśnie kod który ukrywa się za opcją "enable_vlan4k".

Każdy chip ma swoje możliwości i swoją konfigurację. Najprościej będzie jak po prostu znajdziesz kartę katalogową dla tego chipu  i zobaczysz jak oni rozumieją te opcje.

Czyli opcja vid:

  • pozwala TYLKO na rozgraniczenie nazwy interfejsu (np. eth0.4) od numeru VLAN (np. vid=117)

  • jednocześnie ograniczona jest z góry ilością obsługiwanych VLAN, vid=(0, ilość_VLAN)

Jednym słowem opcja z vid może sobie być z przedziału (0-4094), ale ma prawo zadziałać tylko do górnej granicy wyznaczonej przez liczbę vlanów.

Czyli w moim przypadku ustawienie vid zadziała tylko dla zakresu (0-128).
Gdyby dla tego układu doszła opcja "enable_vlan4k", wówczas zadziała dla całego zakresu (0-4094).

Czy dobrze to rozumiem ?