1 (edytowany przez banita 2017-09-21 21:38:30)

Temat: Openvpn LEDE zero komunikacji...

Witam,
Zakładam nowego posta, bo nie mam już pomysłu...
Ze dwa lata temu na dwóch brzegowych routerach TP-Link 1043 v2 postawiłem openvpn na interfejsach TAP...
Po kilku godzinach dociekań znalazłem wszelkie odpowiedzi na pytania jak zrobić, aby sieci się widziały.
Całość działa po dzień dzisiejszy. W innej lokalizacji 3 mce temu podszedłem do podobnego tematu...
Dzisiaj postanowiłem, że temat zamknę - tak ciągnie się ten temat. W końcu mam już podobną - działającą konigurację. A tu zonk. Niby łatwiej, bo openvpn już zainstalowany - wersje routerów v3 (1043) - na obydwóch LEDE.
Po wielu godzinach udało się spiąć VPN'a i internet działa w obydwóch sieciach (wcześniej znikał po spięciu openvpna), ale żeby chociaż interjefsy tunelu się pingowały... NIC sad
Siedzę i porównuję - niby to samo, te same tablice routingu, zapory.... nie mam już pomysłu.
Celem jest spięcie dwóch sieci ze sobą.komputery w obydwu sieciach powinny się widzieć...

Konfiguracja OVPN serwera:
config openvpn 'myvpn'
        option enabled '1'
        option dev 'tap'
        option port '1194'
        option proto 'udp'
        option log '/tmp/openvpn.log'
        option verb '3'
        option ca '/etc/openvpn/ca.crt'
        option cert '/etc/openvpn/server.crt'
        option key '/etc/openvpn/server.key'
        option server '172.20.0.0 255.255.255.0'
        option dh '/etc/openvpn/dh2048.pem'
        option keepalive '10 120'
        option comp_lzo 'yes'
        option persist_key '1'
        option persist_tun '1'
        option status '/etc/openvpn/status.log'
        option ifconfig_pool_persist '/tmp/ipp.txt'
        option cipher 'AES-128-CBC'
        option client-to-client '1'
#       list 'push' 'route 192.168.2.0 255.255.255.0'


i klienta:
config openvpn 'myvpn'
        option enabled '1'
        option dev 'tap'
        option proto 'udp'
        option log '/tmp/openvpn.log'
        option verb '3'
        option ca '/etc/openvpn/ca.crt'
        option cert '/etc/openvpn/Solec.crt'
        option key '/etc/openvpn/Solec.key'
        option client '1'
        option comp_lzo 'yes'
        option persist_key '1'
        option persist_tun '1'
        option remote '83.x.1xx.xx 1194'
        option route '192.168.1.0 255.255.255.0'
        option status '/tmp/log/ovpn.log'
        option ping '10'
        option cipher 'AES-128-CBC'
        option client-to-client '1'
#       list 'push' 'route 192.168.1.0 255.255.255.0' - nie pomogło




Opcje client_to_client z "podłogą" nic nie dają...
Wyłączyłem ipv6, opcji wypróbowałem mnóstwo i nic nie działa - pomimo, że klient się "zapnie" - dostaje adres: 172.20.0.2 to nie odpowiada na pakiety z drugiej strony tunelu, a co dopiero, żeby komputery w sieci się widziały sad

Z góry dziękuję!

2

Odp: Openvpn LEDE zero komunikacji...

W obydwu sieciach?
Tryb " tap" to bridge, czyli sieć jest ta sama. Tu masz cenny poradnik dla trybu "tap":
https://eko.one.pl/forum/viewtopic.php?pid=61812#p61812

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *

3 (edytowany przez banita 2017-09-26 10:15:17)

Odp: Openvpn LEDE zero komunikacji...

Witaj mar_w.
W jednej lokalizacji jak pisałem mam dokładnie taką samą konfigurację - tyle, że pakiety OpenVPN instalowane ręcznie  na 1043 v2.
Interfejsy TAP - z jednej strony tunelu sieć 192.168.2.x - z drugiej 192.168.1.x...
Kiedyś to było wymagane, aby były dwie podsieci. Tym niemniej komputery z adresami jednej sieci pingują po drugiej strony tunelu wszystkie komputery, widzą się dyski sieciowe  itp...

Aktualnie powieliłem konfigurację na 1043 v4 u innego klienta... Tablice routingu identycznie, firewall'e identycznie... a nie pingują się po zestawieniu połączenia nawet końce tunelu sad

Za chwilę usiądę jeszcze raz... może coś znajdę...
Poradnik na pewno się przyda - dziękuję!

4

Odp: Openvpn LEDE zero komunikacji...

Właściwie powinienem zacząć od plików konfiguracyjnych. Może komuś coś się rzuci:

SERVER:

/etc/config/network:
config interface 'loopback'
        option ifname 'lo'
        option proto 'static'
        option ipaddr '127.0.0.1'
        option netmask '255.0.0.0'

config globals 'globals'
        option ula_prefix 'fd72:91a3:2113::/48'

config interface 'lan'
        option ifname 'eth0.1 tap0'
        option type 'bridge'
        option proto 'static'
        option ipaddr '192.168.1.1'
        option netmask '255.255.255.0'

config interface 'wan'
        option ifname 'eth0.2'
        option _orig_ifname 'eth0.2'
        option _orig_bridge 'false'
        option proto 'static'
        option ipaddr '8x.3.1xx.xx'
        option netmask '255.255.255.252'
        option gateway '8x.3.1xx.xx'
        option dns '8.8.8.8 8.8.4.4'

config device 'wan_dev'
        option name 'eth0.2'
        option macaddr '84:16:f9:e8:d1:ab'

config interface 'wan6'                   
        option ifname 'eth0.2'                 
        option proto 'dhcpv6'             
        option auto '0'           
        option delegate '0'             
        option reqaddress 'try'               
        option reqprefix 'auto'           
                                               
config switch                           
        option name 'switch0'       
        option reset '1'                 
        option enable_vlan '1'     
                                         
config switch_vlan                 
        option device 'switch0'           
        option vlan '1'             
        option ports '1 2 3 4 0t'         
                                   
config switch_vlan                       
        option device 'switch0'   
        option vlan '2'                   
        option ports '5 0t'         
                                         
config interface 'vpn0'             
        option ifname 'tap0'       
        option proto 'none'   
        option auto '1'                   

config route                   
        option interface 'vpn0'           
        option target '192.168.2.0'
        option netmask '255.255.255.0'   
        option gateway '172.20.0.2'   

/etc//config/firewall:

config defaults
        option syn_flood '1'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'REJECT'

config zone
        option name 'lan'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'ACCEPT'
        option network 'lan'

config zone
        option name 'wan'
        option input 'REJECT'
        option output 'ACCEPT'
        option forward 'REJECT'
        option masq '1'
        option mtu_fix '1'
        option network 'wan wan6'

config forwarding
        option src 'lan'
        option dest 'wan'

config rule                                   
        option name 'Allow-DHCP-Renew'       
        option src 'wan'                       
        option proto 'udp'                     
        option dest_port '68'                 
        option target 'ACCEPT'                 
        option family 'ipv4'                   
                                               
config rule                                   
        option name 'Allow-Ping'               
        option src 'wan'                       
        option proto 'icmp'                     
        option icmp_type 'echo-request'       
        option family 'ipv4'                   
        option target 'ACCEPT'                 
                                               
config rule                                   
        option name 'Allow-IGMP'               
        option src 'wan'                       
        option proto 'igmp'                     
        option family 'ipv4'                   
        option target 'ACCEPT'           

config rule                                     
        option name 'Allow-DHCPv6'     
        option src 'wan'               
        option proto 'udp'             
        option src_ip 'fc00::/6'               
        option dest_ip 'fc00::/6'               
        option dest_port '546'                 
        option family 'ipv6'                 
        option target 'ACCEPT'                 
                                               
config rule                                   
        option name 'Allow-MLD'               
        option src 'wan'                       
        option proto 'icmp'                     
        option src_ip 'fe80::/10'             
        list icmp_type '130/0'                 
        list icmp_type '131/0'                 
        list icmp_type '132/0'                 
        list icmp_type '143/0'                 
        option family 'ipv6'                   
        option target 'ACCEPT'                 
                                               
config rule                                   
        option name 'Allow-ICMPv6-Input'       
        option src 'wan'                       
        option proto 'icmp'                     
        list icmp_type 'echo-request'         
        list icmp_type 'echo-reply'           
        list icmp_type 'destination-unreachable'
        list icmp_type 'packet-too-big'         
        list icmp_type 'time-exceeded'
        list icmp_type 'bad-header'           
        list icmp_type 'unknown-header-type'   
        list icmp_type 'router-solicitation'   
        list icmp_type 'neighbour-solicitation'
        list icmp_type 'router-advertisement' 
        list icmp_type 'neighbour-advertisement'
        option limit '1000/sec'                 
        option family 'ipv6'                   
        option target 'ACCEPT'                 
                                               
config rule                                     
        option name 'Allow-ICMPv6-Forward'     
        option src 'wan'                       
        option dest '*'                         
        option proto 'icmp'                     
        list icmp_type 'echo-request'         
        list icmp_type 'echo-reply'           
        list icmp_type 'destination-unreachable'
        list icmp_type 'packet-too-big'         
        list icmp_type 'time-exceeded'     
        list icmp_type 'bad-header'           
        list icmp_type 'unknown-header-type'   
        option limit '1000/sec'                 
        option family 'ipv6'                   
        option target 'ACCEPT'               
                                               
config rule                                     
        option name 'Allow-IPSec-ESP'           
        option src 'wan'                       
        option dest 'lan'                       
        option proto 'esp'                     
        option target 'ACCEPT'                 
                                               
config rule                                     
        option name 'Allow-ISAKMP'             
        option src 'wan'                       
        option dest 'lan'                     
        option dest_port '500'                 
        option proto 'udp'                     
        option target 'ACCEPT'                 
                                               
config include                                 
        option path '/etc/firewall.user'     

config redirect                             
        option target 'DNAT'                   
        option src 'wan'                   
        option dest 'lan'                       
        option proto 'tcp'                     
        option src_dport '3389'                 
        option dest_ip '192.168.1.103'         
        option dest_port '3389'               
        option name 'rdp'                   
                                               
config redirect                                 
        option target 'DNAT'                   
        option src 'wan'                       
        option dest 'lan'                       
        option proto 'tcp'                     
        option src_dport '5900'               
        option dest_ip '192.168.1.104'         
        option dest_port '5900'                 
        option name 'vnc'                       
                                               
config redirect                               
        option target 'DNAT'                   
        option src 'wan'                       
        option dest 'lan'                     
        option proto 'tcp'                     
        option src_dport '1022'                 
        option dest_ip '192.168.1.1'           
        option dest_port '22'                 
        option name 'ssh'                     

config rule 'Allow_OpenVPN_Inbound'           
        option target 'ACCEPT'               
        option src 'wan'                       
        option proto 'udp'                     
        option dest_port '1194'                 
        option family 'ipv4'                   
                                               
config zone                                     
        option name 'vpn'                     
        option input 'ACCEPT'                 
        option forward 'ACCEPT'                 
        option output 'ACCEPT'                 
        option network 'vpn0'                 
                                               
config forwarding                               
        option src 'vpn'                       
        option dest 'wan'                     
                                               
config forwarding                               
        option src 'vpn'                       
        option dest 'lan'                     
                                               
config forwarding                               
        option src 'lan'                       
        option dest 'vpn'           


/etc/config/openvpn:
config openvpn 'myvpn'
        option enabled '1'
        option dev 'tap'
        option port '1194'
        option proto 'udp'
        option log '/tmp/openvpn.log'
        option verb '3'
        option ca '/etc/openvpn/ca.crt'
        option cert '/etc/openvpn/server.crt'
        option key '/etc/openvpn/server.key'
        option server '172.20.0.0 255.255.255.0'
        option dh '/etc/openvpn/dh2048.pem'
        option keepalive '10 120'
        option comp_lzo 'yes'
        list push 'persist_key'
        list push 'persist_tun'
        option status '/etc/openvpn/status.log'
        option ifconfig_pool_persist '/tmp/ipp.txt'
        option cipher 'AES-128-CBC'
        option client_to_client '1'
       



KLIENT:
/etc/config/network:

config interface 'loopback'
        option ifname 'lo'
        option proto 'static'
        option ipaddr '127.0.0.1'
        option netmask '255.0.0.0'

config globals 'globals'
        option ula_prefix 'fd75:afaf:1f27::/48'

config interface 'lan'
        option type 'bridge'
        option ifname 'eth0.1'
        option proto 'static'
        option netmask '255.255.255.0'
        option ip6assign '60'
        option ipaddr '192.168.2.252'

config interface 'wan'
        option ifname 'eth0.2'
        option _orig_ifname 'eth0.2'
        option _orig_bridge 'false'
        option proto 'pppoe'
        option username 'id@bn24.pl'
        option password 'password'
        option ipv6 'auto'

config device 'wan_dev'
        option name 'eth0.2'
        option macaddr '84:16:f9:e8:bc:07'

config interface 'wan6'                   
        option ifname 'eth0.2'                 
        option proto 'dhcpv6'             
        option auto '0'                   
        option delegate '0'               
        option reqaddress 'try'               
        option reqprefix 'auto'               
                                         
config switch                             
        option name 'switch0'       
        option reset '1'                 
        option enable_vlan '1'           
                                         
config switch_vlan                   
        option device 'switch0'           
        option vlan '1'       
        option ports '1 2 3 4 0t'         
                                   
config switch_vlan                       
        option device 'switch0'   
        option vlan '2'                   
        option ports '5 0t'               

config interface 'vpn0'       
        option proto 'none'     
        option auto '1'         
        option _orig_ifname 'tap0'       
        option _orig_bridge 'true'       
        option ifname 'tap0'     

/etc/config/firewall:
config defaults
        option syn_flood '1'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'REJECT'

config zone
        option name 'lan'
        list network 'lan'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'ACCEPT'

config zone
        option name 'wan'
        list network 'wan'
        list network 'wan6'
        option input 'REJECT'
        option output 'ACCEPT'
        option forward 'REJECT'
        option masq '1'
        option mtu_fix '1'

config forwarding
        option src 'lan'
        option dest 'wan'

config rule
        option name 'Allow-DHCP-Renew'
        option src 'wan'
        option proto 'udp'
option dest_port '68' 
        option target 'ACCEPT'       
        option family 'ipv4'   
                                     
config rule                   
        option name 'Allow-Ping'     
        option src 'wan'     
        option proto 'icmp'     
        option icmp_type 'echo-request'
        option family 'ipv4'         
        option target 'ACCEPT'         
                               
config rule                           
        option name 'Allow-IGMP'     
        option src 'wan'               
        option proto 'igmp'     
        option family 'ipv4'           
        option target 'ACCEPT'       
                             
config rule                     
        option name 'Allow-DHCPv6'     
        option src 'wan'             
        option proto 'udp'       
        option src_ip 'fc00::/6'
        option dest_ip 'fc00::/6'     
        option dest_port '546'       
        option family 'ipv6'         
        option target 'ACCEPT' 
config rule                           
        option name 'Allow-MLD'
        option src 'wan'             
        option proto 'icmp'           
        option src_ip 'fe80::/10'     
        list icmp_type '130/0' 
        list icmp_type '131/0'       
        list icmp_type '132/0'         
        list icmp_type '143/0'       
        option family 'ipv6'           
        option target 'ACCEPT' 
                                       
config rule                           
        option name 'Allow-ICMPv6-Input'
        option src 'wan'       
        option proto 'icmp'           
        list icmp_type 'echo-request'
        list icmp_type 'echo-reply'     
        list icmp_type 'destination-unreachable'
        list icmp_type 'packet-too-big'
        list icmp_type 'time-exceeded'
        list icmp_type 'bad-header'     
        list icmp_type 'unknown-header-type'   
        list icmp_type 'router-solicitation'
        list icmp_type 'neighbour-solicitation'
        list icmp_type 'router-advertisement'
        list icmp_type 'neighbour-advertisement'
        option limit '1000/sec'                 
        option family 'ipv6'                   
        option target 'ACCEPT'           

config rule                                   
        option name 'Allow-ICMPv6-Forward'   
        option src 'wan'                       
        option dest '*'                         
        option proto 'icmp'                   
        list icmp_type 'echo-request'       
        list icmp_type 'echo-reply'             
        list icmp_type 'destination-unreachable'
        list icmp_type 'packet-too-big'         
        list icmp_type 'time-exceeded'       
        list icmp_type 'bad-header'             
        list icmp_type 'unknown-header-type'
        option limit '1000/sec'                 
        option family 'ipv6'                 
        option target 'ACCEPT'                 
                                             
config rule                                     
        option name 'Allow-IPSec-ESP'       
        option src 'wan'                       
        option dest 'lan'                   
        option proto 'esp'                     
        option target 'ACCEPT'               
                                               
config rule                                     
        option name 'Allow-ISAKMP'             
        option src 'wan'                     
        option dest 'lan'                       
        option dest_port '500'     
option proto 'udp'                     
        option target 'ACCEPT'               
                                               
config include                                 
        option path '/etc/firewall.user'       
                                             
config redirect                                 
        option target 'DNAT'                   
        option src 'wan'                       
        option dest 'lan'                   
        option proto 'tcp'                     
        option src_dport '3389'             
        option dest_ip '192.168.2.100'         
        option dest_port '3389'             
        option name '3389'                     
                                             
config redirect                                 
        option target 'DNAT'                 
        option src 'wan'                       
        option dest 'lan'                   
        option proto 'tcp udp'                 
        option src_dport '1022'             
        option dest_ip '192.168.2.252'         
        option dest_port '22'                   
        option name 'ssh'                     

config zone                                     
        option name 'vpn'                   
        option input 'ACCEPT'                   
        option forward 'ACCEPT'             
        option output 'ACCEPT'                 
        option network 'vpn0'               
                                               
config forwarding                           
        option dest 'lan'                       
        option src 'vpn'                       
                                               
config forwarding                           
        option dest 'vpn'                       
        option src 'lan'   

/etc/config/openvpn:

config openvpn 'myvpn'
        option enabled '1'
        option dev 'tap'
        option proto 'udp'
        option log '/tmp/openvpn.log'
        option verb '3'
        option ca '/etc/openvpn/ca.crt'
        option cert '/etc/openvpn/Solec.crt'
        option key '/etc/openvpn/Solec.key'
        option client '1'
        option comp_lzo 'yes'
        option persist_key '1'
        option persist_tun '1'
        option remote '8x.3.xxx.xx 1194'
        option status '/tmp/log/ovpn.log'
        option ping '10'
        option cipher 'AES-128-CBC'
        option client-to-client '1'


Sysctl sprawdziłem - wszędzie forwarding włączony...

5

Odp: Openvpn LEDE zero komunikacji...

Jeżeli:

banita napisał/a:

...
Interfejsy TAP - z jednej strony tunelu sieć 192.168.2.x - z drugiej 192.168.1.x...
...

natomiast sieć VPN to: 172.20.0.0/24 to aż prosi się o zastosowanie trybu tun. Proszę, będzie prościej itd itd

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *

6

Odp: Openvpn LEDE zero komunikacji...

Z tun zrezygnowałem, bo nie udało mi się uzyskać mapowania dysków po obu stronach tunelu sad
Tap działa  wyśmienicie... Na OpenWrt BB konfiguracja zajęła kilkanaście minut... Wczoraj spędziłem kilka godzin od nowa zestawiając całość na LEDE... Niestety nie znalazłem co może blokować komunikację pomimo tego, że VPN wstaje...

7

Odp: Openvpn LEDE zero komunikacji...

To może spróbuj jeszcze tej metody:
http://eko.one.pl/forum/viewtopic.php?p … 90#p186490

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *

8

Odp: Openvpn LEDE zero komunikacji...

Wydaje mi się, że u klienta brakuje podpięcia interfejsu tap0 do mostka lan tak jak jest to zrobione na serwerze.

config interface 'lan'
        option ifname 'eth0.1 tap0'