Temat: Problem z OpenVPN

Witam,
Kilka dni temu bez powodu przestał działać mi OpenVPN.

Thu Oct 01 22:21:02 2020 MANAGEMENT: >STATE:1601583662,WAIT,,,,,,
Thu Oct 01 22:22:02 2020 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Thu Oct 01 22:22:02 2020 TLS Error: TLS handshake failed
Thu Oct 01 22:22:02 2020 SIGUSR1[soft,tls-error] received, process restarting

żadnych zmian w configu nie było, w logach nic nie widzę. Mam podpięty modem Hlink z przekierowaniem portu 1194. Jak zmienię na protokół tcp to telnet na lokalny adres odpowiada ale na adres zewnętrzny już nie. Prośba o pomoc gdzie szukać problemu lub co mogę dostarczyć, żeby ktoś wskazał problem?

/etc/config/firewall
config zone
        option name 'vpn'
        option input 'ACCEPT'
        option forward 'ACCEPT'
        option output 'ACCEPT'
        option network 'vpn'
        option masq '1'

config forwarding
        option src 'vpn'
        option dest 'wan'

config rule
        option name 'OpenVPN'
        option target 'ACCEPT'
        option src 'wan'
        option proto 'udp'
        option dest_port '1194'

config forwarding
        option src 'vpn'
        option dest 'lan'

/etc/config/network

config interface 'vpn'
        option ifname 'tun0'
        option proto 'none'

/tmp/openvpn
Tue Aug 25 13:49:04 2020 OpenVPN 2.4.7 mips-openwrt-linux-gnu [SSL (OpenSSL)] [LZO] [LZ4] [EPOLL] [MH/PKTINFO] [AEAD]
Tue Aug 25 13:49:04 2020 library versions: OpenSSL 1.1.1d  10 Sep 2019, LZO 2.10
Tue Aug 25 13:49:04 2020 WARNING: --keepalive option is missing from server config
Tue Aug 25 13:49:04 2020 Diffie-Hellman initialized with 2048 bit key
Tue Aug 25 13:49:04 2020 TUN/TAP device tun0 opened
Tue Aug 25 13:49:04 2020 TUN/TAP TX queue length set to 100
Tue Aug 25 13:49:04 2020 /sbin/ifconfig tun0 10.10.11.1 netmask 255.255.255.0 mtu 1500 broadcast 10.10.11.255
Tue Aug 25 13:49:04 2020 Could not determine IPv4/IPv6 protocol. Using AF_INET
Tue Aug 25 13:49:04 2020 Socket Buffers: R=[163840->163840] S=[163840->163840]
Tue Aug 25 13:49:04 2020 UDPv4 link local (bound): [AF_INET][undef]:1194
Tue Aug 25 13:49:04 2020 UDPv4 link remote: [AF_UNSPEC]
Tue Aug 25 13:49:04 2020 MULTI: multi_init called, r=256 v=256
Tue Aug 25 13:49:04 2020 IFCONFIG POOL: base=10.10.11.2 size=252, ipv6=0
Tue Aug 25 13:49:04 2020 Initialization Sequence Completed


Dodam jeszcze, że na interfejsie tun0 nic nie otrzymuje:

RX: 0 B (0 Pktw.)
TX: 304 B (4 Pktw.)

2

Odp: Problem z OpenVPN

Komunikat znaczy tyle że po prostu się nie połączył do serwera. Sprawdź czy nadal masz ten sam adres publiczny co miałeś.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Problem z OpenVPN

adres publiczny mi się zmienia ale w configu zmieniam na ten nowy. Do tej pory miałem ddns. Zmieniałem firmware na starsze wersje, teraz nawet przywróciłem do ustawień fabrycznych i skonfigurowałem samego VPNa, nadal to samo. Urządzenie nasłuchuje na porcie 1194.

4

Odp: Problem z OpenVPN

Sprawdź to jeszcze raz, bo on twierdzi że sobie nie pogadał z drugą stroną.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Problem z OpenVPN

tak, znalazłem wcześniej na forum jak pisałeś, że ten błąd oznacza brak komunikacji. IPka sprawdzałem kilka razy. Tylko nie pamiętam czy jak wcześniej działało to mogłem zrobić telneta na WAN. Teraz nie mogę nawet jak zmienię na tcp. Pisałem też do orange ale twierdzą, że żadnego ruchu nie ograniczają. Telneta na WAN na port 80 da się zrobić.

root@OpenWrt:~# netstat -natu
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State
tcp        0      0 10.10.11.1:53           0.0.0.0:*               LISTEN
tcp        0      0 127.0.0.1:53             0.0.0.0:*               LISTEN
tcp        0      0 192.168.8.100:53        0.0.0.0:*               LISTEN
tcp        0      0 10.10.10.1:53           0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:2200            0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:443             0.0.0.0:*               LISTEN
tcp        0      0 127.0.0.1:445           0.0.0.0:*               LISTEN
tcp        0      0 10.10.10.1:445          0.0.0.0:*               LISTEN
tcp        0      0 127.0.0.1:139           0.0.0.0:*               LISTEN
tcp        0      0 10.10.10.1:139          0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN
tcp        0   1040 10.10.10.1:2200         10.10.10.200:12221      ESTABLISHED
tcp        0      0 fe80::6453:c1de:4065:9b5d:53 :::*                    LISTEN
tcp        0      0 ::1:53                  :::*                    LISTEN
tcp        0      0 fe80::e5b:8fff:fe27:9a64:53 :::*                    LISTEN
tcp        0      0 fd75:8b97:15ac::1:53    :::*                    LISTEN
tcp        0      0 fe80::6670:2ff:fed1:66f4:53 :::*                    LISTEN
tcp        0      0 :::2200                 :::*                    LISTEN
tcp        0      0 :::443                  :::*                    LISTEN
tcp        0      0 fe80::6670:2ff:fed1:66f4:445 :::*                    LISTEN
tcp        0      0 fd75:8b97:15ac::1:445   :::*                    LISTEN
tcp        0      0 ::1:445                 :::*                    LISTEN
tcp        0      0 fe80::6670:2ff:fed1:66f4:139 :::*                    LISTEN
tcp        0      0 fd75:8b97:15ac::1:139   :::*                    LISTEN
tcp        0      0 ::1:139                 :::*                    LISTEN
tcp        0      0 :::80                   :::*                    LISTEN
udp        0      0 10.10.11.1:53           0.0.0.0:*
udp        0      0 127.0.0.1:53            0.0.0.0:*
udp        0      0 192.168.8.100:53        0.0.0.0:*
udp        0      0 10.10.10.1:53           0.0.0.0:*
udp        0      0 0.0.0.0:67              0.0.0.0:*
udp        0      0 10.10.10.255:137        0.0.0.0:*
udp        0      0 10.10.10.1:137          0.0.0.0:*
udp        0      0 0.0.0.0:137             0.0.0.0:*
udp        0      0 10.10.10.255:138        0.0.0.0:*
udp        0      0 10.10.10.1:138          0.0.0.0:*
udp        0      0 0.0.0.0:138             0.0.0.0:*
udp        0      0 0.0.0.0:1194            0.0.0.0:*
udp        0      0 fe80::6453:c1de:4065:9b5d:53 :::*
udp        0      0 ::1:53                  :::*
udp        0      0 fe80::e5b:8fff:fe27:9a64:53 :::*
udp        0      0 fd75:8b97:15ac::1:53    :::*
udp        0      0 fe80::6670:2ff:fed1:66f4:53 :::*
udp        0      0 :::547                  :::*

6 (edytowany przez Cezary 2020-10-02 11:53:32)

Odp: Problem z OpenVPN

Jaki masz adres ip zewnętrzny gdzie masz serwer openvpn? Konkretnie go podaj.

I sprawdź:
- czy masz przekierowanie portów w modemie
- czy masz otworzone wymagane porty na firewallu na wanie
- czy nie zmieniłeś apn w modemie, bo bez tego nie będziesz miał publicznego adresu ip

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Problem z OpenVPN

w tej chwili to: 87.96.46.39

1. tak, na modemie jest ustawione przekierowanie portów:
     Nazwa    Stan sieci    Port Wyzwalania    Protokół Wyzw.    Otwarty Prot.    Otwarty port    Opcje
OpenVPN    Włącz    1194    UDP    UDP    1194    EdytujUsuń

2. Wygląda na to, że mam:
    config rule
        option name 'OpenVPN'
        option target 'ACCEPT'
        option src 'wan'
        option proto 'udp'
        option dest_port '1194'

3. tego nie zmieniałem, mam ustawione jako VPN (orange, zmienny z dostępem z zewnątrz)

8

Odp: Problem z OpenVPN

Najprościej - zrób identyczne przekierowanie na port 22, otwórz port 22 na routerze na wanie i zobacz czy będziesz mógł się zalogować z innej sieci do routera. Jeżeli nie to masz jednak coś z modemem lub operatorem (co da się sprawdzić zmieniając modem na inny).

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: Problem z OpenVPN

jak wystarczy tylko to ustawić na firewallu (+przekierowanie na modemie):

config rule
        option target 'ACCEPT'
        option src 'wan'
        option dest_port '2200'
        list proto 'tcp'
        option name 'SSH'

To niestety nie działa (ssh mam na 2200). Modem przywróciłem do ustawień fabrycznych i jeszcze raz skonfigurowałem. Może rzeczywiście coś jest nie tak z modemem, albo operator w moim przypadku coś blokuje. Tylko dziwne, że port 80 działa.

terz mam IP: 87.96.60.109

10

Odp: Problem z OpenVPN

Znajdź inny modem i sprawdź z tą samą kartą. Będziesz wiedział.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Problem z OpenVPN

ok dzięki za pomoc, postaram się gdzieś znaleźć. Jak już coś będę wiedział, dam znać.

12

Odp: Problem z OpenVPN

znalazłem jakiś modem 3g, skonfigurowałem w openwrt i openvpn podłączył się od razu. Wygląda na to, że coś stało się z modemem i nie chce przekierowywać portów.

13

Odp: Problem z OpenVPN

Seba882 napisał/a:

w tej chwili to: 87.96.46.39

1. tak, na modemie jest ustawione przekierowanie portów:
     Nazwa    Stan sieci    Port Wyzwalania    Protokół Wyzw.    Otwarty Prot.    Otwarty port    Opcje
OpenVPN    Włącz    1194    UDP    UDP    1194    EdytujUsuń

...

Źle to zrobiłeś na modemie. Przekierowanie portów zazwyczaj robi się tak, że dowolny port na WAN ma zostać przekierowany na konkretny port na KONKRETNY ADRES IP w Lanie.
Gdzie u Ciebie jest wypisany konkretny adres IP z sieci Lan - Hilinka czyli WAN routera?
Skąd modem ma wiedzieć do jakiego klienta pchać to co przyjdzie na jego WAN na 1194?

Wejdź w modem i wybierz "Serwer Wirtualny" i tam ustaw np tak:

Nazwa    Port WAN  Adres IP LAN        Port LAN    Protokół           Stan sieci     Opcje
OpenVPN    1194    192.168.8.100     1194    UDP (lub TCP)   Włącz         EdytujUsuń

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *

14

Odp: Problem z OpenVPN

Niestety ustawienie Serwera Wirtualnego nie rozwiązało problemu, nadal ten sam błąd

Sat Oct 03 19:30:22 2020 Socket Buffers: R=[65536->65536] S=[65536->65536]
Sat Oct 03 19:30:22 2020 UDP link local (bound): [AF_INET][undef]:1194
Sat Oct 03 19:30:22 2020 UDP link remote: [AF_INET]31.62.117.210:1194
Sat Oct 03 19:30:22 2020 MANAGEMENT: >STATE:1601746222,WAIT,,,,,,
Sat Oct 03 19:31:22 2020 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Sat Oct 03 19:31:22 2020 TLS Error: TLS handshake failed

15

Odp: Problem z OpenVPN

A spróbuj przekierować inny port niż 1194. Miałem podobny problemy tylko, że z FunBoxem i Orange też twierdziło, że nic nie blokują, a jednak na innym porcie zaczęło działać.

16

Odp: Problem z OpenVPN

@Seba882
... albo ustaw w Hilinku w opcji DMZ adres IP tego routera np. 192.168.8.100, jeżeli nie zadziała to być może coś się stało z modemem.

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *

17

Odp: Problem z OpenVPN

Przeflashowałem modem do najnowszej wersji, skonfigurowałem jeszcze raz i zaczęło działać  ¯\_(ツ)_/¯. Dzięki wszystkim za pomoc.

18 (edytowany przez corsair 2024-09-29 19:36:04)

Odp: Problem z OpenVPN

Witam,
Mam podobny problem z openvpn.
Server to OpenWrt 23.05 LUCI
Jeśli klient to win7 z openvpn to łaczy sie bez problemu do LUCI.
Jeśli i klientem jest dekoder z linux i openvpn to nie puści.
Mam jeszcze gargoyle na netgearze jako server openvpn i tam ten dekoder sie loguje bez problemu jako klient .
Poprostu chciałem sie przesiąść na LUCI i za chiny nie moge skonfigurować openvpna.

Log z klienta:

2024-09-29 19:21:32 vvvv:34224 TLS: Initial packet from [AF_INET]vvvvvvvvvv:34224, sid=5b8d282d d55abb61
2024-09-29 19:21:32 vvvvvv:34224 OpenSSL: error:0A000076:SSL routines::no suitable signature algorithm
2024-09-29 19:21:32 vvvvvvv:34224 TLS_ERROR: BIO read tls_read_plaintext error
2024-09-29 19:21:32 vvvvvv:34224 TLS Error: TLS object -> incoming plaintext read error
2024-09-29 19:21:32 vvvvvv:34224 TLS Error: TLS handshake failed
2024-09-29 19:21:32 vvvvvvvvv:34224 SIGUSR1[soft,tls-error] received, client-instance restarting

konfig kienta
[

client
remote         vvvvvvv
dev             tun
proto           udp
status          current_status
remote-cert-tls server
resolv-retry    infinite
topology        subnet
verb            3

cipher          AES-256-CBC

ca              /etc/openvpn/ca.crt
cert            /etc/openvpn/roman.crt
key             /etc/openvpn/roman.key
log             /etc/openvpn/openvpn.log


nobind
persist-key
persist-tun
comp-lzo

konfig serwera luci

config openvpn 'serwer'
    option dev 'tun0'
    option port '2290'
    option proto 'udp'
    option log '/etc/openvpn/openvpn.log'
    option verb '3'
    option ca '/etc/openvpn/ca.crt'
    option cert '/etc/openvpn/serwer.crt'
    option key '/etc/openvpn/serwer.key'
    option server '10.10.12.0 255.255.255.0'
    option topology 'subnet'
    option dh '/etc/openvpn/dh.pem'
    option comp_lzo 'yes'
    option cipher 'AES-256-CBC'
    option enabled '1'
    option client_config_dir '/etc/openvpn/ccd'
    option client_to_client '1'
    list push 'dhcp-option DNS 8.8.8.8'
    list push 'route 10.10.10.0 255.255.255.0 10.10.12.1'

Konfiguracje serwra na Luci robilem według https://eko.one.pl/?p=openwrt-openvpntun   bez tworzenia ta.key


a to jest konfig z gargoyle

client
remote      vvvvvvvvvv
dev             tun
proto           udp
status          current_status
resolv-retry    infinite
remote-cert-tls server
topology        subnet
verb            3

cipher          AES-256-CBC

ca              /etc/openvpn/ca.crt
cert            /etc/openvpn/r.crt
key             /etc/openvpn/r.key
tls-auth        /etc/openvpn/ta.key 1

nobind
persist-key
persist-tun
comp-lzo

19

Odp: Problem z OpenVPN

OpenSSL: error:0A000076:SSL routines::no suitable signature algorithm

Napisał ci, klient używasz pewnie tak starego openssl że nie zna AES-256-CBC

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

20 (edytowany przez corsair 2024-09-29 20:01:15)

Odp: Problem z OpenVPN

Na gargoyle tez uzywam tego algorytmu 256 CBC i nie ma problemu

log z klienta teraz

Sun Sep 29 19:59:01 2024 OpenVPN 2.3.4 sh4-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [EPOLL] [MH] [IPv6] built on Jun 29 2014
Sun Sep 29 19:59:01 2024 library versions: OpenSSL 0.9.8l 5 Nov 2009, LZO 2.03
Sun Sep 29 19:59:01 2024 WARNING: file '/etc/openvpn/roman.key' is group or others accessible
Sun Sep 29 19:59:01 2024 Socket Buffers: R=[105472->131072] S=[105472->131072]
Sun Sep 29 19:59:01 2024 UDPv4 link local: [undef]
Sun Sep 29 19:59:01 2024 UDPv4 link remote: [AF_INET]xxxx:2290
Sun Sep 29 19:59:02 2024 TLS: Initial packet from [AF_INET]xxxxxx:2290, sid=9a2b72b7 c3cdaf3a
Sun Sep 29 20:00:01 2024 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Sun Sep 29 20:00:01 2024 TLS Error: TLS handshake failed
Sun Sep 29 20:00:01 2024 SIGUSR1[soft,tls-error] received, process restarting
Sun Sep 29 20:00:01 2024 Restart pause, 2 second(s)
Sun Sep 29 20:00:03 2024 Socket Buffers: R=[105472->131072] S=[105472->131072]
Sun Sep 29 20:00:05 2024 UDPv4 link local: [undef]
Sun Sep 29 20:00:05 2024 UDPv4 link remote: [AF_INET]xxxxxxx:2290
Sun Sep 29 20:00:05 2024 TLS: Initial packet from [AF_INET]xxxxxxxx:2290, sid=1c9debe7 57b2308d

21

Odp: Problem z OpenVPN

Teraz to masz timeout i brak połączenia.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

22 (edytowany przez corsair 2024-09-29 20:06:04)

Odp: Problem z OpenVPN

Cezary napisał/a:

Teraz to masz timeout i brak połączenia.


Na kliencie brak polaczenia a na serwerze po zmianie na AES 128 CBC

TLS: Initial packet from [AF_INET]9xxxxxxx, sid=6c7098dd df2880f9
OpenSSL: error:0A000076:SSL routines::no suitable signature algorithm
TLS_ERROR: BIO read tls_read_plaintext error
TLS Error: TLS object -> incoming plaintext read error
TLS Error: TLS handshake failed
SIGUSR1[soft,tls-error] received, client-instance restarting

czyli nie zgodne wersje openvpn ? Na serwerze mam

OpenSSL 3.0.14 4   

a kliencie

OpenVPN 2.3.4 sh4-unknown-linux-gnu

23

Odp: Problem z OpenVPN

Ustaw BF-CBC jak miały stare wersje OpenVPN domyślni i  sprawdź.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

24

Odp: Problem z OpenVPN

Cezary napisał/a:

Ustaw BF-CBC jak miały stare wersje OpenVPN domyślni i  sprawdź.

klient

Sun Sep 29 20:13:47 2024 OpenVPN 2.3.4 sh4-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [EPOLL] [MH] [IPv6] built on Jun 29 2014
Sun Sep 29 20:13:47 2024 library versions: OpenSSL 0.9.8l 5 Nov 2009, LZO 2.03
Sun Sep 29 20:13:47 2024 WARNING: file '/etc/openvpn/roman.key' is group or others accessible
Sun Sep 29 20:13:47 2024 Socket Buffers: R=[105472->131072] S=[105472->131072]
Sun Sep 29 20:13:47 2024 UDPv4 link local: [undef]
Sun Sep 29 20:13:47 2024 UDPv4 link remote: [AF_INET]
Sun Sep 29 20:14:47 2024 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Sun Sep 29 20:14:47 2024 TLS Error: TLS handshake failed
Sun Sep 29 20:14:47 2024 SIGUSR1[soft,tls-error] received, process restarting
Sun Sep 29 20:14:47 2024 Restart pause, 2 second(s)
Sun Sep 29 20:14:49 2024 Socket Buffers: R=[105472->131072] S=[105472->131072]
Sun Sep 29 20:14:49 2024 UDPv4 link local: [undef]
Sun Sep 29 20:14:49 2024 UDPv4 link remote: [AF_INET]

serwer

2024-09-29 20:15:46 DEPRECATED OPTION: --cipher set to 'BF-CBC' but missing in --data-ciphers (AES-256-GCM:AES-128-GCM). Future OpenVPN version will ignore --cipher for cipher negotiations. Add 'BF-CBC' to --data-ciphers or change --cipher 'BF-CBC' to --data-ciphers-fallback 'BF-CBC' to silence this warning.
2024-09-29 20:15:46 Unsupported cipher in --data-ciphers: BF-CBC
Options error: NCP cipher list contains unsupported ciphers or is too long.
Use --help for more information.

25

Odp: Problem z OpenVPN

Czyli serwer ci tego też nie wspiera...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.