1

Temat: VPN - brak "internetu" i maszyn online

witam,

troszę enigmatycznie napisałem tytuł tematu, robiłem różne testy na r7800 wróciłem do openwrt, natomiast coś chyba nie dokońca mam ustawione, gdyż nie mam dostępnu do netu po połączeniu się z VPN r7800 "gdzieś tam" oraz robiąc ipscanner pokazuje maszyny ale wszystkie offline, dostępny jest tylko router na który mogę się logować.
Robiąc test ping czy inne z poziomu routera do maszym w LAN jak i WAN mam odpowiedz.

Problem tylko jest z brakiem możliwości przeglądania LAN jak i WAN mając aktywne połączenie VPN z routerem, prędzej bez problemu można było przeglądać www czy logować się na maszyny w LAN.

co ewentualnie sknociłem?

network

config interface 'loopback'
    option device 'lo'
    option proto 'static'
    option ipaddr '127.0.0.1'
    option netmask '255.0.0.0'

config globals 'globals'
    option ula_prefix 'xxxxxxxx'

config device
    option name 'br-lan'
    option type 'bridge'
    list ports 'eth1.1'

config interface 'lan'
    option device 'br-lan'
    option proto 'static'
    option ipaddr '192.168.1.1'
    option netmask '255.255.255.0'
    option ip6assign '60'

config interface 'wan'
    option device 'eth0.2'
    option proto 'dhcp'

config interface 'wan6'
    option device 'eth0.2'
    option proto 'dhcpv6'

config switch
    option name 'switch0'
    option reset '1'
    option enable_vlan '1'

config switch_vlan
    option device 'switch0'
    option vlan '1'
    option ports '1 2 3 4 6t'

config switch_vlan
    option device 'switch0'
    option vlan '2'
    option ports '5 0t'

config interface 'vpn'
    option ifname 'tun0'
    option proto 'none'

firewall, usunąłem przekierowania portów.

config defaults
    option input 'ACCEPT'
    option output 'ACCEPT'
    option forward 'REJECT'
    option synflood_protect '1'
    option flow_offloading '1'
    option flow_offloading_hw '1'
    option drop_invalid '1'

config zone
    option name 'lan'
    list network 'lan'
    option input 'ACCEPT'
    option output 'ACCEPT'
    option forward 'ACCEPT'

config zone
    option name 'wan'
    list network 'wan'
    list network 'wan6'
    option input 'REJECT'
    option output 'ACCEPT'
    option forward 'REJECT'
    option masq '1'
    option mtu_fix '1'

config forwarding
    option src 'lan'
    option dest 'wan'

config rule
    option name 'Allow-DHCP-Renew'
    option src 'wan'
    option proto 'udp'
    option dest_port '68'
    option target 'ACCEPT'
    option family 'ipv4'

config rule
    option name 'Allow-Ping'
    option src 'wan'
    option proto 'icmp'
    option icmp_type 'echo-request'
    option family 'ipv4'
    option target 'ACCEPT'

config rule
    option name 'Allow-IGMP'
    option src 'wan'
    option proto 'igmp'
    option family 'ipv4'
    option target 'ACCEPT'

config rule
    option name 'Allow-DHCPv6'
    option src 'wan'
    option proto 'udp'
    option dest_port '546'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option name 'Allow-MLD'
    option src 'wan'
    option proto 'icmp'
    option src_ip 'fe80::/10'
    list icmp_type '130/0'
    list icmp_type '131/0'
    list icmp_type '132/0'
    list icmp_type '143/0'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option name 'Allow-ICMPv6-Input'
    option src 'wan'
    option proto 'icmp'
    list icmp_type 'echo-request'
    list icmp_type 'echo-reply'
    list icmp_type 'destination-unreachable'
    list icmp_type 'packet-too-big'
    list icmp_type 'time-exceeded'
    list icmp_type 'bad-header'
    list icmp_type 'unknown-header-type'
    list icmp_type 'router-solicitation'
    list icmp_type 'neighbour-solicitation'
    list icmp_type 'router-advertisement'
    list icmp_type 'neighbour-advertisement'
    option limit '1000/sec'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option name 'Allow-ICMPv6-Forward'
    option src 'wan'
    option dest '*'
    option proto 'icmp'
    list icmp_type 'echo-request'
    list icmp_type 'echo-reply'
    list icmp_type 'destination-unreachable'
    list icmp_type 'packet-too-big'
    list icmp_type 'time-exceeded'
    list icmp_type 'bad-header'
    list icmp_type 'unknown-header-type'
    option limit '1000/sec'
    option family 'ipv6'
    option target 'ACCEPT'

config rule
    option name 'Allow-IPSec-ESP'
    option src 'wan'
    option dest 'lan'
    option proto 'esp'
    option target 'ACCEPT'

config rule
    option name 'Allow-ISAKMP'
    option src 'wan'
    option dest 'lan'
    option dest_port '500'
    option proto 'udp'
    option target 'ACCEPT'


config zone
    option name 'vpn'
    option input 'ACCEPT'
    option forward 'ACCEPT'
    option output 'ACCEPT'
    option network 'vpn'
    option masq '1'

config forwarding
    option src 'vpn'
    option dest 'wan'

config rule
    option name 'OpenVPN'
    option target 'ACCEPT'
    option src 'wan'
    option proto 'udp'
    option dest_port '1194'

config forwarding
    option src 'vpn'
    option dest 'lan'

dziękuję za podpowiedz.

2 (edytowany przez Cezary 2023-04-28 14:29:05)

Odp: VPN - brak "internetu" i maszyn online

Np. openvpn dostarcza czy inne trasy niż chciałeś i routing nie jest taki.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: VPN - brak "internetu" i maszyn online

podpowiesz gdzie zmienić?

4

Odp: VPN - brak "internetu" i maszyn online

W serwerze openvpn. O ile to jest to. Podłącz się klientem i zobacz jakie masz tablice routingu, posnifuj ruch i zobacz co odpowiada lub nie a powinno.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: VPN - brak "internetu" i maszyn online

niby ok

default via 85.xxx.yyy.1 dev eth0.2  src 85.xxx.yyy.17
10.8.0.0/24 dev tun0 scope link  src 10.8.0.1
85.xxx.yyy.0/23 dev eth0.2 scope link  src 85.xxx.yyy.17
192.168.1.0/24 dev br-lan scope link  src 192.168.1.1

6

Odp: VPN - brak "internetu" i maszyn online

Więc raczej to nie to.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7 (edytowany przez szymek 2023-04-29 03:09:58)

Odp: VPN - brak "internetu" i maszyn online

Zrobiłem reset routera i całość ruszyło ehh
Albo windows zatrybil?

Btw, gdzie można ustawiać dhcp od np od  IP lan od xxx.xxx.x.150 w górę lub dhcp dzierżawa np 5 godzin? W luci nie widzę tego, może z konsoli gdzie trzeba wpisać/zmienić?

8

Odp: VPN - brak "internetu" i maszyn online

W /etc/config/dhcp ustawia się zakresy i czas trwania dzierżawy. W luci też to jest.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.