1 (edytowany przez rybirek 2026-08-25 12:12:26)

Temat: Połączenie vpn Orange-Telia bez strony trzeciej

Od dawna korzystam z sieci typu ZeroTier do spinania sieci za NAT-em.
Ma to swoje wady, czyli pingi na poziomie 200ms, kiepski transfer i zawsze istnieje ryzyko "strony trzeciej".
Do podglądu z kamer się nadaje, do pracy na terminalu już nie bardzo, do zdalnej sesji windows jeszcze gorzej.

Dwie sieci, w jednej pracuje ZTE 7010 z Telia LT, w drugie ZTE MC 888 z Orange PL. Za oboma routery z OpenWrt.
Orange transfery 600/60, Telia 100/30 (kiepska lokalizacja).
Standardowo modemy dostają adresy ipv4 albo z CGNAT-em, albo CLAT z 464XLAT, więc na połączanie nie ma szans. 
Co się stanie jak skonfigurujemy ipv4/ipv6 ?
Routery dostały publiczne ipv6, pierwsza próba i oczywiście negatyw, routery się nie widzą, operatory blokują "niezamówiony" ruch przychodzący. Nie poddajemy się, może przynajmniej skonfigurowanie ZeroTier na ipv6 poprawi parametry ?
I tu zaskoczenie, status zmienił się z RELAY na DIRECT, niemożliwe, weryfikujemy i testujemy.
Ping 80ms, transfery 30-40MiB. Co się stało, dlaczego zaczęły się magicznie widzieć ?
Standardowo operatorzy mają na wejściu filtr stanowy (stateful firewall), czyli odrzucają wszystko co przyjdzie z zewnątrz, ale jeśli ruch jest zainicjowany z wewnątrz i persistent_keepalive, to aktywna sesja zrobiła wyłom i...

Teraz trudniejsze, zobaczymy jak zachowa się Wireguard
Na R1

uci set network.wg0=interface
uci set network.wg0.proto='wireguard'
uci set network.wg0.private_key="$(cat /etc/wireguard.key)"
uci set network.wg0.listen_port='51820'
uci set network.wg0.mtu='1340'
uci add_list network.wg0.addresses='10.20.20.1/24'
uci set network.wgpeer_r2=wireguard_wg0
uci set network.wgpeer_r2.public_key='<klucz publiczny R2>'
uci set network.wgpeer_r2.endpoint_host='<globalny IPv6 R2>'
uci set network.wgpeer_r2.endpoint_port='51820'
uci set network.wgpeer_r2.persistent_keepalive='25'
uci add_list network.wgpeer_r2.allowed_ips='10.20.20.2/32'

Na R2 analogicznie, commit i podnosimy.

Działa !!!

PING 192.168.10.1 (192.168.10.1): 56 data bytes
64 bytes from 192.168.10.1: icmp_seq=0 ttl=63 time=102.150 ms
64 bytes from 192.168.10.1: icmp_seq=1 ttl=63 time=80.291 ms
64 bytes from 192.168.10.1: icmp_seq=2 ttl=63 time=86.262 ms
64 bytes from 192.168.10.1: icmp_seq=3 ttl=63 time=81.329 ms
64 bytes from 192.168.10.1: icmp_seq=4 ttl=63 time=77.662 ms
64 bytes from 192.168.10.1: icmp_seq=5 ttl=63 time=75.581 ms
64 bytes from 192.168.10.1: icmp_seq=6 ttl=63 time=74.173 ms
Connecting to host 192.168.10.1, port 5201
[  5] local 10.20.20.2 port 33032 connected to 192.168.10.1 port 5201
[ ID] Interval           Transfer     Bitrate         Retr  Cwnd
[  5]   0.00-1.00   sec  5.25 MBytes  44.0 Mbits/sec    0    931 KBytes
[  5]   1.00-2.00   sec  4.50 MBytes  37.8 Mbits/sec    0    931 KBytes
[  5]   2.00-3.00   sec  5.88 MBytes  49.3 Mbits/sec    0    931 KBytes
[  5]   3.00-4.00   sec  4.38 MBytes  36.7 Mbits/sec    0    931 KBytes
[  5]   4.00-5.00   sec  5.88 MBytes  49.3 Mbits/sec    0    931 KBytes
[  5]   5.00-6.00   sec  4.50 MBytes  37.7 Mbits/sec    0    931 KBytes
[  5]   6.00-7.00   sec  5.88 MBytes  49.3 Mbits/sec    0    931 KBytes
[  5]   7.00-8.00   sec  5.62 MBytes  47.2 Mbits/sec    0    931 KBytes
[  5]   8.00-9.00   sec  4.62 MBytes  38.8 Mbits/sec    0    931 KBytes
[  5]   9.00-10.00  sec  5.75 MBytes  48.2 Mbits/sec    0    931 KBytes
- - - - - - - - - - - - - - - - - - - - - - - - -
[ ID] Interval           Transfer     Bitrate         Retr
[  5]   0.00-10.00  sec  52.2 MBytes  43.8 Mbits/sec    0             sender
[  5]   0.00-10.10  sec  49.5 MBytes  41.1 Mbits/sec                  receive

Dwie uwagi
1.
Operatorzy kilka razy dziennie rotują prefixy, ale połączenie to przeżywa, wireguard ma wbudowany roaming.
Problem jest pierwsze połączenie, więc do skonfigurowania np. ddns obsługujący ipv6.
2.
Działa na Telia<->Orange, nie działa Orange<->Orange, operator blokuje ruch między wewnętrznymi ipv6.
Nie mam jak przetestować innych polskich operatorów, mam tylko kartę Play, ale ona nie dostaje ipv6.
Może potencjalnie zadziałać z t-Mobile.

2

Odp: Połączenie vpn Orange-Telia bez strony trzeciej

T-Mobile z tego co kojarzę nadal nie oferuje IPv6. Chyba że coś się ostanio zmieniło.

Ciekawy case, muszę to kiedyś sprawdzić bo też mam OpenWRT które ma IPv6 które dostaje od ZTE MC7510 w Orange.
Z tą rotacją prefixów to racja. Czasem mam wrażenie że jakieś urządzenie sobie ich nie odświeży poprawnie i np. iPad wymaga rozłączenia/połączenia z wifi aby na nowo sobie wszystko pobrać bo zdycha połączenie.