Temat: Testowanie OpenVPN

Witajcie
Mam OpenVPN postawione na 1043ND. Od strony LAN nie ma problemu. Jak moge przetestowac to tak, jakbym laczyl sie od WAN? Probowalem polaczyc sie z zewnatrz i nie wyszlo.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

2

Odp: Testowanie OpenVPN

Podłącz się do portu wan po prostu. I pamiętam o otwarciu odpowiedniego portu na firewallu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Testowanie OpenVPN

No dobra, niby proste... Tylko jesli tak zrobie i probuje ustawic w routerze statyczny IP WAN na 10.1.1.10, to nie wchodze nawet na strone logowania ani przez putty (mam to otwarte i z zewnatrz moge wejsc). Co ustawic lub jaki wpisac IP?

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

4

Odp: Testowanie OpenVPN

10.1.1.10

I oczywiście w komputerze musisz mieć adres z tej samej klasy.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez badziewiak 2011-03-26 10:14:41)

Odp: Testowanie OpenVPN

Cezary napisał/a:

10.1.1.10

I oczywiście w komputerze musisz mieć adres z tej samej klasy.

czyli np. 10.1.1.11?

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

6

Odp: Testowanie OpenVPN

No tak.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Testowanie OpenVPN

Tak wiec w firewall mam:

config 'rule'
        option '_name' 'openvpn'
        option 'src' 'wan'
        option 'target' 'ACCEPT'
        option 'proto' 'udp'
        option 'dest_port' '1194'

serwer my-vpn.conf:

    port 1194
    proto udp
    dev tap0
    keepalive 10 120
    status /tmp/openvpn-status.log
    verb 3
    secret /etc/openvpn/secret.key

a klient my_vpn.ovpn

    dev tap
    proto udp
    remote 10.1.1.10 1194
    resolv-retry infinite
    nobind
    mute-replay-warnings
    secret "secret.key"
    verb 3
    float

Jeszcze logread:

Mar 26 09:44:10 Gargoyle authpriv.notice dropbear[5130]: password auth succeeded for 'root' from 10.1.1.11:2236
Mar 26 09:48:35 Gargoyle daemon.warn dnsmasq-dhcp[5114]: DHCP packet received on tap0 which has no address
Mar 26 09:48:39 Gargoyle daemon.warn dnsmasq-dhcp[5114]: DHCP packet received on tap0 which has no address
Mar 26 09:48:48 Gargoyle daemon.warn dnsmasq-dhcp[5114]: DHCP packet received on tap0 which has no address
Mar 26 09:49:05 Gargoyle daemon.warn dnsmasq-dhcp[5114]: DHCP packet received on tap0 which has no address
Mar 26 09:51:01 Gargoyle cron.err crond[5095]: USER root pid 5173 cmd /usr/bin/set_kernel_timezone >/dev/null 2>&1
MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

8

Odp: Testowanie OpenVPN

I gdzie problem? Bo przedstawiony log nic nie pokazuje. Skoro pokazuje też info o pakietach to samo połączenie zostało nawiązane, więc firewall działa poprawnie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9 (edytowany przez badziewiak 2011-03-26 13:11:06)

Odp: Testowanie OpenVPN

Probuje wejsc na gargoyle z otoczenia sieciowego i wingroza rzuca sie, ze nie moze nawiazac polaczenia sieciowego. Probowalem z pracy z kompa poza LAN i podobnie - kolega admin za pomoca telnetu wywnioskowal, ze usluga na moim adresie i tym porcie nie odpowiada.
Jeszcze logread przy rozlaczaniu/ponownym polaczeniu:

Mar 26 12:00:01 Gargoyle cron.err crond[11419]: USER root pid 11501 cmd /usr/bin/set_kernel_timezone >/dev/null 2>&1
Mar 26 12:00:01 Gargoyle cron.err crond[11419]: USER root pid 11502 cmd date -u  +"%Y.%m.%d-%H:%M:%S" >/usr/data/time_backup
Mar 26 12:00:01 Gargoyle cron.err crond[11419]: USER root pid 11503 cmd /tmp/do_bw_backup.sh
Mar 26 12:00:31 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:00:34 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:00:42 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:00:59 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:01:01 Gargoyle cron.err crond[11419]: USER root pid 11537 cmd /usr/bin/set_kernel_timezone >/dev/null 2>&1
Mar 26 12:01:59 Gargoyle daemon.err openvpn(myvpn)[2600]: read UDPv4 [ECONNREFUSED]: Connection refused (code=146)
Mar 26 12:02:04 Gargoyle daemon.notice openvpn(myvpn)[2600]: Peer Connection Initiated with 10.1.1.11:4221
Mar 26 12:02:04 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:02:04 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:02:05 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address
Mar 26 12:02:21 Gargoyle daemon.warn dnsmasq-dhcp[11438]: DHCP packet received on tap0 which has no address

Caly czas nie moge polaczyc sie z poziomu windowsa, firewall wylaczony.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

10

Odp: Testowanie OpenVPN

Mar 26 12:01:59 Gargoyle daemon.err openvpn(myvpn)[2600]: read UDPv4 [ECONNREFUSED]: Connection refused (code=146)
Mar 26 12:02:04 Gargoyle daemon.notice openvpn(myvpn)[2600]: Peer Connection Initiated with 10.1.1.11:4221

Więc coś się łączy. Tak samo możesz to zobaczyć na licznikach z iptables (iptables -v -L)

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Testowanie OpenVPN

A tak, openvpn melduje ze sie laczy, ale nie moge wejsc na gargoyle.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

12

Odp: Testowanie OpenVPN

http://www.canyouseeme.org/ na porcie 1194 wywala, ze Error: I could not see your service on XX.XX.XX.XX on port (1194)

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

13

Odp: Testowanie OpenVPN

To coś zapewne sprawdza tcp, a ty masz udp.

tcpip sprawdza też http://eko.one.pl/host.php?p=1194, ale z udp tego nie robi

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

14

Odp: Testowanie OpenVPN

Wiem ze temat byl walkowany, ale chyba mam do tego dwie lewe rece. Postanowilem postawic vpn wg http://wiki.openwrt.org/inbox/vpn.howto
Serwer sprawia wrazenie, ze dziala. Po ustawieniu statycznego IP od str. WAN na 10.1.1.10, sieciowki kompa na 10.1.1.11 i wpieciu kompa do WAN routera, klient openvpn laczy sie. Widac nawet gargoyle w otoczeniu sieciowym (i w tej samej grupie roboczej komp, z ktorego sie laczy openvpn), nie moge natomiast wejsc na gargoyle. Windows wywala blad polaczenia.
Pliki konfiguracyjne:

Serwer

mode server
tls-server

#network options
port 1194
proto udp
dev tun

#Certificate and key files
ca /etc/easy-rsa/keys/ca.crt
cert /etc/easy-rsa/keys/server.crt
key /etc/easy-rsa/keys/server.key
dh /etc/easy-rsa/keys/dh1024.pem

server 10.0.0.0 255.255.255.0
push "redirect-gateway def1"
push "dhcp-option DNS 192.168.1.1" # Change this to your router's LAN IP Address
client-to-client

### (optional) compression (Can be slow)
#comp-lzo
persist-key
persist-tun

verb 3
keepalive 10 120
log-append /var/log/openvpn/openvpn.log

Klient:

client
tls-client
dev tun
proto udp
remote 10.1.1.10 1194
resolv-retry infinite
nobind
ca ca.crt
cert client.crt
key client.key
dh dh1024.pem
#comp-lzo
persist-tun
persist-key
verb 3

Wirtualna karta sieci na kompe z VPN ma adres 10.0.0.6 i z poziomu putty pinguje sie bez problemow (1.3-1.6ms). Nie mam pojecia o co chodzi.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)