1

Temat: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Witam,

Mam problemy z uruchomieniem OpenVpn na Gargoyle - w logach na routerze mam takie informacje:

Sun Jul 22 22:05:35 2018 daemon.err openvpn(custom_config)[9475]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Sun Jul 22 22:05:35 2018 daemon.err openvpn(custom_config)[9475]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.64.30:9307

a na kliencie w telefonie (Android):
"Server poll timeout, trying next remote entry..."

1.10.0.3 (r49617)
NETGEAR WNDR3700v2

Z góry serdecznie dziękuję za wskazówki i pomoc.

2

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Cześć,

jeżeli używasz OpenVPN dla Androida by Arne Schwabe, edytuj profil i w Uwierzytelnianie/Szyfrowanie zaznacz "Oczekiwanie na certyfikat TLS z serwera" oraz zaznacz "Użyj uwierzytelniania TLS" oraz w "Kierunek TLS" wybierz Nieokreślone.

3

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Po zaimportowaniu profilu do ww. klienta opcje te były juz zanzaczone / wybrane - bz - nadal ten sam problem ...

4

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Witam
Po upgrade z 1.10.0.1 do 1.10.03 dla serwer open VPN mam błąd
Tue Oct 27 10:46:03 2020 daemon.err openvpn(custom_config)[12879]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 10:46:03 2020 daemon.err openvpn(custom_config)[12879]: TLS Error: incoming packet authentication failed from [AF_INET]5.172.255.125:3338
Muszę generować na nowo klucze ??
Pozdrawiam

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

5

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Jeżeli nie zachowałeś certyfikatów to tak.

Czemu instalujesz 1.10? Przeciez to jest super stare i nikt tego nie utrzymuje juz.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

6

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Przed wgraniem nowej wersji zrobiłem kopię zapasową.
Później przywróciłem ustawienia z pliku

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

7

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Kiedyś certyfikaty nie były backupowane. Są od której tam wersji, całkiem możliwe że w w 1.10 jeszcze tego nie było. To jest stare i nie chce mi się bawić w archeologa żeby to sprawdzić.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

8

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

ok
nie ma sprawy wygeneruję jeszcze raz

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

9

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

usunąłem certyfikaty istniejących klientów i wygenerowałem jeden przykładowy
Czy trzeba generować od początku certyfikaty klienta i czy da się to zrobić z www czy też trzeba poprzez ssh.

Tue Oct 27 16:51:17 2020 daemon.err openvpn(custom_config)[21758]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 16:51:17 2020 daemon.err openvpn(custom_config)[21758]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.34.12:36238
Tue Oct 27 16:51:18 2020 daemon.err openvpn(custom_config)[21758]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 16:51:18 2020 daemon.err openvpn(custom_config)[21758]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.34.12:36238
Tue Oct 27 16:51:19 2020 daemon.err openvpn(custom_config)[21758]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 16:51:19 2020 daemon.err openvpn(custom_config)[21758]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.34.12:36238
Tue Oct 27 16:51:20 2020 daemon.err openvpn(custom_config)[21758]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 16:51:20 2020 daemon.err openvpn(custom_config)[21758]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.34.12:36238
Tue Oct 27 16:51:21 2020 daemon.err openvpn(custom_config)[21758]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 16:51:21 2020 daemon.err openvpn(custom_config)[21758]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.34.12:36238
Tue Oct 27 16:51:22 2020 daemon.err openvpn(custom_config)[21758]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Tue Oct 27 16:51:22 2020 daemon.err openvpn(custom_config)[21758]: TLS Error: incoming packet authentication failed from [AF_INET]31.0.34.12:36238

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

10

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Rób to z gui.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11 (edytowany przez piratee 2020-10-27 17:48:09)

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

ok
udało się połączyć dwa 1034nd po VPN, nie mogę się połączyć tylko klientem z telefonu

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

12

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Niestety ale nie mogę się połączyć z telefonu (android na serwer openvpn) pomimo poprawnie zestawionego połączeniami pomiędzy dwom routerami 1043ND.
W logach klienta na telefonie mam link local (not bount)
Mam też zaznaczone opcje
"jeżeli używasz OpenVPN dla Androida by Arne Schwabe, edytuj profil i w Uwierzytelnianie/Szyfrowanie zaznacz "Oczekiwanie na certyfikat TLS z serwera" oraz zaznacz "Użyj uwierzytelniania TLS" oraz w "Kierunek TLS" wybierz Nieokreślone."

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

13

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Zaktualizuj soft, to już pisałem. Klient androidowy wymaga chyba opcji subnet, a stare gargoyle nie robiło tego w serwerze. Opcja pojawiła się dopiero później.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

14

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

ok
niestety ale muszę kupić nowy router bo 1043ND jest już leciwy a dzieci znowu mają zdalną naukę.
Więc jak wrzucę 1.12 to router może nie pociągnąć.
Poza tym ten sam klient na 1.10.0.1 z androida działał poprawnie i myślałem,że na 1.10.0.3 też będzie ok

Pozdrawiam

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

15

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

.....Authenticate/Decrypt packet error: packet HMAC authentication failed......
.....TLS Error: incoming packet authentication failed from [AF_INET]xx.xx.xx.xx:xxxx........

Odnośnie takiego komunikatu: wynika on z faktu występowania w mechanizmach openvpn dodatkowego klucza (ta.key) szyfrującego pierwszy pakiet inicjacyjny przychodzący do serwera od klienta. Jeżeli klucz jest zgodny to serwer zestawia połączenie, natomiast przy niezgodności komunikacja na lini serwer-klient ustaje.
W logach serwera mogą pojawiać się takie komunikaty, wynikające z faktu istnienia w sieci róznych mechanizmów szukających/szpiegujących, które próbują podłączyć się do serwerów openvpn, ale jest to vpn dosyć bezpieczny i HMAC "robi robotę".

Odnośnie klienta android, tak dla przypomnienia, należy w zakładce "autenthication/encryption" w "TLS auth file" wskazać ten plik, aby zestawić połączenie.
W gargoyle lepiej pobrać z routera konfiguracje klienta openvpn w formie zip (osobne pliki), rozpakować i ręcznie wskazywać pliki w programie klienckim. Przy konfiguracji klienta w formacie ovpn (automatyczne wstawianie plików konfiguracji ca.crt itd w programie klienckim) można zapomnieć o  ta.key, który chyba nie zawsze podstawia się z automatu.

16

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Zamówiłem router, jutro powinien być,
Zdefiniowałem klucz ta.key ale to samo.
Odezwę się jak nie będzie chodzić na nowym routerze
Pozdrawiam

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

17

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Witam
Mam nowy router, TP-link Archer  C5 "Gargoyle 1.12.0.2"

Uruchomiłem Open VPN i dalej z telefonu m am ten sam błąd.
Klient OpenVPN dla Androida .7.21
Wed Nov  4 23:02:14 2020 daemon.err openvpn(custom_config)[21941]: TLS Error: incoming packet authentication failed from [AF_INET]172.20.1.181:51457
Wed Nov  4 23:02:19 2020 daemon.err openvpn(custom_config)[21941]: Authenticate/Decrypt packet error: packet HMAC authentication failed
Wed Nov  4 23:02:19 2020 daemon.err openvpn(custom_config)[21941]: TLS Error: incoming packet authentication failed from [AF_INET]172.20.1.181:51457
Może jakiś inny klient ??

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

18

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Też korzystam z tego klienta (0.7.21) i łączy się bez problemu. Zapewne to błąd w konfiguracji.
Zakładka "autenthication/encryption":
- expect tls server certificate :zaznaczyć
- use tls authentication : zaznaczyć
- tls auth file : jak pisałem wczesniej wskazać plik ta.key
- tls direction : 1 lub unspecified

19

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Właśnie wszystko zrobiłem wg tego co było napisane powyżej.
mam dodany ręcznie certyfikat ca.crt, certyfikat klienta.crt, klient.key -podstawowa konfiguracja
w Uwierzytelnianiu/szyfrowaniu mam włączone:
- oczekiwanie na ceryfikat TLS serwera
-Użyj uwierzytelniania TLS
- wskazany plik ta.key
oraz ustawiony kierunek TLS - nieokreślony
niestety ale się nie łączy

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

20

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Zmień  TLS direction na 1

21

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

Nic nie daje, mam cały czas komunikat: czekam na odpowiedź serwera

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

22

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

przy generacji certyfikatu mam mieć zaznaczoną tą opcję
"vpn_gateway do klienta"

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

23

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

"czekam na odpowiedź serwera" - a w ogóle masz dostęp do tego serwera z internetu?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

24

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

mam na pewno, na łączu AREO mam tp-linka 1043ND z Gargulcem i połączonym OpenVPN


Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 peer info: IV_VER=2.3.18
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 peer info: IV_PLAT=linux
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 peer info: IV_PROTO=2
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 Outgoing Data Channel: Cipher 'AES-256-CBC' initialized with 256 bit key
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 Outgoing Data Channel: Using 160 bit message hash 'SHA1' for HMAC authentication
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 Incoming Data Channel: Cipher 'AES-256-CBC' initialized with 256 bit key
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 Incoming Data Channel: Using 160 bit message hash 'SHA1' for HMAC authentication
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 Control Channel: TLSv1.2, cipher TLSv1/SSLv3 ECDHE-RSA-AES256-GCM-SHA384, 1024 bit RSA
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7288 [rod] Peer Connection Initiated with [AF_INET]5.172.255.173:7288
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 OPTIONS IMPORT: reading client specific options from: /etc/openvpn/ccd/rod
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 MULTI: Learn: 10.8.0.3 -> rod/5.172.255.173:7288
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 MULTI: primary virtual IP for rod/5.172.255.173:7288: 10.8.0.3
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 MULTI: internal route 192.168.1.0/24 -> rod/5.172.255.173:7288
Thu Nov  5 21:06:45 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 MULTI: Learn: 192.168.1.0/24 -> rod/5.172.255.173:7288
Thu Nov  5 21:06:48 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 PUSH: Received control message: 'PUSH_REQUEST'
Thu Nov  5 21:06:48 2020 daemon.notice openvpn(custom_config)[30495]: rod/5.172.255.173:7288 SENT CONTROL [rod]: 'PUSH_REPLY,topology subnet,route-gateway 10.8.0.1,redirect-gateway def1,ping 25,ping-restart 180,route 172.20.1.0 255.255.255.0 10.8.0.1,ifconfig 10.8.0.3 255.255.255.0,peer-id 5' (status=1)
Thu Nov  5 21:07:17 2020 daemon.info hostapd: wlan1: STA c0:cb:38:23:99:03 IEEE 802.11: authenticated
Thu Nov  5 21:07:17 2020 daemon.info hostapd: wlan1: STA c0:cb:38:23:99:03 IEEE 802.11: associated (aid 9)
Thu Nov  5 21:07:17 2020 daemon.notice hostapd: wlan1: AP-STA-CONNECTED c0:cb:38:23:99:03
Thu Nov  5 21:07:17 2020 daemon.info hostapd: wlan1: STA c0:cb:38:23:99:03 WPA: pairwise key handshake completed (RSN)
Thu Nov  5 21:07:17 2020 daemon.info dnsmasq-dhcp[18995]: DHCPREQUEST(br-lan) 172.20.1.154 c0:cb:38:23:99:03
Thu Nov  5 21:07:17 2020 daemon.info dnsmasq-dhcp[18995]: DHCPACK(br-lan) 172.20.1.154 c0:cb:38:23:99:03 DESKTOP-SEUA4C8
Thu Nov  5 21:07:32 2020 daemon.err openvpn(custom_config)[30495]: 5.172.255.173:7254 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Thu Nov  5 21:07:32 2020 daemon.err openvpn(custom_config)[30495]: 5.172.255.173:7254 TLS Error: TLS handshake failed
Thu Nov  5 21:07:32 2020 daemon.notice openvpn(custom_config)[30495]: 5.172.255.173:7254 SIGUSR1[soft,tls-error] received, client-instance restarting

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

25

Odp: Gargoyle OpenVpn Authenticate/Decrypt packet error ...

zrobiłem test i na windows 7 zainstlowałem klienta OpenVPN i jest to samo.
Jutro poszukam konfiguracji serwra OpenVPN i posprawdzam

Thu Nov 05 22:43:09 2020 UDP link remote: [AF_INET]89.228.26.128:1194
Thu Nov 05 22:43:09 2020 MANAGEMENT: >STATE:1604612589,WAIT,,,,,,
Thu Nov 05 22:44:09 2020 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Thu Nov 05 22:44:09 2020 TLS Error: TLS handshake failed
Thu Nov 05 22:44:09 2020 SIGUSR1[soft,tls-error] received, process restarting
Thu Nov 05 22:44:09 2020 MANAGEMENT: >STATE:1604612649,RECONNECTING,tls-error,,,,,
Thu Nov 05 22:44:09 2020 Restart pause, 5 second(s)
Thu Nov 05 22:44:14 2020 Outgoing Control Channel Authentication: Using 160 bit message hash 'SHA1' for HMAC authentication
Thu Nov 05 22:44:14 2020 Incoming Control Channel Authentication: Using 160 bit message hash 'SHA1' for HMAC authentication
Thu Nov 05 22:44:14 2020 MANAGEMENT: >STATE:1604612654,RESOLVE,,,,,,
Thu Nov 05 22:44:14 2020 TCP/UDP: Preserving recently used remote address: [AF_INET]89.228.26.128:1194
Thu Nov 05 22:44:14 2020 Socket Buffers: R=[8192->8192] S=[8192->8192]
Thu Nov 05 22:44:14 2020 UDP link local: (not bound)
Thu Nov 05 22:44:14 2020 UDP link remote: [AF_INET]89.228.26.128:1194
Thu Nov 05 22:44:14 2020 MANAGEMENT: >STATE:1604612654,WAIT,,,,,,

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)