Temat: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Hej,

Chłopaki, mam problem. Niestety nie jestem sieciowcem, na dodatek pozapominałem wiele zagadnień z czasów studiów. Mam u siebie 2 routery:

1. Chińczyk z OpenWrt 19.07 (brama 192.168.1.1) - na interfejsie WAN został przydzielony statyczny IP z subsieci routera 2: 192.168.0.11.
2. ConnectBox z UPC (brama 192.168.0.1) - włączony DMZ na 192.168.0.11.

Router 2 ma być wyjściem na świat, 1 ma być pomocniczy. Wymyśliłem sobie, że jedynka będzie zawsze połączona z VPNem i każdy, kto podłączy się do mojego WiFI pod router 1, będzie mógł liczyć na większą prywatność w sieci wink Tak więc chciałbym, żeby ludzie mogli mieć dostęp do internetu łącząć się zarówno z routerem 1 jak i 2. Kabel ethernet podłączony jest do gniazda WAN w routerze 1 i LAN w routerze 2.
Na routerze 1 skonfigurowałem OpenVPN zgodnie z poradnikiem dostępnym tutaj: https://nordvpn.com/pl/tutorials/openwrt/openvpn/

Dopóki nie wystartuję w OpenWRT klienta VPN, komputer podpięty do routera 1 ma dostęp do internetu. Niestety po włączeniu VPNa komputer nie ma już ww. dostępu. Wiem, że pytanie jak i problem na pewno są lamerskie, ale szukałem już 3 dni i jedyny trop, jaki znalazłem, to to, że muszę ustawić statyczny routing na routerze 1. Pytanie tylko jak? I czy to na pewno to?

Tak wygląda tablica routingu na routerze 1 (OpenWRT):

0.0.0.0/1 via 10.8.8.1 dev tun0 
default via 192.168.0.1 dev eth0.2 proto static 
10.8.8.0/24 dev tun0 proto kernel scope link src 10.8.8.17 
128.0.0.0/1 via 10.8.8.1 dev tun0 
192.168.0.0/24 dev eth0.2 proto kernel scope link src 192.168.0.11 
192.168.1.0/24 dev br-lan proto kernel scope link src 192.168.1.1 

A tak wygląda syslog:

Sun Sep  1 16:01:17 2019 kern.notice kernel: [   68.092324] random: crng init done
Sun Sep  1 16:01:17 2019 kern.notice kernel: [   68.099109] random: 6 urandom warning(s) missed due to ratelimiting
Sun Sep  1 16:01:17 2019 daemon.warn openvpn(NordVPN)[1725]: WARNING: --ping should normally be used with --ping-restart or --ping-exit
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: Outgoing Control Channel Authentication: Using 512 bit message hash 'SHA512' for HMAC authentication
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: Incoming Control Channel Authentication: Using 512 bit message hash 'SHA512' for HMAC authentication
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: TCP/UDP: Preserving recently used remote address: [AF_INET]195.206.105.103:1194
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: Socket Buffers: R=[163840->163840] S=[163840->163840]
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: UDP link local: (not bound)
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: UDP link remote: [AF_INET]195.206.105.103:1194
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: TLS: Initial packet from [AF_INET]195.206.105.103:1194, sid=8046e3cb 3f27721f
Sun Sep  1 16:01:17 2019 daemon.warn openvpn(NordVPN)[1725]: WARNING: this configuration may cache passwords in memory -- use the auth-nocache option to prevent this
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: VERIFY OK: depth=2, C=PA, O=NordVPN, CN=NordVPN Root CA
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: VERIFY OK: depth=1, C=PA, O=NordVPN, CN=NordVPN CA3
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: VERIFY KU OK
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: Validating certificate extended key usage
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: ++ Certificate has EKU (str) TLS Web Server Authentication, expects TLS Web Server Authentication
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: VERIFY EKU OK
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: VERIFY OK: depth=0, CN=[ocenzurowano]
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: Control Channel: TLSv1.2, cipher TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384, 4096 bit RSA
Sun Sep  1 16:01:17 2019 daemon.notice openvpn(NordVPN)[1725]: [ch110.nordvpn.com] Peer Connection Initiated with [AF_INET]195.206.105.103:1194
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: SENT CONTROL [ch110.nordvpn.com]: 'PUSH_REQUEST' (status=1)
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: PUSH: Received control message: 'PUSH_REPLY,redirect-gateway def1,dhcp-option DNS 103.86.96.100,dhcp-option DNS 103.86.99.100,sndbuf 524288,rcvbuf 524288,explicit-exit-notify,comp-lzo no,route-gateway 10.8.8.1,topology subnet,ping 60,ping-restart 180,ifconfig 10.8.8.33 255.255.255.0,peer-id 35,cipher AES-256-GCM'
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: timers and/or timeouts modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: explicit notify parm(s) modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: compression parms modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: --sndbuf/--rcvbuf options modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: Socket Buffers: R=[163840->327680] S=[163840->327680]
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: --ifconfig/up options modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: route options modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: route-related options modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: --ip-win32 and/or --dhcp-option options modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: peer-id set
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: adjusting link_mtu to 1657
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: OPTIONS IMPORT: data channel crypto options modified
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: Data Channel: using negotiated cipher 'AES-256-GCM'
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: Outgoing Data Channel: Cipher 'AES-256-GCM' initialized with 256 bit key
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: Incoming Data Channel: Cipher 'AES-256-GCM' initialized with 256 bit key
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: TUN/TAP device tun0 opened
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: TUN/TAP TX queue length set to 100
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: /sbin/ifconfig tun0 10.8.8.33 netmask 255.255.255.0 mtu 1500 broadcast 10.8.8.255
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: /sbin/route add -net 195.206.105.103 netmask 255.255.255.255 gw 192.168.0.1
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: /sbin/route add -net 0.0.0.0 netmask 128.0.0.0 gw 10.8.8.1
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: /sbin/route add -net 128.0.0.0 netmask 128.0.0.0 gw 10.8.8.1
Sun Sep  1 16:01:19 2019 daemon.notice openvpn(NordVPN)[1725]: Initialization Sequence Completed
Sun Sep  1 16:01:22 2019 daemon.err uhttpd[1289]: luci: accepted login on / for root from 192.168.1.192

2

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Odpowiedź masz tu, punkt 6: https://eko.one.pl/forum/viewtopic.php? … 01#p210001

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Zrobiłem tak, jak jest w poradniku. Dalej nie działa. To normalne, że z poziomu UI konfiguracja odbiega od tego, co wpisałem w CLI...? Chodzi mi o to, że wg tutorialu "Zezwól na przekazywanie do destination zones" powinno wskazywać na zonę, w tym przypadku "vpn". A nie wkazuje. Co więcej, gdy chcę to zupdateować przez UI, na liście nie jest dostępny "vpn", a jedynie lan i wan.

https://i.imgur.com/xKNaYYj.png

4

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Nie używaj luci do diagnostyki. Taka radna na przyszłość.

1. kupiłeś komercyjną usługę VPN. Oni świadczą wsparcie, jako że jesteś klientem. Zgłosiłeś się z problemem do nich?
2. czy działa ci w ogóle tunel vpn z poziomu routera?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Witam
uruchomiłem klient OpenVPN na OpenWrt 19.07-SNAPSHOT r11285-11f4918ebb
Połączenie niby jest ok ale mam pytanie
- skąd się bierze tun1 jak wyświetlę routing
root@OOW:~# route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
default         10.8.0.1        128.0.0.0       UG    0      0        0 tun0
default         10.64.64.64     0.0.0.0         UG    0      0        0 3g-AREO2
10.8.0.0        *               255.255.255.0   U     0      0        0 tun0
10.8.0.0        *               255.255.255.0   U     0      0        0 tun1
10.64.64.64     *               255.255.255.255 UH    0      0        0 3g-AREO2
89.228.24.164   10.64.64.64     255.255.255.255 UGH   0      0        0 3g-AREO2
128.0.0.0       10.8.0.1        128.0.0.0       UG    0      0        0 tun0
172.20.1.0      10.8.0.1        255.255.255.0   UG    0      0        0 tun0
192.168.1.0     *               255.255.255.0   U     0      0        0 br-lan

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

6

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Masz dwa tunele uruchomione?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

nie jeden. serwer stoi na gargoyle.
routing serwera
root@Piratees:~# route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
default         host-89-228-24- 0.0.0.0         UG    0      0        0 eth0.2
10.8.0.0        *               255.255.255.0   U     0      0        0 tun0
89.228.24.0     *               255.255.248.0   U     0      0        0 eth0.2
172.20.1.0      *               255.255.255.0   U     0      0        0 br-lan
192.168.1.0     10.8.0.4        255.255.255.0   UG    0      0        0 tun0

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

8

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

Pokaz z  tego OOW:

ps
logread

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9 (edytowany przez piratee 2021-03-17 14:59:07)

Odp: Dwa routery, klient OpenVPN i brak internetu po połączeniu z VPNem

problem rozwiązany
Pomimo definicji:

config openvpn 'custom_config'
        option config '/etc/openvpn/my-vpn.conf'

w /etc/config/openvpn z katalogu /etc/openvpn

były wczytywane dwie konfiguracje
m-vpn.con
k1.conf

Po usunięciu k1.conf wszystko jest ok
Dziękuję za naprowadzenie
Pozdrawiam

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)