1 (edytowany przez Ronson 2022-02-26 19:51:12)

Temat: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Siema

Kupiłem router, wgrałem OpenWRT. Kupiłem VPNa, od którego oczekuję prywatności, czyli chciałbym poprawnie mieć skonfigurowany Killswitch i wszystko inne co może mnie "pokazać" wścibskim.

VPN ma opsługę OpenVPN i WireGuard.

Na sieciach i routerach nie znam się zupełnie (ale z komputerami mam do czynienia całe życie).
Wgrałem wedle poradnika w zakładce OpenVPN, Lucl VPN cośtam i OpenVPN OpenSSL.
Ale zauważyłem też czytając listę tych pakietów, że są tam też pozycje z WireGuard.

Interesuje mnie tylko działanie LANu, nie potrzebuję kombinować ani z wifi, ani z tunelowaniem ruchu żeby szło na raz przez VPN coś, a bezpośrednio co innego. Nie interesuje mnie też jakoś specjalnie prędkość działania. Jedynie chciałbym to poustawiać tak, aby było maksymalnie bezpiecznie w temacie leaków, zrywania połączeń (tu killswitch) i tym podobnych spraw, na których się kompletnie nie znam.
Na razie tylko zrobiłem poza wgraniem OpenWRT i tych pakietów softu (j.w.) spoof MAC adresu, żeby mi  się w tym internet pojawił do zainstalowania softu w routerze i teraz pytam "co dalej" smile

Nie wiem jeszcze czy Wireguard jest przy moim VPNie obsługiwany tylko przez aplikację dostawcy VPNa, czy to się by dało na routerze ustawić. Nie wiem też jakie są różnice, ale jeśli WireGuard jest bezpieczniejszy czy coś, to fajnie by było mieć tą lepsza opcję. Róznica w prędkości jak pisałem nie jest dla mnie istotna, bo i tak 100Mbit to 3x tyle ile wyciąga moje cudowne łącze internetowe (w necie na tym routerze z OpenWRT podają wartości typu 80-150Mbit zależnie od typu VPNa, czy WireGuard czy Open itp.) wink

Znalazłem kilka poradników, ale na przykład tutaj ktoś ma wątpliwości odnośnie DNSów.

https://forum.openwrt.org/t/openvpn-wif … h/74468/13

Jeszcze raz przeproszę za brak elementarnej wiedzy o sieciach itp.

2

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Ten killswitch to tak naprawdę wywalenie z firewala forwardingu pomiędzy wan i lan. Wtedy jeżeli padnie vpn to nic co będzie w lanie nie wyjdzie  w świat.

VPN nie zapewnia Ci prywatności smile, ale to temat rzeka i możesz sobie np. youtuba pooglądac.

OpenVPN jest wolniejszy niż wireguard, wireguard mniej obciąża router. Co zastosujesz to zależy co dostawca obsługuje. Jeżeli masz możliwość to wybierz wireguarda.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

No wiem wiem, ale mniejszy brak prywatności lepszy niż większy brak prywatności. Mniejsza o tą kwestię czy, po co i na co. smile

W każdym razie. Można prosić o wskazówki jak to ogarnąć?

Openwrt najnowsze.
OpenVPN dziś pobrane
router Netgear R6220

W dyskusji którą podlinkowałem w poprzednim wpisie wyżej, widać jak ktoś ma jakieś problemy z DNSem, choć też się pyta czy to ważne (ja też nie wiem).
W innym miejscu znowu znalazłem info odnośnie VPNa na kompie, nie w routerze -ktoś sobie firewallem tak zrobił, to inny mu odpisał, że tak to nie zadziała, bo (tu następował opis sytuacji gdy taki "kill switch" zawiedzie"). Następny zaproponował co innego to kolejny wpis był, że tak też dupa, bo zadziała tylko na strony korzystające z czegoś, a nie z czegoś innego (HTTP czy HTTPS?) Sorry za brak szczegółów, ale to było dawno a ja nie znam się na sieciach a tym bardziej na komendach linuxa więc dla mnie to było po chińsku. wink

W każdym razie chciałbym mieć pewność, że zrobię to porządnie i że będzie działało dokładnie tak samo dobrze jak dedykowane killswitche w apce dostarczanej przez dostawcę VPNa.

Też nie bardzo mam pomysł jak takiego killswitcha miałbym sprawdzić. I przez nie bardzo mam pomysł mam tu na myśli "zupełnie nie mam pojęcia" wink

4

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

W /etc/config masz sekcję forwarding pomiędzy wan i lan. Usuń ją. Jak tego nie będziesz miał to żaden klient nie będzie miał wyjścia na wan.

A jak sprawdzić? Bo prostu wyłącz vpn i zobaczysz co możesz zrobić a czego nie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez Ronson 2022-03-03 18:14:09)

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Cezary napisał/a:

W /etc/config masz sekcję forwarding pomiędzy wan i lan. Usuń ją. Jak tego nie będziesz miał to żaden klient nie będzie miał wyjścia na wan.

A jak sprawdzić? Bo prostu wyłącz vpn i zobaczysz co możesz zrobić a czego nie.


Tak, super, tylko ja jeszcze się muszę nauczyć jak się to wszystko robi. Jak pisałem, nie znam się ani na linuksie, ani na routerach, więc dopiero powoli ogarniam napisany (dla mnie) po chińsku tutorial.
Nauczyłem się w końcu podpiąć przez komendę SSH. Ale tutorial wygląda zupełnie inaczej niż to co jak mam w routerze. W ogóle w tutorialu jest tylko o edycji i tworzeniu plików. A tymczasem w routerze mam sekcję OpenVPN i tam mogę sobie np. wybrać plik konfiguracyjny. Czyli już odpada cała pierwsze sekcja o tworzeniu plików, zmienianiu ich nazw, edycji i przerzucaniu ręcznie na router big_smile


Teraz mam na przykład dodać jakieś pierdoły do pliku w katalogu etc/config/openvpn, i znowu zaraz będę googlował czy jest jakiś edytor plików do tego, jak się listuje treść pliku, no chyba, że się zawsze przerzuca plik na kompa komendą scp, ale myślę, że skoro jest sekcja Openvpn to pewnie niepotrzebnie się męczę, bo można bez tego całego dziwnego dla mnie procesu, szczególnie, ze tutorial do tego VPNa, który kupiłem jest naprawdę kretyńsko i nieintuicyjnie napisany. Idzie jak po grudzie.

Jest jakiś AKTUALNY poradnik jak się ustawia OpenVPN na routerach OpenWRT z najnowszym OpenWRT?

6

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Proszę, aktualny: https://eko.one.pl/forum/viewtopic.php? … 01#p210001

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7 (edytowany przez Ronson 2022-03-21 12:26:20)

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Cezary napisał/a:

W /etc/config masz sekcję forwarding pomiędzy wan i lan. Usuń ją.

Wdzodzę w katalog etc/config i nie widzę nic takiego.

Gdzie mam to usunąć konkretnie?

PS. Jak podpinam się przez ssh teraz, to mi krzyczy, że się zmieniło coś w jakimś kluczu, że mogą mnie hakiery atakować,
"Remote host identifcation has changed! Someone could be eavesdropping on you".

Za pierwszym razem tego nie miałem. Po nieudanej próbie resetowałem router do ustawień domyślnych openwrt i teraz takie coś.
Dałem sudo żeby się zamknął póki co. wink

PPS. Widzę w wersji beta następnego Openwrt są katalogi a w nich modele układu na którym bazuje router. Mój nowozakupiony Netgear R6220  zaczyna się od numerka niżej sad. Czyli kupiłem sprzęt który właśnie przestaje dostawać nowe OpenWRT? Co innego taniego będzie trzeba kupić po wydaniu wersji stabilnej nowego Openwrt?

8

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

w /etc/config/firewall

Tak, tak działa putty. Zaakceptuj to.

PPS. Nie wiem o czym piszesz. openwrt nigdy nie maiło "bety", wiec o czym piszesz?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9 (edytowany przez Ronson 2022-03-21 12:45:13)

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Jest source LAN z destination na WAN, tylko taki poza tym który jest z Twojego poradnika do TUN0.
Ten LAN->WAN mam wywalić?

A to da dokładnie to samo co pełen dedykowany "killswitch"? Co jeśli np. strona łączy się jak jest VPN, a ten nagle się wyłączy? To nie powinno być blokady w drugą stronę? WAN do LAN? Czy nie będzie tak, że jak dana strona (lub provider netu) będzie chciała to się wtedy dowie mojego realnego IP?



Cezary napisał/a:

PPS. Nie wiem o czym piszesz. openwrt nigdy nie miało "bety", wiec o czym piszesz?

https://openwrt.org/downloads
Development snapshot builds
to nie jest coś w rodzaju bety?

10

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Nie. To jest wersja rozwojowa openwrt na której toczy się bieżąca deweloperka. To nie beta i masz tego nie używać.

Jak się nagle vpn wyłączy to nie masz żadnego forwardingu na wan i żaden pakiet nie przejdzie. I nie, nie powinno być w drugą stronę. Nikt się do dorwie to twojego realnego adresu bo nigdzie z nim poza serwerem vpn nie wyjdziesz

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11 (edytowany przez Ronson 2022-03-21 13:23:55)

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Dziękuję bardzo.

Wkleję jeszcze poradnik ze strony mojego dostawcy VPNa i zapytam czy jest tu coś co powinienem zrobić, poza tym co Ty mi już doradziłeś tutaj. Będę wdzięczny jeśli zechcesz rzucić okiem.






Create a new firewall zone as show below and add the forwarding rule from LAN to VPN:


uci add firewall zone
uci set firewall.@zone[-1].name='vpnfirewall'
uci set firewall.@zone[-1].input='REJECT'
uci set firewall.@zone[-1].output='ACCEPT'
uci set firewall.@zone[-1].forward='REJECT'
uci set firewall.@zone[-1].masq='1'
uci set firewall.@zone[-1].mtu_fix='1'
uci add_list firewall.@zone[-1].network='lubieplackitun'
uci add firewall forwarding
uci set firewall.@forwarding[-1].src='lan'
uci set firewall.@forwarding[-1].dest='vpnfirewall'
uci commit firewall

The file /etc/config/firewall should contain the following appended strings:


config zone
        option name 'vpnfirewall'
        option input 'REJECT'
        option output 'ACCEPT'
        option forward 'REJECT'
        option masq '1'       
        option mtu_fix '1'
        list network 'lubieplackitun'     
config forwarding       
        option src 'lan'   
        option dest 'vpnfirewall'

Now you need to configure the DNS servers. The easiest approach would be to use  (DNS od dostawcy VPNa) for the WAN interface of the router. You can add the lubieplacki DNS as shown below:

uci set network.wan.peerdns='0'
uci del network.wan.dns
uci add_list network.wan.dns='1.2.3.4'
uci add_list network.wan.dns='5.6.7.8'
uci commit

The file /etc/config/network should contain the section 'wan' with following strings (three bottom strings has been appended):

config interface 'wan'                       
        option ifname 'eth0.2'               
        option force_link '1'                 
        option proto 'dhcp'                   
        option peerdns '0'                   
        list dns '1.2.3.4'                   
        list dns '5.6.7.8'

(Optional) To prevent traffic leakage outside the VPN-tunnel you need to remove the forwarding rule from LAN to WAN. In the default configuration, there is a single forwarding rule, and the command is:
uci del firewall.@forwarding[0]

You can also set the "masquerading" option to '0' for wan zone, it goes after lan zone, so the command is:
uci set firewall.@zone[1].masq=0

After configuration you should commit changes:
uci commit firewall

You can also disable forwarding not to the specific interface by modifying the file /etc/firewall.user:

# This file is interpreted as shell script.
# Put your custom iptables rules here, they will
# be executed with each firewall (re-)start.
# Internal uci firewall chains are flushed and recreated on reload, so
# put custom rules into the root chains e.g. INPUT or FORWARD or into the
# special user chains, e.g. input_wan_rule or postrouting_lan_rule.

if (! iptables -C forwarding_lan_rule ! -o tun+ -j REJECT); then
        iptables -I forwarding_lan_rule ! -o tun+ -j REJECT
fi

Additionally, you could perform the following steps. Append the lines to the file /etc/firewall.user:

if (! ip a s tun0 up) && (! iptables -C forwarding_rule -j REJECT); then
        iptables -I forwarding_rule -j REJECT
fi

Create the file 99-prevent-leak in the folder /etc/hotplug.d/iface/ with following content:

#!/bin/sh
if [ "$ACTION" = ifup ] && (ip a s tun0 up) && (iptables -C forwarding_rule -j REJECT); then
        iptables -D forwarding_rule -j REJECT
fi
if [ "$ACTION" = ifdown ] && (! ip a s tun0 up) && (! iptables -C forwarding_rule -j REJECT); then
        iptables -I forwarding_rule -j REJECT
fi

After configuration, reboot the router with the command:







Tego ostatniego nie rozumiem do końca, gdzie i co zapisać, a sam poradnik jest też do kitu, bo w jednym punkcie się nie zgadzało, bo nie mialem pozycji ifname na przykład.
Twój lepszy, bo działa. Wyłaczyłem VPN to mi internet przestał działać, więc może jest już ok.

12

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

To to samo tylko inaczej ujęte i sztucznie blokują ruch jak nie ma vpna.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

13

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Cezary napisał/a:

To to samo tylko inaczej ujęte i sztucznie blokują ruch jak nie ma vpna.

Czy mogę im napisać, że autor poradnika na ich stronie jest debilem?
Bo rozumiem, że w absolutnie niczym ten ich nie będzie lepszy niż Twój sposób?
Poradnik jest do dupy, w jednym miejscu jest po komendzie jakiś znaczek &
W innym po komendzie jest "powinno być w pliku network teraz tak" a jest inaczej.
Nie piszą jak chodzić po katalogach, jak zobaczyć gdzie się jest (ja daję cd .. żeby wejść do etc itp. ale szczęście, że z DOSa pamiętałem tę komendę b o też bym musiał szukać). Nie ma infa jak się listuje katalog, jak sprawdza zawartość plików, jak edytuje, a poradnik oczekuje wykonywania tych czynności.

To jeden z większych graczy na rynku VPN. Jak będę im wysyłał opinię co myślę o ich poradniku ich beznadziejnym supporcie, to może napiszę, że znam takiego co się faktycznie na tym zna i może napisać lepszy poradnik. wink Na Twoim miejscu bym im zaoferował, może daliby Ci zarobić na tym, a kasy mają dużo, bo wszędzie się reklamują. Napisz czy mam zapytać przy okazji i podać adres strony, żeby się ewentualnie skontaktowali.

Jeszcze raz bardzo dziękuję.

14

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Znaczek & jest dobry, on ma tez swoje znaczenie.

To jest NordVPN z poradnikiem który od lat jest na ich stronie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

15

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Po nazwie pliku.
In some cases, OpenVPN hangs with log messages like (couldn't resolve host ...). In this case, a tunnel stays up, but the connection is lost. It should be reconnected manually, with the following script /etc/openvpn/reconnect.sh, which is added to /etc/rc.local as:

/etc/openvpn/reconnect.sh &

The content of the script reconnect.sh is:

#!/bin/sh
n=10
while sleep 50; do
        t=$(ping -c $n 8.8.8.8 | grep -o -E '\d+ packets r' | grep -o -E '\d+')
        if [ "$t" -eq 0 ]; then
                /etc/init.d/openvpn restart
        fi
done



reconnect.sh a dalej jest ten &. Do tego tak napisali, że do dziś nie wiem gdzie i co i  w którym pliku to miałoby być. Do rc.local czy do reconnect.sh w innym katalogu? No serio, jak to ma zrozumieć laik to ja nie wiem. A nie laik nie potrzebuje poradników. Logika widać obca niektórym.

16

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Przecież to jest napisane: do /etc/rc.local dodać
/etc/openvpn/reconnect.sh &

(i ma być ten & na końcu!) a sam plik ma mieć taką zawartość jak powyżej.

Ten & oznacza że program ma się wykonywać w tle a nie bieżącej konsoli.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

17

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

cześć Ronson, jak  sobie poradziłeś ?
daj znać jak poszło smile

18

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Daj sobie spokój z OpenVPN, WireGuard wyklikasz sobie 10 kliknięciami, łącznie z KillSwitch, prędkość 3x wyższa, stabilność pakietowa o wiele lepsza, przynajmniej w moim przypadku.

19

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Wiecie że piszecie w wątku archeo sprzed pół roku?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

20

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

elman napisał/a:

Daj sobie spokój z OpenVPN, WireGuard wyklikasz sobie 10 kliknięciami, łącznie z KillSwitch, prędkość 3x wyższa, stabilność pakietowa o wiele lepsza, przynajmniej w moim przypadku.

Czy jest możliwość zainstalowac Wireguard na routerze na gargoyle i użyć w sieci nordvpn, zamiast openvpn ?

21

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

Gargoyle ma swojego klienta wiregaurd. I nordvpn nie ma chyba "natywnego" wspracia dla wiregaurda, miał swoją aplikację obudowaną na wireguardzie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

22

Odp: OpenVPN w routerze OpenWRT. Jak ustawić? Killswitch itp.

z tego co piszą nordvpn, nie ma narazie opcji instalacji klienta na openWRT,
jest możliwość na klientach windows, linux, android, ale routera nie widzę..