Temat: Połączenie vpn Orange-Telia bez strony trzeciej
Od dawna korzystam z sieci typu ZeroTier do spinania sieci za NAT-em.
Ma to swoje wady, czyli pingi na poziomie 200ms, kiepski transfer i zawsze istnieje ryzyko "strony trzeciej".
Do podglądu z kamer się nadaje, do pracy na terminalu już nie bardzo, do zdalnej sesji windows jeszcze gorzej.
Dwie sieci, w jednej pracuje ZTE 7010 z Telia LT, w drugie ZTE MC 888 z Orange PL. Za oboma routery z OpenWrt.
Orange transfery 600/60, Telia 100/30 (kiepska lokalizacja).
Standardowo modemy dostają adresy ipv4 albo z CGNAT-em, albo CLAT z 464XLAT, więc na połączanie nie ma szans.
Co się stanie jak skonfigurujemy ipv4/ipv6 ?
Routery dostały publiczne ipv6, pierwsza próba i oczywiście negatyw, routery się nie widzą, operatory blokują "niezamówiony" ruch przychodzący. Nie poddajemy się, może przynajmniej skonfigurowanie ZeroTier na ipv6 poprawi parametry ?
I tu zaskoczenie, status zmienił się z RELAY na DIRECT, niemożliwe, weryfikujemy i testujemy.
Ping 80ms, transfery 30-40MiB. Co się stało, dlaczego zaczęły się magicznie widzieć ?
Standardowo operatorzy mają na wejściu filtr stanowy (stateful firewall), czyli odrzucają wszystko co przyjdzie z zewnątrz, ale jeśli ruch jest zainicjowany z wewnątrz i persistent_keepalive, to aktywna sesja zrobiła wyłom i...
Teraz trudniejsze, zobaczymy jak zachowa się Wireguard
Na R1
uci set network.wg0=interface
uci set network.wg0.proto='wireguard'
uci set network.wg0.private_key="$(cat /etc/wireguard.key)"
uci set network.wg0.listen_port='51820'
uci set network.wg0.mtu='1340'
uci add_list network.wg0.addresses='10.20.20.1/24'uci set network.wgpeer_r2=wireguard_wg0
uci set network.wgpeer_r2.public_key='<klucz publiczny R2>'
uci set network.wgpeer_r2.endpoint_host='<globalny IPv6 R2>'
uci set network.wgpeer_r2.endpoint_port='51820'
uci set network.wgpeer_r2.persistent_keepalive='25'
uci add_list network.wgpeer_r2.allowed_ips='10.20.20.2/32'Na R2 analogicznie, commit i podnosimy.
Działa !!!
PING 192.168.10.1 (192.168.10.1): 56 data bytes
64 bytes from 192.168.10.1: icmp_seq=0 ttl=63 time=102.150 ms
64 bytes from 192.168.10.1: icmp_seq=1 ttl=63 time=80.291 ms
64 bytes from 192.168.10.1: icmp_seq=2 ttl=63 time=86.262 ms
64 bytes from 192.168.10.1: icmp_seq=3 ttl=63 time=81.329 ms
64 bytes from 192.168.10.1: icmp_seq=4 ttl=63 time=77.662 ms
64 bytes from 192.168.10.1: icmp_seq=5 ttl=63 time=75.581 ms
64 bytes from 192.168.10.1: icmp_seq=6 ttl=63 time=74.173 msConnecting to host 192.168.10.1, port 5201
[ 5] local 10.20.20.2 port 33032 connected to 192.168.10.1 port 5201
[ ID] Interval Transfer Bitrate Retr Cwnd
[ 5] 0.00-1.00 sec 5.25 MBytes 44.0 Mbits/sec 0 931 KBytes
[ 5] 1.00-2.00 sec 4.50 MBytes 37.8 Mbits/sec 0 931 KBytes
[ 5] 2.00-3.00 sec 5.88 MBytes 49.3 Mbits/sec 0 931 KBytes
[ 5] 3.00-4.00 sec 4.38 MBytes 36.7 Mbits/sec 0 931 KBytes
[ 5] 4.00-5.00 sec 5.88 MBytes 49.3 Mbits/sec 0 931 KBytes
[ 5] 5.00-6.00 sec 4.50 MBytes 37.7 Mbits/sec 0 931 KBytes
[ 5] 6.00-7.00 sec 5.88 MBytes 49.3 Mbits/sec 0 931 KBytes
[ 5] 7.00-8.00 sec 5.62 MBytes 47.2 Mbits/sec 0 931 KBytes
[ 5] 8.00-9.00 sec 4.62 MBytes 38.8 Mbits/sec 0 931 KBytes
[ 5] 9.00-10.00 sec 5.75 MBytes 48.2 Mbits/sec 0 931 KBytes
- - - - - - - - - - - - - - - - - - - - - - - - -
[ ID] Interval Transfer Bitrate Retr
[ 5] 0.00-10.00 sec 52.2 MBytes 43.8 Mbits/sec 0 sender
[ 5] 0.00-10.10 sec 49.5 MBytes 41.1 Mbits/sec receiveDwie uwagi
1.
Operatorzy kilka razy dziennie rotują prefixy, ale połączenie to przeżywa, wireguard ma wbudowany roaming.
Problem jest pierwsze połączenie, więc do skonfigurowania np. ddns obsługujący ipv6.
2.
Działa na Telia<->Orange, nie działa Orange<->Orange, operator blokuje ruch między wewnętrznymi ipv6.
Nie mam jak przetestować innych polskich operatorów, mam tylko kartę Play, ale ona nie dostaje ipv6.
Może potencjalnie zadziałać z t-Mobile.