Temat: openvpn jak ubryśc zeby zebów nei stracić ;)

schemat

IP WAN
(OPENWRT)
nat
brlan 192.168.10.254/24
||
siec lokalna
||
host
192.168.10.241/24
debian
Openvpn

ruch do debiana przekierowany z nat

to czesc konfiga
local 192.168.16.241
server 10.2.16.0 255.255.255.0
#ifconfig-pool-persist ipp.txt
#push "redirect-gateway"
push "dhcp-option DNS 192.168.16.11"
push "route 192.168.16.0 255.255.255.0"
#push "route 10.2.16.0 255.255.255.0"
port 2315
user nobody
group nogroup
comp-lzo
keepalive 10 120
inactive 3600
tls-server
max-clients 2
verb 3
proto tcp-server
client-to-client

ip_forward włączony

routing na openvpn debian
root@bmfw:~# route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.2.16.2       0.0.0.0         255.255.255.255 UH    0      0        0 tun0
10.2.16.0       10.2.16.2       255.255.255.0   UG    0      0        0 tun0
192.168.16.0    0.0.0.0         255.255.255.0   U     0      0        0 eth0
0.0.0.0         192.168.16.10   0.0.0.0         UG    0      0        0 eth0

routing na
route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
xxxx          *               255.255.255.252 U     0      0        0 eth1
10.1.16.248     *               255.255.255.248 U     0      0        0 eth0.2
192.168.17.0    *               255.255.255.0   U     0      0        0 br-wlan
192.168.16.0    *               255.255.255.0   U     0      0        0 br-lan
default         xxxx.internet 0.0.0.0         UG    0      0        0 eth1


zabawa jest taka
klient po tunelu pinguje kompa w lan ale nie otrzymuje odpoweidzi choć
komp pingowany z lan ping wysyła
zrzut z tcpdumpa
192.168.10.240 > 10.2.16.5 ( to client vpn) icmp echo replay

czyli w moim rozumienu
klient z lan 192.168.10.240 odpowiada ale pakiet nie trafia ponieważ

1. brak routingu na openwrt dla sieci 10.2.16.0 z gw 10.2.16.2

2. jakis dodatkowy routing na opnvpn

3. czy przyczyna w cliencie vpn
pinguje od adres od strony lan debian openvpn 192.168.10.241
czyli adres serwera VPN

będę wdzięczny za pomysł

TPlINk wrr1043;)
Printserver , sane , transmission , audioserver , hdd40Gb i co jeszcze upcham wink zobaczymy jak pomyślimy //lol

2

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

dodaj jeszcze kawełek loga z openvpn
56-SHA, 1024 bit RSA
Thu Apr  5 20:52:42 2012 164.126.106.222:51016 [Rafal_] Peer Connection Initiated with [AF_INET]164.126.106.222:51016
Thu Apr  5 20:52:42 2012 Rafal_/164.126.106.222:51016 OPTIONS IMPORT: reading client specific options from: ccd/Rafal_
Thu Apr  5 20:52:42 2012 Rafal_/164.126.106.222:51016 MULTI: Learn: 10.2.16.5 -> Rafal_/164.126.106.222:51016
Thu Apr  5 20:52:42 2012 Rafal_/164.126.106.222:51016 MULTI: primary virtual IP for Rafal/164.126.106.222:51016: 10.2.16.5
Thu Apr  5 20:52:44 2012 Rafal_/164.126.106.222:51016 PUSH: Received control message: 'PUSH_REQUEST'
Thu Apr  5 20:52:44 2012 Rafal_/164.126.106.222:51016 SENT CONTROL [Rafal_]: 'PUSH_REPLY,dhcp-option DNS 192.168.16.11,route 192.168.16.0 255.255.255.0,route 10.2.16.0 255.255.255.0,topology net30,ping 10,ping-restart 120,ifconfig 10.2.16.5 10.2.16.6' (status=1)

TPlINk wrr1043;)
Printserver , sane , transmission , audioserver , hdd40Gb i co jeszcze upcham wink zobaczymy jak pomyślimy //lol

3 (edytowany przez rpc 2012-04-05 20:01:37)

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

jeśli jest tak jak piszesz to firewall

iptables -I forwarding_rule -i br-lan -o tun+
iptables -I forwarding_rule -i tun+ -o br-lan

poza tym czytać i jeszcze raz czytać

http://eko.one.pl/forum/viewtopic.php?id=3289
http://rpc.one.pl/index.php/lista-artyk … ptem-hasem

4

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

rpc napisał/a:

jeśli jest tak jak piszesz to firewall
chyba nie jasno to opisałem te poniższe rególki to dla openwrt ale tam nie ma ovpn-a jest on na osobnej maszynce

iptables -I forwarding_rule -i br-lan -o tun+
iptables -I forwarding_rule -i tun+ -o br-lan

poza tym czytać i jeszcze raz czytać

http://eko.one.pl/forum/viewtopic.php?id=3289
http://rpc.one.pl/index.php/lista-artyk … ptem-hasem

dzieki takim ludziom jak Ty i Cezary można sie wiele nauczyć
czytałem nawet zrobione po twojemu wink wydrukowałem ale gdzieś mam gwoździa  walczę 4 dzień i nie wracają mi pakiety do tunelu jako odpowiedź   thx za odpowiedź

TPlINk wrr1043;)
Printserver , sane , transmission , audioserver , hdd40Gb i co jeszcze upcham wink zobaczymy jak pomyślimy //lol

5

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

no to w takim razie standardowo

schemat sieci z adresacją

na poczatek

6

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

dla potomnych w takiej konfiguracji na routerze openwrt nalezy dodac
ip route add -net siec vpn która ma byc osiągalna przez if server openvpn
route add -net 10.2.16.0 netmask 255.255.255.0 gw 192.168.16.241

mały błąd ponieważ zamiast podsieci 192.168.10 .x jest 16
to jak na razie rozwiązało problem z pakietami teraz fw i zobaczymy co się będzie działo
prc dzieki za mobilizacje wink ale zmęczenie daj znac o sobie //lol

TPlINk wrr1043;)
Printserver , sane , transmission , audioserver , hdd40Gb i co jeszcze upcham wink zobaczymy jak pomyślimy //lol

7

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

jeśli rzeczywiście jest to oddzielny router z inną podsiecią w lan i nie jest to główny router to rzeczywiście brak trasy do sieci odległej było przyczyną

8

Odp: openvpn jak ubryśc zeby zebów nei stracić ;)

ale ma troche bardzie z złozony przypadek sam nei weim czy da rady to ogrnac  jutro moge podesłac schemat
założenie takie
openwrt jako gw
vlany
1 vlan dzilajaca siec
2 nowa siec

nowa siec z 2 vlanu
debian jako
proxy
dansguardian
vpn

i tego nie ruszyłem więcej szczegółów jutro podeśle juz zmykam do domu coś zrobiłem ale to tylko kroczek
thx za poomoc

TPlINk wrr1043;)
Printserver , sane , transmission , audioserver , hdd40Gb i co jeszcze upcham wink zobaczymy jak pomyślimy //lol