Page 1 of 4 123 ... LastLast
Results 1 to 15 of 85

Thread: Проброс PPtP и GRE

Hybrid View

Previous Post Previous Post   Next Post Next Post
  1. #1
    Join Date
    Sep 2005
    Posts
    445

    Question Проброс PPtP и GRE

    Народ как пробросить PPtP через Linux Nat SuSE 9.3 IPTables 1.28 (если не ошибаюсь) пробрасывал порт 1723 все хорошо к VPN серверу цепляются но ответы не идут также добовлял проброс UDP 500 порта все таже хрень со стороны клиента все зависает на проверке Login&Password

    Ipdump на севаке (и поставить трабл cd на нем нет Tftp тоже ) не установлен проверить не могу приходят покеты из внутреней сети на Linux сервер или нет
    Если есть советы как проверить выслушаю если

    Да к стате как данный девайс (Wl500) будет пробрасывать MS PPtP????????

  2. #2
    Join Date
    Dec 2003
    Location
    Russian Federation
    Posts
    8,356
    Wl500g умеет пробрасывать PPTP. Для этого нужно разрешить порт 1723 (если на выход) или сделать вирутальный сервер, если на вход.

    Порт 500 к PPTP отношения не имеет. Для PPTP нужно ещё пробрасывать протокол 47 (GRE), там собственно и идут данные. Это автоматически делается с помощью специальных модулей в iptables - ipt_conntrack_gre или ipt_conntrack_pptp, и его NAT вариация, точно не могу вспомнить. Необходимо загрузить модули, а в фаерволе должно быть стандартное правило

    iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

  3. #3
    Join Date
    Sep 2005
    Posts
    445
    Gre (47) пробрасывал
    Единственое что не делал это вертуальный сервер

  4. #4
    Девайс по дефолту все на выход пробрасывает, по крайней мере для того чтобы Pptp на выход работало ничего конфигурячить мне не потребовалось (главное чтоб провайдер не НАТил, или хотя бы Gre пробрасывал тоже)

  5. #5
    Quote Originally Posted by Duke
    Девайс по дефолту все на выход пробрасывает, по крайней мере для того чтобы Pptp на выход работало ничего конфигурячить мне не потребовалось (главное чтоб провайдер не НАТил, или хотя бы Gre пробрасывал тоже)
    кстати а как можно посмотреть правила iptables по умолчанию?

  6. #6

    Что за ошибка "unknown GRE version 7" ?

    В логе asus wl500g c прошивкой 1.9.2.7-7c
    все чаще стала появлятся такая запись: kernel: unknown GRE version 7.
    Что за ошибка и как с ней бороться?
    Internet по vpn-у, поднятому на асусе + прописаны маршруты в месную локалку.
    Спасибо .
    кусочек лога:
    May 31 21:02:39 ntp client: Synchronizing time with time.nist.gov ...
    May 31 21:03:12 kernel: unknown GRE version 7
    May 31 21:07:33 kernel: unknown GRE version 7
    May 31 21:17:14 kernel: unknown GRE version 7
    May 31 21:32:38 kernel: unknown GRE version 7
    May 31 22:10:59 kernel: unknown GRE version 7
    May 31 22:14:39 kernel: unknown GRE version 7
    May 31 22:29:09 kernel: unknown GRE version 7
    May 31 22:29:29 kernel: unknown GRE version 7
    May 31 22:30:28 kernel: unknown GRE version 7
    May 31 23:02:52 ntp client: Synchronizing time with time.nist.gov ...
    May 31 23:28:02 kernel: unknown GRE version 7
    Last edited by Igor.O; 31-05-2006 at 21:09.

  7. #7
    Мусорит linux/net/ipv4/netfilter/ip_conntrack_proto_gre.c:gre_pkt_to_tuple() - там перед этим printk явно не хватает как минимум if (net_ratelimit()), чтобы не заваливать логи сообщениями. Или вообще его выкинуть.

    Можно попробовать половить это безобразие tcpdump-ом, чтобы понять, кто же пакостит в сети:
    Code:
    tcpdump -i vlan1 -n -s 1600 -vvvv '(ip proto gre) and (ip[21] & 0x07 == 7)'
    (условие не совсем правильное - не учитывает, что размер заголовка IP в общем случае переменный, но задать смещение от начала заголовка GRE tcpdump, похоже, не позволяет).

    Отфильтровать всякую дрянь до попадания в conntrack в том ядре, похоже, нечем...

  8. #8

    Такая же фигня((

    Mar 31 04:19:14 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:19:19 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:22:45 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:23:34 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:23:38 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:27:09 pppoe-relay[110]: PADI packet from 00:04:75:79:59:fc on interface vlan1 not permitted
    Mar 31 04:42:24 pppoe-relay[110]: PADI packet from 00:e0:4c:7e:45:98 on interface vlan1 not permitted
    Mar 31 04:42:28 pppoe-relay[110]: PADI packet from 00:e0:4c:7e:45:98 on interface vlan1 not permitted
    Mar 31 04:42:33 pppoe-relay[110]: PADI packet from 00:e0:4c:7e:45:98 on interface vlan1 not permitted
    Mar 31 04:49:54 ntp client: Synchronizing time with time.nist.gov ...
    Mar 31 04:52:53 pppoe-relay[110]: PADI packet from 00:01:6c:cf:eb:e9 on interface vlan1 not permitted
    Mar 31 04:54:16 dnsmasq[88]: DHCPDISCOVER(br0) 00:1c:df:58:aa:17
    Mar 31 04:54:16 dnsmasq[88]: DHCPOFFER(br0) 192.168.1.87 00:1c:df:58:aa:17
    Mar 31 04:54:16 dnsmasq[88]: DHCPREQUEST(br0) 192.168.1.87 00:1c:df:58:aa:17
    Mar 31 04:54:16 dnsmasq[88]: DHCPACK(br0) 192.168.1.87 00:1c:df:58:aa:17 geexbox
    Mar 31 04:54:19 kernel: unknown GRE version 7
    Mar 31 04:58:19 kernel: unknown GRE version 3
    Mar 31 04:58:25 kernel: unknown GRE version 6
    Mar 31 04:58:26 kernel: unknown GRE version 3
    Mar 31 05:20:23 kernel: unknown GRE version 4
    Mar 31 05:22:53 smbd[2307]: [2010/03/31 05:22:53, 0] lib/util_sock.c:read_socket_data(477)
    Mar 31 05:22:53 smbd[2307]: read_socket_data: recv failure for 4. Error = No route to host

  9. #9
    Join Date
    Mar 2009
    Location
    Default City
    Posts
    2,694
    Blog Entries
    4
    Quote Originally Posted by Racer35 View Post
    Mar 31 04:19:14 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:19:19 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:22:45 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:23:34 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:23:38 pppoe-relay[110]: PADI packet from 00:04:61:9f:3a:df on interface vlan1 not permitted
    Mar 31 04:27:09 pppoe-relay[110]: PADI packet from 00:04:75:79:59:fc on interface vlan1 not permitted
    Mar 31 04:42:24 pppoe-relay[110]: PADI packet from 00:e0:4c:7e:45:98 on interface vlan1 not permitted
    Mar 31 04:42:28 pppoe-relay[110]: PADI packet from 00:e0:4c:7e:45:98 on interface vlan1 not permitted
    Mar 31 04:42:33 pppoe-relay[110]: PADI packet from 00:e0:4c:7e:45:98 on interface vlan1 not permitted
    Mar 31 04:49:54 ntp client: Synchronizing time with time.nist.gov ...
    Mar 31 04:52:53 pppoe-relay[110]: PADI packet from 00:01:6c:cf:eb:e9 on interface vlan1 not permitted
    Mar 31 04:54:16 dnsmasq[88]: DHCPDISCOVER(br0) 00:1c:df:58:aa:17
    Mar 31 04:54:16 dnsmasq[88]: DHCPOFFER(br0) 192.168.1.87 00:1c:df:58:aa:17
    Mar 31 04:54:16 dnsmasq[88]: DHCPREQUEST(br0) 192.168.1.87 00:1c:df:58:aa:17
    Mar 31 04:54:16 dnsmasq[88]: DHCPACK(br0) 192.168.1.87 00:1c:df:58:aa:17 geexbox
    Mar 31 04:54:19 kernel: unknown GRE version 7
    Mar 31 04:58:19 kernel: unknown GRE version 3
    Mar 31 04:58:25 kernel: unknown GRE version 6
    Mar 31 04:58:26 kernel: unknown GRE version 3
    Mar 31 05:20:23 kernel: unknown GRE version 4
    Mar 31 05:22:53 smbd[2307]: [2010/03/31 05:22:53, 0] lib/util_sock.c:read_socket_data(477)
    Mar 31 05:22:53 smbd[2307]: read_socket_data: recv failure for 4. Error = No route to host
    Может пора уже обновить прошивку ? ftp://core.dumped.ru/

  10. #10

    Туннели

    Начал использовать на работе Асусы (пока как простые роутеры) и вот вопросик возник следующего характера: а возможно-ли приземлить IPIP или GRE тунель на Делюкс или Премиум? Нужно ли для этого ставить монстра типа OpenWRT?

    В Linuxe не силен пока, но учусь всё больше

  11. #11
    Join Date
    Dec 2003
    Location
    Russian Federation
    Posts
    8,356
    Можно использовать OpenVPN. Есть такая тема в английском форуме.

  12. #12

    cisco, wl500gp и странная проблема.

    Что есть в наличии:
    cisco 3662 в головном офисе.
    asus wl500gp в филиалах

    все асусы в режиме роутера, некоторые работают с Cisco через поднятые на неё PPTP туннели, некоторые - просто роутинг. Каналы по 1 мегабит до всех филиалов.

    Обнаружилась странная проблема - видна с Cisco и только на Асусы, на другие девайсы такого нет:

    CISCO3662#ping
    Protocol [ip]:
    Target IP address: 192.168.11.2
    Repeat count [5]: 1000
    Datagram size [100]:
    Timeout in seconds [2]:
    Extended commands [n]:
    Sweep range of sizes [n]:
    Type escape sequence to abort.
    Sending 1000, 100-byte ICMP Echos to 192.168.11.2, timeout is 2 seconds:
    !!!!!!!!!!.!!!!!!!!!.!!!!!!!!!.!!!!!!!!!.!!!!!!!!! .!!!!!!!!!.!!!!!!!!!
    !!!!!!!!.!!!!!!!!!.!!!!!!!!!!.!!!!!!!!!!!.!!!!!!!! !.!!!!!!!!!!.!!!!!!!
    !!!!.!!!!!!!!!.!!!!!!!.!!!!!!!!!!.!!!!!!!!!.!!!!!! !!!!!.!!!!!!!!.!!!!!
    !!!!.!!!!!!!!!!!!.!!!!!!!!!!!!!!!.!!!!!!!!!!.!!!!! !!!!!.!!!!!!!!!!.!!!
    !!!!!!.!!!!!!!!.!!!!!!!!!.!!!!!!!!.!!!!!!!!!!.!!!! !!!!!!!!!.!!!!!!!!!!
    .!!!!!!!!.!!!!!!!!!.!!!!!!!!.!!!!!!!!.!!!!!!!!!.!! !!!!!!.!!!!!!!!!.!!!
    !!!!!!.!!!!!!!!!.!!!!!!!!!!!!!.!!!!!!!!!.!!!!!!!!! .!!!!!!!!!.!!!!!!!!!
    .!!!!!!!!.!!!!!!!!.!!!!!!!!!.!!!!!!!!!.!!!!!!!!.!! !!!!!!.!!!!!!!!.!!!!
    !!!!.!!!!!!!!.!!!!!!!!.!!!!!!!!!.!!!!!!!!.!!!!!!!! !!.!!!!!!!!!!!.!!!!!
    !!!!!.!!!!!!!!!!..!!!!!!!!.!!!!!!!!.!!!!!!!!!.!!!! !!!!!!!!!!.!!!!!!!!!
    .!!!!!!!!!.!!!!!!!!!.!!!!!!!!!!.!!!!!!!!!!.!!!!!!! !.!!!!!!!!!.!!!!!!!!
    !.!!!!!!!!.!!!!!!!!.!!!!!!!!.!!!!!!!!.!!!!!!!!!.!! !!!!!!.!!!!!!!!!.!!!
    !!!!!..!!!!!!!!!.!!!!!!!!.!!!!!!!!.!!!!!!!!.!!!!!! !!!.!!!!!!!!!.!!!!!!
    !!.!!!!!!!!!.!!!!!!!!!.!!!!!!!!!!.!!!!!!!!.!!!!!!! !!.!!!!!!!!!.!!!!!!!
    !!.!!!!!!!!.!!!!!!!!
    Success rate is 90 percent (901/1000), round-trip min/avg/max = 80/107/492 ms

    и так на все Асусы и только на Асусы , 3 разных провайдера, разные каналы связи и способы подключения.
    Где искать собаку?

  13. #13
    Join Date
    Dec 2003
    Location
    Russian Federation
    Posts
    8,356
    Защита от DoS аттак похоже. Там в INPUT есть переход в SECURITY - Можно попробовать почистить.

  14. #14
    странно что не отключается оно самостоятельно, а поточнее чуть можно где рыть?

  15. #15
    Разобрался, и действительно есть переход
    Заодно и сквозной Gre настроили нормально.

    Спасибо Олег!

Page 1 of 4 123 ... LastLast

Similar Threads

  1. Проблемы с l2tp и pptp в Корбилайне
    By Lore in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 332
    Last Post: 18-02-2016, 07:35
  2. Проброс USB через TCP/IP (USB/IP) - подключение принтера (МФУ)
    By ryzhov_al in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 184
    Last Post: 05-07-2015, 12:49
  3. Кто-нибудь настраивал PPtP поверх PPPoE?
    By LSD in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 59
    Last Post: 17-03-2013, 18:13
  4. Replies: 87
    Last Post: 10-12-2010, 18:44
  5. Подключение WL-500gP по PPTP
    By Pavel in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 221
    Last Post: 13-11-2008, 11:25

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •