PDA

Bekijk de volledige versie : Не поднимается IPIP туннель на WL-500gP



Spacesoft
31-05-2007, 00:32
Интересует - есть ли (или пытались собрать) модуль ipip к ядру?
Ибо с openVPN имхо морока, а тут пара команд на одной машине, пара на другой и туннель готов.

Spacesoft
08-01-2008, 03:33
Неужели никто не знает? :)

Ilmarinen
08-01-2008, 11:38
Неужели никто не знает? :)
Ну в общем-то у меня тоже такая проблема есть, нужен ipip или gre. Нашел пока только http://wl500g.info/showthread.php?t=8760&highlight=ipip.
Разбираюсь со сборкой из исходников (http://wl500g.info/showthread.php?t=12278)

ABATAPA
08-01-2008, 22:02
Ну в общем-то у меня тоже такая проблема есть, нужен ipip или gre. Нашел пока только http://wl500g.info/showthread.php?t=8760&highlight=ipip.
Разбираюсь со сборкой из исходников (http://wl500g.info/showthread.php?t=12278)

GRE есть в ядре, т.к. работает PPtP.

Ilmarinen
09-01-2008, 05:04
GRE есть в ядре, т.к. работает PPtP.
К сожалению, нужен модуль ip_gre или ipip, которых нет
# CONFIG_NET_IPIP is not set
# CONFIG_NET_IPGRE is not set
По крайней мере, попытка построить gre или ipip туннель у меня успехом не увенчалась :(

alex_ua
22-07-2008, 09:39
Доброго времени суток!
Сразу отмечу, что являюсь начинающим линуксоидом:) Есть необходимость настройки IPIP туннеля на WL-500gP (V1), прошивка 1.9.2.7-10. Поюзал поиск, с OpenVPN заморачиваться желания не возникло:) Скачал пакет kmod_ipip_mipsel для ядра 2.4.20. Немного помучался, прописал в post-boot - вроде встало - в логах появился IPv4-to-IPv4 Tunneling driver, ip tun говорит о наличии tunl0, туннель прописывается и конфигурируется без проблем (как по мне:))
НО! При попытке пропинговать шлюз через туннель - тишина. Входящие пакеты ловятся tcpdump'ом, но ответы не уходят:( Ощущение, что я упустил что-то, возможно нужно что-то прописать в IPTABLES:confused:. Помогите, плз!:)

Judgin
22-07-2008, 13:46
Возможно роутинг прописан не корректно?
route -n

alex_ua
23-07-2008, 09:00
Вот данные route -n

3349

В конфиге туннеля соответственно remote 10.7.1.41, local 10.0.1.128

Judgin
23-07-2008, 11:39
1. Отключить файервол вааще. Ну просто flush для всех таблиц + дефолтная политика Accept
2. Если входящие icmp пакеты приходят и файервол отключен, то ответные пакеты должны проходить. Осталось только понять через какой интерфейс и исходя из этого докрутить роутинг.

А ваще какая цель? Завернуть все пакеты в тунель? Тогда нужно убить дефолтный роут и прописать дефолтом тунель.

alex_ua
23-07-2008, 12:34
Сеть построена следующим образом: имеется внутрисеть (подключена к LAN роутера), сеть организации (10.0.0.0/8, gw 10.0.1.7 - к WAN роутера) с "внутренним":rolleyes: провайдером, который предоставляет выход в интернет через туннель - соответственно роутер должен быть "виден" из инета напрямую и т.п. Сейчас вместо роутера стоит сервер на Red Hat, таблица маршрутизации идентична, и все работает!
Кстати, дефолтом как раз прописан tun1 (интерфейс 0.0.0.0). Цель - заменить сервер на роутер (причины излагать долго да и не имеет смысла кмк...), соответственно заставить корректно работать туннель!:rolleyes:
Для отключение iptables пробовал следующее:
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
iptables -t mangle -F
iptables -t mangle -X
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
правда не в курсе, нужно ли тут трогать mangle.
После этого flush'а почему-то перестает работать даже с 10.0.0.0/8:(

alex_ua
23-07-2008, 13:10
Походу возник еще маленький вопрос: влияют ли конфиги ядра при компиляции на дальнейшую работоспособность доустановленных модулей?

Потому как у Олега в 1.9.2.7-10
# CONFIG_NET_IPIP is not set

Judgin
23-07-2008, 20:19
1. я вижу что по дефолту пакеты идут в тунель.
2. странно шо после очистки таблиц файервола все упало =)
3. а пинги снаружи приходят через тунель? или куда они приходят?

Просто моя идея заключалась в том, шобы пинговать с другого конца тунеля роутер...и смотреть через какой интерфейс пакеты пытаются уходить...или где их режет файервол...

В принципе, если роутинг идентичен шапочке, то имеет смысл посмотреть правила файервола на шапочке и прописать аналоги на роутере...особенно это касается цепочек forward и -t nat Pre/postrouting

Мне кажеца как-то так =)))

з.ы. IPIP на спутнике? ;)
з.з.ы. я могу ошибаться конечно, шо если модуль ядра поднялся, то должен нормально работать...

alex_ua
23-07-2008, 23:45
Спасибо, попробую проверить Вашу идею:) По п.3 - да, пинги приходят через туннель. Через что пытаются уходить - гляну. А вообще ощущение, что интерфейс tun живет сам по себе:confused:

На шапочке живет ipchains:)

з.ы. Инет не спутниковый.
з.ы.ы. Я тоже на это надеюсь:)

Antero
24-07-2008, 03:30
А такой вопрос, где вы взяли этот пакет: kmod_ipip_mipsel? Я что-то порыскав по интернету взялся уже было своё ядро собирать.
Прошу прощения, нашёл :).

ЗЫ конфиги ядра не скажутся на работоспособности модуля.

alex_ua
24-07-2008, 10:13
На всякий случай - я брал тут: http://www.linuxops.net/ipkg/kmod-ipip_2.4.20_mipsel.ipk:)

Да, и через ipkg у меня не получилось установить, распаковал ipip.o в /opt, прописал insmod с указанием пути в post-boot.

Antero
24-07-2008, 11:39
Ага, спасибо. Там же и нашёл. Я тоже так же планирую через insmod с путём. Кстати не пробовали ставить оттуда же пакет ip_gre. Можно поробовать gre туннель поднять.

Antero
24-07-2008, 16:57
Хм, такая же проблема не пингуется гейт не с той не с другой стороны :(. попробую ядро собрать.

alex_ua
24-07-2008, 20:56
Нет, gre не пробовал - провайдер поднял ipip - и не идет ни на какие уступки:)

Во, вдвоем уже веселее;) Тоже думаю ядро собирать, но мне это в новинку:o Отпишитесь, пожалуйста, по результатам сборки:)

ЗЫ А с "промытым" iptables у Вас тоже все умирает?

Antero
25-07-2008, 01:50
хм. у меня пинги вообще через туннель не проходят. А насчёт iptables, я сразу делаю: iptables --flush. То есть пингуется только локальный ип, другой конец туннеля - нет. Кстати вы конфигурируете tunl0? А это разве не lo? :) У меня для туннеля поднимаются интерфейсы tun0 и тд. Вот что выводит ip tunnel show:

sit0: ipv6/ip remote any local any ttl 64 nopmtudisc
tunl0: ip/ip remote any local any ttl inherit nopmtudisc
tun0: ip/ip remote 10.0.0.1 local 10.0.0.100 dev eth1 ttl inherit

alex_ua
25-07-2008, 15:42
to Antero:
Вот данные моего ip tun:
sit0: ipv6/ip remote any local any ttl 64 nopmtudisc
tunl0: ip/ip remote any local any ttl inherit nopmtudisc
tunl1: ip/ip remote 10.7.1.41 local 10.0.1.128 ttl 255

И вот еще: в данных tcpdump на интерфейсе vlan1 во время пинга через туннель появляется интересная строка:

IP 6.0.0.0 > 10.0.1.128: IP 77.45.130.50 > 77.45.130.22: icmp 84: echo request seq 4 (ipip-proto-4)

Вопрос: что за 6.0.0.0???
Ведь должно быть что-то вроде

IP 10.0.1.128 > 10.7.1.41: IP 77.45.130.50 > 77.45.130.22
Или я не прав?

Antero
26-07-2008, 00:41
В общем помучавшись со сборкой ядра, я пошел по пути наименьшего сопротивления и стряс с более удачливого человека(некто SG из Томска, респект и уважуха ему) модуль ipip для прошивки Олега.
С этим модулем всё завелось, только прежде рекомендую сделать: iptables --flush и настроить его уже под себя.
Кстати как-то странно у вас туннель создан. Вот команды которыми я поднимал его:

ip tunnel add tun0 mode ipip remote 10.0.0.1 local 10.0.0.100 dev eth1
ifconfig tun0 10.1.1.2 pointopoint 10.1.1.1
ifconfig tun0 mtu 1440
ifconfig tun0 up

PS данный модуль протестировал на 500gP и 500w

Spacesoft
27-07-2008, 14:27
Свершилось! Несколько лет никто не выкладывал модуль :)

Antero
28-07-2008, 08:16
Да я собственно не удивлён. Собрать модуль для прошивки Олега довольно хлопотное занятие.

gaaronk
28-07-2008, 09:39
Да я собственно не удивлён. Собрать модуль для прошивки Олега довольно хлопотное занятие.

Это неправда

Модули ipip и ip_gre я собираю для себя достаточно давно.

Antero
28-07-2008, 10:20
Ну а чего же это вы так упорно игнорировали данный тред? Поиск по форуму по ключевым словам мало что даёт.

PS прошу прощение за оффтопик.
PPS gaaronk в порядке исправительных мероприятий может быть поделетесь модулем ip_gre и возможно там есть какие-то зависимости к нему ,)?

gaaronk
28-07-2008, 10:54
Ну а чего же это вы так упорно игнорировали данный тред? Поиск по форуму по ключевым словам мало что даёт.

PS прошу прощение за оффтопик.
PPS gaaronk в порядке исправительных мероприятий может быть поделетесь модулем ip_gre и возможно там есть какие-то зависимости к нему ,)?

Потому что я читаю только то что мне интересно. У меня и так все работает.

Вот вам 3372

alex_ua
28-07-2008, 16:42
to Antero:
Спасибо огромное, с Вашим модулем туннель завелся, пинг есть!:)

Но :o я все равно не могу настроить доступ в инет для LAN'ов через туннель.
Пробовал разрешать форвардинг между br0 и туннелем
iptables -A FORWARD -i tun1 -o br0 -j ACCEPT
iptables -A FORWARD -i br0 -o tun1 -j ACCEPT
пробовал также разрешать протокол ipip:
iptables -A INPUT -p ipip -j ACCEPT
не работает...
Не силен я в iptables. Если не затруднит - скиньте конфиг:)

Spacesoft
28-07-2008, 18:06
Теперь осталось накопать виндовый ipip и/или ipgre клиент, и забыть про openvpn :)
Вообще 2к винда умела ipip , да и в ХРени ipinip.sys имеется, только как вот его завести...
Погуглив, нарыл подыматель (http://www.onlyslon.org/xpipip/) ipip интерфейса, но он по ID залочен на какойто спутниковый интерфейс...

Antero
29-07-2008, 01:34
alex_ua Вообще вам нат нужно включить на этом интернефейсе, а это не forward, а построутинг. ну и маршрут. Но с маршрутом помнится вы уже разобрались. тогда нат. Это правило:
iptables --table nat -A POSTROUTING -o tun0 -j MASQUERADE

iptables -A INPUT -p ipip -j ACCEPT вообще ненадо.

gaaronk примного благодарен :)

Spacesoft имхо оно того н стоит :). Девайс и так вполне справляется. Я в порядке тестирования прокачал через него примерно 6мбайт/c через туннель с торрента. Более чем удовлетворительная работа.

alex_ua
29-07-2008, 16:16
Спасибо огромное, Antero! Все работает на ура!:rolleyes:

Antero
30-07-2008, 05:41
Ура, с одним разобрались. далее у нас по программе адсл модем через usb и работа с двумя операторами :)). Типа ищите в поиске :).

Spacesoft
30-07-2008, 20:27
Spacesoft имхо оно того н стоит :). Девайс и так вполне справляется.и всё-же ipip/ipgre шустрее остальных туннелей.

iDvs
20-11-2008, 20:28
А не могли бы вы написать, как его ставить этот модуль.
Заранее большое спасибо.

monarchp
29-12-2008, 13:55
так как прикрутить модуль ipip ?

lly
29-12-2008, 14:05
так как прикрутить модуль ipip ?
Поставить
CONFIG_NET_IPIP=m скомпилировать модуль make modules. Скопировать на роутер, сделать insmod. Или вопрос следует читать иначе?

monarchp
29-12-2008, 14:52
скачал ipip.zip
распаковал в /opt/lib/modules/2.4.20/
в post-boot вставил
insmod /opt/lib/modules/2.4.20/ipip.o
сохранил флэш, ребут...
ввожу lsmod | grep ip
там нет...только это:
ip_nat_ftp 3944 0 (unused)
ip_conntrack_ftp 5248 1
как прикрутить этот модуль..

p.s. если добавить
modprobe ipip
то появляется
ipip 7952 0
но после ребута модуль снова исчезает

p.s.2. кроме того
при
ip tunnel add tunl0 mode ipip local 88.204.10.102 remote 88.204.14.1 ttl 255
выдаёт
ioctl: No buffer space available
а когда модуль не загружен то
ioctl: No such device

monarchp
31-12-2008, 07:56
поможет кто настроить ipip туннель..?

smiak
21-01-2009, 21:32
Да действительно, люди напишите пожалуйста как шаг по шагу настроить ето чудо. Я так понимаю етот вариант пошустрее openvpn.

maverick2005
22-06-2009, 20:05
так как прикрутить модуль ipip ?

Вот модули
ip_gre.zip
http://wl500g.info/showpost.php?p=106014&postcount=21
ipip.zip
http://wl500g.info/showpost.php?p=105793&postcount=16
а дальше
Скопировать на роутер, сделать insmod

theMIROn
22-06-2009, 20:12
p.s Если рассматривать прошивку 1.9.2.7-d, то и ipip.o, и ip_gre.o давно лежат в архиве модулей
http://code.google.com/p/wl500g/downloads/list?can=2&q=modules

ShubaDuba
08-09-2009, 03:55
Потому что я читаю только то что мне интересно. У меня и так все работает.

Вот вам 3372

Ээээ.. Господа! Чем корректно распаковать модули?
unzip нехорошо ругается.

lly
08-03-2012, 18:00
А почему никто не спрашивал про поддержку туннеля EtherIP (RFC3378) (http://www.8bytes.org/wiki/EtherIP_for_Linux) ?

Никому не надо? Принципиально плохое решение??

P.S. В DD-WRT зачем-то сделали - http://d3zorg.blogspot.com/2011/06/dd-wrt.html