Bekijk de volledige versie : Не поднимается IPIP туннель на WL-500gP
Spacesoft
31-05-2007, 00:32
Интересует - есть ли (или пытались собрать) модуль ipip к ядру?
Ибо с openVPN имхо морока, а тут пара команд на одной машине, пара на другой и туннель готов.
Spacesoft
08-01-2008, 03:33
Неужели никто не знает? :)
Ilmarinen
08-01-2008, 11:38
Неужели никто не знает? :)
Ну в общем-то у меня тоже такая проблема есть, нужен ipip или gre. Нашел пока только http://wl500g.info/showthread.php?t=8760&highlight=ipip.
Разбираюсь со сборкой из исходников (http://wl500g.info/showthread.php?t=12278)
Ну в общем-то у меня тоже такая проблема есть, нужен ipip или gre. Нашел пока только http://wl500g.info/showthread.php?t=8760&highlight=ipip.
Разбираюсь со сборкой из исходников (http://wl500g.info/showthread.php?t=12278)
GRE есть в ядре, т.к. работает PPtP.
Ilmarinen
09-01-2008, 05:04
GRE есть в ядре, т.к. работает PPtP.
К сожалению, нужен модуль ip_gre или ipip, которых нет
# CONFIG_NET_IPIP is not set
# CONFIG_NET_IPGRE is not set
По крайней мере, попытка построить gre или ipip туннель у меня успехом не увенчалась :(
Доброго времени суток!
Сразу отмечу, что являюсь начинающим линуксоидом:) Есть необходимость настройки IPIP туннеля на WL-500gP (V1), прошивка 1.9.2.7-10. Поюзал поиск, с OpenVPN заморачиваться желания не возникло:) Скачал пакет kmod_ipip_mipsel для ядра 2.4.20. Немного помучался, прописал в post-boot - вроде встало - в логах появился IPv4-to-IPv4 Tunneling driver, ip tun говорит о наличии tunl0, туннель прописывается и конфигурируется без проблем (как по мне:))
НО! При попытке пропинговать шлюз через туннель - тишина. Входящие пакеты ловятся tcpdump'ом, но ответы не уходят:( Ощущение, что я упустил что-то, возможно нужно что-то прописать в IPTABLES:confused:. Помогите, плз!:)
Возможно роутинг прописан не корректно?
route -n
Вот данные route -n
3349
В конфиге туннеля соответственно remote 10.7.1.41, local 10.0.1.128
1. Отключить файервол вааще. Ну просто flush для всех таблиц + дефолтная политика Accept
2. Если входящие icmp пакеты приходят и файервол отключен, то ответные пакеты должны проходить. Осталось только понять через какой интерфейс и исходя из этого докрутить роутинг.
А ваще какая цель? Завернуть все пакеты в тунель? Тогда нужно убить дефолтный роут и прописать дефолтом тунель.
Сеть построена следующим образом: имеется внутрисеть (подключена к LAN роутера), сеть организации (10.0.0.0/8, gw 10.0.1.7 - к WAN роутера) с "внутренним":rolleyes: провайдером, который предоставляет выход в интернет через туннель - соответственно роутер должен быть "виден" из инета напрямую и т.п. Сейчас вместо роутера стоит сервер на Red Hat, таблица маршрутизации идентична, и все работает!
Кстати, дефолтом как раз прописан tun1 (интерфейс 0.0.0.0). Цель - заменить сервер на роутер (причины излагать долго да и не имеет смысла кмк...), соответственно заставить корректно работать туннель!:rolleyes:
Для отключение iptables пробовал следующее:
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
iptables -t mangle -F
iptables -t mangle -X
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
правда не в курсе, нужно ли тут трогать mangle.
После этого flush'а почему-то перестает работать даже с 10.0.0.0/8:(
Походу возник еще маленький вопрос: влияют ли конфиги ядра при компиляции на дальнейшую работоспособность доустановленных модулей?
Потому как у Олега в 1.9.2.7-10
# CONFIG_NET_IPIP is not set
1. я вижу что по дефолту пакеты идут в тунель.
2. странно шо после очистки таблиц файервола все упало =)
3. а пинги снаружи приходят через тунель? или куда они приходят?
Просто моя идея заключалась в том, шобы пинговать с другого конца тунеля роутер...и смотреть через какой интерфейс пакеты пытаются уходить...или где их режет файервол...
В принципе, если роутинг идентичен шапочке, то имеет смысл посмотреть правила файервола на шапочке и прописать аналоги на роутере...особенно это касается цепочек forward и -t nat Pre/postrouting
Мне кажеца как-то так =)))
з.ы. IPIP на спутнике? ;)
з.з.ы. я могу ошибаться конечно, шо если модуль ядра поднялся, то должен нормально работать...
Спасибо, попробую проверить Вашу идею:) По п.3 - да, пинги приходят через туннель. Через что пытаются уходить - гляну. А вообще ощущение, что интерфейс tun живет сам по себе:confused:
На шапочке живет ipchains:)
з.ы. Инет не спутниковый.
з.ы.ы. Я тоже на это надеюсь:)
А такой вопрос, где вы взяли этот пакет: kmod_ipip_mipsel? Я что-то порыскав по интернету взялся уже было своё ядро собирать.
Прошу прощения, нашёл :).
ЗЫ конфиги ядра не скажутся на работоспособности модуля.
На всякий случай - я брал тут: http://www.linuxops.net/ipkg/kmod-ipip_2.4.20_mipsel.ipk:)
Да, и через ipkg у меня не получилось установить, распаковал ipip.o в /opt, прописал insmod с указанием пути в post-boot.
Ага, спасибо. Там же и нашёл. Я тоже так же планирую через insmod с путём. Кстати не пробовали ставить оттуда же пакет ip_gre. Можно поробовать gre туннель поднять.
Хм, такая же проблема не пингуется гейт не с той не с другой стороны :(. попробую ядро собрать.
Нет, gre не пробовал - провайдер поднял ipip - и не идет ни на какие уступки:)
Во, вдвоем уже веселее;) Тоже думаю ядро собирать, но мне это в новинку:o Отпишитесь, пожалуйста, по результатам сборки:)
ЗЫ А с "промытым" iptables у Вас тоже все умирает?
хм. у меня пинги вообще через туннель не проходят. А насчёт iptables, я сразу делаю: iptables --flush. То есть пингуется только локальный ип, другой конец туннеля - нет. Кстати вы конфигурируете tunl0? А это разве не lo? :) У меня для туннеля поднимаются интерфейсы tun0 и тд. Вот что выводит ip tunnel show:
sit0: ipv6/ip remote any local any ttl 64 nopmtudisc
tunl0: ip/ip remote any local any ttl inherit nopmtudisc
tun0: ip/ip remote 10.0.0.1 local 10.0.0.100 dev eth1 ttl inherit
to Antero:
Вот данные моего ip tun:
sit0: ipv6/ip remote any local any ttl 64 nopmtudisc
tunl0: ip/ip remote any local any ttl inherit nopmtudisc
tunl1: ip/ip remote 10.7.1.41 local 10.0.1.128 ttl 255
И вот еще: в данных tcpdump на интерфейсе vlan1 во время пинга через туннель появляется интересная строка:
IP 6.0.0.0 > 10.0.1.128: IP 77.45.130.50 > 77.45.130.22: icmp 84: echo request seq 4 (ipip-proto-4)
Вопрос: что за 6.0.0.0???
Ведь должно быть что-то вроде
IP 10.0.1.128 > 10.7.1.41: IP 77.45.130.50 > 77.45.130.22
Или я не прав?
В общем помучавшись со сборкой ядра, я пошел по пути наименьшего сопротивления и стряс с более удачливого человека(некто SG из Томска, респект и уважуха ему) модуль ipip для прошивки Олега.
С этим модулем всё завелось, только прежде рекомендую сделать: iptables --flush и настроить его уже под себя.
Кстати как-то странно у вас туннель создан. Вот команды которыми я поднимал его:
ip tunnel add tun0 mode ipip remote 10.0.0.1 local 10.0.0.100 dev eth1
ifconfig tun0 10.1.1.2 pointopoint 10.1.1.1
ifconfig tun0 mtu 1440
ifconfig tun0 up
PS данный модуль протестировал на 500gP и 500w
Spacesoft
27-07-2008, 14:27
Свершилось! Несколько лет никто не выкладывал модуль :)
Да я собственно не удивлён. Собрать модуль для прошивки Олега довольно хлопотное занятие.
Да я собственно не удивлён. Собрать модуль для прошивки Олега довольно хлопотное занятие.
Это неправда
Модули ipip и ip_gre я собираю для себя достаточно давно.
Ну а чего же это вы так упорно игнорировали данный тред? Поиск по форуму по ключевым словам мало что даёт.
PS прошу прощение за оффтопик.
PPS gaaronk в порядке исправительных мероприятий может быть поделетесь модулем ip_gre и возможно там есть какие-то зависимости к нему ,)?
Ну а чего же это вы так упорно игнорировали данный тред? Поиск по форуму по ключевым словам мало что даёт.
PS прошу прощение за оффтопик.
PPS gaaronk в порядке исправительных мероприятий может быть поделетесь модулем ip_gre и возможно там есть какие-то зависимости к нему ,)?
Потому что я читаю только то что мне интересно. У меня и так все работает.
Вот вам 3372
to Antero:
Спасибо огромное, с Вашим модулем туннель завелся, пинг есть!:)
Но :o я все равно не могу настроить доступ в инет для LAN'ов через туннель.
Пробовал разрешать форвардинг между br0 и туннелем
iptables -A FORWARD -i tun1 -o br0 -j ACCEPT
iptables -A FORWARD -i br0 -o tun1 -j ACCEPT
пробовал также разрешать протокол ipip:
iptables -A INPUT -p ipip -j ACCEPT
не работает...
Не силен я в iptables. Если не затруднит - скиньте конфиг:)
Spacesoft
28-07-2008, 18:06
Теперь осталось накопать виндовый ipip и/или ipgre клиент, и забыть про openvpn :)
Вообще 2к винда умела ipip , да и в ХРени ipinip.sys имеется, только как вот его завести...
Погуглив, нарыл подыматель (http://www.onlyslon.org/xpipip/) ipip интерфейса, но он по ID залочен на какойто спутниковый интерфейс...
alex_ua Вообще вам нат нужно включить на этом интернефейсе, а это не forward, а построутинг. ну и маршрут. Но с маршрутом помнится вы уже разобрались. тогда нат. Это правило:
iptables --table nat -A POSTROUTING -o tun0 -j MASQUERADE
iptables -A INPUT -p ipip -j ACCEPT вообще ненадо.
gaaronk примного благодарен :)
Spacesoft имхо оно того н стоит :). Девайс и так вполне справляется. Я в порядке тестирования прокачал через него примерно 6мбайт/c через туннель с торрента. Более чем удовлетворительная работа.
Спасибо огромное, Antero! Все работает на ура!:rolleyes:
Ура, с одним разобрались. далее у нас по программе адсл модем через usb и работа с двумя операторами :)). Типа ищите в поиске :).
Spacesoft
30-07-2008, 20:27
Spacesoft имхо оно того н стоит :). Девайс и так вполне справляется.и всё-же ipip/ipgre шустрее остальных туннелей.
А не могли бы вы написать, как его ставить этот модуль.
Заранее большое спасибо.
monarchp
29-12-2008, 13:55
так как прикрутить модуль ipip ?
так как прикрутить модуль ipip ?
Поставить
CONFIG_NET_IPIP=m скомпилировать модуль make modules. Скопировать на роутер, сделать insmod. Или вопрос следует читать иначе?
monarchp
29-12-2008, 14:52
скачал ipip.zip
распаковал в /opt/lib/modules/2.4.20/
в post-boot вставил
insmod /opt/lib/modules/2.4.20/ipip.o
сохранил флэш, ребут...
ввожу lsmod | grep ip
там нет...только это:
ip_nat_ftp 3944 0 (unused)
ip_conntrack_ftp 5248 1
как прикрутить этот модуль..
p.s. если добавить
modprobe ipip
то появляется
ipip 7952 0
но после ребута модуль снова исчезает
p.s.2. кроме того
при
ip tunnel add tunl0 mode ipip local 88.204.10.102 remote 88.204.14.1 ttl 255
выдаёт
ioctl: No buffer space available
а когда модуль не загружен то
ioctl: No such device
monarchp
31-12-2008, 07:56
поможет кто настроить ipip туннель..?
Да действительно, люди напишите пожалуйста как шаг по шагу настроить ето чудо. Я так понимаю етот вариант пошустрее openvpn.
maverick2005
22-06-2009, 20:05
так как прикрутить модуль ipip ?
Вот модули
ip_gre.zip
http://wl500g.info/showpost.php?p=106014&postcount=21
ipip.zip
http://wl500g.info/showpost.php?p=105793&postcount=16
а дальше
Скопировать на роутер, сделать insmod
theMIROn
22-06-2009, 20:12
p.s Если рассматривать прошивку 1.9.2.7-d, то и ipip.o, и ip_gre.o давно лежат в архиве модулей
http://code.google.com/p/wl500g/downloads/list?can=2&q=modules
ShubaDuba
08-09-2009, 03:55
Потому что я читаю только то что мне интересно. У меня и так все работает.
Вот вам 3372
Ээээ.. Господа! Чем корректно распаковать модули?
unzip нехорошо ругается.
А почему никто не спрашивал про поддержку туннеля EtherIP (RFC3378) (http://www.8bytes.org/wiki/EtherIP_for_Linux) ?
Никому не надо? Принципиально плохое решение??
P.S. В DD-WRT зачем-то сделали - http://d3zorg.blogspot.com/2011/06/dd-wrt.html