PDA

Bekijk de volledige versie : vpn server



Bigluis
24-03-2009, 17:30
hey is kijken of misschien iemand van jullie me verder kan helpen.
want met de search en google word ik niet veel wijzer

ok ik wil dus een vpn server op in mijn netwerk en dat er dus iemand via een vpn in kan loggen.

maar op een of andere manier heb ik het idee dat het op houd op het moment dat ik bij de router uit kom.

weet iemand toevallig hoe ik het in hemels naam moet regelen en welke poorten ik moet forwarden...

het gaat over een asus wl500w


vr gr luis

Antiloop
30-03-2009, 00:46
en wat voor vpn heb je het dan over?
PPTP, SSL, IPSEC ?

ik begrijp dat je een bestaande 'vpn server' hebt in je lokale netwerk?

Bigluis
10-04-2009, 19:21
na veel spelen ben ik van de vpn server op netwerk afgestapt en heb ik open vpn op mijn router gezet.


werkt eigenlijk perfect alleen krijg ik op een of ander manier het niet voor erlkaar om ook in mijn netwerk te komen vanuit de client.

hij maakt wel verbinding en kan op de samba maar zou ook graag op de andere pc's kunnen in mijn netwerk.

heb de toturial op het forum gevolgd mara op een of ander manier krijg ik het toch niet aan de praat.


vr gr luis

wpte
10-04-2009, 21:41
na veel spelen ben ik van de vpn server op netwerk afgestapt en heb ik open vpn op mijn router gezet.


werkt eigenlijk perfect alleen krijg ik op een of ander manier het niet voor erlkaar om ook in mijn netwerk te komen vanuit de client.

hij maakt wel verbinding en kan op de samba maar zou ook graag op de andere pc's kunnen in mijn netwerk.

heb de toturial op het forum gevolgd mara op een of ander manier krijg ik het toch niet aan de praat.


vr gr luis

waar heb je die tutorial gevonden? ik heb er zelf ook een gezien, maar ik kreeg hem zelf niet aan de praat.

om even terug te komen op je vraag:
http://openvpn.net/index.php/documentation/miscellaneous/ethernet-bridging.html
http://openvpn.net/index.php/documentation/faq.html#bridge1

het IPKG pakket dat nu beschikbaar is, heeft niet de plugin bridge-utils waardoor je zelf routes moet aanleggen om de andere pc's the zien.
Ik heb zelf die delen geprobeerd te compilen, maar ik zit nog op een paar errors te broeien:p

Hopelijk heb je er wat aan;)

Bigluis
14-04-2009, 19:44
hey bedankt maar helaas krijg ik het niet helemaal aan de praat.
ik heb de volgende howto gebruikt http://wlhdd.co.uk/wiki/OpenVPN

wat ik al aan de gang heb:
ik kan vanaf een extern adres "onbeveiligde wifi van de buren :D" al inloggen met mijn laptop.
als ik ingelogd ben kan ik wel bij mijn samba server maar niet bij de ander pc's

MAAR wat ik dan weer wel raar vind, ik kan weer wel vanaf het netwerk op de shares van me laptop als ie ingelogd is via de vpn.

ben al een paar dagen aant spelen maar lukt me nie meer.

mijn server.conf file ziet er zo uit:



port 1194
proto udp
dev tun
server 192.168.2.0 255.255.255.0

ca /opt/etc/openvpn/easy-rsa/keys/ca.crt
cert /opt/etc/openvpn/easy-rsa/keys/server.crt
key /opt/etc/openvpn/easy-rsa/keys/server.key # This file should be kept secret
dh /opt/etc/openvpn/easy-rsa/keys/dh1024.pem

push "route 192.168.1.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
client-to-client

keepalive 10 120
comp-lzo
user nobody
group nobody
persist-key
persist-tun
status openvpn-status.log
ifconfig-pool-persist ipp.txt
verb 3


heb denk ik onder tussen alle forums afgezocht.
als je me event kunt helpe bende zeker wel mijn held van de week

gr luis

wpte
20-04-2009, 01:18
hmm... ja ik heb die how-to ook gevolgd, maar helaas nooit aan de praat gekregen.
misschien komt het omdat ik vista gebruik, want ik krijg continu errors tijdens het genereren van de certificaten op windows:confused:

ik ben hier niet echt een expert in moet ik bekennen, maar dit staat er als voorbeeld:

server config on linux gateway:
dev tun0
ifconfig 192.168.5.6 192.168.5.5 <-- openvpn-netport 12345
verb 1
local 123.123.123.12 <-- official server ip adress
user nobody
group nogroup
secret /etc/openvpn/key
tun-mtu 1500
daemon

volgens mij doet ifconfig 192.168.5.6 192.168.5.5 dus een range aangeven van 5 naar 6 ofzo...

dat je al van de router dingen kan bekijken is in ieder geval al een goed teken;)

wpte
20-04-2009, 22:24
ik heb de server ook geinstalleerd...
niet helemaal volgens de how-to, want daar kloppen een aantal dingen niet:p

Ik kan ook verbinding maken nu, maar ik krijg geen toegang tot iets... (ik kan zelfs niet eens pingen vanuit de router)


server 192.168.2.0 255.255.255.0
je router draait hopelijk op 192.168.1.1? bij mij pikt hij het niet omdat hij op 192.168.2.1 staat:p


push "route 192.168.1.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
hiermee wil je subnet 1 en 2 geheel bereikbaar maken voor vpn?
Ik krijg hier bij het inloggen een paar errors bij, dat de route niet aangelegd kan worden... (misschien jij ook)


op dit forum hebben ze overigens dezelfde discussie:
http://forum.openwrt.org/viewtopic.php?id=6852

ik denk overigens dat er een soort van static route aangelegd moet worden ofzo:confused:

Bigluis
21-04-2009, 21:21
het rare is alsk
push "route 192.168.1.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
invoer is dat ik dus geen internet verbinding heb op het netwerk kan ook niet inloggen op de router zowel ssh telnet of via web lukt dan niet

MAAR alles werkt dan weer wel via de vpn verbinding
op het netwerk die ik via de vpn draai werkt op 192.168.2.0
de router werkt op 192.168.1.1

ik weet het ff nu ook nie maar geef de hoop niet op het gaat een keer werken en als het zover is zalk een eigenste howto make :D


gr luis

wpte
22-04-2009, 00:17
het rare is alsk
push "route 192.168.1.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
invoer is dat ik dus geen internet verbinding heb op het netwerk kan ook niet inloggen op de router zowel ssh telnet of via web lukt dan niet

MAAR alles werkt dan weer wel via de vpn verbinding
op het netwerk die ik via de vpn draai werkt op 192.168.2.0
de router werkt op 192.168.1.1

ik weet het ff nu ook nie maar geef de hoop niet op het gaat een keer werken en als het zover is zalk een eigenste howto make :D


gr luis

nee ja, dat probleem had ik dus ook:p
bijkomend probleem is ook dat de ip automatisch word door gerouted verkeerd is, ipv bijv 10.8.0.6 word er 10.8.0.5 gedaan....
vreemd

Bigluis
22-04-2009, 17:55
dus bij mij zou dat dan 192.168.2.5 moeten zijn
zou het helpen alsk een route in de web interface zou maken ofzo????

moet toch werkend te krijgen zijn.

gr luis

wpte
24-04-2009, 13:11
dus bij mij zou dat dan 192.168.2.5 moeten zijn
zou het helpen alsk een route in de web interface zou maken ofzo????

moet toch werkend te krijgen zijn.

gr luis

uhm... tja, ik ben nog een beetje aan het rommelen, de route toevoegen in de web-interface werkt niet helaas, dus er moet echt een commando komen zoals:

route add ...

ik raad je zoiezo aan om 10.8.0.0 te gebruiken als vpn ip-adressen, omdat je dan wel je internet behoud;)

Bigluis
25-04-2009, 20:23
ik raad je zoiezo aan om 10.8.0.0 te gebruiken als vpn ip-adressen, omdat je dan wel je internet behoud;)

ik heb gewoon internet hoor :D
ik heb dus op moment :
192.168.1.0 intern netwerk
192.168.2.0 vpn
192.168.3.0 netwerk van me buren "router is dus ook nie eens beveilig :p"

maar met de 10.0.8.0 range werkt alles ook gewoon.
ik d8 dat het netwerkgebeure op een of andere manier beide netwerken
dan ineens wel mekaar zagen.

het geen wat nu dus wel werkt:
vpn tunnel
inloggen vanuit waar je maar wil.
alsk ingelogd ben met de laptop vanuit een andere lokatie is MIJN netwerk dus niet te berijken ook niet te pingen.
kan wel vanuit mijn netwerk de laptop pingen en de shares aan schrijven zowel lezen.
dus er moet nog iets geregeld worden dat het netwerk niet geblokkerd word

blijven door spelen gaat helemaal goed komen

gr luis

wpte
25-04-2009, 20:35
tja, ik ga zoiezo openvpn met bridge-utils maar eens proberen te compilen, want bij mij zit de router pot dicht als ik hem vpn laat draaien:(

Ik heb nu mn cross-compile omgeving op gezet, dus dan moet het toch wel zonder errors lukken:D

Bigluis
25-04-2009, 20:39
hope dat het je luk maar dat compile gebeuren gaat mij ver boven mijn pet

ben al erg blij dat ik dit al kan met hulp van diverse howto's
ik ga is een topic openen in het engelse gedeelte misschien dat daar iemand ons kan helpen.
in het russische gedeelte staat er heel veel maar daar snap ik nix van :p
gaat goedkomen vroeg of laat.

kzie trouwens da je bijna een buurman van me bent :p

gr luis

Bigluis
25-04-2009, 23:22
YES YES YES

na lang proberen weet ik Eindelijk waar bij mij de fout zat:
de firewall

ik had de howto gebruikt :http://wlhdd.co.uk/wiki/OpenVPN

met deze firewall instellingen:

#!/bin/sh
#OpenVPN access from WAN
iptables -D INPUT -j DROP
iptables -A INPUT -p udp --dport 1234 -j ACCEPT
iptables -t nat -A PREROUTING -i vlan1 -p udp --dport 1234 -j DNAT --to-destination $4:1234
iptables -A INPUT -j DROP
iptables -D INPUT -j DROP
# Allow TUN interface connections to OpenVPN server
iptables -A INPUT -i tun+ -j ACCEPT
# Allow TUN interface connections to be forwarded through other interfaces
iptables -A FORWARD -i tun+ -j ACCEPT
iptables -A INPUT -j DROP

nou heb ik van deze howto op het forum deze instellingen gebruikt:
http://wl500g.info/showthread.php?t=5312

#!/bin/sh
#OpenVPN access from WAN
iptables -D INPUT -j DROP
iptables -I INPUT -p udp --dport 1194 -j ACCEPT
iptables -t nat -I PREROUTING -i eth1 -p udp --dport 1194 -j DNAT --to-destination $4:1194
iptables -A INPUT -j DROP

iptables -I INPUT -i tun0 -j ACCEPT
iptables -I FORWARD -i tun0 -j ACCEPT
iptables -I FORWARD -o tun0 -j ACCEPT
iptables -I OUTPUT -o tun0 -j ACCEPT


hoop dat er iemand wat aan heeft
na wat dagen te lopen te klooien was het dat:D

hoop dat iemand er baat bij heeft

gr luis

wpte
26-04-2009, 01:39
ah, ik hoef dus niet te gaan compilen:p

hij draait idd nu wel stabiel...
helaas pindakaas voor mij, wat heb je nu dan voor client en server config staan? want ik kan nog steeds niet pingen:(

ik krijg nu wel de openvpn verbinding zelf gepingt, voor mij 192.168.3.1 maar voor de rest geen clients:confused:

EDIT:
Als ik ping van de router naar de computer via vpn... dan komen de pakketjes wel aan bij de computer, maar het antwoord gaat niet terug naar de router...

Bigluis
26-04-2009, 10:38
mijn server.conf

port 1194
proto udp
dev tun

ca /opt/etc/openvpn/easy-rsa/keys/ca.crt
cert /opt/etc/openvpn/easy-rsa/keys/server.crt
key /opt/etc/openvpn/easy-rsa/keys/server.key # Dit bestand geheim houden
dh /opt/etc/openvpn/easy-rsa/keys/dh1024.pem

server 10.8.0.0 255.255.255.0

# Route naar de clients
push "route 192.168.1.0 255.255.255.0" # De route naar het lokaal netwerk

ifconfig-pool-persist ipp.txt

client-to-client

keepalive 10 120
comp-lzo

max-clients 1

status openvpn-status.log
ifconfig-pool-persist ipp.txt
verb 3

mijn client.ovpn

client
dev tun
proto udp
remote 88.159.210.109 1194

# Keep trying indefinitely to resolve the
# host name of the OpenVPN server. Very useful
# on machines which are not permanently connected
# to the internet such as laptops.
resolv-retry infinite

nobind

# Wireless networks often produce a lot
# of duplicate packets. Set this flag
# to silence duplicate packet warnings.
mute-replay-warnings

ca ca.crt
cert client.crt
key client.key

ns-cert-type server

comp-lzo

verb 3

float

ik kan vanaf mijn eigenste pc mijn laptop over de vpn pingen
ping 10.8.0.6

vanaf mijn laptop naar mijn pc
ping 192.168.1.5

heb je de firewall goed staan want dat was dus bij mij het probleem
ik heb nu deze regels in de firewall

#!/bin/sh
#OpenVPN access from WAN
iptables -D INPUT -j DROP
iptables -I INPUT -p udp --dport 1194 -j ACCEPT
iptables -t nat -I PREROUTING -i eth1 -p udp --dport 1194 -j DNAT --to-destination $4:1194
iptables -A INPUT -j DROP

iptables -I INPUT -i tun0 -j ACCEPT
iptables -I FORWARD -i tun0 -j ACCEPT
iptables -I FORWARD -o tun0 -j ACCEPT
iptables -I OUTPUT -o tun0 -j ACCEPT

hope dat het je lukt

gr luis

wpte
26-04-2009, 11:17
jaja, die firewall rules staan er gebakken in;)

hmm... nog steeds werkt het niet, ik krijg nog altijd de error in mijn client log:

Sun Apr 26 12:11:16 2009 TEST ROUTES: 2/2 succeeded len=2 ret=1 a=0 u/d=up
Sun Apr 26 12:11:16 2009 route ADD 192.168.2.0 MASK 255.255.255.0 10.8.0.5
Sun Apr 26 12:11:16 2009 ROUTE: route addition failed using CreateIpForwardEntry: Eén of meer argumenten zijn onjuist. [if_index=21]
Sun Apr 26 12:11:16 2009 Route addition via IPAPI failed
Sun Apr 26 12:11:16 2009 route ADD 10.8.0.0 MASK 255.255.255.0 10.8.0.5
Sun Apr 26 12:11:16 2009 ROUTE: route addition failed using CreateIpForwardEntry: Eén of meer argumenten zijn onjuist. [if_index=21]
Sun Apr 26 12:11:16 2009 Route addition via IPAPI failed


heb jij die ook?:confused:

Bigluis
26-04-2009, 12:39
en wat zijn jou config instellingen dan

ik heb nu geprobeerd om zo min mogenlijk erin te zetten hoemeer erin staat hoe mer er fout kan gaan.

heb je ook bij het instaleren van je server op de asus dit comando gedaan?

echo 1 > /proc/sys/net/ipv4/ip_forward


dat schijnt voor de ipforwarding te zijn

ik hoor het wel gr luis

wpte
27-04-2009, 21:07
ik heb nu alles hetzelfde als jij hebt:p
behalve de ip-adressen en keys;)

ik heb mijn router bijv op 192.168.2.1 staan, maar veel meer verandert er niet:confused:

alles klopt, ik vat het niet meer:D
misschien is het de beta firmware, wie weet:)

Bigluis
27-04-2009, 22:21
ik heb oleg 10 de laatste versie naar mijn weet echt raar....
misschien is het de manier waarop je je router geinstalleerd hebt anders zou ik echt nix kunnen verzinne .....

ik heb nano samba2 eropstaan ipkg ssh een usb stik als opt en 500mb swap
en 40gb hd voor de samba drive dus nix schokkends

heb mijn setup gedaan volgens deze howto

http://wl500g.info/showthread.php?t=10307
maar alleen met de dingen die ik wou

vind ut heel erg vreemd, maar jha vind ook raar dat ik bv ping niet in de script van openvpn kan doen.

ip adres van de router moet nix uitmaken want die veranderd automatisch
de dhcp als je die veranderd hebt

gr luis

Antiloop
30-04-2009, 23:45
jaja, die firewall rules staan er gebakken in;)

hmm... nog steeds werkt het niet, ik krijg nog altijd de error in mijn client log:


heb jij die ook?:confused:

welk OS vista?

spul is iig retestabiel, diverse bedrijven maken er gebruik van als locatie koppeling

wpte
01-05-2009, 12:26
welk OS vista?

spul is iig retestabiel, diverse bedrijven maken er gebruik van als locatie koppeling

ja op mn eee-pc heb ik vista ultimate (geen ingekorte versie, want ik heb een 200GB hdd er in:p)

op mn grote pc ging het echter niet, want de vista ultimate 64bit vind de drivers van openvpn niet zo grappig.

Antiloop
12-05-2009, 11:49
ja op mn eee-pc heb ik vista ultimate (geen ingekorte versie, want ik heb een 200GB hdd er in:p)

op mn grote pc ging het echter niet, want de vista ultimate 64bit vind de drivers van openvpn niet zo grappig.

ok :) maar werkthet nu?

kheb wel wat ervaring met die rommel, alleen vind deze thread nogal onduidelijk om te lezen inmiddels :)

wpte
12-05-2009, 17:58
nej, nog steeds niet opgelost.

misschien moet ik het proberen op XP (of op mn ubuntu)

ik ga zoiezo nog oleg v10 proberen aangezien er ook wat netwerk dingen zijn verandert in lly firmware:)

Antiloop
13-05-2009, 01:31
nej, nog steeds niet opgelost.

misschien moet ik het proberen op XP (of op mn ubuntu)

ik ga zoiezo nog oleg v10 proberen aangezien er ook wat netwerk dingen zijn verandert in lly firmware:)


whuts problem dan?

(vista requires wel aanpassing in openvpn config file ten opzichte van xp...)

wpte
13-05-2009, 08:46
dit:

Wed May 13 09:40:51 2009 TEST ROUTES: 0/0 succeeded len=2 ret=0 a=0 u/d=down
Wed May 13 09:40:51 2009 Route: Waiting for TUN/TAP interface to come up...
Wed May 13 09:40:52 2009 TEST ROUTES: 2/2 succeeded len=2 ret=1 a=0 u/d=up
Wed May 13 09:40:52 2009 route ADD 192.168.2.0 MASK 255.255.255.0 10.8.0.5
Wed May 13 09:40:52 2009 ROUTE: route addition failed using CreateIpForwardEntry: Eén of meer argumenten zijn onjuist. [if_index=21]
Wed May 13 09:40:52 2009 Route addition via IPAPI failed
Wed May 13 09:40:52 2009 route ADD 10.8.0.0 MASK 255.255.255.0 10.8.0.5
Wed May 13 09:40:52 2009 ROUTE: route addition failed using CreateIpForwardEntry: Eén of meer argumenten zijn onjuist. [if_index=21]
Wed May 13 09:40:52 2009 Route addition via IPAPI failed
Wed May 13 09:40:52 2009 Initialization Sequence Completed


de routes werken niet waardoor er geen verkeer mogelijk is..

maar lly zegt nu zelf ook dat er iets mis is met de tun/tap driver, ik weet niet precies wat.. maarja:p

Antiloop
13-05-2009, 09:07
dit:


de routes werken niet waardoor er geen verkeer mogelijk is..

maar lly zegt nu zelf ook dat er iets mis is met de tun/tap driver, ik weet niet precies wat.. maarja:p

van tun/tap weet ik niet, in de -10 firmware werkt het gewoon

wat jij krijgt is iets wat je moet aanpassen als het goed is, zal straks ff kijken in de vista config file als ik het niet vergeet

wpte
13-05-2009, 10:36
van tun/tap weet ik niet, in de -10 firmware werkt het gewoon

wat jij krijgt is iets wat je moet aanpassen als het goed is, zal straks ff kijken in de vista config file als ik het niet vergeet

deze toevallig:

route-method exe
route-delay 2


ik kan nu verbinding maken:eek:
ben nu aan het telnetten via openvpn
hmm... ik moet zo te zien nog wel de samba instellingen aanpassen:p

wpte
13-05-2009, 17:36
tja, het werkt nu helemaal ik kan bij alles van mn router komen via vpn nu.
Helaas kan ik nog niet andere pc's zien die op het router lan zitten:(
ik kan er ook niet naar pingen, hoewel ik wel naar 10.8.0.1 kan pingen...

dan moet ik op die pc's ook openvpn instellen ofzo?:confused:

Bigluis
13-05-2009, 22:26
hey gelukkig dat het bij jou nu ook iets werkt!!!
ik heb toen wat lopen spelen met push route en cleint to client

voor de rest heb ik ind windows xp ben niet zo weg van vista
hoop dat je het snel aan de praat krijg

gr luis.

Antiloop
13-05-2009, 23:52
tja, het werkt nu helemaal ik kan bij alles van mn router komen via vpn nu.
Helaas kan ik nog niet andere pc's zien die op het router lan zitten:(
ik kan er ook niet naar pingen, hoewel ik wel naar 10.8.0.1 kan pingen...

dan moet ik op die pc's ook openvpn instellen ofzo?:confused:

uhm, kun je jouw openvpn client wel pingen vanaf je netwerk toevallig?

probeer dit maar eens:

nvram set filter_lw_default_x=ACCEPT
nvram set filter_wl_default_x=ACCEPT
nvram commit


en die 2 regeltjes, gloof dat dat de juiste waren inderdaad :)

wpte
14-05-2009, 14:42
ah nu komt antiloop met zn foefjes:p
jep, dat lukt, ik kan nu pingen naar mn wii:eek::D

wat passen die codes aan btw?:)

Antiloop
18-05-2009, 08:15
ah nu komt antiloop met zn foefjes:p
jep, dat lukt, ik kan nu pingen naar mn wii:eek::D

wat passen die codes aan btw?:)
iets met de iptables

alleen ik ben geen iptables guru :) dus geen idee

maar om de een of andere reden staat dit bij sommige routers wel aan, en bij sommige routers niet

heeft me flink wat uurtjes zweten gekost om dit uit te vogelen :)

wpte
18-05-2009, 12:50
ah ok, ik had namelijk wel opgemerkt dat de firewall van wan to lan versprong naar accept ipv drop:p
geen idee of dat hetzelfde is, maar op een of andere manier toen ik hem terug zette naar drop deed het nog steeds:)

ik ga eens al deze dingen bij elkaar zetten in een grote post, zodat het nu eens goed word opgeschreven ergens:D