Bekijk de volledige versie : POPTOP install (установка в основную память)
roadstreamer
12-11-2010, 12:07
Добрый день!
Хочу обратиться за помощью в настройке Poptop'а. Слежу за топиком уже который месяц. Моя загвоздка в том, что Poptop установлен, с удаленного компа есть подключение к серверу, выдается настроенный IP адрес, однако расшаренных папок роутера не вижу. Ради удаленных расшаренных папок и занимаюсь VPN'ом. Также не пингуется внутренный адрес удаленного роутера 192.168.1.1, на котором, собственно, эта шара и висит в LAN'е. Тему читаю внимательно, но, видать, не хватает знаний IPTABLES.
Дабы обойтись без телепатии, привожу полную инфу настроек:
1). Установочный скрипт. (http://narod.yandex.ru/disk/27225408000/poptop%20install.txt)
2). Окно подключения на удаленном компе. (http://narod.yandex.ru/disk/27225388000/cannot%20see%20remote%20sharing.PNG)
3). Лог подключения
17:48:01 09-11-2010 (info|daemon|pptpd) pptpd[3408]: CTRL: Client global ip control connection started
17:48:01 09-11-2010 (info|daemon|pptpd) pptpd[3408]: CTRL: Starting call (launching pppd, opening GRE)
17:48:01 09-11-2010 (notice|daemon|pppd) pppd[3409]: pppd 2.4.5 started by root, uid 0
17:48:01 09-11-2010 (info|daemon|pppd) pppd[3409]: Using interface ppp0
17:48:01 09-11-2010 (notice|daemon|pppd) pppd[3409]: Connect: ppp0 <--> /dev/pts/2
17:48:01 09-11-2010 (err|daemon|pptpd) pptpd[3408]: CTRL: Ignored a SET LINK INFO packet with real ACCMs!
17:48:01 09-11-2010 (info|daemon|pppd) pppd[3409]: found interface br0 for proxy arp
17:48:01 09-11-2010 (notice|daemon|pppd) pppd[3409]: local IP address 192.168.1.1
17:48:01 09-11-2010 (notice|daemon|pppd) pppd[3409]: remote IP address 192.168.1.22
17:48:01 09-11-2010 (notice|daemon|pppd) pppd[3409]: MPPE 128-bit stateful compression enabled
17:48:22 09-11-2010 (info|daemon|pppd) pppd[3409]: LCP terminated by peer (^EM-XTM-r^@<M-Mt^@^@^@^@)
17:48:22 09-11-2010 (info|daemon|pppd) pppd[3409]: Connect time 0.4 minutes.
17:48:22 09-11-2010 (info|daemon|pppd) pppd[3409]: Sent 2569 bytes, received 6525 bytes.
17:48:22 09-11-2010 (debug|daemon|pptpd) pptpd[3408]: CTRL: Reaping child PPP[3409]
17:48:22 09-11-2010 (notice|daemon|pppd) pppd[3409]: Modem hangup
17:48:22 09-11-2010 (notice|daemon|pppd) pppd[3409]: Connection terminated.
17:48:22 09-11-2010 (info|daemon|pppd) pppd[3409]: Exit.
17:48:22 09-11-2010 (info|daemon|pptpd) pptpd[3408]: CTRL: Client global ip control connection finished
4). Ошибки лога обращения к шаре с внутренней сети роутера (хотя подключение, по сути, успешное)
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: [2010/11/09 16:30:28, 0] passdb/smbpass.c:startsmbfilepwent_internal(87)
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: startsmbfilepwent_internal: unable to open file /etc/smbpasswd. Error was No such file or directory
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: [2010/11/09 16:30:28, 0] passdb/passdb.c:iterate_getsmbpwnam(149)
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: unable to open smb password database.
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: [2010/11/09 16:30:28, 0] passdb/smbpass.c:startsmbfilepwent_internal(87)
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: startsmbfilepwent_internal: unable to open file /etc/smbpasswd. Error was No such file or directory
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: [2010/11/09 16:30:28, 0] passdb/passdb.c:iterate_getsmbpwnam(149)
16:30:28 09-11-2010 (err|daemon|smbd) smbd[2539]: unable to open smb password database.
5). IPTABLES
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o vlan1 -j MASQUERADE
(не понимаю смысла последней строчки - скопировал как обезьяна - если можете - поясните).
6). /tmp/ppp/chap-secrets:
test pptpd "test" 192.168.1.22
global ip pptpd &/etc/samba/smbpasswd
chmod go-rw /tmp/ppp/chap-secrets
7).
[root@DIR320 ppp]$ ls -l
total 4
drwxr-xr-x 3 root root 120 2010-11-08 11:40 .
drwxrwxrwx 9 root root 500 2010-11-08 12:27 ..
-rw------- 1 root root 129 2010-11-08 11:03 chap-secrets
lrwxrwxrwx 1 root root 8 1970-01-01 02:00 ip-down -> /sbin/rc
lrwxrwxrwx 1 root root 8 1970-01-01 02:00 ip-up -> /sbin/rc
drwxr-xr-x 2 root root 40 1970-01-01 02:00 peers
8). Вероятно, необходимо в компе, с которого подключаюсь, прописать статический маршрут. Так ли это? Или птичка Use gateway of the remote network это выполняет?
9). Поменял адреса в /opt/etc/pptpd.conf на
localip 172.16.1.1
remoteip 172.16.1.2-5
в результате System Log:
13:11:04 11-11-2010 (info|daemon|pptpd) pptpd[196]: MGR: Reaped unknown child 200
13:11:06 11-11-2010 (err|daemon|nmbd) nmbd[221]: [2010/11/11 13:11:06, 0] nmbd/nmbd_become_lmb.c:become_local_master_stage2(405)
13:11:06 11-11-2010 (err|daemon|nmbd) nmbd[221]: *****
13:11:06 11-11-2010 (err|daemon|nmbd) nmbd[221]:
13:11:06 11-11-2010 (err|daemon|nmbd) nmbd[221]: Samba name server DIR320 is now a local master browser for workgroup WORKGROUP on subnet 192.168.1.1
13:11:06 11-11-2010 (err|daemon|nmbd) nmbd[221]:
13:11:06 11-11-2010 (err|daemon|nmbd) nmbd[221]: *****
Samba Web Administration tool не устанавливал. Может ее поставить и настроить? Увижу ли зашаренные удаленные папки?
Вопрос - что необходимо сделать, чтобы видеть расшаренные папки удаленной внутренней сети роутера, подключившись по VPN?
Благодарю за ответ!
P.S. Может, это (http://wl500g.info/showthread.php?t=23168) надо сделать?
dfayruzov
12-11-2010, 17:18
Покажите содержание файла /usr/local/sbin/post-firewall
roadstreamer
12-11-2010, 18:36
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o vlan1 -j MASQUERADE
и эти:
iptables -I INPUT -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -p tcp --dport 8080 -j ACCEPT
iptables -I INPUT -p tcp --dport 23 -j ACCEPT
iptables -I INPUT -p tcp --dport 21 -j ACCEPT
iptables -I INPUT -p tcp -m tcp 51178 -j ACCEPT
iptables -I INPUT -p tcp --dport 21 -j ACCEPT
Добрый день.
А не будет ли любезен уважаемый джин .... :)
Ребята, уже нет сил разбираться в 13 страницах темы и логике работы файервола. Подскажите пожалуйста содержимое, я так понимаю /usr/local/sbin/post-firewall для следующей ситуации.
Есть две точки на разных провайдерах. Трафик между провайдерами бесплатен. VPN канал организуется исключительно для того, что бы пользователи точки А использовали тариф точки Б (Asus стоит здесь :) ).
Т.е. доступ во внутреннюю сеть за роутером не нужен, даже более того, нежелателен. Идеальный вариант, если пакетики будут выходить из ВПН туннеля и сразу перебрасываться на выход в большой инет. Ну и обратно соответственно. Инет у пользователей физически подключенных напрямую к роутеру естественно должен остаться :)
Подключение роутера к большому инету посредством PPTP (интерфейс ppp0).
PS: Да, согласен с высказываемым мнением, что первый пост явно нуждается в обновлении. Совершенно не обязательно в виде готового скрипта. Можно в виде фака с проверенной информацией. Читать 13 страниц в которых куча постов с противоречивой информацией и неверным кодом, занятие безусловно интересное в познавательном и художественном плане, но вот в плане прочитал-чуть-чуть подумал-сделал-заработало .... мягко говоря затруднительное.
PPS: А на прошивке rtn (читаем на роутерах ASUS RT-N16 и Netgear 3500L) PoPToP нормально встает-работает? А то похоже у меня уже галлюцинации и мерещиться что где-то в ветке писалось, что на rtn прошивке не работает....
Спасибо за внимание :)
dfayruzov
13-11-2010, 06:55
Попробуйте вот так:
файл /usr/local/sbin/post-firewall
#!/bin/sh
# poptop v. 2
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
Далее, в /opt/etc/ppp/options.conf в любое место добавить
# IP scripts
ip-up-script /opt/etc/ppp/ip-up
ip-down-script /opt/etc/ppp/ip-down
Соответственно, файл /opt/etc/ppp/ip-up
#!/bin/sh
logger "*** VPN CONNECTION FROM $6"
iptables -I INPUT -i $1 -s $5 -j ACCEPT
iptables -I FORWARD -i $1 -s $5 -j ACCEPT
/opt/etc/ppp/ip-down
#!/bin/sh
logger "*** VPN DISCONNECTION FROM $6"
iptables -D INPUT -i $1 -s $5 -j ACCEPT
iptables -D FORWARD -i $1 -s $5 -j ACCEPT
Нашел способ при поднятии PPTP сессии на сервере перезапускать поптоп, перезапускаю командой /opt/etc/init.d/S20poptop restart но при этом клиенты продолжают висеть с отвалившимся интернетом. Может надо чтото другое перезапускать, чтобы клиенты потеряли связь с сервером и переконнектились?
Тоесть мне надо както прибить все процессы pptpd, подскажите как будет выглядеть скрипт для их прибития, надо узнать их PID и для каждого запустить kill
Тоесть мне надо както прибить все процессы pptpd, подскажите как будет выглядеть скрипт для их прибития, надо узнать их PID и для каждого запустить kill
man killall http://www.opennet.ru/man.shtml?topic=killall&category=1&russian=0
man killall http://www.opennet.ru/man.shtml?topic=killall&category=1&russian=0
Не все так просто
238 admin 0 SW< [khubd]
273 admin 740 S p9100d -f /dev/lp0 0
305 admin 1376 S pppd file /tmp/ppp/options.wan0
306 admin 1572 S watchdog
532 admin 1176 S upnp -D -L br0 -W ppp0
575 admin 760 S /opt/sbin/pptpd -c /opt/etc/pptpd.conf -o /opt/etc/p
602 admin 872 S pptpd [10.2.11.120:0447 - 0080]
603 admin 1280 S /usr/sbin/pppd local file /opt/etc/ppp/options.pptpd
716 admin 1560 S -sh
718 admin 1552 R ps
[admin@WL-3500L root]$ pidof pptpd
575
[admin@WL-3500L root]$ pidof pppd
603 305
[admin@WL-3500L root]$
Мне надо прибить процесс с PID 602 или 603, но он не фигурирует в списке процессов по pptpd, а если грохать все по pppd то грохнется и соединение с провайдером, а надо грохнуть все кроме соединения с провайдером
Надо писать скрипт который исключает из списка процессов pppd, соединение с провайдером, а остальные прибивает. Хотя может есть какойто более простой способ, странно что перезапуск поптоп неприводит к прибитию всех запущенных им сессий, может его с какимто ключом надо запустить чтобы он их сам прибил?
dfayruzov
15-11-2010, 08:31
Нашел способ при поднятии PPTP сессии на сервере перезапускать поптоп, перезапускаю командой /opt/etc/init.d/S20poptop restart но при этом клиенты продолжают висеть с отвалившимся интернетом. Может надо чтото другое перезапускать, чтобы клиенты потеряли связь с сервером и переконнектились?
Тоесть мне надо както прибить все процессы pptpd, подскажите как будет выглядеть скрипт для их прибития, надо узнать их PID и для каждого запустить kill
Не слушайте тех, кто ответил выше.
Правильный ответ:
Добавить в /opt/etc/ppp/options.pptpd
# If this option is given, pppd will send an LCP echo-request frame to
# the peer every n seconds. Under Linux, the echo-request is sent when
# no packets have been received from the peer for n seconds. Normally
# the peer should respond to the echo-request by sending an echo-reply.
# This option can be used with the lcp-echo-failure option to detect
# that the peer is no longer connected.
lcp-echo-interval 30
# If this option is given, pppd will presume the peer to be dead if n
# LCP echo-requests are sent without receiving a valid LCP echo-reply.
# If this happens, pppd will terminate the connection. Use of this
# option requires a non-zero value for the lcp-echo-interval parameter.
# This option can be used to enable pppd to terminate after the physical
# connection has been broken (e.g., the modem has hung up) in
# situations where no hardware modem control lines are available.
lcp-echo-failure 4
Цифры подобрать по вкусу.
dfayruzov
Спасибо, я подозревал что проблему можно решить очень просто, к сожалению в options.pptpd который устанавливается по инструкции от agros, вообще отсутсвовали эти 2 параметра, добавил,перегрузил роутер, через сутки будет обрыв сессии с провайдером там и видно будет сработаетли!
Но как я понял сервер просто проверяет периодчески есть ли линк с клиентами, тогда врядли поможет ибо клиенты видят сервер и наоборот, другое дело что клиенты перестают видеть интернет когда на сервере падает и поднимается pptp линк с провайдером.
roadstreamer
16-11-2010, 07:00
Попробуйте вот так:
файл /usr/local/sbin/post-firewall
#!/bin/sh
# poptop v. 2
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
Далее, в /opt/etc/ppp/options.conf в любое место добавить
# IP scripts
ip-up-script /opt/etc/ppp/ip-up
ip-down-script /opt/etc/ppp/ip-down
Соответственно, файл /opt/etc/ppp/ip-up
#!/bin/sh
logger "*** VPN CONNECTION FROM $6"
iptables -I INPUT -i $1 -s $5 -j ACCEPT
iptables -I FORWARD -i $1 -s $5 -j ACCEPT
/opt/etc/ppp/ip-down
#!/bin/sh
logger "*** VPN DISCONNECTION FROM $6"
iptables -D INPUT -i $1 -s $5 -j ACCEPT
iptables -D FORWARD -i $1 -s $5 -j ACCEPT
Дефолт гейтвей меняется на адрес компа-VPN клиента (в route print), но ни адрес VPN сервера, ни LAN адрес роутера не пингуются
[root@DIR320 root]$ iptables -L -nv
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
0 0 ACCEPT all -- ppp+ * 176.16.1.0/24 0.0.0.0/0
0 0 ACCEPT all -- ppp+ * 176.16.1.0/24 0.0.0.0/0
365 23263 ACCEPT 47 -- * * 0.0.0.0/0 0.0.0.0/0
17 1520 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:1723
0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:51778
102 4737 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:23
1004 80170 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:8080
12 1254 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:80
0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:21
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0 state INVALID
371 34125 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
20 1920 ACCEPT all -- lo * 0.0.0.0/0 0.0.0.0/0 state NEW
1183 424K ACCEPT all -- br0 * 0.0.0.0/0 0.0.0.0/0 state NEW
0 0 ACCEPT udp -- * * 0.0.0.0/0 0.0.0.0/0 udp spt:67 dpt:68
0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:21 flags:0x17/0x02
0 0 ACCEPT tcp -- * * 0.0.0.0/0 192.168.1.1 tcp dpt:80
4745 386K DROP all -- * * 0.0.0.0/0 0.0.0.0/0
Chain FORWARD (policy ACCEPT 120 packets, 7664 bytes)
pkts bytes target prot opt in out source destination
0 0 ACCEPT all -- ppp+ * 176.16.1.0/24 0.0.0.0/0
0 0 ACCEPT all -- ppp+ * 176.16.1.0/24 0.0.0.0/0
0 0 ACCEPT all -- br0 br0 0.0.0.0/0 0.0.0.0/0
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0 state INVALID
65 3320 TCPMSS tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x06/0x02 TCPMSS clamp to PMTU
9623 1033K ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
158 9926 DROP all -- !br0 wmx0 0.0.0.0/0 0.0.0.0/0
0 0 DROP all -- !br0 vlan1 0.0.0.0/0 0.0.0.0/0
0 0 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0 ctstate DNAT
0 0 DROP all -- * br0 0.0.0.0/0 0.0.0.0/0
Chain OUTPUT (policy ACCEPT 3424 packets, 2132K bytes)
pkts bytes target prot opt in out source destination
Chain BRUTE (0 references)
pkts bytes target prot opt in out source destination
Chain MACS (0 references)
pkts bytes target prot opt in out source destination
Chain SECURITY (0 references)
pkts bytes target prot opt in out source destination
0 0 RETURN tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x02 limit: avg 1/sec burst 5
0 0 RETURN tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp flags:0x17/0x04 limit: avg 1/sec burst 5
0 0 RETURN udp -- * * 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5
0 0 RETURN icmp -- * * 0.0.0.0/0 0.0.0.0/0 limit: avg 5/sec burst 5
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0
Chain logaccept (0 references)
pkts bytes target prot opt in out source destination
0 0 LOG all -- * * 0.0.0.0/0 0.0.0.0/0 state NEW LOG flags 7 level 4 prefix `ACCEPT '
0 0 ACCEPT all -- * * 0.0.0.0/0 0.0.0.0/0
Chain logdrop (0 references)
pkts bytes target prot opt in out source destination
0 0 LOG all -- * * 0.0.0.0/0 0.0.0.0/0 state NEW LOG flags 7 level 4 prefix `DROP '
0 0 DROP all -- * * 0.0.0.0/0 0.0.0.0/0
Не слушайте тех, кто ответил выше.
Правильный ответ:
Добавить в /opt/etc/ppp/options.pptpd
# If this option is given, pppd will send an LCP echo-request frame to
# the peer every n seconds. Under Linux, the echo-request is sent when
# no packets have been received from the peer for n seconds. Normally
# the peer should respond to the echo-request by sending an echo-reply.
# This option can be used with the lcp-echo-failure option to detect
# that the peer is no longer connected.
lcp-echo-interval 30
# If this option is given, pppd will presume the peer to be dead if n
# LCP echo-requests are sent without receiving a valid LCP echo-reply.
# If this happens, pppd will terminate the connection. Use of this
# option requires a non-zero value for the lcp-echo-interval parameter.
# This option can be used to enable pppd to terminate after the physical
# connection has been broken (e.g., the modem has hung up) in
# situations where no hardware modem control lines are available.
lcp-echo-failure 4
Цифры подобрать по вкусу.
Непомогает, ибо связь с клиентами есть, пропадают только форварды которые создаются запуском скрипта ip-up соответсвенно на клиентах отваливается только интернет.
Такчто продолжаю искать решени данной проблемы. Суть - есть роутер c poptop инет на который приходит по ppoe и провайдер раз в сутки рвет сессию. Есть клиенты по локальной сети 10.x.x.x, после того как провайдер рвет ppoe на всех клиентах отваливается интернет, цель после поднятия ppoe сессии на сервере отключать всех клинтов poptop, тогда они подсоединятся автоматом снова и интернет у них заработает
Не все так просто
238 admin 0 SW< [khubd]
273 admin 740 S p9100d -f /dev/lp0 0
305 admin 1376 S pppd file /tmp/ppp/options.wan0
306 admin 1572 S watchdog
532 admin 1176 S upnp -D -L br0 -W ppp0
575 admin 760 S /opt/sbin/pptpd -c /opt/etc/pptpd.conf -o /opt/etc/p
602 admin 872 S pptpd [10.2.11.120:0447 - 0080]
603 admin 1280 S /usr/sbin/pppd local file /opt/etc/ppp/options.pptpd
716 admin 1560 S -sh
718 admin 1552 R ps
[admin@WL-3500L root]$ pidof pptpd
575
[admin@WL-3500L root]$ pidof pppd
603 305
[admin@WL-3500L root]$
Мне надо прибить процесс с PID 602 или 603, но он не фигурирует в списке процессов по pptpd, а если грохать все по pppd то грохнется и соединение с провайдером, а надо грохнуть все кроме соединения с провайдером
Надо писать скрипт который исключает из списка процессов pppd, соединение с провайдером, а остальные прибивает. Хотя может есть какойто более простой способ, странно что перезапуск поптоп неприводит к прибитию всех запущенных им сессий, может его с какимто ключом надо запустить чтобы он их сам прибил?
Вот так убьет 603 процесс ...
n_pid=`ps | grep options.pptpd | awk '{print $1}'`
kill $n_pid
roadstreamer
16-11-2010, 18:23
Читал топик внимательно, очень внимательно, обнаружил расхождения между #257 (http://wl500g.info/showpost.php?p=192668&postcount=257) и #495 (http://wl500g.info/showpost.php?p=216687&postcount=495)
Итак, переписал /opt/etc/ppp/ip-up на:
#!/bin/sh
logger "*** VPN CONNECTION FROM $6"
iptables -I INPUT -i ppp+ -s 172.16.1.0/24 -d 192.168.1.1 -j ACCEPT
iptables -I FORWARD -i ppp+ -s 172.16.1.0/24 -d 192.168.1.1 -j ACCEPT
и /opt/etc/ppp/ip-down на:
#!/bin/sh
logger "*** VPN DISCONNECTION FROM $6"
iptables -D INPUT -i -s 172.16.1.0/24 -d 192.168.1.1 -j ACCEPT
iptables -D FORWARD -i -s 172.16.1.0/24 -d 192.168.1.1 -j ACCEPT
В результате расшаренные папки появились, дефолт гейтвеем стал адрес VPN сервера :) инет пропал. Все в принципе так, как и описывалось. Смущает то, что скорость соединения очень низкая :eek: (буду дальше разбираться, как решить). Даже шифрование выключил (кстати, с шифрованием нет подключения - ошибка 741 :confused:). Шара видна только по IP, но не по имени, как в локалке роутера. Пропал инет (хотя, наверно, работать будет либо инет, либо шара - не вместе :confused:).
Вот так убьет 603 процесс ...
n_pid=`ps | grep options.pptpd | awk '{print $1}'`
kill $n_pid
Спасибо!
Там может быть несколько клиентов, соответсвенно надо убить несколько процессов, если первая строка возвращает список PID этих процессов через пробел и команда kill убьет эти несколько процессов, то все будет ок. Просто незнаю можно ли kill подсунуть сразу несколько PID через пробел, если можно то хорошо, а то думал надо чтото типа цикла мутить, ну и первая строка для меня потемки, если процессов несколько, то как я понял она их пиды через пробел присвоит переменной n-pid?
Спасибо!
Там может быть несколько клиентов, соответсвенно надо убить несколько процессов, если первая строка возвращает список PID этих процессов через пробел и команда kill убьет эти несколько процессов, то все будет ок. Просто незнаю можно ли kill подсунуть сразу несколько PID через пробел, если можно то хорошо, а то думал надо чтото типа цикла мутить, ну и первая строка для меня потемки, если процессов несколько, то как я понял она их пиды через пробел присвоит переменной n-pid?
Разбираем строчку ...
n_pid=`ps | grep options.pptpd | awk '{print $1}'`
kill $n_pid
ps выводит список процессов и передает его по конвейеру в grep который по нашему условию options.pptpd отбирает строки и передает их в awk который выдает из этих строк только первое поле (нужные нам пиды) и в результате в переменной $n_pid через пробел собираются пиды процессов которые нам надо прибить, что мы и делаем kill $n_pid (kill убивает все процессы пиды которых перечислены через пробел)
надеюсь достаточно подробно :D
Разбираем строчку ...
n_pid=`ps | grep options.pptpd | awk '{print $1}'`
kill $n_pid
ps выводит список процессов и передает его по конвейеру в grep который по нашему условию options.pptpd отбирает строки и передает их в awk который выдает из этих строк только первое поле (нужные нам пиды) и в результате в переменной $n_pid через пробел собираются пиды процессов которые нам надо прибить, что мы и делаем kill $n_pid (kill убивает все процессы пиды которых перечислены через пробел)
надеюсь достаточно подробно :D
Спасибо, все работает, процессы прибиваются, клиенты пересоединяются, то что надо.
dfayruzov
19-11-2010, 21:01
Дефолт гейтвей меняется на адрес компа-VPN клиента (в route print), но ни адрес VPN сервера, ни LAN адрес роутера не пингуются
Я настроил ip-up и ip-down скрипты, как написал выше.
Вот что я вижу при подключении VPN:
C:\Users\DFayruzov>ipconfig
Windows IP Configuration
PPP adapter 89.117.247.91:
Connection-specific DNS Suffix . :
IPv4 Address. . . . . . . . . . . : 172.16.1.2
Subnet Mask . . . . . . . . . . . : 255.255.255.255
Default Gateway . . . . . . . . . : 0.0.0.0
C:\Users\DFayruzov>ping 172.16.1.1
Pinging 172.16.1.1 with 32 bytes of data:
Reply from 172.16.1.1: bytes=32 time=87ms TTL=64
Reply from 172.16.1.1: bytes=32 time=114ms TTL=64
Reply from 172.16.1.1: bytes=32 time=109ms TTL=64
Reply from 172.16.1.1: bytes=32 time=139ms TTL=64
Ping statistics for 172.16.1.1:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 87ms, Maximum = 139ms, Average = 112ms
C:\Users\DFayruzov>ping 192.168.1.1
Pinging 192.168.1.1 with 32 bytes of data:
Reply from 192.168.1.1: bytes=32 time=106ms TTL=64
Reply from 192.168.1.1: bytes=32 time=99ms TTL=64
Reply from 192.168.1.1: bytes=32 time=127ms TTL=64
Reply from 192.168.1.1: bytes=32 time=106ms TTL=64
Ping statistics for 192.168.1.1:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 99ms, Maximum = 127ms, Average = 109ms
C:\Users\DFayruzov>tracert www.ru
Tracing route to www.ru [194.87.0.50]
over a maximum of 30 hops:
1 141 ms * 125 ms DIR320 [172.16.1.1]
2 * * * Request timed out.
3 345 ms 129 ms 229 ms 10.129.16.33
4 208 ms * 190 ms inet-81-16-239-137.lenet.lt [81.16.239.137]
5 250 ms * 125 ms
Соответственно, Ваши шары:
не делайте в правилах файрвола ppp+ т.к. данной правило открывает доступ к роутеру
по одключению клентов подумаю
Теперь такая проблема, когда падает соединение с провайдером, то иногда получается что poptop поднимает соединение на ppp0 раньше чем роутер с провайдером, в результате с провайдером устанавливается соединение на ppp1 и как следствие интернета вообще нет, как я понял основное соединение что настраивается в вебке должно подниматся только на ppp0 иначе неработает. Поэтому задача теперь запретить POPTOP использовать для клиентов соединение ppp0, чтобы оно оставалось свободным для основного соединения. Есть идеи как это сделать?
Теперь такая проблема, когда падает соединение с провайдером, то иногда получается что poptop поднимает соединение на ppp0 раньше чем роутер с провайдером, в результате с провайдером устанавливается соединение на ppp1 и как следствие интернета вообще нет, как я понял основное соединение что настраивается в вебке должно подниматся только на ppp0 иначе неработает. Поэтому задача теперь запретить POPTOP использовать для клиентов соединение ppp0, чтобы оно оставалось свободным для основного соединения. Есть идеи как это сделать?
Искать в теме unit
roadstreamer
28-11-2010, 19:41
Спасибо, все получилось :)
Мой косяк был в том, что я вместо $5 и $1 подставлял IP и ppp+, как показано тут (http://wl500g.info/showpost.php?p=192668&postcount=257), а надо все-таки делать проще:
/opt/etc/ppp/ip-down
#!/bin/sh
logger "*** VPN CONNECTION FROM $6"
iptables -I INPUT -i $1 -s $5 -j ACCEPT
iptables -I FORWARD -i $1 -s $5 -j ACCEPT
/opt/etc/ppp/ip-down
#!/bin/sh
logger "*** VPN DISCONNECTION FROM $6"
iptables -D INPUT -i $1 -s $5 -j ACCEPT
iptables -D FORWARD -i $1 -s $5 -j ACCEPT
Перемудрил, называется. Скажите, в каком конфиг-файле задана трансляция знаков доллара в IP? Ведь при подключении лог показывает настоящие IP, не доллары ;)
#!/bin/sh
logger "*** VPN DISCONNECTION FROM $6"
iptables -D INPUT -i $1 -s $5 -j ACCEPT
iptables -D FORWARD -i $1 -s $5 -j ACCEPT
Перемудрил, называется. Скажите, в каком конфиг-файле задана трансляция знаков доллара в IP? Ведь при подключении лог показывает настоящие IP, не доллары ;)
Учите мат часть ... при запуске скрипта ему передаются ключи запуска, вот через переменные $1, $2, ..., $n их и можно использовать ...
roadstreamer
30-11-2010, 15:24
Учите мат часть ... при запуске скрипта ему передаются ключи запуска, вот через переменные $1, $2, ..., $n их и можно использовать ...
Учу вот эту мат-часть (http://wl500g.info/showthread.php?t=15068). Хочеться скорее самому представление иметь по linux, но скоро ведь только кошки родятся. Вопросов туча возникает, но не все можно задавать и, тем более, ответ получить.
Учу вот эту мат-часть (http://wl500g.info/showthread.php?t=15068). Хочеться скорее самому представление иметь по linux, но скоро ведь только кошки родятся. Вопросов туча возникает, но не все можно задавать и, тем более, ответ получить.
Там в основном то что касается данных прошивок ... Надо учить матчасть *nix и сетей в общем... Если конечно есть желание ... Ресурсов в инете море (давать здесь ссылки нет смысла, гугл подскажет). Для начала хотя бы бегло просмотреть основы сетей и линукса.
Искать в теме unit
Чтото никак найти немогу, можете ссылку кинуть? Я так понял в конфиге поптопа это нельзя указать, нужно опять скрипты писать и глубоко копать :(
MSapogov
13-12-2010, 16:08
Чтото никак найти немогу, можете ссылку кинуть? Я так понял в конфиге поптопа это нельзя указать, нужно опять скрипты писать и глубоко копать :(
Аналогично, патаюсь запретить PPP0, для PopTop-а, никак не могу..
unit 1
не помогает, первое соединение вешается на ppp1, а последующие на ppp0, ppp2. Просто в логах говорится что ppp1 уже занят и назначается все опять с нуля.
А вот как только PPP0 поднимается клиентом, то роутер его сразу хочет использовать как основное соединение с Интернет, даже в статусе вместо IP полученого по DHCP виднеется IP выданный клиенту VPN. Про работу маршрутизации можно тоже забыть, пока не перезапустить роутер.
Как все-же запретить использовать ppp0???
Указание "unit 1-10" не помагает.
Add: извиняюсь... плохо искал... ТУТ (http://wl500g.info/showpost.php?p=192828&postcount=275) расписана, как раз моя проблема, заодно скрипты поправил, и научится интерфейсы переименовывать :-)
Аналогично, патаюсь запретить PPP0, для PopTop-а, никак не могу..
Как все-же запретить использовать ppp0???
Указание "unit 1-10" не помагает.
Add: извиняюсь... плохо искал... ТУТ (http://wl500g.info/showpost.php?p=192828&postcount=275) расписана, как раз моя проблема, заодно скрипты поправил, и научится интерфейсы переименовывать :-)
Ну так запретить поптопу поднимать соединение на PPP0? По ссылке я этого ненашел, единственно параметр $1 говорит на каком PPP поднято соединение, поэтому можно смотреть что если поднято на ppp0 то тупо прибивать процесс, надеясь что роутер поднимет на нем линк раньше чем удаленный клиент снова займет его при коннекте?
strangesnork
01-02-2011, 02:49
Давным давно уже пытался поставить poptop на роутер (большое спасибо dfayruzov за помощ в настройке), но всвязи с тем, что белый ип не получился - забил.
Сейчас белый ип появился, и появилось сразу несколько необходимостей в впне. в связи с чем решил попробовать еще раз
Первоначально сделал все по инструкции agros-а http://www.wl500g.info/showpost.php?p=201297&postcount=357, с тем изменением, что папка /opt монтируется с раздела флешки.
Теперь ситуация.
Провайдер раздает интернет через l2tp впн через локальную сеть.
Адрес роутера в локальной сети провайдера 192.168.70.21/255.255.255.0
Адрес роутера в "домашней" сети 192.168.0.1/255.255.255.0
Необходимо:
Иметь доступ извне (из интернета) в домашнюю сеть и локальную сеть провайдера (192.168.70.21) и доступ в интернет с выделенного ипа (не обязательно из вне), на котором висит роутер. А хлеба можно не давать :P
Что имеем
Впн клиенты цепляются к серверу на ура, но с накладками.
Если клиент из локальной сети провайдера присоединяется к впну на адрес 192.168.70.21, то у него работает интернет, но не работает домашняя локальная сеть, несмотря на то, что поптоп выдает ему адрес и этот адрес светится в arp таблице роутера.
Таблица маршрутов этого клиента:
192.168.111.51 - адрес в сети провайдера
192.168.0.202 - адрес в виртуальной сети.
Галочка в свойства впна "использовать шлюз по умолчанию в удаленной сети" стоит
Активные маршруты:
Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
0.0.0.0 0.0.0.0 192.168.0.202 192.168.0.202 1
0.0.0.0 0.0.0.0 192.168.111.1 192.168.111.51 21
127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
192.168.0.0 255.255.0.0 192.168.111.1 192.168.111.51 1
192.168.0.202 255.255.255.255 127.0.0.1 127.0.0.1 50
192.168.0.255 255.255.255.255 192.168.0.202 192.168.0.202 50
192.168.70.21 255.255.255.255 192.168.111.1 192.168.111.51 1
192.168.111.0 255.255.255.0 192.168.111.51 192.168.111.51 20
192.168.111.51 255.255.255.255 127.0.0.1 127.0.0.1 20
192.168.111.255 255.255.255.255 192.168.111.51 192.168.111.51 20
224.0.0.0 240.0.0.0 192.168.111.51 192.168.111.51 20
224.0.0.0 240.0.0.0 192.168.0.202 192.168.0.202 1
255.255.255.255 255.255.255.255 192.168.0.202 192.168.0.202 1
255.255.255.255 255.255.255.255 192.168.111.51 192.168.111.51 1
Основной шлюз: 192.168.0.202
================================================== =========================
Постоянные маршруты:
Сетевой адрес Маска Адрес шлюза Метрика
192.168.0.0 255.255.0.0 192.168.111.1 1
Если клиент присоеднияется на внешний ip адрес (хоть и находится со мной в одной и той-же локальной сети провайдера), то у него перестает работать DNS, но отлично работает домашняя локальная сеть.
Таблицы маршрутов не раздобыл (
Знаю только, что основной шлюз у него не меняется, т.к. соответсвующая галочка в настройках впн клиента была снята.
Клиент присоединенный из интернета (тестил через нетбук+телефон и через знакомого) теряет свой инет и не приобретает вообще ничего при проставленной галочке про шлюз по умолчанию, без галочки не происходит ничего вообще.
Конфигурация сервера:
dlink DIR320
Прошивка, вроде как от энтузиастов, адаптированная Vapmirik-ом 1.9.2.7-d-r2394M
/opt/etc/ppp/options.pptpd
################################################## #############################
# $Id: options.pptpd 2077 2005-06-10 07:18:16Z jeanfabrice $
#
# Sample Poptop PPP options file /etc/ppp/options.pptpd
# Options used by PPP when a connection arrives from a client.
# This file is pointed to by /etc/pptpd.conf option keyword.
# Changes are effective on the next connection. See "man pppd".
#
# You are expected to change this file to suit your system. As
# packaged, it requires PPP 2.4.2 and the kernel MPPE module.
################################################## #############################
# Authentication
# Name of the local system for authentication purposes
# (must match the second field in /etc/ppp/chap-secrets entries)
name pptpd
# Strip the domain prefix from the username before authentication.
# (applies if you use pppd with chapms-strip-domain patch)
#chapms-strip-domain
# Encryption
# (There have been multiple versions of PPP with encryption support,
# choose with of the following sections you will use.)
# BSD licensed ppp-2.4.2 upstream with MPPE only, kernel module ppp_mppe.o
# {{{
refuse-pap
refuse-chap
refuse-mschap
# Require the peer to authenticate itself using MS-CHAPv2 [Microsoft
# Challenge Handshake Authentication Protocol, Version 2] authentication.
require-mschap-v2
# Require MPPE 128-bit encryption
# (note that MPPE requires the use of MSCHAP-V2 during authentication)
require-mppe-128
# }}}
# OpenSSL licensed ppp-2.4.1 fork with MPPE only, kernel module mppe.o
# {{{
#-chap
#-chapms
# Require the peer to authenticate itself using MS-CHAPv2 [Microsoft
# Challenge Handshake Authentication Protocol, Version 2] authentication.
#+chapms-v2
# Require MPPE encryption
# (note that MPPE requires the use of MSCHAP-V2 during authentication)
#mppe-40 # enable either 40-bit or 128-bit, not both
#mppe-128
#mppe-stateless
# }}}
# Network and Routing
# If pppd is acting as a server for Microsoft Windows clients, this
# option allows pppd to supply one or two DNS (Domain Name Server)
# addresses to the clients. The first instance of this option
# specifies the primary DNS address; the second instance (if given)
# specifies the secondary DNS address.
ms-dns 192.168.0.200
#ms-dns 192.168.2.90
# If pppd is acting as a server for Microsoft Windows or "Samba"
# clients, this option allows pppd to supply one or two WINS (Windows
# Internet Name Services) server addresses to the clients. The first
# instance of this option specifies the primary WINS address; the
# second instance (if given) specifies the secondary WINS address.
#ms-wins 10.0.0.3
# Add an entry to this system's ARP [Address Resolution Protocol]
# table with the IP address of the peer and the Ethernet address of this
# system. This will have the effect of making the peer appear to other
# systems to be on the local ethernet.
# (you do not need this if your PPTP server is responsible for routing
# packets to the clients -- James Cameron)
proxyarp
# Logging
# Enable connection debugging facilities.
# (see your syslog configuration for where pppd sends to)
#debug
# Print out all the option values which have been set.
# (often requested by mailing list to verify options)
#dump
# Miscellaneous
# Create a UUCP-style lock file for the pseudo-tty to ensure exclusive
# access.
lock
# Disable BSD-Compress compression
nobsdcomp
novj
novjccomp
nodefaultroute
ip-up-script /opt/etc/ppp/ip-up
ip-down-script /opt/etc/ppp/ip-down
/opt/etc/ppp/ip-up
#!/bin/sh
iptables -I INPUT -i $1 -s $5 -j ACCEPT
iptables -I FORWARD -i $1 -s $5 -j ACCEPT
/opt/etc/ppp/ip-down
#!/bin/sh
iptables -D INPUT -i $1 -s $5 -j ACCEPT
iptables -D FORWARD -i $1 -s $5 -j ACCEPT
/opt/etc/pptpd.conf
################################################## #############################
# $Id: pptpd.conf 2077 2005-06-10 07:18:16Z jeanfabrice $
#
# Sample Poptop configuration file /etc/pptpd.conf
#
# Changes are effective when pptpd is restarted.
################################################## #############################
# TAG: ppp
# Path to the pppd program, default '/usr/sbin/pppd' on Linux
#
#ppp /usr/sbin/pppd
# TAG: option
# Specifies the location of the PPP options file.
# By default PPP looks in '/etc/ppp/options'
#
option /opt/etc/ppp/options.pptpd
# TAG: debug
# Turns on (more) debugging to syslog
#
#debug
# TAG: stimeout
# Specifies timeout (in seconds) on starting ctrl connection
#
# stimeout 10
# TAG: noipparam
# Suppress the passing of the client's IP address to PPP, which is
# done by default otherwise.
#
#noipparam
# TAG: #logwtmp
# Use wtmp(5) to record client connections and disconnections.
#
#logwtmp
# TAG: bcrelay <if>
# Turns on broadcast relay to clients from interface <if>
#
#bcrelay eth1
# TAG: localip
# TAG: remoteip
# Specifies the local and remote IP address ranges.
#
# Any addresses work as long as the local machine takes care of the
# routing. But if you want to use MS-Windows networking, you should
# use IP addresses out of the LAN address space and use the proxyarp
# option in the pppd options file, or run bcrelay.
#
# You can specify single IP addresses seperated by commas or you can
# specify ranges, or both. For example:
#
# 192.168.0.234,192.168.0.245-249,192.168.0.254
#
# IMPORTANT RESTRICTIONS:
#
# 1. No spaces are permitted between commas or within addresses.
#
# 2. If you give more IP addresses than MAX_CONNECTIONS, it will
# start at the beginning of the list and go until it gets
# MAX_CONNECTIONS IPs. Others will be ignored.
#
# 3. No shortcuts in ranges! ie. 234-8 does not mean 234 to 238,
# you must type 234-238 if you mean this.
#
# 4. If you give a single localIP, that's ok - all local IPs will
# be set to the given one. You MUST still give at least one remote
# IP for each simultaneous client.
#
# (Recommended)
#localip 192.168.0.1
#remoteip 192.168.0.234-238,192.168.0.245
# or
localip 192.168.0.200
remoteip 192.168.0.201-205
strangesnork
01-02-2011, 02:51
Продолжение:
/tmp/local/sbin/post-boot
логины и пароли вырезаны цензурой
#!/bin/sh
echo "##### pptpd ##### \"192.168.0.201\"" >> /tmp/ppp/chap-secrets
echo "##### pptpd ##### \"192.168.0.202\"" >> /tmp/ppp/chap-secrets
echo "##### pptpd ##### \"*\"" >> /tmp/ppp/chap-secrets
chmod ga-r /tmp/ppp/chap-secrets
ln -s /tmp/ppp/chap-secrets /opt/etc/ppp/
/tmp/local/sbin/post-firewall
#!/bin/sh
iptables -I INPUT -p 47 -j ACCEPT
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
/tmp/local/sbin/post-mount
#!/bin/sh
/opt/etc/init.d/S20poptop start
vsftpd /opt/etc/vsftpd.conf &
Routing Table роутера при подключенном клиенте
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
192.168.0.202 0.0.0.0 255.255.255.255 UH 0 0 0 ppp1
192.168.2.5 192.168.70.1 255.255.255.255 UGH 3 0 0 vlan1
192.168.70.0 0.0.0.0 255.255.255.0 U 0 0 0 vlan1
192.168.0.0 0.0.0.0 255.255.255.0 U 0 0 0 br0
192.168.0.0 192.168.70.1 255.255.0.0 UG 2 0 0 vlan1
127.0.0.0 0.0.0.0 255.0.0.0 U 0 0 0 lo
0.0.0.0 172.16.0.1 0.0.0.0 UG 0 0 0 ppp0
0.0.0.0 192.168.70.1 0.0.0.0 UG 1 0 0 vlan1
Разнесло на два поста :\
Подумал было, что нужно поколдовать с роутами клиентов, но увидел пост roadstreamer-а (http://wl500g.info/showpost.php?p=216591&postcount=491 ) и подумал, что колдовать нужно с iptables в которых моё кунфу, мягко говоря, не дотягивает до нужного уровня.
Может быть кто-то уже настраивал все подобным образом и я проглядел в теме? Подскажите как реализовать задуманное, будьте так добры
Всё установил ,вроди всё работает , но в логе какаято ошибка
22:57:41 05-04-2011 (notice|syslog|syslog-ng) syslog-ng[438]: syslog-ng starting up; version=\'2.0.9\'
22:57:41 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S08samba
22:57:42 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:57:42 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:57:44 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S10cron
22:57:44 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S10xinetd
22:57:44 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S20poptop
22:57:44 05-04-2011 (debug|daemon|xinetd) xinetd[453]: Reading included configuration file: /opt/etc/xinetd.d/swat [file=/opt/etc/xinetd.conf] [line=15]
22:57:44 05-04-2011 (notice|daemon|xinetd) xinetd[453]: xinetd Version 2.3.14 started with no options compiled in.
22:57:44 05-04-2011 (notice|daemon|xinetd) xinetd[453]: Started working: 1 available service
22:57:44 05-04-2011 (debug|daemon|pptpd) pptpd[461]: CTRL: BCrelay incoming interface is br0
22:57:44 05-04-2011 (debug|daemon|pptpd) pptpd[462]: CTRL (BCrelay Launcher): Launching BCrelay with pid 0
22:57:44 05-04-2011 (debug|daemon|pptpd) pptpd[462]: MGR: BCrelay incoming interface is br0
22:57:44 05-04-2011 (debug|daemon|pptpd) pptpd[462]: MGR: BCrelay outgoing interface is regexp ppp[0-9].*
22:57:44 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S20smartmontools
22:57:44 05-04-2011 (info|daemon|bcrelay) bcrelay[462]: Running as child
22:57:44 05-04-2011 (info|daemon|pptpd) pptpd[461]: MGR: Manager process started
22:57:44 05-04-2011 (info|daemon|pptpd) pptpd[461]: MGR: Maximum of 4 connections available
22:57:44 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S45php
22:57:44 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S50dlengine
22:57:45 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S70mysqld
22:57:45 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:57:45 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:57:46 05-04-2011 (notice|user|rc.unslung) rc.unslung: start service /opt/etc/init.d/S80lighttpd
22:57:48 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:57:48 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:57:51 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:57:51 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:57:54 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:57:54 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:57:57 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:57:57 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:58:00 05-04-2011 (warning|kern|kernel) mppe_decomp_alloc: options rejected: o[0]=12, o[1]=06, o[2]=00, o[3]=00, o[4]=00, o[5]=00
22:58:00 05-04-2011 (err|daemon|pptp) pptp[333]: Received bad configure-ack:
22:58:03 05-04-2011 (warning|daemon|pptp) pptp[333]: CCP: timeout sending Config-Requests
22:58:56 05-04-2011 (emerg|user|client) client: Synchronizing time with pool.ntp.org...
Подскажите в чём проблема и как исправить
P.S. Роутер RT-N16 прошивка 1.9.2.7-rtn-r2709
И чё никто ничё не может сказать по предадущему посту ????
Подниму ещё раз тему , может хоть кто что нибудь внятное написать по ошибке описаной в посте выше.Гуру откликнитесь , как решить , хоть оъясните что заошибка и чем чревато.А то постоянно появляется в логах и жутко режит глаза,да и хотелось бы чтобы всё работало без ошибок. Спасибо !!!
max2007
здесь что-то похожее было http://wl500g.info/showthread.php?t=6712
andr128 Спасибо , почитаю !!!
P.S Ещё раз огромное спасибо , розобрался ,теперь всё работает без ошибок
Как выяснилось проблема была не в POPTOP , а в настройках PPTP соеденения с провайдером
Всего то надо было в Additional pppd options вписать nomppe
люди, а не подскажите, как настроить подключение PPTP клиента на роутере?
То есть интернет у меня подключается по L2TP, но мне еще нужно устанавливать автоматом PPTP к офисной сети после поднятия L2TP к провайдеру.
Спасибо.
Имеем следующие
Получаю выделенный IP от провайдера с помощью PPOE -- 95.128.xxx.xxx
На роуторе DHCP Server 192.168.1.100-200
POPTOP 192.168.1.250 раздает IP 192.168.1.251-254
Из вне к цепляюсь без проблем с первого раза получаю IP 192.168.1.251 Все отлично только отваливается интернет на удаленной машине и недоступна сеть провайдера
/usr/local/sbin/post-firewall Выглядит та
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
Но если добавить в /usr/local/sbin/post-firewall следующие строки
iptables -I OUTPUT -p 47 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
iptables -I INPUT -i ppp+ -j ACCEPT
iptables -I FORWARD -i ppp+ -j ACCEPT
iptables -I FORWARD -o ppp+ -j ACCEPT
iptables -I OUTPUT -o ppp+ -j ACCEPT
Ситуация меняется в следующею сторону
На удаленной машине появляется интернет и локальная сеть провайдера
А на роуторе пропадает интернет и остается доступна только домашняя сеть
Подскажите правильное правило ???
Нужно чтобы при удаленном конекте был доступна локальная сеть провайдера и интернет
Вроде решил проблему
заменил ppp+ на ppp1 все заработало
Правило в мое случае выглядит так
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
iptables -I INPUT -i ppp1 -j ACCEPT
iptables -I FORWARD -i ppp1 -j ACCEPT
iptables -I FORWARD -o ppp1 -j ACCEPT
iptables -I OUTPUT -o ppp1 -j ACCEPT
iptables -I INPUT -i ppp1 -j ACCEPT
iptables -I FORWARD -i ppp1 -j ACCEPT
iptables -I FORWARD -o ppp1 -j ACCEPT
iptables -I OUTPUT -o ppp1 -j ACCEPT
Это не правильные правила , они открыват дыру в безопасности в роутере об этом уже не раз писалось в этой ветке
Правильно прописать правила в скриптах ip-up и ip-down так как я вам давал примеры ,почему у вас не заработало я не знаю , все настройки копировал у себя с роутера один к одному
Да кстати , вчера строил поптоп другу на RT-N16 , все настройки с моего роутера ,всё завилось с пол пинка
Так что уважаемый akm2008 ищите гдето у себя какойто недосмотр
Правильно прописать правила в скриптах ip-up и ip-down так как я вам давал примеры ,почему у вас не заработало я не знаю , все настройки копировал у себя с роутера один к одному
Странно но не одного совета от Вас по поводу правил в скриптах ip-up и ip-down я не получал :eek: Единственный совет был в /opt/etc/ppp/options.pptpd прописать вместо адреса ms-dns 192.168.1.1 заменить на dns который от провайдера получаю или общественный Но это не помогло:cool:
Если Вы имете в виду вот эти правила
#!/bin/sh
iptables -I INPUT -i $1 -s $5 -j ACCEPT
iptables -I FORWARD -i $1 -s $5 -j ACCEPT
logger "vpn connected from $6"
/opt/etc/ppp/ip-down
#!/bin/sh
iptables -D INPUT -i $1 -s $5 -j ACCEPT
iptables -D FORWARD -i $1 -s $5 -j ACCEPT
logger "vpn disconnected from $6"
То в моем случае я вижу только домашнюю сеть но никак сеть провайдера
Что-то нужно поправить видимо в скриптах но моих знаний не хватает
Моя задача добиться видимости локальной сети провайдера из вне
То есть в независимости от того где я нахожусь получить доступ к местной ip-телефонии и телевидению Лишь бы инет был под рукой
Теперь я понял что вы хотите , у самого сейчас нету возможности подключится с другого инет провайдера и проверить увижу ли я сетку провайдера . Ну чтото мне подсказывает что увижу ,так как подключение посредством поптот равнозначно подключению в хаб роутера (вы становитесь участником внутреней сети) ,а все внутресетевые компы видят сеть провайдера(настроен роутинг)
Всё настроил по инструкции, внутри сети всё работает, а при подключении извне доходит только до проверки имени и пароля и вылетает с ошибкой 619. Перечитав все 27 страниц, увидел, что такая проблема была у многих, но вот решения так и не нашёл. Подскажите что делать.
Jun 2 23:04:32 dropbear[525]: Child connection from 213.87.123.182:43003
Jun 2 23:04:34 dropbear[525]: Exit before auth: Exited normally
Jun 2 23:04:34 pptpd[526]: CTRL: Client 213.87.123.182 control connection started
Jun 2 23:04:37 pptpd[526]: CTRL: Starting call (launching pppd, opening GRE)
Jun 2 23:04:38 pppd[527]: pppd 2.4.5 started by root, uid 0
Jun 2 23:04:38 pppd[527]: Using interface ppp0
Jun 2 23:04:38 pppd[527]: Connect: ppp0 <--> /dev/pts/0
Jun 2 23:05:08 pppd[527]: LCP: timeout sending Config-Requests
Jun 2 23:05:08 pppd[527]: Connection terminated.
Jun 2 23:05:08 pppd[527]: Modem hangup
Jun 2 23:05:08 pppd[527]: Exit.
Jun 2 23:05:08 pptpd[526]: GRE: read(fd=7,buffer=100004f0,len=8196) from PTY failed: status = -1 error = Input/output error, usually caused by unexpected termination of pppd, check option syntax and pppd logs
Jun 2 23:05:08 pptpd[526]: CTRL: PTY read or GRE write failed (pty,gre)=(7,8)
Jun 2 23:05:08 pptpd[526]: CTRL: Client 213.87.123.182 control connection finished
pptpd.conf, options.pptpd и логи прилагаются.
Такое ощущение что у вас чёто не то с учётками для пользователей poptop
Как вы создаёте файл /tmp/ppp/chap-secrets , есть ли он вообще , покажите его содержимое
Создаю так:
# Добавляем данные /tmp/ppp/chap-secrets
# * означает присваение доступного IP адреса из доступного диапозона
# add data / tmp / ppp / chap-secrets
# * Available from the VPN IP address range
echo "# PPP CHAP secrets file.
# See pppd(1) for file format.
# Secrets for authentication using CHAP
# client server secret IP addresses
test pptpd "test" *
# For ppp patched with smbauth you use
# * pptpd &/etc/samba/smbpasswd" > /tmp/ppp/chap-secrets
chmod go-rw /tmp/ppp/chap-secrets
вот он сам:
# PPP CHAP secrets file.
login pptpd passsword *
Всё настроил по инструкции, внутри сети всё работает, а при подключении извне доходит только до проверки имени и пароля и вылетает с ошибкой 619. Перечитав все 27 страниц, увидел, что такая проблема была у многих, но вот решения так и не нашёл. Подскажите что делать.
Я так полагаю, поиск в Интернете для Вас сложная вещь?
CTRL: PTY read or GRE write failed (pty,gre)=(7,8 (http://www.google.ru/search?sourceid=chrome&ie=UTF-8&q=CTRL%3A+PTY+read+or+GRE+write+failed+(pty%2Cgre) %3D(7%2C8)))
выдает несколько советов, например:
При попытке подключиться к чужому серваку по VPN получал ошибку в логах принимающего сервера:
CTRL: PTY read or GRE write failed (pty,gre)=(6,7)
То есть проблема с фаерволлом на моём шлюзе, который не пускает правильно gre.
Лечится добавлением трёх правил в ipfw:
${fwcmd} allow tcp from any to me 1723 in
${fwcmd} allow tcp from me 1723 to any out
${fwcmd} allow gre from any to any
Q. GRE: read(fd=5,buffer=804d720,len=8196) from PTY failed: status = -1 error = Input/output error
A. The log will display something like this:
Jun 22 21:48:35 linuxbox pptpd[1900]: GRE: read(fd=5,buffer=804d720,len=8196) from PTY failed: status = -1 error = Input/output error
Jun 22 21:48:35 linuxbox pptpd[1900]: CTRL: PTY read or GRE write failed (pty,gre)=(5,6)
An EIO on read from the PTY is caused when pppd has failed and closed the PTY. pppd failed for some reason. pptpd does not report why pppd failed. pptpd not reporting why pppd failed is a bug, but it is not yet fixed.
You should look at why pppd failed, which is most likely your fault, not a bug. pppd fails when it does not understand the options you entered, or when it could not negotiate with the peer. Running pppd manually against your options.pptpd file would find bad options. Adding "debug dump" to options.pptpd file will capture cause of negotiation failure.
решение, только не смейтеесь
mknod /dev/ppp c 108 0
Раз изнутри все работает, я бы проверил проходимость GRE у провайдера, и правильность открытия портов.
Попробовал простое решение - вот результат.
[root@wl500g root]$ mknod /dev/ppp c 108 0
mknod: /dev/ppp: File exists
А правильность открытия портов - это post-firewall? Он такой:
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
iptables -I OUTPUT -p 47 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o vlan1 -j MASQUERADE
я бы проверил проходимость GRE у провайдера
И плюс:
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
Где обратное правило?
FilimoniC
03-06-2011, 08:19
И плюс:
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
Где обратное правило?
Для TCP же по дефолту наружу все открыто, не?
Для TCP же по дефолту наружу все открыто, не?
У кого как.
1. Могут быть ограничения у самого провайдера по портам, протоколам.
2. Поскольку нам правила iptables только частично показали, то можно только гадать об открытии/закрытии по-умолчанию.
Раз написано, что изнутри все коннектит, а снаружи не дожидается ответа, я логично предполагаю, что либо провайдер режет, либо исходящее правило нужно.
Не поможет - сидеть курить tcpdump-ом наверное только останется.
Почитал про GRE, написано что GPRS его не пропускает, а ко мне пытались конектится через оператора сотовой связи, получается, что проблема в этом(
P.S. Дописал такое правило:
iptables -I OUTPUT -p tcp --dport 1723 -j ACCEPT
эффекта не дало.
Почитал про GRE, написано что GPRS его не пропускает, а ко мне пытались конектится через оператора сотовой связи, получается, что проблема в этом(
Тем более. Телодвижения на своей стороне не помогут в этом случае.
Посмотрите в сторону OpenVPN, если есть клиент под нужный телефон.
Тем более. Телодвижения на своей стороне не помогут в этом случае.
Посмотрите в сторону OpenVPN, если есть клиент под нужный телефон.
Да клиент то под винду нужен, подлкючаются то с компьютера, просто через 3G-Модем.
Спасибо за советы, буду разбираться с OpenVPN/
chekalin
09-06-2011, 14:28
А вот такая проблема все работает все отлично и прилично я больше чем доволен но вот незадача сканю свою сетку и вижу клиентов у которых ийпишники прописаны мной вручную а вот мак у всех один мак роутера ! как заставить их ходить со своими маками ?
Привет , имею на роутере настроеный поптоп , всё работало без проблем и вот не стого не с сего начались обрывы впн подключения в лог выдаёт вот это
21:33:42 04-07-2011 (info|daemon|pptpd) pptpd[21388]: CTRL: Client 10.10.12.43 control connection started
21:33:42 04-07-2011 (info|daemon|pptpd) pptpd[21388]: CTRL: Starting call (launching pppd, opening GRE)
21:33:43 04-07-2011 (notice|daemon|pppd) pppd[21389]: pppd 2.4.5 started by root, uid 0
21:33:43 04-07-2011 (info|daemon|pppd) pppd[21389]: Using interface ppp1
21:33:43 04-07-2011 (notice|daemon|pppd) pppd[21389]: Connect: ppp1 <--> /dev/pts/0
21:33:43 04-07-2011 (info|daemon|pppd) pppd[21389]: found interface br0 for proxy arp
21:33:43 04-07-2011 (notice|daemon|pppd) pppd[21389]: local IP address 192.168.1.57
21:33:43 04-07-2011 (notice|daemon|pppd) pppd[21389]: remote IP address 192.168.1.58
21:33:43 04-07-2011 (notice|daemon|pppd) pppd[21389]: MPPE 128-bit stateful compression enabled
21:33:43 04-07-2011 (notice|user|root) root: vpn connected from 10.10.12.43
21:33:45 04-07-2011 (err|daemon|pptpd) pptpd[21388]: GRE: read(fd=6,buffer=418564,len=8260) from network failed: status = -1 error = Protocol not available
21:33:45 04-07-2011 (err|daemon|pptpd) pptpd[21388]: CTRL: GRE-tunnel has collapsed (GRE read or PTY write failed (gre,pty)=(6,5))
21:33:45 04-07-2011 (debug|daemon|pptpd) pptpd[21388]: CTRL: Reaping child PPP[21389]
21:33:45 04-07-2011 (info|daemon|pppd) pppd[21389]: Hangup (SIGHUP)
21:33:45 04-07-2011 (notice|daemon|pppd) pppd[21389]: Modem hangup
21:33:45 04-07-2011 (info|daemon|pppd) pppd[21389]: Connect time 0.1 minutes.
21:33:45 04-07-2011 (info|daemon|pppd) pppd[21389]: Sent 2729 bytes, received 4385 bytes.
21:33:45 04-07-2011 (err|daemon|pppd) pppd[21389]: MPPE disabled
21:33:45 04-07-2011 (notice|daemon|pppd) pppd[21389]: Connection terminated.
21:33:45 04-07-2011 (notice|user|root) root: vpn disconnected from 10.10.12.43
21:33:45 04-07-2011 (info|daemon|pppd) pppd[21389]: Exit.
21:33:45 04-07-2011 (info|daemon|pptpd) pptpd[21388]: CTRL: Client 10.10.12.43 control connection finished
21:33:48 04-07-2011 (info|daemon|pptpd) pptpd[21402]: CTRL: Client 10.10.12.43 control connection started
21:33:48 04-07-2011 (info|daemon|pptpd) pptpd[21402]: CTRL: Starting call (launching pppd, opening GRE)
21:33:48 04-07-2011 (notice|daemon|pppd) pppd[21403]: pppd 2.4.5 started by root, uid 0
21:33:48 04-07-2011 (info|daemon|pppd) pppd[21403]: Using interface ppp1
21:33:48 04-07-2011 (notice|daemon|pppd) pppd[21403]: Connect: ppp1 <--> /dev/pts/0
21:33:51 04-07-2011 (info|daemon|pppd) pppd[21403]: found interface br0 for proxy arp
21:33:51 04-07-2011 (notice|daemon|pppd) pppd[21403]: local IP address 192.168.1.57
21:33:51 04-07-2011 (notice|daemon|pppd) pppd[21403]: remote IP address 192.168.1.58
21:33:51 04-07-2011 (notice|daemon|pppd) pppd[21403]: MPPE 128-bit stateful compression enabled
21:33:51 04-07-2011 (notice|user|root) root: vpn connected from 10.10.12.43
21:39:11 04-07-2011 (notice|authpriv|dropbear) dropbear[21611]: Password auth succeeded for \'root\' from 192.168.1.58:51560
21:42:00 04-07-2011 (err|daemon|pptpd) pptpd[21402]: GRE: read(fd=6,buffer=418564,len=8260) from network failed: status = -1 error = Protocol not available
21:42:00 04-07-2011 (err|daemon|pptpd) pptpd[21402]: CTRL: GRE-tunnel has collapsed (GRE read or PTY write failed (gre,pty)=(6,5))
21:42:00 04-07-2011 (debug|daemon|pptpd) pptpd[21402]: CTRL: Reaping child PPP[21403]
21:42:00 04-07-2011 (info|daemon|pppd) pppd[21403]: Hangup (SIGHUP)
21:42:00 04-07-2011 (notice|daemon|pppd) pppd[21403]: Modem hangup
21:42:00 04-07-2011 (info|daemon|pppd) pppd[21403]: Connect time 8.2 minutes.
21:42:00 04-07-2011 (info|daemon|pppd) pppd[21403]: Sent 179265924 bytes, received 4810595 bytes.
21:42:00 04-07-2011 (err|daemon|pppd) pppd[21403]: MPPE disabled
21:42:00 04-07-2011 (notice|daemon|pppd) pppd[21403]: Connection terminated.
21:42:00 04-07-2011 (notice|user|root) root: vpn disconnected from 10.10.12.43
21:42:00 04-07-2011 (info|daemon|pppd) pppd[21403]: Exit.
21:42:00 04-07-2011 (info|daemon|pptpd) pptpd[21402]: CTRL: Client 10.10.12.43 control connection finished
21:42:04 04-07-2011 (info|daemon|pptpd) pptpd[21756]: CTRL: Client 10.10.12.43 control connection started
21:42:04 04-07-2011 (info|daemon|pptpd) pptpd[21756]: CTRL: Starting call (launching pppd, opening GRE)
21:42:04 04-07-2011 (notice|daemon|pppd) pppd[21757]: pppd 2.4.5 started by root, uid 0
21:42:04 04-07-2011 (info|daemon|pppd) pppd[21757]: Using interface ppp1
21:42:04 04-07-2011 (notice|daemon|pppd) pppd[21757]: Connect: ppp1 <--> /dev/pts/0
21:42:07 04-07-2011 (info|daemon|pppd) pppd[21757]: found interface br0 for proxy arp
21:42:07 04-07-2011 (notice|daemon|pppd) pppd[21757]: local IP address 192.168.1.57
21:42:07 04-07-2011 (notice|daemon|pppd) pppd[21757]: remote IP address 192.168.1.58
21:42:07 04-07-2011 (notice|daemon|pppd) pppd[21757]: MPPE 128-bit stateful compression enabled
21:42:07 04-07-2011 (notice|user|root) root: vpn connected from 10.10.12.43
21:44:04 04-07-2011 (err|daemon|pptpd) pptpd[21756]: GRE: read(fd=6,buffer=418564,len=8260) from network failed: status = -1 error = Protocol not available
21:44:04 04-07-2011 (err|daemon|pptpd) pptpd[21756]: CTRL: GRE-tunnel has collapsed (GRE read or PTY write failed (gre,pty)=(6,5))
21:44:04 04-07-2011 (debug|daemon|pptpd) pptpd[21756]: CTRL: Reaping child PPP[21757]
21:44:04 04-07-2011 (info|daemon|pppd) pppd[21757]: Hangup (SIGHUP)
21:44:04 04-07-2011 (notice|daemon|pppd) pppd[21757]: Modem hangup
21:44:04 04-07-2011 (info|daemon|pppd) pppd[21757]: Connect time 2.0 minutes.
21:44:04 04-07-2011 (info|daemon|pppd) pppd[21757]: Sent 80788717 bytes, received 2359090 bytes.
21:44:04 04-07-2011 (err|daemon|pppd) pppd[21757]: MPPE disabled
21:44:04 04-07-2011 (notice|daemon|pppd) pppd[21757]: Connection terminated.
21:44:04 04-07-2011 (info|daemon|pptpd) pptpd[21756]: CTRL: Client 10.10.12.43 control connection finished
21:44:04 04-07-2011 (info|daemon|pppd) pppd[21757]: Exit.
21:44:04 04-07-2011 (notice|user|root) root: vpn disconnected from 10.10.12.43
21:44:09 04-07-2011 (info|daemon|pptpd) pptpd[21813]: CTRL: Client 10.10.12.43 control connection started
21:44:09 04-07-2011 (info|daemon|pptpd) pptpd[21813]: CTRL: Starting call (launching pppd, opening GRE)
21:44:09 04-07-2011 (notice|daemon|pppd) pppd[21814]: pppd 2.4.5 started by root, uid 0
21:44:09 04-07-2011 (info|daemon|pppd) pppd[21814]: Using interface ppp1
21:44:09 04-07-2011 (notice|daemon|pppd) pppd[21814]: Connect: ppp1 <--> /dev/pts/0
21:44:12 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:12 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:12 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:12 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:12 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:12 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:12 04-07-2011 (info|daemon|pppd) pppd[21814]: found interface br0 for proxy arp
21:44:12 04-07-2011 (notice|daemon|pppd) pppd[21814]: local IP address 192.168.1.57
21:44:12 04-07-2011 (notice|daemon|pppd) pppd[21814]: remote IP address 192.168.1.58
21:44:12 04-07-2011 (notice|daemon|pppd) pppd[21814]: MPPE 128-bit stateful compression enabled
21:44:12 04-07-2011 (notice|user|root) root: vpn connected from 10.10.12.43
21:44:16 04-07-2011 (err|daemon|pptpd) pptpd[21813]: GRE: read(fd=6,buffer=418564,len=8260) from network failed: status = -1 error = Protocol not available
21:44:16 04-07-2011 (err|daemon|pptpd) pptpd[21813]: CTRL: GRE-tunnel has collapsed (GRE read or PTY write failed (gre,pty)=(6,5))
21:44:16 04-07-2011 (debug|daemon|pptpd) pptpd[21813]: CTRL: Reaping child PPP[21814]
21:44:16 04-07-2011 (info|daemon|pppd) pppd[21814]: Hangup (SIGHUP)
21:44:16 04-07-2011 (notice|daemon|pppd) pppd[21814]: Modem hangup
21:44:16 04-07-2011 (info|daemon|pppd) pppd[21814]: Connect time 0.1 minutes.
21:44:16 04-07-2011 (info|daemon|pppd) pppd[21814]: Sent 1724006 bytes, received 74161 bytes.
21:44:16 04-07-2011 (err|daemon|pppd) pppd[21814]: MPPE disabled
21:44:16 04-07-2011 (notice|daemon|pppd) pppd[21814]: Connection terminated.
21:44:16 04-07-2011 (notice|user|root) root: vpn disconnected from 10.10.12.43
21:44:16 04-07-2011 (info|daemon|pppd) pppd[21814]: Exit.
21:44:16 04-07-2011 (info|daemon|pptpd) pptpd[21813]: CTRL: Client 10.10.12.43 control connection finished
21:44:18 04-07-2011 (info|daemon|pptpd) pptpd[21833]: CTRL: Client 10.10.12.43 control connection started
21:44:18 04-07-2011 (info|daemon|pptpd) pptpd[21833]: CTRL: Starting call (launching pppd, opening GRE)
21:44:18 04-07-2011 (notice|daemon|pppd) pppd[21834]: pppd 2.4.5 started by root, uid 0
21:44:18 04-07-2011 (info|daemon|pppd) pppd[21834]: Using interface ppp1
21:44:18 04-07-2011 (notice|daemon|pppd) pppd[21834]: Connect: ppp1 <--> /dev/pts/0
21:44:18 04-07-2011 (info|daemon|pppd) pppd[21834]: found interface br0 for proxy arp
21:44:18 04-07-2011 (notice|daemon|pppd) pppd[21834]: local IP address 192.168.1.57
21:44:18 04-07-2011 (notice|daemon|pppd) pppd[21834]: remote IP address 192.168.1.58
21:44:18 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:18 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:18 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:18 04-07-2011 (err|kern|kernel) ppp: compressor dropped pkt
21:44:18 04-07-2011 (notice|user|root) root: vpn connected from 10.10.12.43
21:44:18 04-07-2011 (notice|daemon|pppd) pppd[21834]: MPPE 128-bit stateful compression enabled
21:44:29 04-07-2011 (err|daemon|pptpd) pptpd[21833]: GRE: Bad checksum from pppd.
21:46:34 04-07-2011 (err|daemon|pptpd) pptpd[21833]: GRE: Bad checksum from pppd.
Подскажите плиз куда копать как полечить ???? HELP.......!!!!
Почитал про GRE, написано что GPRS его не пропускает, а ко мне пытались конектится через оператора сотовой связи, получается, что проблема в этом(
Странно я с телефона без проблем к дому цепляюсь Правда правила у меня вот такие
ppp1 и ppp2 в зависимости от количества клиентов у меня их два
# VPN Poptop
iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
iptables -I INPUT -p 47 -j ACCEPT
iptables -I OUTPUT -p 47 -j ACCEPT
iptables -I INPUT -i ppp1 -j ACCEPT
iptables -I FORWARD -i ppp1 -j ACCEPT
iptables -I FORWARD -o ppp1 -j ACCEPT
iptables -I OUTPUT -o ppp1 -j ACCEPT
iptables -I INPUT -i ppp2 -j ACCEPT
iptables -I FORWARD -i ppp2 -j ACCEPT
iptables -I FORWARD -o ppp2 -j ACCEPT
iptables -I OUTPUT -o ppp2 -j ACCEPT
skuwakin
24-07-2011, 21:45
Странно я с телефона без проблем к дому цепляюсь
А можно поподробнее, с какого телефона (модель) и каким клиентом цепляетесь?
заранее спасибо!
А можно поподробнее, с какого телефона (модель) и каким клиентом цепляетесь?
заранее спасибо!
iphone4 встроенным vpn клиентом (оператор МТС )
pretoreani
21-10-2011, 12:24
Итак полная инструкция, с рабочим инетом и доступом в локалку.
Asus RT-N16, прошивка rtn3300, /opt на USB жестком диске (ext3) - ничем особенным установка в основную память не отличается.
Poptop 1.3.2 (бинарники из этого поста)
LAN IP адрес роутера: 192.168.1.5
Подключение в инет через L2TP (все параметры автоматом, IP внешний статический)
удаленная система спокойно подключается:
Oct 21 14:53:47 pppd[392]: local IP address 192.168.1.6
Oct 21 14:53:47 pppd[392]: remote IP address 192.168.1.7
Oct 21 14:53:47 SHURF.PPTDP.UP: ppp1 /dev/pts/1 115200 192.168.1.6 192.168.1.7 83.149.8.166
система может пинговать что угодно в инете:
PING 87.250.250.203 (87.250.250.203) 56(84) bytes of data.
64 bytes from 87.250.250.203: icmp_seq=1 ttl=51 time=1785 ms
64 bytes from 87.250.250.203: icmp_seq=2 ttl=51 time=861 ms
И даже конектиться куда угодно в инет
telnet 87.250.250.203 80
GET /.
<html>
<head><title>301 Moved Permanently</title></head>
<body bgcolor="white">
<center><h1>301 Moved Permanently</h1></center>
<hr><center>nginx</center>
</body>
</html>
Connection closed by foreign host
#
Информация о конфигурации:
ps (процессы)
379 admin 792 S /opt/sbin/pptpd -c /opt/etc/pptpd.conf -o /opt/etc/ppp/options.pptpd -p /opt/var/run/pptpd.pid
391 admin 908 S pptpd [83.149.8.166:A50F - 0000]
392 admin 1532 S /usr/sbin/pppd local file /opt/etc/ppp/options.pptpd 115200 192.168.1.6:192.168.1.7 ipparam 83.149.8.166
/opt/etc/pptpd.conf
ppp /usr/sbin/pppd
option /opt/etc/ppp/options.pptpd
localip 192.168.1.6
remoteip 192.168.1.7-9
/opt/etc/ppp/options.pptpd
name shurfpptp
logfile /opt/var/run/pppd.vpn.log
refuse-pap
refuse-chap
refuse-mschap
require-mschap-v2
require-mppe-128
ms-dns 192.168.1.5
ms-dns 85.21.192.5
proxyarp
ip-up-script /opt/etc/ppp/ip-up
ip-down-script /opt/etc/ppp/ip-down
lock
mru 512
mtu 512
novj
novjccomp
nodefaultroute
/opt/etc/ppp/ip-up
#!/bin/sh
/usr/bin/logger -t "SHURF.PPTDP.UP" "$1 $2 $3 $4 $5 $6"
/usr/sbin/iptables -I INPUT -i $1 -s $5 -j ACCEPT
/usr/sbin/iptables -I FORWARD -i $1 -s $5 -j ACCEPT
/usr/sbin/iptables -I OUTPUT -i $1 -j ACCEPT
/usr/sbin/iptables -I FORWARD -o $1 -j ACCEPT
/usr/sbin/iptables -t nat -I POSTROUTING -s $5 -o br0 -j MASQUERADE
/opt/sbin/bcrelay -d -i br0 -o $1 -n
/opt/etc/ppp/ip-down
#!/bin/sh
/usr/bin/logger -t "SHURF.PPTDP.DOWN" "$1 $2 $3 $4 $5 $6"
/usr/sbin/iptables -D INPUT -i $1 -s $5 -j ACCEPT
/usr/sbin/iptables -D FORWARD -i $1 -s $5 -j ACCEPT
/usr/sbin/iptables -D OUTPUT -i $1 -j ACCEPT
/usr/sbin/iptables -D FORWARD -o $1 -j ACCEPT
/usr/sbin/iptables -t nat -D POSTROUTING -s $5 -o br0 -j MASQUERADE
ps | grep bcrelay | grep $1 | awk '{print $1}' | xargs kill
/usr/local/sbin/post-mount
#!/bin/sh
chmod 777 /tmp
mount /tmp/mnt/disca_1 /opt
/opt/sbin/insmod /opt/lib/tun.ko
chmod go-rw /tmp/ppp/chap-secrets
rm -f /opt/etc/ppp/chap-secrets
ln -s /tmp/ppp/chap-secrets /opt/etc/ppp/
/opt/etc/init.d/S20poptop start
/usr/local/sbin/post-firewall
#!/bin/sh
/usr/bin/logger -t "SHURF.POSTFW" "Started pf: $1 $2 $3 $4 $5 $6"
/usr/sbin/iptables -I INPUT -p tcp --dport 1723 -j ACCEPT
/usr/sbin/iptables -I INPUT -p 47 -j ACCEPT
/usr/sbin/iptables -t nat -I PREROUTING -p tcp --dport 1723 -j ACCEPT
/usr/sbin/iptables -I OUTPUT -p 47 -j ACCEPT
iptables --list-rules -t nat основное
-P PREROUTING ACCEPT
-P POSTROUTING ACCEPT
-P OUTPUT ACCEPT
-A PREROUTING -p tcp -m tcp --dport 1723 -j ACCEPT
-A POSTROUTING -s 192.168.1.0/24 -d 192.168.1.0/24 -o br0 -j MASQUERADE
-A POSTROUTING -s 192.168.1.0/24 -d 192.168.1.0/24 -o ppp1 -j MASQUERADE
iptables --list-rules основное
-P INPUT ACCEPT
-P FORWARD ACCEPT
-P OUTPUT ACCEPT
-A INPUT -s 192.168.1.7/32 -i ppp1 -j ACCEPT
-A INPUT -p gre -j ACCEPT
-A INPUT -p tcp -m tcp --dport 1723 -j ACCEPT
-A INPUT -d 192.168.1.5/32 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -j DROP
-A FORWARD -o ppp1 -j ACCEPT
-A FORWARD -s 192.168.1.7/32 -i ppp1 -j ACCEPT
-A OUTPUT -p gre -j ACCEPT
[admin@RT-N16 root]$ ls -l /tmp/ppp/chap-secrets
-rw------- 1 admin root 94 Oct 21 12:44 /tmp/ppp/chap-secrets
[admin@RT-N16 root]$ cat /tmp/ppp/chap-secrets
#client server secret IP addresses
username shurfpptp "passwd" *
Проблема DNS запросов решается следующим образом:
Добавить файлик /usr/local/etc/dnsmasq.conf (не забыть запихать его в /usr/local/.files для flashfs save)
[admin@RT-N16 root]$ cat /usr/local/etc/dnsmasq.conf
listen-address=192.168.1.5
no-dhcp-interface=ppp1
no-dhcp-interface=ppp2
Последние две строки добавил на всякий случай - не уверен насчет них.
Возможно какие-то действия лишние и являются результатом шаманства, поправьте меня, если так.
аналогичная ошибка. на роутере poptop 1.3.4 (прошивка r3661). подключаюсь через клиент винды. может соединить с первого раза, может с десятого, но соединение всегда обрывается через 1-5 минут.
логи:
Dec 16 00:45:35 pptpd[443]: CTRL: Client 192.168.0.103 control connection started
Dec 16 00:45:35 pptpd[443]: CTRL: Starting call (launching pppd, opening GRE)
Dec 16 00:45:35 pppd[444]: pppd 2.4.5 started by crash, uid 0
Dec 16 00:45:35 pppd[444]: Using interface ppp0
Dec 16 00:45:35 pppd[444]: Connect: ppp0 <--> /dev/pts/0
Dec 16 00:45:35 pptpd[443]: GRE: read(fd=9,buffer=419594,len=8260) from network failed: status = -1 error = Protocol not available
Dec 16 00:45:35 pptpd[443]: CTRL: GRE read or PTY write failed (gre,pty)=(9,8)
Dec 16 00:45:35 pppd[444]: Hangup (SIGHUP)
Dec 16 00:45:35 pppd[444]: Modem hangup
Dec 16 00:45:35 pppd[444]: Connection terminated.
Dec 16 00:45:35 pppd[444]: Exit.
Dec 16 00:45:35 pptpd[443]: CTRL: Client 192.168.0.103 control connection finished
post-firewall, ip-up, ip-down вроде верно настроены
UPDATED:
Проблема решилась добавлением следующей строки в post-firewall
iptables -I OUTPUT -p 47 -j ACCEPT
KonstanT
11-01-2012, 15:11
Итак полная инструкция, с рабочим инетом и доступом в локалку.
...
Возможно какие-то действия лишние и являются результатом шаманства, поправьте меня, если так.
Спасибо тебе!
Информации из первого поста и твоих конфигов оказалось достаточно, чтобы я настроил и запустил ВПН на WL-500gpv2 на работе жены.
Теперь доволен, как слон: самба даёт доступ к базам 1С на флешке роутера для ноутов, ночью делается бэкап, удаляются старые архивы, ЮСБ-шный МФУ расшарил по воздуху... SANE, тоже, вроде, работает, можно сканить, а тут ещё можно удалённо из дома подключиться по ВПН и поработать (правда, медленно очень грузит, прибл. 600кбит/с, но ВОЗМОЖНО)!!!
Высший пилотаж!
Большое Человеческое СПАСИБО!
P.S. Что за модуль у тебя устанавливается?:
/opt/sbin/insmod /opt/lib/tun.ko
у меня его нет, и без него всё работает.
popow_sergei
11-01-2012, 19:21
кто подскажет, чем не угодил оператор esac в конце скрипта S20poptop
Starting PoPToP server: /opt/etc/init.d/S20poptop: line 56: /opt/sbin/pptpd: Permission denied
Done!
Здравствуйте, подскажите, инструкция ещё актуальна?
Poptop работал прекрасно, но на днях пришлось перепрошить WL500gp v1 и обновиться на прошивку WL500gp-1.9.2.7-rtn-r4656.trx
http://asus.vectormm.net/rtn/4656/wl/WL500gp-1.9.2.7-rtn-r4656.trx
диски по-моему там монтируются несколько по-другому.
по инструкции сделал всё как надо, но poptop не запускается. /opt не вижу...
Как быть? Сервер очень нужен...
[admin@hans_srv root]$ mount
rootfs on / type rootfs (rw)
/dev/root on / type squashfs (ro)
proc on /proc type proc (rw)
sysfs on /sys type sysfs (rw)
devfs on /dev type tmpfs (rw,noatime)
devpts on /dev/pts type devpts (rw)
tmpfs on /tmp type tmpfs (rw,noatime)
usbfs on /proc/bus/usb type usbfs (rw)
/dev/discs/disca/part2 on /tmp/mnt/disca_2 type ext3 (rw,noatime,errors=continue,data=ordered)
[admin@hans_srv root]$ cat /usr/local/sbin/post-mount
#!/bin/sh
mount /tmp/mnt/disca_2/ /opt/
/opt/etc/init.d/rc.unslung start
Здравствуйте, подскажите, инструкция ещё актуальна?
Poptop работал прекрасно, но на днях пришлось перепрошить WL500gp v1 и обновиться на прошивку WL500gp-1.9.2.7-rtn-r4656.trx
http://asus.vectormm.net/rtn/4656/wl/WL500gp-1.9.2.7-rtn-r4656.trx
диски по-моему там монтируются несколько по-другому.
по инструкции сделал всё как надо, но poptop не запускается. /opt не вижу...
Как быть? Сервер очень нужен...
Может имеет смысл прописать монтирование основного диска в fstab ???
Может имеет смысл прописать монтирование основного диска в fstab ???
ткните носом, пожалуйста, как правильно смонтировать в fstab. Не могу сообразить, а поиск толком не выдает
ткните носом, пожалуйста, как правильно смонтировать в fstab. Не могу сообразить, а поиск толком не выдает
Может стоит изучить вот это (http://wl500g.info/showthread.php?15068-%C4%EB%FF-%ED%EE%E2%E8%F7%EA%EE%E2-%E8-%EB%E5%ED%E8%E2%FB%F5)
staticroute
18-10-2012, 21:11
Может стоит изучить вот это (http://wl500g.info/showthread.php?15068-%C4%EB%FF-%ED%EE%E2%E8%F7%EA%EE%E2-%E8-%EB%E5%ED%E8%E2%FB%F5)
у меня кстати фишка с fstab так и не заработала, также как и конфигом /etc/smb.conf
после ребута все равно перезаписываются прошивкой. (естественно оба файла добавлены в /usr/local/.files и сделан save, commit, enable).
можно сделать скрипт в post-mount и монтировать диск куда нужно.
а кто-нибудь вообще пробовал на свежих версиях прошивок от энтузиастов? poptop работает?
у меня просто ipkg (ipkg-opt) выдаёт ошибки...
а кто-нибудь вообще пробовал на свежих версиях прошивок от энтузиастов? poptop работает?
у меня просто ipkg (ipkg-opt) выдаёт ошибки...
http://wl500g.info/showthread.php?28036-%CF%E5%F0%E5%F5%EE%E4-%ED%E0-%ED%EE%E2%FB%E9-%F0%E5%EF%EE%E7%E8%F2%EE%F0%E8%E9-Entware-%F1-Optware
PaScaL23
25-10-2012, 19:41
Доброго времени суток! До того как наткнулся на эту тему в роутере RT-N10U был настроен openvpn, но было два минуса: 1 так и не получилось настроить dns чтоб в сетевом окружении было видно подключенные компьютеры. 2 не получилось заставить ходить бродкасты через openvpn, что делает невозможным погонять в игрушки в которых нет консоли. С poptop'ом вроде все получилось и вроде работает как надо, только вот опять две проблемы в том что когда подключается удаленный клиент на роутере отваливается интернет (во вкладке WAN interface появляются айпи и шлюз удаленного клиента вместо айпи провайдера) при этом сеть работает и не радует скорость максимум ~600 Кбит/с хотя скорость интернет канала 10 Мбит/с в обе стороны и столько же у клиента. Если клиент удаленно заходит на ftp роутера то скорость ~3-4 Мбит/с. Подскажите где грабли??
ip роутера 192.168.2.50
ip vpn'a 192.168.2.51
локальный диапазон 2.20-2.45
для клиентов 2.55-2.75
роутер RT-N10U 1.9.2.7-rtn-r4667M
настройки следующие:
pptpd.conf
debug
ppp /usr/sbin/pppd
option /opt/etc/ppp/options.pptpd
#speed 115200
#stimeout 3
bcrelay br0
localip 192.168.2.51
remoteip 192.168.2.55-75
options.pptpd
debug
logfile /opt/tmp/pptp-server.log
#172.16.1.1:
#auth
name pp
#lcp-echo-failure 3
#lcp-echo-interval 60
default-asyncmap
mtu 1482
mru 1482
#nobsdcomp
#nodeflate
proxyarp
#nomppc
novj
novjccomp
#mppe required,no40,no56,stateless
require-mschap-v2
refuse-chap
refuse-mschap
#refuse-eap
refuse-pap
ms-dns 192.168.2.50
#plugin radius.so
#radius-config-file /opt/etc/radius.conf
lock
nodefaultroute
http://wl500g.info/showthread.php?28036-%CF%E5%F0%E5%F5%EE%E4-%ED%E0-%ED%EE%E2%FB%E9-%F0%E5%EF%EE%E7%E8%F2%EE%F0%E8%E9-Entware-%F1-Optware
Спасибо!
Включил голову и сделал.
Правда пришлось всё равно поломать голову с конфигами, потому что при подключении появлялись выдавались ошибки (например #619).
Конфиги также использовался из поста №556 (http://wl500g.info/showthread.php?19022-POPTOP-install-(%F3%F1%F2%E0%ED%EE%E2%EA%E0-%E2-%EE%F1%ED%EE%E2%ED%F3%FE-%EF%E0%EC%FF%F2%FC)&p=239430#post239430). Спасибо товарищу pretoreani
Спасибо!
Включил голову и сделал.
Правда пришлось всё равно поломать голову с конфигами, потому что при подключении появлялись выдавались ошибки (например #619).
Конфиги также использовался из поста №556 (http://wl500g.info/showthread.php?19022-POPTOP-install-(%F3%F1%F2%E0%ED%EE%E2%EA%E0-%E2-%EE%F1%ED%EE%E2%ED%F3%FE-%EF%E0%EC%FF%F2%FC)&p=239430#post239430). Спасибо товарищу pretoreani
Что-то у меня не получается включить голову. Конфиги из поста 556 использую, но все равно получаю ошибку 619.
В процессах у меня не так как у pretoreani:
1025 root 1004 S pptpd -b br0 -c /opt/etc/pptpd.conf
1026 root 1020 R /opt/sbin/bcrelay -i br0 -o ppp[0-9].* -n
Может что-нить упускаю?