можете объяснить следующее: при включении форвардинга портов порт открывается только при включении программы, использующей этот порт. почему так?
Printable View
можете объяснить следующее: при включении форвардинга портов порт открывается только при включении программы, использующей этот порт. почему так?
а подскажите, пожалуйста, насколько важны указанные правила для файрвола:
Если сделать как тут написанно, то у меня отваливается комп, который проводочком к маршрутизатору прицеплен, а ноут через wi fi нормально работает. Комп отваливается и от WAN и от LAN сети вообще.Code:# Создаем в ней файл post-firewall и прописываем в него
# нужные нам правила файрвола для работы сервера
echo "#!/bin/sh" > /usr/local/sbin/post-firewall
echo "iptables -D INPUT -j DROP" >> /usr/local/sbin/post-firewall
echo "iptables -I INPUT -p tcp --dport 5190 -j ACCEPT" >> /usr/local/sbin/post-firewall
echo "iptables -t nat -I PREROUTING -i eth1 -p tcp --dport 5190 -j DNAT --to-destination \$4:5190" >> /usr/local/sbin/post-firewall
echo "iptables -A INPUT -j DROP" >> /usr/local/sbin/post-firewall
echo "iptables -I INPUT -i tun0 -j ACCEPT" >> /usr/local/sbin/post-firewall
echo "iptables -I FORWARD -i tun0 -j ACCEPT" >> /usr/local/sbin/post-firewall
echo "iptables -I FORWARD -o tun0 -j ACCEPT" >> /usr/local/sbin/post-firewall
echo "iptables -I OUTPUT -o tun0 -j ACCEPT" >> /usr/local/sbin/post-firewall
А сам я не рублю особо в сетях и в настройках файера.
Здравствуйте, помогите, пожалуйста, все сделал как написано, все установилось, судя по логам на устройстве оно ждет на порту 5555 соединений, но тем не менее с компьютера соединиться не удается, телнетом тоже не подключается по 5555 порту.
Вот логи с устройства:
[t0shka@asus root]$ cat /var/log/openvpn.log
Options error: Unrecognized option or missing parameter(s) in [CMD-LINE]:1: config (2.0.7)
Use --help for more information.
Thu Jan 1 00:00:07 1970 OpenVPN 2.0.7 mipsel-linux [SSL] [LZO] [EPOLL] built on Jan 18 2007
Thu Jan 1 00:00:07 1970 TUN/TAP device tun0 opened
Thu Jan 1 00:00:07 1970 /sbin/ifconfig tun0 192.168.1.2 pointopoint 192.168.1.1 mtu 1500
Thu Jan 1 00:00:07 1970 Listening for incoming TCP connection on [undef]:5555
Так же прилагаю файлы client.ovpn и server.conf.
Есть подозрение, что это post-firewall не дает подключиться, но его настройки остались такие же как в первом посте, за исключением смены порта. Если есть идеи, пожалуйста, помогите!
Подскажите что изменить для случая, если роутер по pppoe торчит в инет с реальным ip. И нужно чтоб несколько клиентов из вне могли работать в локалке?
Скажите, смогу ли я настроить openvpn сервер таким образом чтобы для разных пользователей была разная маршрутизация и разные настройки шифрования? Но исключительно на стороне сервера, чтобы настройки клиентов ничем не отличались друг от друга за исключением логина/пароля. К примеру, нужно чтобы один хотдил в инет через adsl без шифрования, а другой - через pptp с шифрованием. Оба интерфейса подняты и настроены.
Я еще не ставил опенвпн, но не думаю что у меня с этим возникнут проблемы, просто чтобы несколько часов подряд не курить понапрасну гиганского размера ман, решил спросить тут.
P.S. еще хотелось бы писать в лог кто куда лазит, ограничивать скорость и считать трафик, но, кажется, openvpn тут ни причем.
после установки openVPN планирую удаленный доступ к моему домашнему компу.. что для этого надо? запустить VNC сервер на компе, VNC viewer на удаленном компе - а далее?
у домашнего компа ip ведь 192.168.0.ххх тогда как у удаленного компа 10.8.0.2...
Помоему у меня похожая проблема. А как узнать какие у меня порты наружу открыты? Как их просканить?Quote:
Задача звучала так:
на работе закрыты все порты наружу (http идеть через проксю) кроме TCP 5190, нужно получить полноценный инет.
Если имеется ввиду про то, как узнать, какие порты не закрыты провайдером, то:
http://wl500g.info/showpost.php?p=69185&postcount=30
Поставил OPENVPN клиента на XP и у меня ошибка-
http://i135.photobucket.com/albums/q...lienterror.jpg
Ставил по инструкции-http://www.wl500g.info/showpost.php?p=30831&postcount=1
Что не так?
будет ли все это работать на asus wl 520gc с поставленной прошивкой
http://oleg.wl500g.info/asus/WL520gc_0.0.0.12_EN.trx
(которую взял тут: http://wl500g.info/showthread.php?t=11830? )
прошивка сильно урезанная. как мне быть что бы настроить vpn на данном девайсе?
????
Доброй ночи.
У меня возникла проблема.
Я установил OpenVPN по инструкции которая написана на первой странице.
Все вроде хорошо, изнутри у меня получается подконнектится, а вот снаружи никак. Скажите, пожалуйста, что мне нужно настроить чтобы у меня был доступ снаружи.
Спасибо.
PS
Я чайник, если мона объясните на пальцах :)
Смотрите, что у вас в post-firewall попало.
Code:cat /usr/local/sbin/post-firewall
Вот что там:
Code:#!/bin/sh
mount /tmp/local/opt /opt
/opt/etc/init.d/S24openvpn
#!/bin/sh
неверно. читайте первую страницу.
Смотрите, что у вас в post-boot и post-firewall
Вот такой должен быть результат?
#!/bin/sh
iptables -D INPUT -j DROP
iptables -I INPUT -p tcp --dport 5190 -j ACCEPT
iptables -t nat -I PREROUTING -i eth1 -p tcp --dport 5190 -j DNAT --to-destination $4:5190
iptables -A INPUT -j DROP
iptables -I INPUT -i tun0 -j ACCEPT
iptables -I FORWARD -i tun0 -j ACCEPT
iptables -I FORWARD -o tun0 -j ACCEPT
iptables -I OUTPUT -o tun0 -j ACCEPT
да, именно так
Спасибо, все заработало. Коннект есть.
У меня еще вопрос. Вот машина которая заходит по ВПН не видит локальных ресурсов, хотя машина с этими локальными ресурсами пингуется. Как сделать так чтобы удаленная машина имела полный доступ к сети?
А вот еще... Внутренняя сеть 192.168.1* а вот ip внешнего компа 10.8.0.*
Уважаемые знатоки! Подскажите, пожалуйста, решение на связке WL500gp-1.9.2.7-8.14 + OpenVPN следующей задачи: использую dyndns(провайдер Corbina выдает внешний адрес) и хочу чтобы внешние клиенты(поначалу несколько), которые поднимают у себя на компах туннель ко мне получали зарезервированный адрес(можно по DHCP) от меня и я мог бы их админить с помощью VNC. На счет VNC я понимаю необходимо пробросить на мою машину нужный порт, а вот как быть с раздачей адресов?
П.С. в линухе просто продвинутый пользователь:rolleyes:
поставил по вашему скрипту все заработало на ура. большое спасибо за скрипт. возникло несколько вопросов:
1) скорость не VPN не больше 500 кб/сек. это нормально? (без него 3-5 мб/сек). Может это быть из зато того что адреса вида 10.8.0.2 есть в сети?
2) как мне добавить еще один/два три айпишника для ВПН? какие строчки править? пойдет ли один ключ на все машины которые юзают впн?
( я так понял везде где 10.8.0.2 сделать 10.8.0.X?:
в винде в файле:C:\Program Files\OpenVPN\config\client.ovpn
ifconfig 10.8.0.X 10.8.0.1
на роутере
echo "ifconfig 10.8.0.1 10.8.0.X" >> /opt/etc/openvpn/server.conf
?
надали менять еще это:
# Создаем виртуальный сетевой интерфейс
mkdir /dev/net
mknod /dev/net/tun c 10 200
)
заранее спасибо
Вопрос к пользователям openVPN - реально ли через конфиг отключить компрессию и ssl (дабы вообще не ставить lzo и openssl) не пересобирая прогу?
Доброй ночи. Вообщем у меня все получилось OpenVPN заработал вот только проблемы со скоростью. должно быть 54 мегабита а в итоге 300-400 кбайт (примерно не измерял). В чем может быть проблема?
Может кто знает- какую крманду подать чтоб увидеть IP адреса всех openvpn клиентов?
Доброй ночи. Коллеги, при установке
[root@titanium root]$ ipkg install openvpn
Installing openvpn (2.0.9-1) to /opt/...
Downloading http://ipkg.nslu2-linux.org/feeds/op...9-1_mipsel.ipk
Nothing to be done
An error ocurred, return value: 1.
Collected errors:
ERROR: Cannot satisfy the following dependencies for openvpn:
kernel-module-tun
[root@titanium root]$
Поискал whatdepends whatprovides - чисто.
[root@titanium root]$ ls -l /lib/modules/2.4.20/kernel/drivers/net
total 9
drwxr-xr-x 1 root root 11 Oct 30 23:08 et
-rw-r--r-- 1 root root 8892 Oct 30 23:08 tun.o
drwxr-xr-x 1 root root 11 Oct 30 23:08 wl
insmod tun, попробовал снова - то же, вид сбоку.
Где туплю?
Похоже, это ошибка при сборке пакета.
Дело в том, что optware собирается для многих платформ сразу. В большинстве случаев кернел и модули компилируется тем же тулчейном, что и пакеты. В прошивке Олега это не так. В общем, это вопрос к олео, я написал ему.
Попробуйте пока поставить это:
Господа помогите пожалуйста.
При запуске на 500gP OpenVPN в режиме клиента в лог пишется следующая строка
VERIFY ERROR: depth=1, error=certificate is not yet valid: /C=RU/ST=37/L=Ivanovo/O=XXX/OU=Office/CN=OpenVPN-CA/emailAddress=xxx@xxx.ru
Причем самое интересное, что с этими же сертификатами виндовый клиент подключается без проблем. Лог у виндового клиента выглядит так VERIFY OK: depth=1, /C=RU/ST=37/L=Ivanovo/O=XXX/OU=Office/CN=OpenVPN-CA/emailAddress=xxx@xxx.ru
В чем может быть проблема?
ДА и еще. Вот это тоже не понятно
WARNING: file 'nazarov.key' is group or others accessible
WARNING: file 'ta.key' is group or others accessible
Тоже из лога в самом начале
С этой ошибкой разобрался. Проблема в том, что когда роутер стартует дата на нем 01.01.1970, а сертификаты имеют срок действия исчисляемый от даты создания сертификата. Поэтому OpenVPN и ругается, что якобы сертификат не валидный. Обойти это можно следующим образом. В скрипт post-boot перед строкой запуска OpenVPN вставить строчку установки даты date 010101012007 с датой не раньше чем дата самого последнего сформированного сертификата.
Так и не смог разобраться, что прописать в скрипт post-firewall для OpenVPN работающего в режиме клиента и в случае когда необходимо разрешить прохождение пакетов без ограничений с внутреннего интерфейса в туннель и наоборот. Подскажите пожалуйста!
>WARNING: file 'nazarov.key' is group or others accessible
>WARNING: file 'ta.key' is group or others accessible
это у тебя файлы с правами для группы/остальных. Небезопасно хранишь ключи. Сделай
chmod go-rwx *.key
>Так и не смог разобраться, что прописать в скрипт post-firewall ...
Присылай
/tmp/local/sbin/post-firewall
iptables -t nat -L -v
iptabels -L -v
Спасибо за подсказку с -force-depends
Теперь так
несущая сеть 172.16.72.0/255.255.255.0
vpn - пока сделал peer-to-peer 172.16.11.1-2./255.255.255.252, сервер на Deluxe .1
Клиент - Windows XPSP2 .2
Пытаюсь на клиенте telnet 172.16.11.1 80
Sun Feb 24 20:28:49 2008 us=628261 hydrogen/172.16.72.4:2714 MULTI: bad source address from client [172.16.11.2], packet dropped
(больше - в аттаче)
И вопросы - а как сделать чтобы у меня
1) 4 клиента по VPN пришли. Слышал что openvpn 2.* умеет быть на одном порту сервером для многих. Как тогда со строкой
ifconfig 172.16.11.1 172.16.11.2
в конфиге быть?
2) несчастное животное windows говорит что default gateway на этом линке не существует в принципе. Как тогда ходить до машин за сервером? Мне routing'а достаточно, но статически его прописывать - коряво, перенаправлять весь трафик на клиентах в VPN - не правильно.
Умеет, но для этого ifconfig из файла конфигурации нужно убрать вообще и IP адреса будут назначаться клиентам автоматически. Если есть необходимость назначать клиентам заранее определенные IP адреса то нужно сделать следующее:
- для каждого клиента сформировать свои сертификаты;
- в конфиге сервера прописать след. строчку client-config-dir ccd;
- в каталоге openvpn на сервере создать директорию ccd в которой для каждого клиента создать файлик со следующим текстом
ifconfig-push xxx.xxx.xxx.xxx yyy.yyy.yyy.yyy где:
xxx.xxx.xxx.xxx - IP адрес клиента
yyy.yyy.yyy.yyy - его OpenVPN шлюз (по совместительству DHCP сервер tun адаптера клиента)
например: ifconfig-push 192.168.253.254 192.168.253.253
Имена этих файлов для каждого клиента должны соответствовать common name сертификата этого клиента.
Перенаправлять весь трафик очень даже удобно если клиенты не пользуют свой локальный инет. Для этого в конфиг сервера нужно прописать push "redirect-gateway" Если же это недопустимо можно показать OpenVPN клиентам о существовании других сетей за сервером прописав в конфиг сервера строку push "route 192.168.0.0 255.255.255.0" например.
И так для каждой подсети за сервером.
При наличии подсети за клиентом в конфиге сервера пропиши route 192.168.2.0 255.255.255.0 например, а в клиентском файле в директории ccd строчку iroute 192.168.2.0 255.255.255.0
Таким образом и сервер будет знать о существовании подсетей за клиентами.
С правилами файреволла разобрался. Все заработало. Теперь интересует следующее:
1. Как в скрипте написать условие если дата в роутере меньше чем 01.01.2008 то выполнить команду date 010101012008.
2. Есть ли какая переменная которой в скрипте post-firewall можно описать адрес внутренней сети за роутером чтоб не прописывать как 192.168.ххх.ххх/24.
Вот выдержка из моего /tmp/syslog.logQuote:
2. Есть ли какая переменная которой в скрипте post-firewall можно описать адрес внутренней сети за роутером чтоб не прописывать как 192.168.ххх.ххх/24.
Current post-firewall parameters mapping:
0:-> /usr/local/sbin/post-firewall
1:-> ppp0
2:-> 89.112.2.55
3:-> br0
4:-> 172.16.72.1
5:-> vlan1
6:-> 10.19.17.58
7:->
8:->
9:->
10:->
11:->
выбирай, обращение к ним $<номер>,
3 и 4 - это имя внутреннего интерфейса и внутренний ip-адрес устройства
Пробовал, почему то возвращается пустая строка. Что за глюк не понятно. Да и к тому же эти переменные возвращают IP адрес адаптера, а мне нужен адрес сети т.е. например 192.168.0.0. Я конечно понимаю что его можно преобразовать но как не знаю. Я не силен в написании скриптов
Установил openvpn по инструкции - клиент нормально подключается, но инета нет.
трасса обрывается на 10.8.0.1
адрес внутренний адрес роутера 192.168.1.5Code:Kernel IP routing table
Destination Gateway Genmask Flags MSS Window irtt Iface
10.8.0.2 0.0.0.0 255.255.255.255 UH 40 0 0 tun0
10.103.12.2 0.0.0.0 255.255.255.255 UH 40 0 0 vlan1
192.168.1.0 0.0.0.0 255.255.255.0 U 40 0 0 br0
10.103.12.0 0.0.0.0 255.255.255.0 U 40 0 0 vlan1
10.103.0.0 10.103.12.2 255.255.0.0 UG 40 0 0 vlan1
127.0.0.0 0.0.0.0 255.0.0.0 U 40 0 0 lo
0.0.0.0 192.168.1.1 0.0.0.0 UG 40 0 0 br0
адрес adsl модема 192.168.1.1
10.103/16 - локалка без инета
и чтото не могу понять - где косяу =(
Вопрос к пользователям openVPN на роутере:
Какую максимальную скорость Вам удалось получить, используя сабж ?
Есть у кого нибудь опыт запустить на роутере UDP + TCP на одном порту?
В документации говорят, что если хотите TCP и UDP - запускайте два процесса с разными конфигами.
Попробовал - port already in use.
По одиночке - всё ok.