Avaleht
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  DD-WRT & OpenVPN märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Space_m
HV vaatleja

liitunud: 30.07.2004




sõnum 26.02.2008 10:41:29 DD-WRT & OpenVPN vasta tsitaadiga

Tervus,

Mul on probleem OpenVPN ühenduse püsti panekuga.
Üheks otsast on xp klient ja teises linksysi wrt54gl purk.
VPN-i confis ei tohiks midagi viga olla, sest linksysi purgiga ühes võrgus olles pole tunneli püsti tõmbamisega mingit probleemi, aga kusagile teisse võrku minnes tekivad probleemid:

OpenVPN kliendi poolne logi:
Tue Feb 26 09:33:00 2008 OpenVPN 2.0.9 Win32-MinGW [SSL] [LZO] built on Oct 1 2006
Tue Feb 26 09:33:00 2008 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA. OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
Tue Feb 26 09:33:00 2008 LZO compression initialized
Tue Feb 26 09:33:00 2008 Control Channel MTU parms [ L:1574 D:138 EF:38 EB:0 ET:0 EL:0 ]
Tue Feb 26 09:33:00 2008 Data Channel MTU parms [ L:1574 D:1450 EF:42 EB:135 ET:32 EL:0 AF:3/1 ]
Tue Feb 26 09:33:00 2008 Local Options hash (VER=V4): 'd79ca330'
Tue Feb 26 09:33:00 2008 Expected Remote Options hash (VER=V4): 'f7df56b8'
Tue Feb 26 09:33:00 2008 UDPv4 link local: [undef]
Tue Feb 26 09:33:00 2008 UDPv4 link remote: "väline IP":1194
Tue Feb 26 09:34:00 2008 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Tue Feb 26 09:34:00 2008 TLS Error: TLS handshake failed
Tue Feb 26 09:34:00 2008 TCP/UDP: Closing socket
Tue Feb 26 09:34:00 2008 SIGUSR1[soft,tls-error] received, process restarting
Tue Feb 26 09:34:00 2008 Restart pause, 2 second(s)


Kuna mul on starmani ühendus, siis sidusin välise otsa dyndns-iga.

Linksysi tulemüüri confis on iptables -A INPUT -i tun+ -j ACCEPT & iptables -A INPUT -i tap+ -j ACCEPT
Port Forwarding 1194 pordile on ka olemas.
googledades leidsin mingi lahenduse, et järsku on asi selles, et linksysi purgis ei ole NTP täpselt ära määratud, aga selle parandamine ei muutnud lõppkokkuvõtteks asja.

Kuna sisevõrgus võetakse VPN ühendus püsti, siis ilmselt on viga WAN-i otsas ja linksysi sisese tulemüüri confis ma eeldan.
Järsku saab keegi mind aidata.
Kommentaarid: 11 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
airm
HV Guru

liitunud: 26.02.2003




sõnum 26.02.2008 12:01:41 vasta tsitaadiga

1. Kuhu sa portforwardi teed? wrt54gl on ju välise-IP otsas?
2. Sa peaksid lubama ainult 1194 udp pordi sissetulemise(input reegel)
3. -A INPUT -i tun+ -j ACCEPT see käsk hakkab mõjuma, kui tunnel püstu on.

Esmapilgul leitud vead...
Kommentaarid: 56 loe/lisa Kasutajad arvavad:  :: 2 :: 1 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
Space_m
HV vaatleja

liitunud: 30.07.2004




sõnum 26.02.2008 12:29:36 vasta tsitaadiga

1. Praegu tegin portforwardi sisese aadressi peale 1194 pordist 1194 porti(kuna mul väline aadress muutub ja linksysi purgis saab aint ip-d portforwardingu alla sisestada...).
2. iptables -A input_rule -i $WAN -p udp --dport 1194 -j ACCEPT <-- midagi sellist ?
3. Siis loogiliselt see firewalli käsk tunneli püsti tulekut ei tohiks ikkagi segada.
airm kirjutas:
1. Kuhu sa portforwardi teed? wrt54gl on ju välise-IP otsas?
2. Sa peaksid lubama ainult 1194 udp pordi sissetulemise(input reegel)
3. -A INPUT -i tun+ -j ACCEPT see käsk hakkab mõjuma, kui tunnel püstu on.

Esmapilgul leitud vead...
Kommentaarid: 11 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
petskets
HV kasutaja

liitunud: 08.01.2003




sõnum 26.02.2008 13:10:19 vasta tsitaadiga

Proovi sinna dd-wrt firewall startup scripti parem midagi sellist panna:

/usr/sbin/iptables -I INPUT -p udp --dport 1194 -j ACCEPT

Eeldusel, et sul see openvpn server on selles dd-wrt purgis ja kasutad udp-d openvpni puhul.

Endal on põhimõtteliselt selline, küll teisel pordil ja mingit port forwardi pole vaja.
Kommentaarid: 12 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
Space_m
HV vaatleja

liitunud: 30.07.2004




sõnum 26.02.2008 14:21:09 vasta tsitaadiga

/usr/sbin/iptables -I INPUT -p udp --dport 1194 -j ACCEPT on seal juba olemas.

hetkel on seal sellised read:

/usr/sbin/iptables -I INPUT -p udp --dport 1194 -j ACCEPT
iptables -A INPUT -i tun+ -j ACCEPT

# Allow TUN interface connections to be forwarded through other interfaces
iptables -A FORWARD -i tun+ -j ACCEPT

iptables -t nat -A prerouting_rule -i $WAN -p udp --dport 1194 -j ACCEPT
iptables -A input_rule -i $WAN -p udp -j ACCEPT
iptables -A INPUT -i tap+ -j ACCEPT
iptables -A INPUT -i br0 -j ACCEPT
iptables -A FORWARD -i br0 -j ACCEPT

petskets kirjutas:
Proovi sinna dd-wrt firewall startup scripti parem midagi sellist panna:

/usr/sbin/iptables -I INPUT -p udp --dport 1194 -j ACCEPT

Eeldusel, et sul see openvpn server on selles dd-wrt purgis ja kasutad udp-d openvpni puhul.

Endal on põhimõtteliselt selline, küll teisel pordil ja mingit port forwardi pole vaja.
Kommentaarid: 11 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
petskets
HV kasutaja

liitunud: 08.01.2003




sõnum 26.02.2008 15:12:03 vasta tsitaadiga

Kumb sul siis kasutusel on tap või tun?
Ühenduse enda loomiseks peaks piisama küll vaid sellest, mis ma panin,
ülejäänud koristaks üldse ära.

Ruuditud (tun) vpni puhul tuleb jah lisaks pärast mõningaid reegleid juurde lisada.

Ja kas teenusepakkuja poolt on ikka pordid lahti?
Kommentaarid: 12 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
Space_m
HV vaatleja

liitunud: 30.07.2004




sõnum 26.02.2008 15:17:45 vasta tsitaadiga

Nu starmani poolt öeldi, et nende poolt ei ole mingeid piiranguid ja pordid on lahti.
Kommentaarid: 11 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
petskets
HV kasutaja

liitunud: 08.01.2003




sõnum 26.02.2008 21:45:39 vasta tsitaadiga

Soovitan sul ikka ise järgi proovida, kas pordid on lahti või mitte.

Edasi proovi näiteks siit seda staatilise võtmega konfiguratsiooni.
Kui sellega ka ei toimi, siis on midagi ikka väga valesti.
Kommentaarid: 12 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
Space_m
HV vaatleja

liitunud: 30.07.2004




sõnum 27.02.2008 15:07:48 vasta tsitaadiga

Starmanist saadud kirja järgi on neil pordid ikkagi lahti:
"VPN serveri poolsel internetil peab olema avatud port 1723, nii nagu see Starmanil on."
Kommentaarid: 11 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
airm
HV Guru

liitunud: 26.02.2003




sõnum 27.02.2008 16:06:17 vasta tsitaadiga

Sul on ikka arusaadav, mille port on 1723 ja mille port on 1194?
Kommentaarid: 56 loe/lisa Kasutajad arvavad:  :: 2 :: 1 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
Space_m
HV vaatleja

liitunud: 30.07.2004




sõnum 27.02.2008 17:57:32 vasta tsitaadiga

airm kirjutas:
Sul on ikka arusaadav, mille port on 1723 ja mille port on 1194?


jah, väike typo
Kommentaarid: 11 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  DD-WRT & OpenVPN
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.