Форум русскоязычного сообщества Ubuntu


Получить помощь и пообщаться с другими пользователями Ubuntu можно
на irc канале #ubuntu-ru в сети Freenode
и в Jabber конференции ubuntu@conference.jabber.ru

Автор Тема: openvpn, не ходят пакеты  (Прочитано 558 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
openvpn, не ходят пакеты
« : 05 Январь 2018, 01:46:33 »
Всем привет. Есть сеть
Код: Bash
  1. Роутер 192.168.1.1 (188.235.x.x) - белая статика
  2. ПК 192.168.1.26
  3. Смартфон 192.168.1.20 (10.12.12.10) - серая динамика
  4.  
OpenVPN клиент на смартфоне, подключается к роутеру (на роутере сервер) Подключение происходит отлично, но нет правил в netfilter

Задача, разрешить опенвпн клиенту использовать мировую и локальную сеть

Интерфейсы которые есть:

(Нажмите, чтобы показать/скрыть)


Правила netfilter:

(Нажмите, чтобы показать/скрыть)


Выходит, мне нужно разрешить пересылку с интерфейса tun21 на интерфейс ppp0 и br0. И применить маскарад, только к чему его применить.
Как это реализовать, чтобы была доступна сеть интернета и локальные ресурсы? Что то я запутался.


Пользователь добавил сообщение 05 Январь 2018, 02:03:13:
iptables -A FORWARD -i ppp0 -o tun21 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i tun21 -o ppp0 -j ACCEPT
iptables -t nat -A POSTROUTING -o tun21 -j MASQUERADE
iptables -t nat -A POSTROUTING  (потом найду как правильно указать порт 5060 для tun21)

Тип того?
« Последнее редактирование: 05 Январь 2018, 02:07:03 от ConnaiSSant »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #1 : 05 Январь 2018, 10:29:12 »
Выходит, мне нужно разрешить пересылку с интерфейса tun21 на интерфейс ppp0 и br0.
Да
И применить маскарад
Это уже есть

iptables -A FORWARD -i tun21 -o ppp0 -j ACCEPT
Да, типа этого
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #2 : 05 Январь 2018, 14:02:03 »
iptables -A FORWARD -i tun21 -o ppp0 -j ACCEPT
Да, типа этого

Благодарю за ответ, но типа этого не работает. Маршруты:
Код: Bash
  1. route -n
  2. Kernel IP routing table
  3. Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
  4. 10.10.10.2      0.0.0.0         255.255.255.255 UH    0      0        0 tun21
  5. 10.80.127.126   0.0.0.0         255.255.255.255 UH    0      0        0 ppp0
  6. 192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br0
  7. 10.10.10.0      10.10.10.2      255.255.255.0   UG    0      0        0 tun21
  8. 127.0.0.0       0.0.0.0         255.0.0.0       U     0      0        0 lo
  9. 0.0.0.0         10.80.127.126   0.0.0.0         UG    0      0        0 ppp0
  10.  


« Последнее редактирование: 05 Январь 2018, 14:05:23 от ConnaiSSant »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #3 : 05 Январь 2018, 15:41:44 »
но типа этого не работает
как не работает?

Кстати, я хотелку про br0 не увидел, нужно подобное правило и для него добавить.

Маршруты:
на шлюзе они совершенно не интересны. Интересней посмотреть на таблицу маршрутизации клиента OVPN
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #4 : 05 Январь 2018, 16:11:35 »
cat /tmp/etc/iptables
(Нажмите, чтобы показать/скрыть)

 *.ovpn
  client
 remote 188.235.x.x 1194
 ca ca.crt
 cert client1.crt
 key client1.key
 dev tun
 proto udp
 nobind
 auth-nocache
 script-security 2
 persist-key
 persist-tun
 user nobody
 group nogroup

Пользователь добавил сообщение 05 Январь 2018, 16:17:42:
В обратную сторону тоже надо? К примеру -i ppp0 -o tun21 и -i br0 -o tun21?
« Последнее редактирование: 05 Январь 2018, 16:17:42 от ConnaiSSant »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #5 : 05 Январь 2018, 16:21:41 »
клиентский конфиг, конечно, не плохо увидеть.
Но о его(клиента) таблице маршрутизации больше расскажет серверный конфиг OVPN, раз уж не умеете на смартфоне её посмотреть.
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #6 : 05 Январь 2018, 16:21:45 »
Я пытаюсь найти на андроиде, каким образом посмотреть маршруты. Клиент vpn, это смартфон

Пользователь добавил сообщение 05 Январь 2018, 16:23:23:
Я вас понял =)

daemon
server 10.10.10.0 255.255.255.0
proto udp
port 1194
dev tun21
cipher AES-128-CBC
comp-lzo adaptive
keepalive 15 60
verb 3
push "route 192.168.1.0 255.255.255.0"
push "dhcp-option DNS 192.168.1.1"
push "redirect-gateway def1"
ca ca.crt
dh dh.pem
cert server.crt
key server.key
status-version 2
status status

Есть идеи как настроить это дело?
« Последнее редактирование: 05 Январь 2018, 20:52:02 от ConnaiSSant »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #7 : 05 Январь 2018, 21:07:44 »
на вид всё прилично (теперь)

Начните с простого: пропингуйте клиента vpn из локальной сети.

Со смартфона не так легко протестировать сеть. Если есть возможность - используйте в качестве клиента более управляемую систему.

А можно вопрос? Для каких целей добавлено вот это правило?
-A POSTROUTING -o br0 -s 192.168.1.1/255.255.255.0 -d 192.168.1.1/255.255.255.0 -j SNAT --to-source 192.168.1.1к тому же криво сформированное
Что оно делает?
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #8 : 06 Январь 2018, 06:40:43 »
А можно вопрос? Для каких целей добавлено вот это правило?
Код: [Выделить]
-A POSTROUTING -o br0 -s 192.168.1.1/255.255.255.0 -d 192.168.1.1/255.255.255.0 -j SNAT --to-source 192.168.1.1
к тому же криво сформированное
Что оно делает?

Все эти правила добавляли разработчики.

На выходе из интерфейса, из сети 192.168.1.1/255.255.255.0 (должно быть 192.168.1.0/255.255.255.0) в такую же сеть  перенаправить на 192.168.1.1

Кхм, а я не могу предположить даже. Возможно связанно с особенностью прошивки.

Пользователь добавил сообщение 06 Январь 2018, 08:10:25:
Кстати, пинги не идут (хост не отвечает) Если пустить трейс, то видно, что пакеты идут сначала по мобильной сети.  Я полагал, что если соединение vpn, то пакеты идут сразу на vpn сервер, в туннель, а не блуждают по чужим хостам.

К примеру: traceroute 8.8.8.8
10.18.23.4 (tele2)
10.18.74.12 (tele2)
176.64.85.6 (мой внешний мобильный IP) Видать многие под ним выходят =)
... - далее тишина, хосты молчат

И это происходит при подключенном vpn. 
« Последнее редактирование: 06 Январь 2018, 08:10:25 от ConnaiSSant »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #9 : 06 Январь 2018, 09:01:21 »
Nj tcnm Dfv
Все эти правила добавляли разработчики.
то есть тема скоро перекочует в курилку

На выходе из интерфейса, из сети 192.168.1.1/255.255.255.0 (должно быть 192.168.1.0/255.255.255.0) в такую же сеть  перенаправить на 192.168.1.1
не верно трактуете. Если транзитный пакет прилетел из сети 192.168.1.0/24 выходит из интерфейса br0 и летит в сеть 192.168.1.0/24, то поле ip_source подменивается на 192.168.1.1, т.е. адрес самого интерфейса бридж. Чёт какая-то муть...

Я полагал, что если соединение vpn, то пакеты идут сразу на vpn сервер, в туннель
правильно полагаете. Но это только если правильно сработала команда "redirect-gateway def1", а они видимо не сработала, ввиду особенностей клиента смартфона.... Т.е. снова тема не связанная с Ubuntu.

Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #10 : 06 Январь 2018, 09:10:28 »
Чтобы остаться на плаву, я настроил клиент vpn на ubuntu. Буду тестировать с неё. Подключение выполнял из NM (какие пакеты устанавливал ранее, не помню какие) Так же в NM прикрутил сертификаты. Апплет показывает, что подключение выполнено, но через секунд 30 вылетает с ошибкой. Нужно настроить Openvpn клиент и от туда протестировать, чем я и займусь сейчас.

Пользователь добавил сообщение 06 Январь 2018, 09:29:59:
Настроил openvpn на ubuntu в роли клиента. И на мое удивление сервер работает как положено.

Код: Bash
  1. traceroute 8.8.8.8
  2. traceroute to 8.8.8.8 (8.8.8.8), 30 hops max, 60 byte packets
  3.  1  172.16.0.1 (172.16.0.1)  2.866 ms  3.943 ms  4.770 ms
  4.  2  10.80.127.126 (10.80.127.126)  19.527 ms  25.647 ms  26.159 ms
  5.  3  lag-8-435.bbr01.voronezh.ertelecom.ru (109.195.24.18)  9.501 ms  9.999 ms  10.466 ms
  6.  4  72.14.215.165 (72.14.215.165)  29.406 ms  29.842 ms  30.282 ms
  7.  5  72.14.215.166 (72.14.215.166)  42.925 ms  43.337 ms  43.707 ms
  8.  6  108.170.250.97 (108.170.250.97)  44.084 ms  36.116 ms 108.170.250.129 (108.170.250.129)  36.459 ms
  9.  7  216.239.47.69 (216.239.47.69)  36.816 ms 108.170.227.67 (108.170.227.67)  36.491 ms 216.239.63.223 (216.239.63.223)  36.478 ms
  10.  8  google-public-dns-a.google.com (8.8.8.8)  35.237 ms  24.740 ms *
  11.  

Кстати, поменял сеть на 172.16.0.0/24. Пакеты гуляют по нужному каналу. Проблема с клиентом в мобильном или c правилами netfilter. БУду разбираться. Благодарю вас fisher74
« Последнее редактирование: 06 Январь 2018, 09:32:30 от ConnaiSSant »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #11 : 06 Январь 2018, 09:30:12 »
Я лично не люблю NM по крайней мере относительно OVPN. Значительно проще отлавливать блох при работе с его родными конфигами То есть кидаете конфиг в директорию /etc/openvpn/ и перезапускаете демона sudo service openvpn restartИ в логах всё видно. Если не видно (не путать с "не понятно"), то увеличиваете verb на единичку и снова рестартуете и смотрите в логи.. и так до выявления косяка.
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #12 : 06 Январь 2018, 09:36:40 »
verb

Я сразу максимум поставил, на 9. Потому, что был уверен в том, что он не подключиться, но увы, подключился.  Теперь я понимаю почему не любят NM

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13730
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #13 : 06 Январь 2018, 09:58:18 »
То что подключился - это хорошо. А вот всё ли сработало?
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Автор темы
  • Активист
  • *
  • Сообщений: 457
    • Просмотр профиля
Re: openvpn, не ходят пакеты
« Ответ #14 : 06 Январь 2018, 13:45:01 »
То что подключился - это хорошо. А вот всё ли сработало?

По крайней мере я гуляю по интернету с ноутбука. Не смотря на то, что кабель до роутера метров 10, а значит столько же безопасности (впн). Теперь попробую в сматфоне из локалки. Кстати, до этого из интернета подключался со смартфона

Пользователь добавил сообщение 06 Январь 2018, 14:23:15:
Из локалки та же самая проблема.

Пользователь добавил сообщение 06 Январь 2018, 15:26:22:
Всему виной был включенный параметр, отвечающий за компрессию. Отныне vpn работает везде (на ubuntu и на andriod)
И кстати, те правила netfilter которые я изменял, после перезагрузки исчезали. Суть в том, что где то лежат пользовательские правила. Иными словами, тот файл, который я указывал в самом начале iptables сейчас в первоначальном виде и все работает. Ох уж эти томаты.
« Последнее редактирование: 06 Январь 2018, 15:26:22 от ConnaiSSant »

 

Страница сгенерирована за 0.083 секунд. Запросов: 24.