slydiman
Участники форума-
Постов
154 -
Зарегистрирован
-
Посещение
Тип контента
Профили
Форумы
Галерея
Загрузки
Блоги
События
Весь контент slydiman
-
В Кинетике нет метрик, роутинг на один адрес возможен по одному пути (тот что поднят последним). Причем роутинг нужно настраивать на обоих концах WG. На WG сервере 192.168.1.1 настроено 2 пути до 192.168.2.0/24 через wg1 и wg2. И на WG клиенте 192.168.2.1 настроено 2 пути до 192.168.1.0/24 через wg1 и wg2. wg1 и wg2 поднимаются одновременно. При этом на сервере может первым подняться wg1, а на клиенте wg2 и всё, уже ничего не работает! На одном из концов нужно руками включить только тот маршрут, который последним поднялся на другом конце! Это проблема дизайна Кинетик, базовая! Теперь усложняем: У меня дома 2 провайдера, роутер 192.168.1.1 и 2 WG сервера wg1 и wg2. Но клиентов больше одного - мамин дом (192.168.2.1) и гараж (192.168.3.1) и у каждого свой провайдер. К WG серверу у меня дома подключается гараж и мамин дом, у каждого по 2 WG через 2 моих провайдеров. И допустим последним поднялся wg2 и активный маршрут и до гаража и до мамы через wg2. Во-первых кого пинговать на сервере? Допустим пинговали гараж и гараж на wg2 отвалился из-за проблем между провайдерами. Теперь гараж должен быть на wg1, а мамин дом всё ещё на wg2. PingChecker рестартует wg2 сервер и как нам это поможет?
-
Разумеется я менял public на private не через UI. Но это не повод после этого вообще не позволять что-то менять в UI. Да, private для WAN может показаться опасным. Но очевидно это сделано специально. И требовать public при изменениях через UI - это странно и на мой взгляд совершенно не нужно. Ну в крайнем случае можно показать предупреждение. Но слать пользователя лесом совсем - это явный перебор.
-
Есть WAN1, там IPv4 от провайдера (ISP1) и настроен IPv6 брокер HE (ISP1-IPv6). Есть WAN2, там IPv4+IPv6 с другого роутера (ISP2+IPv6). В дефолтных политиках указан порядок: ISP1-IPv6 ISP1 ISP2+IPv6 В политике для ПК указан порядок: ISP1-IPv6 ISP2+IPv6 ISP1 Я предполагал что при этом ПК должен попадать в интернет по IPv6 через брокера HE, а по IPv4 через второй роутер (ISP2). Но оказалось что по IPv6 ПК ходит в интернет также через второй роутер! Брокер HE имеет префикс пусть 2001:123:..., а второй роутер раздает к примеру 2001:456:... Смотрим в списке клиентов IPv6 адреса клиентского ПК - 2001:123:...xxxx. Далее на этом ПК открываем сайт 2ip.io и видим "свой" IPv6 адрес 2001:456:...yyyy. tracert -6 google.com показывает 2001:123:...xxxx 2001:456:...yyyy То есть тут ещё похоже задействован NAT66. На роутере в IPv6 routing ::/0 ISP1-IPv6 2001:456:.../64 ISP2+IPv6 2001:123:.../59 Primary Ну никак IPv6 не должны заворачиваться на второй роутер, но они туда заворачивают. Отключил IPv6 на WAN2 и всё стало как ожидалось. Но хотелось бы иметь запасной IPv6 канал активным и при этом адекватный роутинг. Upd: В тесте speedtest.net оказалось что download IPv6 идёт через ISP1-IPv6, а upload IPv6 идёт через ISP2+IPv6.
-
Роутер имеет несколько WAN портов, 2 из которых подключены к другим роутерам (и у них свои провайдеры). Эти интерфейсы WAN объявлены private, так как нужно иметь доступ между роутерами во все стороны. Если в UI я пытаюсь поменять хоть что-то касательно этих интерфейсов, то получаю всплывающей банер а в логах вижу
-
Прошивка 5.1.1 Есть роутер 1 (пусть 192.168.1.1), у него 2 WAN (2 разных интернет провайдера), оба IP статические. На нём поднят wireguard сервер, пусть интерфейсы wg1 и wg2. Есть роутер 2 (пусть 192.168.2.1), он подключается к обоим WG роутера 1. На роутере 1 в маршрутизации прописаны пути до 192.168.2.0/24 через интерфейс wg1 и wg2, стоят галочки "добавлять автоматически" и НЕ стоит галочка "эксклюзивный маршрут". В реальности действует только один маршрут, включенный последним. Метрик я не вижу. Теперь предположим один из провайдеров (на роутере 1) падает и активным остаётся только одно WG подключение. Если так совпало что упало подключение, через который был активный маршрут, то всё - связь пропала! Второй маршрут не активируется автоматически. Нужно на роутере 1 в настройках маршрутизации выкл и снова вкл второй маршрут, после чего всё прекрасно начинает работать дальше. То есть идея автоматического резервного канала просто не работает.
-
Единственное что есть То есть под "wg-utils" или "wg-утилита" надо понимать просто бинарник "wg" в opkg из wireguard-tools. И всё сводится к костылям как на всякие события повесить хук с wg setconf и последующим маскарадингом. Но у меня десяток wg подключений и замороченная логика. Этот костыль просто не будет работать в моих условиях.
-
Ок. Ну и где эта мифическая документация? Для opkg вижу только wireguard-tools kmod-wireguard и в них нет никаких wg-utils. Я правильно понял что имеется ввиду просто использование wg под opkg и это никак не управляется из UI и не взаимодействует с wg в UI? Или этот wg-utils - это какой-то bash скрипт специально для Кинетика? Что на счет конфликтов встроенного wg и wg в opkg? Кстати, при импорте wg конфига с ipv6 endpoint в UI получаю сообщение "invalid endpoint format". Я понимаю что это оффтоп в данной теме, но раз уж сказал А, говори и Б.
-
Я не хочу ни о чем спорить, тем более в этой теме. Но WG сервер на Кинетике стал пускать WG клиентов в интернет только с 5.1.1 (NDM-4464). Речь про IPv6 NAT. Может оно и работало с версии 3.7, но о том как это сделать знает только маленькая группа посвящённых, ибо нет в открытом доступе никаких инструкций на эту тему. Обсуждение было тут там можно и продолжить. Но я не вижу о чем тут спорить. Вот эта фраза говорит обо всём Гики могут знать кучу хитростей, совершенно не очевидных для всех остальных и использовать какие-то дополнительные тулсы. Для 99.999% пользователей "поддержка" - это когда девайс что-то умеет из коробки и включается это галочкой в настройках через UI.
-
Очень нужен IPv6 endpoint через UI в WG клиенте хотя бы! С версии 5.1.1 действительно заработал IPv6 в WG сервере - спасибо. Но по прежнему требуется руками в конфиге на клиенте добавлять set net.ipv6.conf.all.forwarding 1 и убирать ipv6 local-prefix default чтобы это работало. Хотелось бы чтобы это выставлялось автоматически или через UI.
- 1 ответ
-
- 1
-
-
Поддержка IPv6 в WG сервере только на днях заработала с 5.1.1. И то нужны пляски с set net.ipv6.conf.all.forwarding 1 или ipv6 local-prefix default (и на сервере и на клиенте) потому что в UI этого нигде нет и поди догадайся почему не работает. Ну то есть не поддерживается. Костыли - это костыли. Вообще WG - оффтоп в данной теме. Я упомянул про WG просто для общей картины. Все таки WG популярнее OC.
-
Очевидно нет. Даже wireguard в Кинетике не поддерживает IPv6 endpoint. Вопрос скорее не технический, а политический. Поддержка в Кинетике напрямую (без дополнительных серверов на линуксе) тоннелей поверх IPv6 слишком сильно меняет правила игры.
-
@caulky Где-то можно почитать подробнее про этот NDM-4464? И что конкретно означает эта фича? Теперь наконец wireguard на роутере сможет раздавать IPv6 и пускать клиентов wireguard в интернет по IPv6? Или имеется ввиду что-то другое? Может есть где-то инструкция по настройке или хотя бы какие-то детали, которые надо знать/иметь ввиду? И заодно вопрос - когда планируется сделать WireGuard IPv6 endpoint?
-
Ок, проблема 5 вроде бы ушла. Появилась новая проблема на 5.1.0. На главном роутере на странице Clients list перепутаны сегменты для устройств подключенных по Wi-Fi через экстендер 5.1.0 Есть сегменты Base - 192.168.0.x - VLAN1 Home3 - 192.168.3.x - VLAN3 Guest - 192.168.243.x - VLAN243 CCTV - 192.168.253.x - VLAN253 Роутер Giga показывает что устройства подключенные через экстендер в сегменте Guest, хотя IP 192.168.3.x На самом экстендере Sprinter показывает что все эти устройства в сегменте Home3 Устройства подключенные через старый экстендер на 5.0.12 показываются правильно. Скрины ниже:
-
Я ничего не путаю. Мне не нужен primary segment, потому что он гвоздями прибит к VLAN1. Мне нужно чтобы основной рабочий сегмент был не VLAN1. В моем случае это сегмент Home3 и VLAN3. В моем понимании Trunk 3 - это когда не тегированный трафик VLAN3, а все остальные тегированные. Сейчас везде прошивка 5.1.0. В случае с экстендером он подключен через WAN порт к основному роутеру через VLAN1 (точнее из роутера выходит Trunk 3 в управляемый свич, а в экстендер приходит Trunk 1). Все остальные порты экстендера KN-3710 в режиме Access 3 (хотелось бы Trunk 3, но из-за Проблемы 2 приходится терпеть Access 3). Конфиг экстендера приложен выше в скрытом посте. В момент перезагрузки экстендера устройства подключенные в него получают IP из сегмента Base (который VLAN1). Если после полной загрузки роутера устройства перезагрузить или вынуть/вставить кабель, то они получают IP из сегмента Home3 (VLAN3). Всё это описано выше со скринами. Я ничего не путаю. Всё это легко проверяется. Нужно лишь вникнуть. Основная причина - меня не устраивает базовая конфигурация когда Primary сегмент железно привязан к VLAN1. У меня куча роутеров и большая сеть. На каких-то экстендерах должен быть доступен только сегмент CCTV (и по Wi-Fi раздавать только этот сегмент), но главный сегмент Home3 (VLAN3) должен проходить транзитом. Сейчас такого функционала вообще нет, поэтому часть экстендеров приходится держать вне Wi-Fi system и всё настраивать руками (mesh и пр). Часть проблем решается управляемыми коммутаторами. Проблема 5 скорее всего вообще не решаема из-за аппаратных ограничений (надо как-то отключать аппаратный свич до полной загрузки и настройки VLAN). Проблема 2 решается элементарно и если вы не стали заморачиваться с настройкой Trunk/Access для экстендера в диалоге на странице Wi-Fi system, то почему бы просто не сделать все порты всегда Trunk? Просто выбираете сегмент для не тегированного трафика, но порты всегда должны оставаться Trunk - это оптимальный универсальный вариант. Проблема 4 - косметика. Вы заморочились с предупреждением для удобства пользователя, но когда оно не в тему (порты перепутаны), это только запутывает. Медвежья услуга. Проблема 3 самая сложная. В идеале мне вообще не нужен сегмент VLAN1. Если бы для Primary сегмента можно было выставить другой VLAN (и экстендеры при этом продолжали бы работать как обычно) - это ты бы решило множество проблем и всё сильно упростило.
-
Так было до 5.1 Beta N. Например у меня через WAN2 от другого роутера по ethernet раздавался IPv4+IPv6 и если ставить его на первое место то и IPv4 заворачивался в WAN2. Но на последних бетах 5.1 это изменили. Сейчас этот WAN2 в политиках можно сдвинуть на любую позицию, например на 2 строку, а на первой строке может быть только IPv4.
