Перейти к содержанию

Le ecureuil

Участники форума
  • Постов

    11 537
  • Зарегистрирован

  • Посещение

  • Победитель дней

    678

Весь контент Le ecureuil

  1. Думаю просто сделаю, что ошибка HTTP/3 не является фатальной и скрою их.
  2. Включить system debug. Там будут подробности в логе.
  3. Понятно. Обсудили этот случай, решили что conform будет ставится либо явной командой юзера, либо при авторегистрации. В противном случае (в том числе при чтении из конфига) conform возникать не будет.
  4. Да, не будет иметь доступа. Да, нужно каждое индивидуально проставить в "разрешить".
  5. Можете показать свои настройки, чтобы понять что там не так?
  6. Ничего не понял. deny и политика - это ортогональные понятия. На хосте может быть 1 - политика и deny (правда смысл, все равно доступа нет) 2 - политика и permit (доступ есть, по политике самого хоста) 3 - conform и deny (тоже смысла мало, доступа нет) 4 - conform и permit (доступ по политике с интерфейса). Какие из вариантов работают неверно?
  7. Включите plz interface PPPoE0 debug interface Wireguard0 debug system configuration save и ребутните когда dyndns не обновится, то пришлите plz лог.
  8. Все, понял. Работа с портом поправлена, будет в следующем 4.2.
  9. А кроме спама в логах все продолжает работать?
  10. Без расширенного лога с interface WireguardX debug помочь нечем.
  11. Порт можно отдельно задать (в cli через пробел), а неудачная верификация сертификата все равно не является фатальной - ровно как и в SSTP.
  12. Немного подправил условие, попробуйте на следующей 4.2 или 4.1.
  13. Ошибка выглядит так: I] Apr 15 10:47:06 ndm: Network::Interface::Ip: "OpenConnect0": IP address cleared. [I] Apr 15 10:47:09 openconnect: POST https://*.biz/ [I] Apr 15 10:47:09 openconnect: Attempting to connect to server *:443 [I] Apr 15 10:47:09 openconnect: Connected to *:443 [I] Apr 15 10:47:09 openconnect: SSL negotiation with *.biz [I] Apr 15 10:47:09 openconnect: Certificate from VPN server "*.biz" failed verification. Reason: signer not found [I] Apr 15 10:47:09 openconnect: Connected to HTTPS on *.biz with ciphersuite (TLS1.3)-(ECDHE-X25519)-(ECDSA-SECP256R1-SHA256)-(AES-128-GCM) [I] Apr 15 10:47:09 openconnect: Got HTTP response: HTTP/1.1 405 Not Allowed [I] Apr 15 10:47:09 openconnect: Server: nginx/1.18.0 (Ubuntu) Failed to complete authentication [I] Apr 15 10:47:09 openconnect: Date: Mon, 15 Apr 2024 08:47:09 GMT [I] Apr 15 10:47:09 openconnect: Content-Type: text/html [I] Apr 15 10:47:09 openconnect: Content-Length: 166 [I] Apr 15 10:47:09 openconnect: Connection: keep-alive [I] Apr 15 10:47:09 openconnect: HTTP body length: (166) [I] Apr 15 10:47:09 openconnect: Unexpected 405 result from server [E] Apr 15 10:47:09 ndm: Service: "OpenConnect0": unexpectedly stopped. Вам нужно разобраться с сервером, думаю вы даже через curl сможете сами увидеть проблему.
  14. И правда не работал нормально syslog, поправил вывод.
  15. @snark в self-test не включен debug на OpenConnect0.
  16. Вам все то же самое - включить debug и снимать логи.
  17. Попробуйте с interface OpenConnect0 debug снять self-test.
  18. Спасибо за репорт! Пока можете попробовать "почнить" через установку DNS руками: скажем 8.8.8.8 или 1.1.1.1 именно на 6to4 подключении, скорее всего поможет. Туда же и IPv6 можно добавить: 2001:4860:4860::8888 2001:4860:4860::8844
  19. conform всегда ставится автоматически, если нет другой политики. Это нормально и правильно. А вот то, что не работает запрет доступа - это другое, conform по идее этому ортогонален. Это будем чинить.
  20. В случае с conform хост следует за политиками сегмента, если же не conform, а есть выделенная политика для этого хоста, то применяется только она. Все, больше без хитростей.
  21. Открыл, в следующей 4.2 будет.
  22. У нас connect via толком не умеет в IPv6, потому дырку откроем, но bind() на ipv6-адреса все равно не будет работать.
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.