Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Помогите разобраться с настройкой OpenVPN клиента, вероятнее всего проблема в itables потому как сам клиент запускается но зайти на сайты не могу. Делал все по этой инструкции https://habrahabr.ru/post/306378/ , правила itables оттуда же. Роутер обычный Keenetic 3, прошивка  v2.08(AAUU.0)B0.

Лог запуска OpenVPN

  Показать контент
 
Опубликовано (изменено)

А вот этой фигней начинает сыпать периодически как только вставляю скрипт из той инструкции(после перезагрузки тоже самое), так до бесконечности. Соответственно ничего не работает 

  Показать контент
 
 
Изменено пользователем TheRock666
Опубликовано
  В 31.12.2016 в 10:07, zyxmon сказал:

Для начала освойте форум и приведите логи в читаемый вид.

Показать  

Так нормально? Сори, не совсем понимаю что вы имели в виду под "читаемый вид"

Опубликовано
  В 31.12.2016 в 12:19, zyxmon сказал:

Ищите ошибку в 3й строке скрипта  /opt/etc/ndm/netfilter.d/openvpnfil.sh

Показать  

[ "$table" != filter ] && exit 0 , если бы я не был нубом и имел дело с iptables до этого, а так только методом тыка пробовать. Тогда другой вопрос, где можно найти полный список команд для iptables? Через "iptables -h" похоже список не полный, так-как в том скрипте который создаю по инструкции есть команды которых нет в списке хелпа.

Опубликовано (изменено)

Так вроде все правильно в скрипте, во всяком случае в последних 3 строках, но единственное что tun+ поменял на tun0 по названию интерфейса, только это нечего не дало. Если в 3 строке которая  "[ "$table" != filter ] && exit 0" поставить любое слово после "0" то ошибки уже нет, точно так же ее нет и если вообще удалить строчку. Если менять 0 на любое другое однозначное число то ошибка так же есть но уже ссылается не на "0", а на то число которое поставил. Так вот если там после "0" еще слово и ошибка пропадает, все равно идет спам одним и тем же сообщением

Opkg::Manager: /opt/etc/ndm/netfilter.d/openvpnfil.sh: Try `iptables -h' or 'iptables --help' for more information.

и не чего не работает. Как вообще должен выглядеть лог если скрипт нормально включится? Спама ведь быть не должно?

P/S. С наступившим :)

 

UPD: Попробовал без скрипта запустить openvpn и в терминале прописать

iptables -I FORWARD -i br0 -o tun0 -j ACCEPT

iptables -I FORWARD -i tun0 -o br0 -j ACCEPT

iptables -t nat -A POSTROUTING -o tun0 -j MASQUERADE

тоже самое в итоге, только в консоли вебморды вообще никакой реакции, как будто и не писал ничего.  Может быть такое что проблема где-то в настройках основной прошивки роутера скрыта?

Изменено пользователем TheRock666
Опубликовано

Если лог вот такой фигней сыпет это значит что скрипт не применяется я правильно понимаю? Неужели тут не кто не настраивал openvpn на новых версиях прошивки? 

  Показать контент
Опубликовано
  Цитата

Настройка от версии прошивки не зависит.

Показать  

Ну так в чем тогда может быть дело? Хоть какие-то наводки можете дать? Я читал тот мануал по iptables, много там всего, сразу естественно все не усвоишь. Но как понял строки из инструкции в интернете(кстати она просто доработка вашей судя по всему, видел на вашем форуме ее тоже) должны работать. Ибо идет проброс br0(роутер) на tun0(vpn) и в обратную сторону. Маскарадинг как понял из вашего-же форума не нужен вообще, так-как он уже вшит в само ядро. Так чего ему не хватает? Я пробовал уже правила и в терминале прописывать, и кучу других вариантов, весь гугл обшарил. Все должно работать, но не работает.

  • 3 недели спустя...
Опубликовано (изменено)

Спустя пол месяца я таки настроил эту фигню, но скорость подозрительно мала. Через роутер жмет около 5 мегабит, при этом с теми-же настройками на ПК выжимает 15-20 мегабит без проблем(больше не могу сказать, так-как 20 мегабит тариф ограничивает). Это нормально что на роутере скорость ниже чем на ПК или я где-то с настройкой лапухнулся и нужно искать косяк? 

Изменено пользователем TheRock666
Опубликовано
  В 20.01.2017 в 13:04, TheRock666 сказал:

Через роутер жмет около 5 мегабит

Показать  

Маловато будет. Около 10 получали на белых кинетиках (первых, старых) давным давно. А на новых можно получить и 100

http://forums.zyxmon.org/viewtopic.php?p=16291#p16291

Опубликовано
  В 20.01.2017 в 13:44, zyxmon сказал:

Маловато будет. Около 10 получали на белых кинетиках (первых, старых) давным давно. А на новых можно получить и 100

http://forums.zyxmon.org/viewtopic.php?p=16291#p16291

Показать  

В наших тестах на 7621 можно получить не более 20 Мбит/с :)

А результаты как у товарища по ссылке можно получить лишь на OpenVPN/TCP, что в целом не рекомендуется для массового применения.

Опубликовано
  В 20.01.2017 в 13:19, r13 сказал:

А загрузка процессора какая при этом? 

Показать  

От ~20 до 92, постоянно прыгает.

Протокол UDP., похожу что это нормально. Главное чтоб не существенно ниже было как 100 мегабит против 5...

  • 2 недели спустя...
Опубликовано
  В 20.01.2017 в 13:04, TheRock666 сказал:

Спустя пол месяца я таки настроил эту фигню

Показать  

@TheRock666, покажи свой файл конфигурации. Я такую же ошибку ловлю.

Избавляюсь от неё путём добавления символа ";" в конец строк, но такое решение неправильно на мой взгляд

Кстати, как избавиться от дублирования правила в таблицу nat. В filter дублирования не происходит.

Вот мой файл:

  Показать контент

 

Опубликовано (изменено)

@kekych При таком скрипте nat правило создается только на хуке filter.

В результате у вас nat правила замножаются, а при срабатывании хука nat очищаются и не восстанавливаются.

Пишите отдельный скрипт для nat или меняйте логику в этом скрипте.

Изменено пользователем r13
Опубликовано
  В 02.02.2017 в 11:47, r13 сказал:

Пишите отдельный скрипт для nat

Показать  

То есть, если я правильно понял, то надо в папке netfilter.d создать ещё один скрипт с такой структурой:

  Показать контент

 

Опубликовано

И кодом в начале скрипта по ангиологии с первым иначе опять будет замножаться:

[ "$table" != "nat" ] && exit 0;   # check the table name
Опубликовано (изменено)

@r13, да точно! Второпях написал :)

Сейчас попробую.

UPD: отлично отработало! Однако в лог теперь пишется ошибка из прошлого файла ( Opkg::Manager: /opt/etc/ndm/netfilter.d/fw.sh: exit code 127. ) , хотя правила устанавливаются в iptables o_O. Ошибка говорит, что команда найдена, но библиотека, требуемая командой, не найдена.

И так и сяк посмотрел, покрутил скрипт. Ошибка лезет, но все исправно работает. Ну и фиг с ней :)

 

@r13, а получается что в скрипте каждую строчку надо завершать знаком ";"? Без них скрипт в ошибку почему-то валится

Изменено пользователем kekych
Опубликовано

windows? блокнот? "дружелюбный" vim отложим в сторону... есть ещё nano и mcedit (всё равно стоит система пакетов, так?) чем не редакторы?

  • 2 месяца спустя...
Опубликовано

Добрый день.

 

Помогите переделать правила iptables для OpenVPN  из NDMSv1 в NDMSv2.

 

Скрипт NDMSv1:

#!/bin/sh

 

# Разрешаем внутрисетевой обмен

iptables -I INPUT -i lo -j ACCEPT

 

# SSH

iptables -I INPUT -p tcp --dport 45017 -j ACCEPT

 

# OpenVPN

iptables -I INPUT -p udp --dport 45015 -j ACCEPT

iptables -I FORWARD 1 --source 172.16.10.0/24 -j ACCEPT

iptables -I FORWARD -i br0 -o tun0 -j ACCEPT

iptables -I FORWARD -i tun0 -o br0 -j ACCEPT

iptables -t nat -A POSTROUTING -o br0 -j MASQUERADE

 

 

 

При подключении клиента к серверу OpenVPN был доступ к внутренней сети домашнего роутера(172.16.7.0/24) и к интернету через домашний роутер.

 

Роутер: Zyxel Keenetic Ultra

Прошивка: 2.08 + Entware-3x

  • 11 месяцев спустя...
Опубликовано (изменено)
  В 20.01.2017 в 14:09, Le ecureuil сказал:

В наших тестах на 7621 можно получить не более 20 Мбит/с :)

А результаты как у товарища по ссылке можно получить лишь на OpenVPN/TCP, что в целом не рекомендуется для массового применения.

Показать  

А с чем это связано? А то перелез сегодня с Lite iii на последнюю гигу с 7621A и крайне удивился:) Входящая 12-13 Мбит/с, исх. 23 Мбит/с при загрузке ЦП 20-25% против 70-80 Мбит/с напрямую с компа

Изменено пользователем Stasmin
  • 2 недели спустя...
Опубликовано
  В 15.05.2018 в 19:54, Stasmin сказал:

А с чем это связано? А то перелез сегодня с Lite iii на последнюю гигу с 7621A и крайне удивился:) Входящая 12-13 Мбит/с, исх. 23 Мбит/с при загрузке ЦП 20-25% против 70-80 Мбит/с напрямую с компа

Показать  

Процессор слабоват для openvpn.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.