Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
  В 23.09.2024 в 07:50, Роман rvb сказал:

Еще одно замечание.

Сейчас после установления соединения система сразу создает маршрут на IP vpn-сервера через свежеподнятый интерфейс. Не всегда это надо (я об тот же сервер свой внешний IP curl'ом определяю), хотелось бы этот маршрут отключаемой фичей.

Показать  

Покажите-ка, что это такое. Сейчас OpenConnect-клиент работает через policy routing, потому маршрутов до сервера создавать не должен.

Опубликовано
  В 23.09.2024 в 07:50, Роман rvb сказал:

Еще одно замечание.

Сейчас после установления соединения система сразу создает маршрут на IP vpn-сервера через свежеподнятый интерфейс. Не всегда это надо (я об тот же сервер свой внешний IP curl'ом определяю), хотелось бы этот маршрут отключаемой фичей.

Показать  

Несмотря на то, что на сервере в ocserv.conf стоит route=default - никаких дополнительных маршрутов OpenConnect клиент (Keenetic OS 4.2) на Кинетике не создает.

Опубликовано
  В 18.09.2024 в 06:14, Dalex сказал:

Тестирую OpenConnect клиента на Keenetic Ultra

У меня с включенным UDP - загрузка выходит под 90мбс, а с закомментированным udp-port на сервере - ~15.

отдача правда страдает и там и там - ~25 против ~50.

Тестировал неоднократно -  и speedtest и iperf прям до VPN сервера.

Где может быть затык? Тему изучил, настройки ocserv довольно стандартные.

Показать  

Осталась одна идея - ВМ OpenVZшная и вероятно что-то в общем ядре не дает OpenConnect работать в полную силу - так и не удалось добиться скорости выше 30м\с до OpenConnect сервера, хотя любая другая технология дает ~90мб\с.

Хотя очень странно - он вроде бы работает строго в userspace.

Опубликовано
  В 23.09.2024 в 19:46, Dalex сказал:

Несмотря на то, что на сервере в ocserv.conf стоит route=default - никаких дополнительных маршрутов OpenConnect клиент (Keenetic OS 4.2) на Кинетике не создает.

Показать  

И не создаст - дефолтный маршрут в KeeneticOS никто по приказу свыше создать не может, кроме настройки политик доступа.

Опубликовано
  В 23.09.2024 в 19:46, Dalex сказал:

Несмотря на то, что на сервере в ocserv.conf стоит route=default - никаких дополнительных маршрутов OpenConnect клиент (Keenetic OS 4.2) на Кинетике не создает.

Показать  

Так не дефолтный, а точечно на сервер VPN весь трафик в свежесозданную трубу. Что далеко не всегда надо, и хотелось бы отключать без прикручивания хуков.

Опубликовано
  В 23.09.2024 в 12:16, Le ecureuil сказал:

Покажите-ка, что это такое. Сейчас OpenConnect-клиент работает через policy routing, потому маршрутов до сервера создавать не должен.

Показать  

Вот какой-то глюк - он их создает не каждый раз, но регулярно. Грубо говоря - VPN имеет адрес 1.2.3.4, и сразу после подключения (но не первого после ребута, похоже), появляется маршрут 1.2.3.4 dev numcli0.

Опубликовано (изменено)

Добрый день!
KN-3710 OpenConnect-клиент проработал месяц, вчера отвалился и висит в состоянии "идет подключение" трафик в впн не идет, на сервере сессия в статусе эктив.
Была прошивка 4.2 beta3, обновил до 4.2.1 результат тот же. Клиенты с конечных хостов подключаются без проблем.

UDP:
Причину выяснил, клиент не осилил 1471 маршрут с OpenConnect-сервера в 24е подсети. Хотя он их и не принимает насколько я понял. Даже при меньшем количестве приходилось прописывать статику непосредственно на роутере.

 

Изменено пользователем SemyonG
скрыл self-test
Опубликовано (изменено)

@Le ecureuil А как можно задать параметр --prot=fortinet

?

 

  Показать контент

 

Изменено пользователем avn
Опубликовано
  В 22.09.2024 в 18:16, Роман rvb сказал:

Поддержка IPv6 в клиенте OpenConnect планируется?

Показать  

На мой взгляд, это какое-то фиаско. Запилить новый протокол, а подключение у него опять по IPv4 и все :facepalm:

Опубликовано (изменено)
  В 10.10.2024 в 07:59, avn сказал:

@Le ecureuil А как можно задать параметр --prot=fortinet

?

 

  Показать контент

 

Показать  

Есть возможность задать параметр protocol?

https://www.infradead.org/openconnect/fortinet.html

Изменено пользователем avn
Опубликовано (изменено)

Всем привет. Прочитал все страницы темы, так и не понял ...   

KN-1010, Версия ОС4.2.1

Если включен camouflage mode - то соединение можно установить только между кинетиками?

Ибо если включаю на kn1010 - в CLI смотрю secret, в строке клиента (android, который без камужляжа подключается норм) добавляю после ...keenetic.pro/?1ce45gh   (secret тут от балды написал), не соединяется, в логе пишет "No address associated with hostname"....

Изменено пользователем ariss
Опубликовано (изменено)

ariss, в начале адреса https? У меня в secret 8 символов. Соединяется с кинетиком с включенным camouflage mode и из под андройда (openconnect_1119) и из по винды (openconnect-gui-1.6.2)

Изменено пользователем kavboy
Опубликовано
  В 14.10.2024 в 19:22, kavboy сказал:

ariss, в начале адреса https? У меня в secret 8 символов. Соединяется с кинетиком с включенным camouflage mode и из под андройда (openconnect_1119) и из по винды (openconnect-gui-1.6.2)

Показать  

И виндовый клиент без проблем соединился? У меня ругается на сертификат. На андроиде юзаю cisco secure client, там надо в настройках снимать галку с пункта "Блокировать ненадёжные серверы", тогда он игнорит сертификат и подключается. На винде такой настройки нет.

Опубликовано
  В 17.10.2024 в 10:21, Sanёk сказал:

Привет. Подскажите, как в клиенте SSTP указать "secret" для подключения к роутеру, после включения "Camouflage mode"?

Показать  

Нужно в команде interface peer или в поле адреса в вебе ввести не test.keenetic.com (например), а https://test.keenetic.com/123456, где 123456 - это и есть secret.

Опубликовано
  В 14.10.2024 в 07:59, avn сказал:

Есть возможность задать параметр protocol?

https://www.infradead.org/openconnect/fortinet.html

Показать  

Нет, потому что не было апстримов для тестов. Если будут варианты, с которыми можно лично мне проверить, то появится и выбор.

Опубликовано (изменено)
  В 17.10.2024 в 10:26, Le ecureuil сказал:

Нужно в команде interface peer или в поле адреса в вебе ввести не test.keenetic.com (например), а https://test.keenetic.com/123456, где 123456 - это и есть secret.

Показать  

Не помогло. ЧЯДНТ?

 

Прописал.

  Показать контент

Результат на клиенте.

  Показать контент

Параметры интерфейса SSTP на клиенте (KN-2212 4.2.1).

  Показать контент

Параметры сервера SSTP (KN-1011 4.2.1).

  Показать контент

 

Изменено пользователем Sanёk
Дополнил
Опубликовано
  В 17.10.2024 в 11:34, Sanёk сказал:

Не помогло. ЧЯДНТ?

 

Прописал.

  Показать контент

Результат на клиенте.

  Показать контент

Параметры интерфейса SSTP на клиенте (KN-2212 4.2.1).

  Показать контент

Параметры сервера SSTP (KN-1011 4.2.1).

  Показать контент

 

Показать  

Прошу прощения, забыл про знак вопроса.

Правильный URL для клиента выглядит так: https://keenetic.name/?secret

Опубликовано

@avnне все так просто. OpenConnect в режиме fortinet может потребовать кучу доппараметров, кроме логина и пароля, и даже открыть страничку в браузере для SSO. Потому код я накидал, но для полноценной работы нужно больше тестов, пока не буду выкладывать.

Опубликовано
  В 17.10.2024 в 12:52, Le ecureuil сказал:

Правильный URL для клиента выглядит так: https://keenetic.name/?secret

Показать  

Для openconnect работает, для sstp - нет. Open SSTP Client пишет, что не может найти адрес, а VPN Client Pro неумеет в логи.

Опубликовано
  В 17.10.2024 в 19:55, miltt сказал:

Для openconnect работает, для sstp - нет. Open SSTP Client пишет, что не может найти адрес, а VPN Client Pro неумеет в логи.

Показать  

sstp + камуфляж работает только между кинетиками

Опубликовано (изменено)

Добрый день.
Настроил KeenDNS через облако и поднял OpenConnect VPN сервер с камуфляжем, используя следующие инструкции:
https://help.keenetic.com/hc/ru/articles/360000400919-Сервис-доменных-имен-KeenDNS
https://help.keenetic.com/hc/ru/articles/16344403237148-OpenConnect-VPN-сервер
Пытаюсь подключиться с Android, используя следующую инструкцию:
https://help.keenetic.com/hc/ru/articles/16377318105756-Подключение-OpenConnect-VPN-из-Android
Но не получается. указываю адрес сервера abcd.mydomain.keenetic.pro. Cisco Secure Client ругается на сертификат.
CertificateManager: verifyX509ServerCertForHost: confirmbecause certificate did not match server: javax.net.ssl.SSLExeption: hostname in certificate did not match <abcd.mydomain.keenetic.pro> != <keenetic.pro> OR <*.keenetic.pro>
При этом если открыть https://abcd.mydomain.keenetic.pro в браузере, то там будет 404, но в сертификате сайта буду hostname mydomain.keenetic.pro и *.mydomain.keenetic.pro

Откуда Cisco Secure Client берет сертификат для другого домена?

Изменено пользователем Colgate
дополнение
Опубликовано (изменено)
  В 18.10.2024 в 11:58, Colgate сказал:

 Cisco Secure Client ругается на сертификат.

Показать  

Нужно в настройках снять эту галочку. Возможно ещё нужно отключить камуфляж.

photo_5228891412232267133_y.jpg

Изменено пользователем Corvax
дополнил
Опубликовано
  В 18.10.2024 в 13:27, Corvax сказал:

Нужно в настройках снять эту галочку. Возможно ещё нужно отключить камуфляж.

photo_5228891412232267133_y.jpg

Показать  

Галку, да. Cisco такой серт. считает недоверенным.
AnyConnect с камуфляжем работает. А вот мультипротокольный VPN Client Pro, только без камуфляжа. Хоть и богаче по настройкам, а ни в какую.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.