Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)
  В 05.06.2023 в 19:43, zyxmon сказал:

А что в логах сервера? Может там что полезное?

Показать  

А что там должно быть? Я никаких пакетов не отправляю, соответственно, никаких пакетов и не ходит. Это же stateless-туннель. Но если соединение перешло в состояние неактивного (серая иконка вместо зелёной), то Keenetic и не пытается отправить пакеты на сервер, когда их начинает отправлять какое-либо устройство в сети.

Поясню, чтобы развеять возможное недопонимание: у меня для VPN заведен отдельный сегмент со своей сетью Wi-Fi. Wireguard-туннель добавлен в качестве единственного соединения в этом сегменте.
В обычном режиме трафик этой сети маршрутизируется через Wireguard. Однако если, например, подключиться к сети Wi-Fi в момент, когда индикатор туннеля серый, то интернета на устройствах нет.

Я не понимаю, по какой причине туннель может становиться неактивным: не вижу какой-либо функциональности heartbeat'а у WireGuard (кроме keep-alive), не вижу никаких попыток heartbeat'а в шифрованном трафике на порту WireGuard на сервере. Туннель просто переходит в неактивное состояние без видимых причин и без записей в журнале.

Keep-alive установлен в 600 секунд. Падает через 186 секунд.

Изменено пользователем ValdikSS
Опубликовано
  В 06.06.2023 в 08:38, ANDYBOND сказал:

а вот клиенту он нужен, причём не более 30 секунд

Показать  

Keep-alive нужен, чтобы поддерживать NAT-маппинг к серверу, для того, чтобы сервер мог обратиться к клиенту. У меня нет ни NAT'а, ни необходимости сервера обращаться к клиенту.

Аналогично настроенный туннель на OpenWrt к тому же серверу работает корректно, даже если по нему не передаются пакеты сутками, без Keep-Alive.

Опубликовано
  В 06.06.2023 в 08:47, ANDYBOND сказал:

Ни у маршрутизатора, ни у провайдера и вообще нигде?

Показать  

Нет, нигде. Да даже если бы был, это бы никак не помешало отправить пакет с роутера на сервер, а они не отправляются, когда туннель становится неактивным.

Опубликовано (изменено)
  В 06.06.2023 в 08:55, ANDYBOND сказал:

Keep-alive равен нулю

Показать  

Keep-alive установлен в 600. Вы теоретизируете, или действительно разбираетесь, как всё работает в Keenetic? Я сообщаю о проблеме, помочь я себе и сам могу.

Изменено пользователем ValdikSS
Опубликовано (изменено)
  В 06.06.2023 в 08:44, ValdikSS сказал:

Keep-alive нужен, чтобы поддерживать NAT-маппинг к серверу, для того, чтобы сервер мог обратиться к клиенту. У меня нет ни NAT'а, ни необходимости сервера обращаться к клиенту.

Аналогично настроенный туннель на OpenWrt к тому же серверу работает корректно, даже если по нему не передаются пакеты сутками, без Keep-Alive.

Показать  
Попробуйте указать принудительно (с учетом вашего порта и интерфейса естественно)
ip static udp GigabitEthernet1 12345 127.0.0.1 12345

Убрал keepalive с обоих сторон, подождал 10 минут от последнего handshake, пакеты ходят

 

Изменено пользователем Denis P
Опубликовано
  В 06.06.2023 в 11:59, Denis P сказал:

Попробуйте указать принудительно (с учетом вашего порта и интерфейса естественно)

Показать  

Добавил, заменив только порт на тот, что указан как listening в настройке клиента. Увы, ничего не поменялось: 187 секунд и серый значок, при том, что какой-то трафик в течение 187 секунд в туннеле ходил (ACK'и и FIN-ACK'и от незакрытых соединений), но он не обновляет счётчик latest handshake.

Опубликовано
  В 06.06.2023 в 12:24, ValdikSS сказал:

Добавил, заменив только порт на тот, что указан как listening в настройке клиента. Увы, ничего не поменялось: 187 секунд и серый значок, при том, что какой-то трафик в течение 187 секунд в туннеле ходил (ACK'и и FIN-ACK'и от незакрытых соединений), но он не обновляет счётчик latest handshake.

Показать  

Да, действительно, проверил еще раз, работает только если кинетик выступает в качестве условно "сервера" а клиент другое устройство с официальным приложением wg которое и инициирует передачу данных.

Опубликовано
  В 06.06.2023 в 08:44, ValdikSS сказал:

Keep-alive нужен, чтобы поддерживать NAT-маппинг к серверу, для того, чтобы сервер мог обратиться к клиенту. У меня нет ни NAT'а, ни необходимости сервера обращаться к клиенту.

Аналогично настроенный туннель на OpenWrt к тому же серверу работает корректно, даже если по нему не передаются пакеты сутками, без Keep-Alive.

Показать  

Если брать конкретно Wireguard cloudflare warp то имеем по habr.com

  Показать контент

Вот что реально при установленном значение Keep-Alive в 120 на роутере клиенте Keenetic все отрабатывает штатно (для проверки поднят туннель, но не одного клиента на нем нет). Ниже UDP пакетики где cloud warp адрес сервера 162.159.193.х а Keenetic IP адрес на интерфейсе выхода в интернет

  Показать контент

при установке значения в 600 тут "бзик" по WEB и то что в реале.

В моем случае keep-alive стоит 120с.

Опубликовано (изменено)

Поотлаживал еще.

Баг заключается в том, что туннель, после того, как сессия WireGuard «закрылась» (прошло 180 секунд с последнего handshake), не поднимается, когда клиент сегмента начинает отправлять пакеты в туннель.

Если отправить какой-либо пакет с самого роутера (например, ping'ом через CLI), либо же с сервера — туннель сразу же поднимается.

Некорректно работает какая-то подсистема, возможно, fastvpn.

Изменено пользователем ValdikSS
Опубликовано
  В 06.06.2023 в 14:06, ANDYBOND сказал:

no ppe hardware

no ppe software

system configuration save

Это через CLI. И, получается, если после этого перезагрузить маршрутизатор, то проблема должна исчезнуть. Но это предположение: при возможности прошу проверить. 

Показать  

Ничего не изменилось.

Опубликовано (изменено)

Добрый день.

Hero (KN-1011) EU.
Кто-нибудь встречался с такой проблемой с NTP.
Заметил недавно галочку SNTP Server. Поставил, на нескольких устройствах настроил. Через какое-то время заметил, что время везде неправильное, в том числе на роутере. Речь идёт про минуты. Поставил на кинетике период синхронизации 1 час.
Стало лучше, но вылезла проблема с разрывом WireGuard каждый час. Видимо он и раньше рвался, но раз в 7 дней.
Лог выглядит примерно вот так:

  Показать контент



На другом конце (Giga SE (KN-2410) RU):

  Показать контент


Как-то можно сделать чтобы не рвался туннель при синхронизации времени? Или так и должно быть?

Наблюдаю подобное на нескольких девайсах.

Изменено пользователем divinepredecessor
  • 1 год спустя...
Опубликовано (изменено)

Со вчерашнего дня пошли обрывы Warp (WG) с ошибкой в логе:

Wireguard1: handshake for peer "bmXOC+F1FxEMF9dyiK2H5/1drgdgtdgdrgr+dgd=" (163) (162.159.193.5:2408) did not complete after 2164852204 seconds, retrying (try 5)

Соответственно вся маршрутизация через Warp встала......при чем на двух маршрутизаторах в разных городах на разных ISP

Изменено пользователем stefbarinov
Опубликовано
  В 22.08.2024 в 07:57, stefbarinov сказал:

Со вчерашнего дня пошли обрывы Warp (WG) со ошибкой в логе:

Wireguard1: handshake for peer "bmXOC+F1FxEMF9dyiK2H5/1drgdgtdgdrgr+dgd=" (163) (162.159.193.5:2408) did not complete after 2164852204 seconds, retrying (try 5)

Соответственно вся маршрутизация через Warp встала......при чем на двух маршрутизаторах в разных городах на разных ISP

Показать  

Есть уверенность, что это не "внешние силы"?

Опубликовано
  В 22.08.2024 в 07:57, stefbarinov сказал:

Wireguard1: handshake for peer "bmXOC+F1FxEMF9dyiK2H5/1drgdgtdgdrgr+dgd=" (163) (162.159.193.5:2408) did not complete after 2164852204 seconds, retrying (try 5)

Показать  

Оно уже давно так. У меня на всех роутерах где Warp такое появляется.

  Показать контент

 

Опубликовано
  В 22.08.2024 в 08:51, SySOPik сказал:

Оно уже давно так.

Показать  

Вчера после массового отвала Телеграмм отвалился и Warp. До вчерашнего дня долгое время беспроблемно работал

Опубликовано
  В 22.08.2024 в 08:51, SySOPik сказал:

Оно уже давно так. У меня на всех роутерах где Warp такое появляется.

Показать  

Давно такое не появляется.

  В 22.08.2024 в 08:58, stefbarinov сказал:

Вчера после массового отвала Телеграмм отвалился и Warp. До вчерашнего дня долгое время беспроблемно работал

Показать  

В моем случае не было такого.

Опубликовано
  В 22.08.2024 в 09:42, stefbarinov сказал:

В моем случае на всех роутерах Warp "потух"......

Показать  

Думаю вы в курсе как его поднимать + генерите новые ключи и скорей всего он заработает.

Опубликовано
  В 22.08.2024 в 12:51, vasek00 сказал:

генерите новые ключи и скорей всего он заработает.

Показать  

Пробовал генерить новые ключи. На одном маршрутизаторе "взлетело" (ISP Ростелеком), на другом (ISP Beeline) - ни в какую. Соединение поднимается и через минуту в логах побежали хэндшейки....

Опубликовано
  В 22.08.2024 в 09:33, vasek00 сказал:

В моем случае не было такого.

Показать  

Наблюдаю следующее: сгенерировал (уже ни раз) новый конфиг, соединение устанавливается и "живет" до тех пор, пока не применена политика Warp хотя бы к одному клиенту. Как только закинул клиента в эту политику (пошёл трафик), сразу хендшейки.

  Показать контент

 

Опубликовано
  В 22.08.2024 в 16:15, stefbarinov сказал:

Наблюдаю следующее: сгенерировал (уже ни раз) новый конфиг, соединение устанавливается и "живет" до тех пор, пока не применена политика Warp хотя бы к одному клиенту. Как только закинул клиента в эту политику (пошёл трафик), сразу хендшейки.

Показать  

Как то хитро у вас

  Показать контент

На лог не обращаю внимания

  Показать контент

Посмотрю еще в одном месте

Опубликовано
  В 22.08.2024 в 20:41, FLK сказал:

Да, что-то пучит WARP, но не везде

Показать  

На 4.2.3 можно будет попробовать client_id прописать.

interface Wireguard2 wireguard peer bmXOC+F1FxEMF9dyiK2H5/1SUtzH0JuVo51h2wPfgyo= client-id send 1234567

 

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.