Jump to content

Recommended Posts

Posted (edited)

Помогите пожалуйста настроить Wireguard server, имеется Keenetic Lite подключение к интернету идет через ethernet по PPPOE протоколу с динамическим (серым) IP, настроил keendns и по облаку и прямой доступ, никак не получается получить рукопожатие между устройствами, в межсетевом экране настроил в интерфейсе wg правило по IP разрешить любой IP и порт, пробовал и открыть порт 51820, и никак не получается. До этого стоял роутер на openwrt с настроенным DDNS и в нем работал Wireguard сервер без проблем. 

Также если keendns настроен на прямой доступ то не могу получить доступ к веб интерфейсу из вне сети.

 

Конфиг:

image.thumb.png.9565c54d7b45e17ad3b113b1177ba031.pngimage.thumb.png.3dea8cdd63151bcd7b2eb7fecd101920.png

image.png.7da07fc323d85d566416a283508023bb.png

image.thumb.png.8fabcdf80664919f2506d26828a7f8d1.png

 

image.thumb.png.8463a2aacd84654b70edee9b47b9bbc8.png

 

Edited by Losteu
Posted (edited)
46 минут назад, Losteu сказал:

Помогите пожалуйста настроить Wireguard server, имеется Keenetic Lite подключение к интернету идет через ethernet по PPPOE протоколу с динамическим (серым) IP, настроил keendns и по облаку и прямой доступ, никак не получается получить рукопожатие между устройствами, в межсетевом экране настроил в интерфейсе wg правило по IP разрешить любой IP и порт, пробовал и открыть порт 51820, и никак не получается. До этого стоял роутер на openwrt с настроенным DDNS и в нем работал Wireguard сервер без проблем. 

Также если keendns настроен на прямой доступ то не могу получить доступ к веб интерфейсу из вне сети.

 

Конфиг:

image.thumb.png.9565c54d7b45e17ad3b113b1177ba031.pngimage.thumb.png.3dea8cdd63151bcd7b2eb7fecd101920.png

image.png.7da07fc323d85d566416a283508023bb.png

image.thumb.png.8fabcdf80664919f2506d26828a7f8d1.png

 

image.thumb.png.8463a2aacd84654b70edee9b47b9bbc8.png

 

Без белого (не обязательно статического) адреса не взлетит, вам остается только sstp

Edited by Denis P
Posted
Только что, Denis P сказал:

Без белого адреса не взлетит, вам остается только sstp

На openwrt ведь работает 

Posted
4 минуты назад, Losteu сказал:

На openwrt ведь работает 

Вероятно провайдер иногда выдавал вам белый адрес, ddns  не поможет "пробить" nat

Posted
1 минуту назад, Denis P сказал:

Вероятно провайдер иногда выдавал вам белый адрес, ddns  не поможет "пробить" nat

Я подключил другой роутер на openwrt и работает.

 

Posted (edited)
12 часа назад, Losteu сказал:

Я подключил другой роутер на openwrt и работает.

Значит на другой роутер, видимо, по MAC адресу дается белый IP. Посмотрите на обоих роутерах Wan интерфейс чтоб удостоверится.

Через "серый адрес" не взлетит.

Edited by SySOPik
Posted
12 часа назад, Losteu сказал:

На openwrt ведь работает

Можно попробовать MAC адрес роутера на OpenWRT назначить роутеру Keenetic Lite, если привязка по MAC у провайдера имеет место быть.

Posted
39 минут назад, SySOPik сказал:

Значит на другой роутер, видимо, по MAC адресу дается белый IP. Посмотрите на обоих роутерах Wan интерфейс чтоб удостоверится.

Через "серый адрес" не взлетит.

Нет, белый IP не выдается, там у меня настроен DDNS

Posted
8 минут назад, stefbarinov сказал:

Можно попробовать MAC адрес роутера на OpenWRT назначить роутеру Keenetic Lite, если привязка по MAC у провайдера имеет место быть.

Тоже не вариант. 
Провайдером выдается динамические 2 IP, один из них для внешних запросов которые не входят в пиринг провайдера, другой для входа внутри страны, как мне направить keendns именно на тот ip который используется внутри страны? 
На openwrt ddns не настраивается по ip который выдается для внешних запросов поэтому там в настройках ddns имеется галочка для убирания public ip затем ddns присваивается к тому ip который предназначен внутри страны, как это можно настроить в Keenetic ?

Posted (edited)
9 минут назад, Losteu сказал:

Нет, белый IP не выдается, там у меня настроен DDNS

DDNS тоже не работает через серый. Выложите скрин WAN с обоих роутеров.

Возможно, WG поднят на внутреннем адресе провайдера, на OpenWRT. И 2 точка подключения с другой стороны тоже внутри его сети, так вы и подключаетесь через провайдера, практически по Lan.

Edited by SySOPik
Posted
10 минут назад, SySOPik сказал:

DDNS тоже не работает через серый. Выложите скрин WAN с обоих роутеров.

Возможно, WG поднят на внутреннем адресе провайдера, на OpenWRT. И 2 точка подключения с другой стороны тоже внутри его сети, так вы и подключаетесь через провайдера, практически по Lan.

Да верно, поднят он на внутреннем IP который выдается внутри страны.

приложил скрины, на openwrt спасло Allow non public IP

IMG_3374.jpeg

IMG_3373.jpeg

IMG_3372.jpeg

Posted

Ничего не понятно по фоткам, кроме того что один "серый" адрес на интерфейсе 100.64.0.0/10  CGN. А какой второй адрес? Через них WG не работает. 

А можно норм скрины с веб-интерфейса? И с вкладками маршрутов.

Posted
32 минуты назад, SySOPik сказал:

Ничего не понятно по фоткам, кроме того что один "серый" адрес на интерфейсе 100.64.0.0/10  CGN. А какой второй адрес? Через них WG не работает. 

А можно норм скрины с веб-интерфейса? И с вкладками маршрутов.

Через этот 100.64 работает, другой виден во внешних сетях который не работает если поднять на нем сервер. Вопрос в другом теперь как мне привязать ddns к private ip, на openwrt это решалось таким путем uci set ddns.global.upd_privateip 1

либо через веб интерфейс ставилась галочка на allow non-public ip

Posted

Потому, что DDNS не предназначен для внутренних сетей, только для наружных реальных IP. Вы городите костыли и упорно хотите "выстрелить себе в ногу".

Если есть доступ между точками в сети провайдера, через CGN сети 100.64.0.0./10, что уже само по себе фейспалм и проблема безопасности,  защит от вирусов и ддос атак, просто сделайте подключение в клиенте на адрес сервера напрямую.  

Posted (edited)
12 минуты назад, SySOPik сказал:

Потому, что DDNS не предназначен для внутренних сетей, только для наружных реальных IP. Вы городите костыли и упорно хотите "выстрелить себе в ногу".

Если есть доступ между точками в сети провайдера, через CGN сети 100.64.0.0./10, что уже само по себе фейспалм и проблема безопасности,  защит от вирусов и ддос атак, просто сделайте подключение в клиенте на адрес сервера напрямую.  

Ну если это реально работает, напрямую получается, но т.к. динамический ip постоянно меняется при перезагрузки роутера, в связи с чем и был настроен ddns на этот динамический ip. 
Я ведь не придумываю, а говорю что ddns работает реально в моем случае и на openwrt и на стоковых прошивках от tp-link, huawei, xiaomi, а не получается только на Keenetic-е это настроить, именно привязав ddns к private ip, на других это реализовалось по умолчанию не к моему внешнему ip. 
Возможно почему это работает т.к провайдеры может быть находятся в одной подсети.

Edited by Losteu
Posted
15 минут назад, Losteu сказал:

Я ведь не придумываю, а говорю что ddns работает реально в моем случае

Так оно работает исключительно, при попустительстве Вашего провайдера, который допустил дырку в безопасности, разрешив напрямую обмен между точками внутри сети, и разработчиками, что допустили навешивание DDNS на внутренний адрес. Если провайдер сделает Vlan per User и выключит обмен, то обмена не будет.

Posted
20 минут назад, SySOPik сказал:

Так оно работает исключительно, при попустительстве Вашего провайдера, который допустил дырку в безопасности, разрешив напрямую обмен между точками внутри сети, и разработчиками, что допустили навешивание DDNS на внутренний адрес. Если провайдер сделает Vlan per User и выключит обмен, то обмена не будет.

Ну тем не менее, по сабжу как настроить также как и на других 

Posted (edited)

Может проще реальный адрес купить или попробовать с IPv6 поиграться, все проблемы отпадут сами собой и будет все нормально.

Edited by SySOPik
Posted
Только что, SySOPik сказал:

Может проще реальный адрес купить, все проблемы отпадут сами собой и будет все нормально.

Не осуществляет пользователям провайдер. 

Posted

Я догадывался, что провайдер видимо "пионер", раз сеть так построена и нет реальных айпи. Разработчики вряд будут отключать функцию проверки keendns на реальность адреса, из-за единого кейса с "кривой" сеткой.

Posted
1 минуту назад, SySOPik сказал:

Я догадывался, что провайдер видимо "пионер", раз сеть так построена и нет реальных айпи. Разработчики вряд будут отключать функцию проверки keendns на реальность адреса, из-за единого кейса с "кривой" сеткой.

Ну а если сторонним сервисом ? Не может быть такого чтобы на кинетике нельзя было изменить конфиг, по сути одно и тоже что и openwrt

Posted

Сторонний сервис покажет IP шлюза, который один на всех при серой IP. 

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information

This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.