Перейти к содержанию

Вопрос

Опубликовано

@Le ecureuil @FLK

В 4.3.0 перестало работать подключение к внешнему серверу. В логе циклично повторяются следующие сообщения:

[I] Apr 11 23:24:32 openconnect: POST https://*.*/?*
[I] Apr 11 23:24:32 openconnect: Connected to *.*.*.*:443 
[I] Apr 11 23:24:32 openconnect: SSL negotiation with *.*
[I] Apr 11 23:24:32 openconnect: Connected to HTTPS on *.* with ciphersuite (TLS1.2)-(ECDHE-SECP256R1)-(ECDSA-SHA256)-(AES-256-GCM) 
[I] Apr 11 23:24:32 openconnect: Failed to write to TLS/DTLS socket: The request is invalid. 
[E] Apr 11 23:24:32 ndm: Service: "OpenConnect0": unexpectedly stopped. 

При этом, туннель между двумя Кинетиками работает без проблем.

Рекомендуемые сообщения

  • 0
Опубликовано (изменено)

Подтверждаю, поломали Openconnect в 4.3.0. У меня перестало подключаться к серверу на keenetic. В журнале тишина.

Изменено пользователем Mechanics
  • 0
Опубликовано (изменено)
У меня тоже отвалилось.
На роутерах, что на 4.2.6.3 все продолжает работать, а при обновлении на 4.3, перестает.
KN-1811, KN-1012
Откат обратно на 4.2.6.3 возвращает работоспособность.
 
В логах серервера - шитина
В логах Keenetic - циклические сообщение следующего вида:
Apr 12 12:57:53 openconnect
POST https://gtw.cons.ru/?cons-auth
Apr 12 12:57:53 openconnect
Connected to 75.82.25.13:443
Apr 12 12:57:53 openconnect
SSL negotiation with gtw.cons.ru
Apr 12 12:57:54 openconnect
Connected to HTTPS on gtw.cons.ru with ciphersuite (TLS1.2)-(ECDHE-SECP256R1)-(ECDSA-SHA256)-(AES-256-GCM)
Apr 12 12:57:54 openconnect
Failed to write to TLS/DTLS socket: The request is invalid.
Apr 12 12:57:54 ndm
Service: "OpenConnect0": unexpectedly stopped.
Изменено пользователем KirillS
дополнение по откату к пред прошивке + форматирование
  • 0
Опубликовано (изменено)

Подключение не устанавливается, если в конфиге сервера OpenConnect используется tls-priorities, прописанный по умолчанию:

tls-priorities = "NORMAL:%SERVER_PRECEDENCE:%COMPAT:-VERS-SSL3.0:-VERS-TLS1.0:-VERS-TLS1.1:-VERS-TLS1.3"

Сменил на вариант, предоставленный @Denis P, за что ему спасибо, и туннель сразу поднялся:

tls-priorities = "NORMAL:-CIPHER-ALL:+CHACHA20-POLY1305:+AES-128-GCM:%SERVER_PRECEDENCE"

В сервере OpenConnect Кинетика увидел, что используется такой же tls-priorities, за счет чего и обеспечивается беспроблемная работа между роутерами.

Изменено пользователем dimon27254
  • 0
Опубликовано

а где этот конфиг менять?
через web вроде нет никаких подобных опций...

через консоль? где в каком файле он хранится?

  • 0
Опубликовано (изменено)
4 часа назад, KirillS сказал:

а где этот конфиг менять?
через web вроде нет никаких подобных опций...

через консоль? где в каком файле он хранится?

У вас в роли сервера ocserv на vps или мы говорим с вами о сервере OpenConnect в составе прошивки Кинетика?

 

Изменено пользователем FLK
  • 0
Опубликовано
7 минут назад, FLK сказал:

У вас в роли сервера ocserv на vps или мы говорим с вами о сервере OpenConnect в составе прошивки Кинетика?

На сервер Кинетика подключения нет. Клиент vpn client pro. На 4.2 всё работает без проблем.

  • 0
Опубликовано (изменено)
3 часа назад, Кинетиковод сказал:

На сервер Кинетика подключения нет. Клиент vpn client pro. На 4.2 всё работает без проблем.

Я этим клиентом не пользовался, поэтому сказать ничего не могу)

Наш сценарий был - настроить ocserv на vps и подключиться к нему Кинетиком

 

Изменено пользователем FLK
  • 0
Опубликовано
9 минут назад, FLK сказал:

Наш сценарий был - настроить ocserv на vps и подключиться к нему Кинетиком.

Я как раз сейчас залил 4.3.0. К моему серверу Кинетик подключился без проблем, а вот клиент на сервер Кинетика не попадает. Причём в логах Кинетика тишина. Вероятно клиент стучится куда-то не туда. KeenDNS глючит что ли. На 4.2 никаких проблем.

  • 0
Опубликовано (изменено)
4 часа назад, dimon27254 сказал:

Подключение не устанавливается, если в конфиге сервера OpenConnect используется tls-priorities, прописанный по умолчанию:

tls-priorities = "NORMAL:%SERVER_PRECEDENCE:%COMPAT:-VERS-SSL3.0:-VERS-TLS1.0:-VERS-TLS1.1:-VERS-TLS1.3"

Сменил на вариант, предоставленный @Denis P, за что ему спасибо, и туннель сразу поднялся:

tls-priorities = "NORMAL:-CIPHER-ALL:+CHACHA20-POLY1305:+AES-128-GCM:%SERVER_PRECEDENCE"

В сервере OpenConnect Кинетика увидел, что используется такой же tls-priorities, за счет чего и обеспечивается беспроблемная работа между роутерами.

Скорость только после этих манипуляций упала со 140-150 до 100-110 mbit/sec :( надо ещё померять)

Изменено пользователем FLK
  • 0
Опубликовано
8 минут назад, FLK сказал:

Скорость только после этих манипуляций упала со 140-150 до 100-110 mbit/sec

Это жуткое падение поди на ARM. На Виве зато всё летает. 15 мегабит как с куста.

  • 0
Опубликовано
23 минуты назад, FLK сказал:

Скорость только после этих манипуляций упала со 140-150 до 100-110 mbit/sec :(

Точно никак не могла скорость из-за них упасть, это два самых быстрых алгоритма, один для совместимости, второй, для того что поновее, скорее всего просто совпадение)

  • 0
Опубликовано
24 минуты назад, Denis P сказал:

Точно никак не могла скорость из-за них упасть, это два самых быстрых алгоритма, один для совместимости, второй, для того что поновее, скорее всего просто совпадение)

Не спорю, возможно, я ещё и замерял по-разному, перемерю попозже ещё раз)

  • 0
Опубликовано
3 часа назад, FLK сказал:

У вас в роли сервера ocserv на vps или мы говорим с вами о сервере OpenConnect в составе прошивки Кинетика?

на VPS...

т.е. конфиг сервера там подправить, верно?

я так понимаю, что понижением безопасности алгоритвов шифрования все решается... надеюсь это пока временный workaround

  • 0
Опубликовано (изменено)
6 часов назад, Кинетиковод сказал:

На сервер Кинетика подключения нет. Клиент vpn client pro. На 4.2 всё работает без проблем.

к серверу на KN-1811, клиент от cisco подключается, проблем нет. VPN Client Pro - перестал. Никакие изменения настроек клиента не помогают.

2 часа назад, KirillS сказал:

я так понимаю, что понижением безопасности алгоритвов шифрования все решается... надеюсь это пока временный workaround

пока cisco не перестанет считать серверы и их сертификаты ненадёжными.

Изменено пользователем miltt

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.