Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Приветствую всех. в общем опишу проблему, как я её пытался решать, даже есть руководство, но что-то где-то не срослось и поэтому не заработало. Поэтому буду просить тут помощи помочь разобраться.
До недавнего времени благополучно работал VPN  на роутере, затем пришла идея разгрузить процессор, так как частенько смотрю 4к youtube и подвисания задолбали. Так как у меня nas с Proxmox решил выделить немного памяти и ядер для этого дела и поставил OpenWRT. Связал между собой посредством WG  туннеля p2p, те же самые маршруты что были в keenetic просто перенаправил в WG интерфейс и всё завелось, не без труда конечно, так как потратил много времени на настройку openwrt, сделал так потому что было всё предельно понятно и просто. Всё это благополучно работало пол года и меня осенила идея, что лишний заворот в туннель внутри локальной сети это как одеть 2 презерватива да ещё и с резиновой бабой. Решил сделать просто локальную сеть и траффик отправлять не шифруя ничего и нигде. но возникла сложность с реализацией этой идеи, ни в  lan ни в vlan не удаётся перенаправить маршруты, сам OWRT работает исправно, но получать и отправлять из сети кинетика данные отказывается, при этом vpn на нём работает. Помогите реализовать маршрутизацию из локальной сети в vlan и просто в lan порт. Осложняется ещё тем что на этом порту сидит сама proxmox и несколько vm, поэтому сделать его резервным подключением параллельно провайдеру не получится, потеряю доступ к остальным. Сделал запрос нейросетке, в принципе я всё это сделал и до неё, но что-то не работает и подозреваю что не заработает либо не теми методами что делал я. прикладываю файлик, там есть и схемка. Всем спасибо заранее.

Keenetic_OpenWrt_AmneziaWG_Guide.pdf

Опубликовано (изменено)
2 часа назад, ZiZi сказал:

...сам OWRT работает исправно, но получать и отправлять из сети кинетика данные отказывается, при этом vpn на нём работает. Помогите реализовать маршрутизацию из локальной сети в vlan и просто в lan порт. Осложняется ещё тем что на этом порту сидит сама proxmox и несколько vm,..

Вряд ли я вам сильно помогу, но все же расскажите, что именно не работает? Так-то в вашем документе написано, что надо на Кинетике настроить маршрутизацию по DNS-именам ("5. DNS-маршрутизация на Keenetic Giga KN-1010 (KeeneticOS 5.1.3)").

Правда, я как-то используемому вами ИИ не очень доверяю, либо у нас с ним разные KeeneticOS 5.1.3 - ну нету у меня таких пунктов, не так они называются и не там расположены (на что ссылается документ, например, в "2.2. Назначение VLAN на порт" или в "5.3. Настройка политики DNS на Keenetic" причем, в этом 5.3 он, ИИ, еще и утверждает "В KeeneticOS 5.1.3 вкладка "DNS" находится именно в разделе "Безопасность" — если вы не видите эту вкладку, убедитесь, что прошивка обновлена до 5.1.3 или выше" - нет ни раздела Безопасность, ни вкладки DNS, описываемое ИИ делается в Сетевые правила - Маршрутизация - Маршруты DNS).

Вы порт Кинетика, куда подключен proxmox в транк перевели? VLAN-ы назначили (делается это в разделе Мои сети и WiFi - Сегменты, Порты и VLAN) VLAN1 "Входит в сегмент"; VLAN50 "Входит в сегмент с VLAN"? А на проксмоксе VM на которой туннель в VLAN50 перевели?

Изменено пользователем KeenTaur
Опубликовано

Коммутаторов между Кинетиком и Проксмоксом нет ли? Неуправляемые/управляемые, как настроены?

Опубликовано

делается через cli
interface GigabitEthernet0/Vlan50
    description openwrtGW
    dyndns nobind
    security-level public
    ip address 192.168.199.2 255.255.255.0
    ip dhcp client hostname Keenetic-1010
    ip dhcp client dns-routes
    ip mtu 1500
    ip global auto
    ip no name-servers
    up

interface GigabitEthernet0/3 (порт куда воткнут проксмон)
switchport mode trunk
switchport trunk vlan 50

ip route default 192.168.199.1 GigabitEthernet0/Vlan50

Опубликовано (изменено)

Коммутаторов нет. Настройки на скриншотах скинул.

Спойлер

image.thumb.png.b274396af390b2ee8026491192228a7c.png

image.png.e46fa48da15f827c4c437174e0184faa.pngimage.png.57d4e127dd994f8fd2f57f200e592482.pngimage.thumb.png.9e24c9d5b49f5c0333f8cc0d16f0ffea.pngimage.thumb.png.fc74796eb8d7f8074f3bc5a23de08ebd.pngimage.thumb.png.fbc67ad3c89ff767e46e51b551dbefea.png

 

 

 

 

 

 

 

 

Изменено пользователем ZiZi
Опубликовано (изменено)

Как альтернативу, можно использовать IPIP туннель (кинетик -> виртуалка), теряется 20 байт на заголовки.
В некоторых случаях может быть удобнее. Каждый туннель (ipip) можно пустить через нужный интерфейс (на вм), на кинетике выбрать что и куда пустить (через какой ipip). 

Изменено пользователем dchusovitin
Опубликовано
2 минуты назад, dchusovitin сказал:

Как альтернативу, можно использовать IPIP туннель (кинетик -> виртуалка), теряется 20 байт на заголовки.В некоторых случаях может быть удобнее.

Вот я тоже склоняюсь к этому теперь. Обидно что нельзя выделить порт чисто под VLAN для интернета, но чтобы сохранился доступ к физическому порту внутри основной локальной сети

Опубликовано (изменено)
3 часа назад, ZiZi сказал:

...Обидно что нельзя выделить порт чисто под VLAN для интернета, но чтобы сохранился доступ к физическому порту внутри основной локальной сети

Или я не понимаю, чего вы хотите, или должно быть так: там, где вы сделали первый скриншот для сегмента keenwrt, нажмите кнопку "Показать другие сегменты". Вы должны увидеть, что помимо VLAN50 ("T", равносильно Входит в сегмент с VLAN"), через Порт 2 передается также и VLAN 1 в нетегированном виде ("галочка", соответствующая значению "Входит в сегмент"). В этом случае, ваш проксмокс будет по-прежнему доступен в VLAN1, а виртуальная машина с OpenWRT будет жить в VLAN50.

Внутри OpenWRT у вас должен быть адрес из 192.168.50.X (192.168.50.2 ?) со шлюзом 192.168.50.1.

В разделе "Межсетевой экран" выключите созданное правило (которое на скриншоте). В разделе "Маршрутизация" выключите созданное правило (которое на скриншоте). Проверьте пингом с кинетика доступность проксмокса и openwrt. Проверьте доступность кинетика с проксмокса и openwrt. По-моему, на данном этапе все должно работать (связность должна быть).

Изменено пользователем KeenTaur
Опубликовано
34 минуты назад, KeenTaur сказал:

Или я не понимаю, чего вы хотите, или должно быть так: там, где вы сделали первый скриншот для сегмента keenwrt, нажмите кнопку "Показать другие сегменты". Вы должны увидеть, что помимо VLAN50 ("T", равносильно Входит в сегмент с VLAN"), через Порт 2 передается также и VLAN 1 в нетегированном виде ("галочка", соответствующая значению "Входит в сегмент"). В этом случае, ваш проксмокс будет по-прежнему доступен в VLAN1, а виртуальная машина с OpenWRT будет жить в VLAN50.

Внутри OpenWRT у вас должен быть адрес из 192.168.50.X (192.168.50.2 ?) со шлюзом 192.168.50.1.

В разделе "Межсетевой экран" выключите созданное правило (которое на скриншоте). В разделе "Маршрутизация" выключите созданное правило (которое на скриншоте). Проверьте пингом с кинетика доступность проксмокса и openwrt. Проверьте доступность кинетика с проксмокса и openwrt. По-моему, на данном этапе все должно работать (связность должна быть).

Да, вы немного не поняли или я не так объяснил. я имел ввиду вот что. 
в разделе интернет подключений если добавить второй порт как порт internet с vlan, то полностью теряется доступ ко всем локальным устройствам что не входят в этот vlan. Это понятно почему так и мой кейс наверное достаточно редок, чтобы было решение как дать доступ в локальную сеть основного сегмента из интернета.
на скрине то что я имел ввиду
 

Спойлер

image.thumb.png.4829b31b4611b22745f78ff3bb910a93.png

 

Опубликовано
12 минут назад, ZiZi сказал:

...в разделе интернет подключений если добавить второй порт как порт internet с vlan, то полностью теряется доступ ко всем локальным устройствам что не входят в этот vlan...

Исключительно мое мнение. Начинаю понимать, что вы хотите. Так не делайте так. Не надо создавать Ethernet-подключение и привязывать его к VLAN50. Даже ваш ИИ про такое не говорит. Если это и можно сделать, то только через cli, и ни-ни после что-то поменять в этом подключении через веб-интерфейс.

Опубликовано (изменено)

Да ии уже сам запутался) Я уже много вариантов перебирал, и кстати, если отключать межсетевой экран, то доступ к vlan50 пропадает полностью, что тоже логично, так как nat работает для интернет соединения а не для доступа в локальную сеть смежных сегментов, именно для этого межсетевой и настроен.

Изменено пользователем ZiZi
Опубликовано
3 минуты назад, ZiZi сказал:

если отключать межсетевой экран, то доступ к vlan50 пропадает полностью

Попробуйте проверить с Кинетика ping 192.168.50.2, и обратно из OpenWRT ping 192.168.50.1 Не пойдет, тогда и включите правило обратно.

Опубликовано
1 минуту назад, KeenTaur сказал:

Попробуйте проверить с Кинетика ping 192.168.50.2, и обратно из OpenWRT ping 192.168.50.1 Не пойдет, тогда и включите правило обратно.

Проверял уже. не проходит, увы. только с правилом. маршрут да, он не влияет

Опубликовано (изменено)

Скрестил свои настройки со способом Leshiyart, заработало.
Изначально proxmox, виртуалки в отдельном сегменте с vlan 64.

Добавил vlan (65) к нужному порту, только пришлось адаптировать под порт (10G порт 1812, без указания switchport), будет как новое ethernet подключение с vlan:

interface XGigabitEthernet0/Vlan65
    description openwrtGW
    dyndns nobind
    security-level public
    ip address 192.168.6.2 255.255.255.0
    ip dhcp client hostname Keenetic-1010
    ip dhcp client dns-routes
    ip mtu 1500
    ip global 8045
    ip no name-servers
    up
!

ip route default 192.168.6.1 XGigabitEthernet0/Vlan65

Виртуалке добавил два интерфейса: net0 (vmbr0 с vlan 64, wan интерфейс, получает IP из сегмента), net1 (vmbr0 с vlan 65, lan интерфейс, гейт для кинетика).

И конфигурация OpenWrt:

# /etc/config/network

config device
	option name 'br-lan'
	option type 'bridge'
	list ports 'eth1'

config interface 'lan'
	option device 'br-lan'
	option proto 'static'
	list ipaddr '192.168.6.1/24'
	option ip6assign '60'

config interface 'wan'
	option device 'eth0'
	option proto 'dhcp'

config interface 'wan6'
	option device 'eth0'
	option proto 'dhcpv6'


@ZiZi Удалить и сделать повторно :D Примера должно быть достаточно.
Больше мучался с китайским свичом и не мог понять как настраивается 5-й порт на устройстве через cli.

Изменено пользователем dchusovitin
Опубликовано
7 часов назад, dchusovitin сказал:

Как альтернативу, можно использовать IPIP туннель (кинетик -> виртуалка), теряется 20 байт на заголовки.
В некоторых случаях может быть удобнее. Каждый туннель (ipip) можно пустить через нужный интерфейс (на вм), на кинетике выбрать что и куда пустить (через какой ipip). 

попытался сделать ipip, тот ещё геморрой... Так и не завелось, хотя казалось бы должно работать, так как проще некуда. 
 

Опубликовано
1 час назад, ZiZi сказал:

попытался сделать ipip, тот ещё геморрой... Так и не завелось, хотя казалось бы должно работать, так как проще некуда. 

Кинетик:
64.1 (кинетик), 64.109 (openwrt)
В МСЭ разрешить пинги на интерфейсе owrt-ipip (для пинга с owrt)

Спойлер
interface IPIP1
    description owrt-ipip
    security-level public
    ip address 203.0.114.2 255.255.255.0
    ip access-group _WEBADMIN_IPIP1 in
    ip global 3640
    tunnel source 10.1.64.1
    tunnel destination 10.1.64.109
    up
!

ip route default IPIP1

image.thumb.png.c6afcecf49f1a63dcbec7fe6f6c98b35.png

OpenWrt:

Спойлер
# /etc/config/network

config interface 'ipip0'
        option proto 'ipip'
        option peeraddr '10.1.64.1'
        option ipaddr '10.1.64.109'
        option multipath 'off'
        option mtu '1480'

config interface 'ipip0_static'
        option proto 'static'
        option device '@ipip0'
        option ipaddr '203.0.114.1'
        option netmask '255.255.255.0'

Должны пинговаться с обоих сторон. Потом можно фаерволл openwrt перевести в ACCEPT, для теста. Или настроить зону и т.д.
На обычном сервере проще через networkd или cli настроить, главное помнить про iptables, forward и т.п.

Опубликовано (изменено)

В общем удалось хотя бы открывать интерфейс по адресу IPIP туннеля, но перенаправлять траффик внутри owrt пока не удаётся. видимо пока не разобрался.

Изменено пользователем ZiZi

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.