abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:11 | Nová verze

    Byl vydán Nextcloud Hub 8. Představení novinek tohoto open source cloudového řešení také na YouTube. Vypíchnout lze Nextcloud AI Assistant 2.0.

    Ladislav Hagara | Komentářů: 2
    včera 13:33 | Nová verze

    Vyšlo Pharo 12.0, programovací jazyk a vývojové prostředí s řadou pokročilých vlastností. Krom tradiční nadílky oprav přináší nový systém správy ladících bodů, nový způsob definice tříd, prostor pro objekty, které nemusí procházet GC a mnoho dalšího.

    Pavel Křivánek | Komentářů: 6
    včera 04:55 | Zajímavý software

    Microsoft zveřejnil na GitHubu zdrojové kódy MS-DOSu 4.0 pod licencí MIT. Ve stejném repozitáři se nacházejí i před lety zveřejněné zdrojové k kódy MS-DOSu 1.25 a 2.0.

    Ladislav Hagara | Komentářů: 33
    25.4. 17:33 | Nová verze

    Canonical vydal (email, blog, YouTube) Ubuntu 24.04 LTS Noble Numbat. Přehled novinek v poznámkách k vydání a také příspěvcích na blogu: novinky v desktopu a novinky v bezpečnosti. Vydány byly také oficiální deriváty Edubuntu, Kubuntu, Lubuntu, Ubuntu Budgie, Ubuntu Cinnamon, Ubuntu Kylin, Ubuntu MATE, Ubuntu Studio, Ubuntu Unity a Xubuntu. Jedná se o 10. LTS verzi.

    Ladislav Hagara | Komentářů: 13
    25.4. 14:22 | Komunita

    Na YouTube je k dispozici videozáznam z včerejšího Czech Open Source Policy Forum 2024.

    Ladislav Hagara | Komentářů: 3
    25.4. 13:22 | Nová verze

    Fossil (Wikipedie) byl vydán ve verzi 2.24. Jedná se o distribuovaný systém správy verzí propojený se správou chyb, wiki stránek a blogů s integrovaným webovým rozhraním. Vše běží z jednoho jediného spustitelného souboru a uloženo je v SQLite databázi.

    Ladislav Hagara | Komentářů: 0
    25.4. 12:44 | Nová verze

    Byla vydána nová stabilní verze 6.7 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 124. Přehled novinek i s náhledy v příspěvku na blogu. Vypíchnout lze Spořič paměti (Memory Saver) automaticky hibernující karty, které nebyly nějakou dobu používány nebo vylepšené Odběry (Feed Reader).

    Ladislav Hagara | Komentářů: 0
    25.4. 04:55 | Nová verze

    OpenJS Foundation, oficiální projekt konsorcia Linux Foundation, oznámila vydání verze 22 otevřeného multiplatformního prostředí pro vývoj a běh síťových aplikací napsaných v JavaScriptu Node.js (Wikipedie). V říjnu se verze 22 stane novou aktivní LTS verzí. Podpora je plánována do dubna 2027.

    Ladislav Hagara | Komentářů: 0
    25.4. 04:22 | Nová verze

    Byla vydána verze 8.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a v informačním videu. Zdůrazněn je průvodce migrací hostů z VMware ESXi do Proxmoxu.

    Ladislav Hagara | Komentářů: 0
    25.4. 04:11 | Nová verze

    R (Wikipedie), programovací jazyk a prostředí určené pro statistickou analýzu dat a jejich grafické zobrazení, bylo vydáno ve verzi 4.4.0. Její kódové jméno je Puppy Cup.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (74%)
     (9%)
     (2%)
     (16%)
    Celkem 808 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Dotaz: OpenVPN a Shorewall

    20.12.2007 19:27 Vinc
    OpenVPN a Shorewall
    Přečteno: 1307×
    Ahoj, na Debianu (Etch) jsem rozbehal OpenVPN (rozhrani tap0)...mam Shorewall. Pri pripojeni se dostanu na slozky Samby, ale ne do lokalni site. Myslim, ze mam zprovoznit bridge,ale nejak se nedari. Pouzivate nekdo OpenVPN se Shorewallem?

    Odpovědi

    20.12.2007 19:42 lewq
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    tap0 je routovana vpn, ty potrebujes tun0 aby ti siel bridge
    21.12.2007 13:12 Petr
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Gratuluji, delas v tom pekne zmatky...
    20.12.2007 19:59 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    no a skrz to tap0 se nejak nedostanu na pocitace v lokalni siti? Nemusi to byt zrovna bridge..
    21.12.2007 00:24 Pantera
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    v policy neco jako:
    loc    vpn    ACCEPT      ALERT
    vpn    loc    ACCEPT      ALERT
    
    predpoklad je v interfaces mit vpn jako tap0 nebo tun0
    nastav v policy uroven logovani na vyssi a mrkni do logu, kde ti to haze DROP - u shorewallu je pekne videt, v kterem miste se to zaseklo - napr.:
    vpn2loc:DROP:IN=eth0 OUT.... atd
    
    znamena, ze byla blokovana komunikace z vpn rozhrani na rozhrani lokalni site - da se vycist i jaky port atd.
    ja to mam nastavene tak, ze pokud se nekdo pripoji z venku na muj server pres vpn, z lokalni site se na nej normalne dostanu pres jeho pridelenou IP - napr. 10.8.0.10 atp. - zadny bridge neni potreba - vzorova konfigurace je na webu openvpn (serverxclient)
    21.12.2007 09:28 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Dovolím si navrhnout lehce odlišné řešení. Do /etc/shorewall/policy dejte spíš tohle a nechte to tam navěky a nemusíte se, aspoň v tomto případě, zbývat log souborem:
    vpn             loc             ACCEPT
    net             all             DROP            info
    # THE FOLLOWING POLICY MUST BE LAST
    all             all             REJECT          info

    Popsané policy Vám pustí pakety z VPN do lokální sítě, všechno ostatní je buď zahozeno (z Internetu) nebo zamítnuto (odevšad jinak), ale rozhodně to bude zalogováno.
    Povolovat pakety z LAN do VPN nemusíte, pokud chcete jen přistupovat z VPN do LOC, protože v tomto případě vracející se pakety budou těžit z výhod stavového firewallu, jakým iptables jsou. Pokud směr LAN to VPN povolíte, budou moci lidé z LAN komunikovat s připojenými VPN klienty, což asi není to, co jste chtěl.
    Další pravidla si doplňte podle potřeby. Třeba ještě před tu část s VPN:
    fw             all             ACCEPT
    lan            net             ACCEPT

    21.12.2007 10:34 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Diky za odpovedi. Tak takhle to mam nastavene a nic... Jen doplnim, ze na tap0 mam IP v jinem rozsahu nez v LAN (loc)... nemel bych nastavit na tap0 stejny rozsah?
    21.12.2007 10:58 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    A pokud nemam v policy povoleno vpn fw , tak se nepingnu ani na IP tap0...
    21.12.2007 12:02 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    To je v pořádku, i když osobně bych to z policy umístil do rules jako pravidlo:
    Ping/ACCEPT       vpn          fw
    21.12.2007 12:13 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    sítě na vpn a loc nesmí být v konfliktu, takže to že se nepřekrývají je v pořádku.
    Pokud se to shorewallu explicitně nezakáže, tak při svém startu zapíná routování, takže pokud Vám komunikace nefunguje ani nyní, může být problém zde:
    -OpenVPN nemá vyexportované rozsahy pro routovací tabulku - zkontrolujte ji na klientovi
    -Na cílovém PC v lan je jiný FW - zkontrolujte
    -Velice nepravděpodobně to zahazuje Shorewall - ověřte všechna DENY a DROP pravidla, podívejte se do /var/log/messages

    Pro zjištění, kam se až pakety dostanou používejte tcpdump -i [rozhraní]. Osobně používám ping a tcpdump spouštím nejdříve na tunX zařízení, kde vidím, jestli něco přichází od klienta a poté na ethX zařízení, abych viděl, zda pakety putují dál do lokální sítě.
    Syntaxe pro ping:
    tcpdum -i tun0 ip proto \\icmp
    21.12.2007 12:43 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    -OpenVPN nemá vyexportované rozsahy pro routovací tabulku - zkontrolujte ji na klientovi

    co si mám prosím pod tímto představit? díky

    jinak klient má winxp a používá openVPN GUI...

    PC: v rules nic ohledně vpn zakázáno nemám...

    ještě jednou díky za ochotu!
    21.12.2007 12:59 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    icmp pakety se dostavaji pouze na tap0 (vpn), na eth1 (loc) jiz ne :(
    21.12.2007 13:07 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    udelal bych routovani do site treba neco jako route add -host 192.168.x.x dev tap0
    21.12.2007 13:13 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    to mam udelat na clientovi s winxp? a ta IP je ip adresa vnitrni site za serverem s vpn? Nejak jsem se do toho zamotal:(
    21.12.2007 13:18 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    me site: server s openvpn - tap0 (vpn): 10.0.2.100, eth1 (loc): 10.0.10.0 klient s openvpn (WinXP) - 10.0.2.1

    na serveru pingnu 10.0.2.100, 10.0.10.1, ale nepingnu 10.0.2.1 na klientu pingnu 10.0.2.100, ale nepingnu 10.0.10.1
    21.12.2007 13:19 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    To je routovani na strane serveru, staci udelat sript ve kterem poustite VPN a za to pridat par pravidel o routovani a ano to je rozsah vnitrni site na strane VPN, potom dostanete na strane clienta adresu treba 192.168.1.100 pokud zadate pravidlo s adresou 192.168.1.100
    21.12.2007 13:26 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    ach jo:( mam tedy menit neco na strane serveru nebo staci na klientovi? a co tam presne zadat.. omlouvam se za me dotazy, ale opravdu jsem z toho jelen:(
    21.12.2007 13:32 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    mel bych tedy na serveru (ne clientovi) nastavit nejaky pravidlo na Shorewallu mezi vpn a loc..nebo se mylim?
    21.12.2007 13:33 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    mam jen toto v policy: vpn loc ACCEPT
    21.12.2007 13:38 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Takze si napred nastavte eth0 na 10.0.10.1 myslim si ze nula je uplne scestna, potom si v konfiguraci openvpn nastavte TAP0 na stejnou adresu ETH0, takze 10.0.10.1 a potom ji pustte a nakonec dejte route add -host 10.0.10.50 dev tap0 a testnete ping
    21.12.2007 13:47 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    eth1 mam nastaveno jako rozhrani do lokalni site 10.0.10.0. Jinak IP mam na eth1 nastavenu 10.0.10.1 (asi jsem to spatne popsal:).

    Rozhrani tap0 mam pridelit stejnou IP jako ma rozhrani eth1? Tak jste to myslel nebo to opet spatne chapu? A ta IP 10.0.10.50 je ci?
    21.12.2007 13:49 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Moc se omlouvam s vama je to strasne tezke a vidim ze vubec nechapete co a jak v siti, asi vam dal nepomuzu, ne ze bych nechtel ale malo casu, jeste se zeptam kdyz vypnete Shorewall tak vam to chodi? A ta adresa je ta co by mel dostat klient.
    21.12.2007 13:57 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    chapu.. to ja se omlouvam.. jen nechapu zmenu te ip u tap0 na 10.0.10.1 ... par prispevku vyse je napsano, ze je v poradku, kdyz mam tap0 nastaveno v jinem rozsahu nez eth1..proto muj dotaz... ja si tedy myslim, ze bych mel nejakym zpusobem preroutovat klienta 10.0.2.treba2 na ip v lokalni siti 10.0.10.treba5... ale nevim jak:(
    21.12.2007 14:00 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    takze mozna zadat na serveru treba: route add -host 10.0.2.2 dev tap0 .. nebo ne?
    21.12.2007 14:07 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Tak naposledy, ja mam sit eth0 192.168.1.10/24 a nainstalovanou OpneVPN, konfigurak opnevpn

    dev tap0

    proto tcp-server

    ifconfig 192.168.1.10 255.255.255.0

    ifconfig-pool 192.168.1.50 192.168.1.60 255.255.255.0

    duplicate-cn

    key-method 2

    keepalive 10 120

    route 192.168.1.0 255.255.255.0

    push "route 192.168.1.0.255.255.255.0"

    atd....

    a jak je vidno tak se muzou pripojit 10 klientu k serveru openvpn a tudiz musim proroutovat stejnej pocet IP takze route add -host 192.168.1.50 .... 60 dev tap0

    potom pustim klienta a budu se dotazovat na prislusnou verejnou IP asi router kterej me posle pomoci v mem pripade 1149 protu dal na server a dostanu jednu z volny IP 192.168.1.50 (treba), je to dost jasne?
    21.12.2007 14:12 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Aha, ja je vidno, tak bude asi zakopany pes v radku 3 a 4 .. tap0 tedy na stejne IP jako eth, ale jiny rozsah klientu (jina sit).. to je vec, ktera mi nejak nebyla jsana. Zrejme jsem si nejak jinak vylozil prispevky vyse..

    Vyzkousim a verim, ze kdyz to funguje Vam, tak to pujde i me...;)

    Moc Vam dekuji a preji krasny svatky a novy rok! a jeste jednou se omlouvam za zdrzovani a hloupe dotazy :)
    21.12.2007 16:45 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Tjova, to jsou věci :)
    Podle mě to u Vás vypadá takto:
    eth0 patří do sítě 192.168.1.10 255.255.255.0=192.168.1.0/24
    a tun0 do sítě 192.168.1.10 255.255.255.0=192.168.1.0/24
    A teď mě vysvětlete, jak mezi těmito 2mi sítěmi provádíte routing??
    Vy totiž přidělujete adresy například 192.168.1.50/30 (OpenVPN standardně používá 4bodové P-t-P spojovací adresy), což je sice routovatelné, ale PC v lokální síti s IP adresou třeba 192.168.1.90/24 zaboha nemůže vědět, že má poslat paket pro VPN klienta VPN serveru.
    Správná konfigurace:
    eth0-inet addr:212.71.111.232  Mask:255.255.255.224
    eth1-inet addr:192.168.1.252Mask:255.255.255.0
    tun0-inet addr:192.168.2.252  P-t-P:192.168.2.253  Mask:255.255.255.255
    
    port 1194
    proto tcp-server
    dev tun0
    ca keys/ca.crt
    cert keys/server.crt
    key keys/server.key  # This file should be kept secret
    dh keys/dh2048.pem
    *mode server
    *tls-server
    *ifconfig 192.168.2.252 192.168.2.253
    *ifconfig-pool 192.168.2.20 192.168.2.199
    *route 192.168.2.0 255.255.255.0
    *push "route 192.168.2.252"
    ifconfig-pool-persist /var/spool/openvpn/ipp.txt
    push "route 192.168.1.0 255.255.255.0"
    push "dhcp-option DNS 192.168.1.252"
    push "dhcp-option WINS 192.168.1.201"
    keepalive 10 120
    tls-auth keys/ta.key 0 # This file is secret
    comp-lzo
    user nobody
    group nobody
    persist-key
    persist-tun
    status /var/log/openvpn/openvpn.status
    log-append  /var/log/openvpn/openvpn.log
    verb 3
    
    Řádky začínající hvězdičkou vznikly rozepsáním direktivy "server 192.168.2.0 255.255.255.0", s tím, že jsem si schválně upravil, jakou IP adresu má server a jaké IP adresy dostávají klienti. Klidně je vynechte a použijte tuto direktivu. JInak hvězdičky pryč :)
    Všimněte si, že eth1 a tun0, tedy LAN a VPN síť mají jiné rozsahy - 192.168.1.0/24 a 192.168.2.0/24. Pokud tomu je jinak, musí se bridgovat a nikoliv routovat.
    Když se budete držet TOHOTO návodu, nemusíte se s žádnými příkazy "route ..." zabývat a bude Vám to fungovat. Pokud ne, bude chyba v nějakém firewallu, ale to se dá doladit. Ozvěte se, jak to dopadlo. BTW>Na VPN klientovi musí být v routovací tabulce řádky (přidává je automaticky OpenVPN):
    192.168.2.25   0.0.0.0         255.255.255.255 UH    0      0        0 tun0
    192.168.2.252  192.168.38.25   255.255.255.255 UGH   0      0        0 tun0
    192.168.1.0    192.168.38.25   255.255.255.0   UG    0      0        0 tun0
    
    21.12.2007 17:07 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Trosku jste me dostal, mam tak rozjetych asi 5 zakazniku a jedou bez sebemensiho problemu! Kde bych mel mit problem?
    21.12.2007 19:55 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    No, máte stejné sítě na loc i vpn.
    Používáte ty klienty pro přístup jen na server s OpenVPN, nebo se připojujete i na PC v LAN??
    22.12.2007 18:15 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Pouzivam to jen na pripojeni na server se sambou.
    21.12.2007 18:14 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Tak jsem zase az tolik neplacal nesmysly.. kazdopadne mi to stale nejde :) nebo spis :(
    21.12.2007 19:13 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    tak jsem do winxp pridal route add 10.0.10.1 mask 255.255.255.255 10.0.11.50 . kde 10.0.10.1 je eth1 a 10.0.11.50 je IP klienta pridelena VPN... uz se dostanu na 10.0.10.1 ale ne na 10.0.10.5..
    21.12.2007 19:40 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    VYRESENO!

    do konfigu serveru jsem pridal: push "route 10.0.10.0 255.255.255.0 10.0.11.1"

    a uz se dostanu i do vnitrni site...
    21.12.2007 19:54 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Hezké. Ale tohle tam musí přidávat OpenVPN sama :( Vždyť ona ví, na jaké adrese má svůj server
    Ale hlavně, že Vám to funguje
    21.12.2007 19:57 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Pardon. Blbost. Přidal jste to správně, v mém konfiguráku to je síť 192.168.1.0/24. Předchozí post ode mne je blbost, spletl jsem si čísla sítí.
    BTW>IP adresu serveru tam snad ani dávat nemusíte.
    21.12.2007 20:40 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    ja se ani nedim, ze nam to uz po cele teto diskuzi sem-tam mysli jinak;) kazdopadne diky a hezke svatky!
    21.12.2007 20:45 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    jeste doplnim: kdyz zrusim IP serveru 10.0.11.1, tak to nefunguje... to je snad vse;)
    21.1.2008 18:37 Jirka N.
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    pouzivate nekdo shorewall a openvpn tak, aby sel cely internetovy provoz klienta pres branu na OpenVPN serveru?
    23.1.2008 19:58 Zdenek Maly
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Nekolikrat se to tady na foru resilo, ale nikde jsem jeste nevidel funkcni konfiguraci. Dopurucuje se direktiva "redirect gateway" ale to neni jeste vyhrano.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.