abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 3
dnes 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 4
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 9
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 24
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 8
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 4
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 1
2.12. 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 771 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: openvpn a zpristupneni site

15.11.2008 10:16 daemon
openvpn a zpristupneni site
Přečteno: 728×
Dobry den, rozchodil jsem si openvpn dle http://www.linuxexpres.cz/blog/openvpn-poprve.

Mam sit:

Klient
192.168.2.180 a open vpn ip 10.0.1.1
routa  192.168.1.0    255.255.255.0       10.0.1.100        10.0.1.1       1
Server
ip 10.0.1.100 a i 192.168.1.34 s gw 192.168.1.1 
na pc za vpnserverem je ip 192.168.1.38 a pridal jsem tam routu
route add -net 10.0.1.0 netmask 255.255.255.0 gw 192.168.1.34
tohle mi uz bez problemu jelo, problem je v tom, ze jsem preinstaloval pc za vpnserverem (ip 192.168.1.38) a uz to nejede, nechapu proc. Firewall tam neni.

openvpn server
Směrovací tabulka v jádru pro IP
Adresát         Brána           Maska           Přízn Metrik Odkaz  Užt Rozhraní
10.0.1.0        *               255.255.255.0   U     0      0        0 tap0
192.168.1.0     *               255.255.255.0   U     0      0        0 eth0
5.0.0.0         *               255.0.0.0       U     0      0        0 ham0
default         192.168.1.1     0.0.0.0         UG    0      0        0 eth0
pc 192.168.1.38
Směrovací tabulka v jádru pro IP
Adresát         Brána           Maska           Přízn Metrik Odkaz  Užt Rozhraní
10.0.1.0        192.168.1.34    255.255.255.0   UG    0      0        0 eth0
192.168.1.0     *               255.255.255.0   U     0      0        0 eth0
default         192.168.1.1     0.0.0.0         UG    0      0        0 eth0
ani nevim jak sledovat kam to chodi, pomoci snort jsem zjistil, ze kdyz zadam u klienta 192.168.1.38 tak to dorazi na 10.0.1.100 a dal uz nevim jak. Traceroute nic neukazuje

Odpovědi

15.11.2008 10:19 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
...zapomel jsem napsat v cem je vlastne problem :) Na klientovi se dostanu na opevpnserver na obe ip tj. 10.0.1.100 nebo 192.168.1.34 ale na pc 192.168.1.38 uz ne.
15.11.2008 18:23 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
no, kam to chodi ukaze treba tcpdump spusteny na "potencialnim" cili tech zprav... :-)

(akorat bacha - tcpdump sedi na sitovce - pakety prichozi ze site slysi DRIV jak firewall, kdezto pakety odchazejici slysi PO firewallu. Takze jeden vidi prichozi paket, tcpdump ho ukaze, ale hned zanim ho tise zahodi firewall... :-) )

V tom navodu je pouzit tap interface... tam nevim. Pouzivam tun.

Mel jsem za to, ze pokud se pouzije tap, tak by mely byt pocitace jakoby ve stejne siti (tj. pak chodi broadcasty a spol). Pri pouziti tun, by se naopak melo openvpn chovat jako dalsi propojeni dvou odlehlych siti a pak se k tomu pristupuje jako k routovane siti. (push-route v konfigu serveru a podobne)... ale za toto tvrzeni bych pracku do ohne nadal...
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
17.11.2008 17:54 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
opravdu tady neni nekdo kdo by poradil jak ty site propojit?
17.11.2008 19:06 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
neptal ses "nahodou" pred nedavnem na warcraft3? Tam taky padlo dost odpovedi a na vetsinu bylo reagovano mlcenim a po case se dotycny zacal dotazovat tak jak Ty ted. Aniz by rekl podrobnej co ma nastavene.

Takze: jednak poradne popis sit (nejlepe aj s obrazkem), ukaz routovaci tabulky vsech zucastnenych stroju a pripadne konfiguraky. Muj nazor na tun/tap interface jsem napsal - tap neznam.

To, jestli Ti paket jde nebo ne pres konkretni stroj, zjistuj na tom konkretnim stroji tcpdumpem. A aby nekdo nerekl, ze pouzivam RTM , tak: pokud z jedne masiny spustis
ping cilovy_stroj
, tak by Ti po ceste mel
tcpdump -i eth0 -n host cilovy_stroj
mel ukazat asi toto:
18:59:55.014080 IP 192.168.2.1 > 192.168.2.99: ICMP echo request, id 34585, seq 1, length 64
18:59:55.014345 IP 192.168.2.99 > 192.168.2.1: ICMP echo reply, id 34585, seq 1, length 64
18:59:56.014399 IP 192.168.2.1 > 192.168.2.99: ICMP echo request, id 34585, seq 2, length 64
18:59:56.014655 IP 192.168.2.99 > 192.168.2.1: ICMP echo reply, id 34585, seq 2, length 64
18:59:57.014400 IP 192.168.2.1 > 192.168.2.99: ICMP echo request, id 34585, seq 3, length 64
18:59:57.014647 IP 192.168.2.99 > 192.168.2.1: ICMP echo reply, id 34585, seq 3, length 64
... v tomto pripade sly packety jen na sousedni masinu a eth0 je interface, pres ktery to melo jit.

a opakuji - pri prichodu na masinu je tcpdump pred firewallem a pri odchodu je zanim.

Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
18.11.2008 13:51 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
diky za odpoved. Neptal jsem se na warcraft3, podobnost je ciste nahodna :) ale klidne mi posli odkaz, jestli to tam vyresili.

192.168.2.180
-------------------------------
| PC1 winxp,opevpn client      |
-------------------------------
      |
      |
      |
--------------         --------------         --------------
| hw router  |---------| internet    |--------| hw router  |
--------------         --------------         --------------
                                                     |                                                    
                                                     | 
192.168.1.34, 10.0.1.100                             | 
-------------------------------                      | 
| PC2 Debian,opevpn server     |---------------------|
-------------------------------                      |
                                                     |
192.168.38                                          |
-------------------------------                      | 
| PC3 Debian,Gnome             |---------------------|
-------------------------------

Routovaci tabulky
PC2 - Směrovací tabulka v jádru pro IP
Adresát         Brána           Maska           Přízn Metrik Odkaz  Užt Rozhraní
10.0.1.0        *               255.255.255.0   U     0      0        0 tap0
192.168.1.0     *               255.255.255.0   U     0      0        0 eth0
5.0.0.0         *               255.0.0.0       U     0      0        0 ham0
default         192.168.1.1     0.0.0.0         UG    0      0        0 eth0


PC3 - Směrovací tabulka v jádru pro IP
Adresát         Brána           Maska           Přízn Metrik Odkaz  Užt Rozhraní
10.0.1.0        192.168.1.34    255.255.255.0   UG    0      0        0 eth0
192.168.1.0     *               255.255.255.0   U     0      0        0 eth0
default         192.168.1.1     0.0.0.0         UG    0      0        0 eth0

v pripade ze na PC1 zadam ping 10.0.1.100 nebo ping 192.168.1.34 tak dostanu odpoved, v pripade ze zadam ping 192.168.1.38 tak jsem pomoci SNORT zjistil, ze na PC2 to dorazilo, ale dal uz nevim co s tim.

18.11.2008 19:01 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
aha, ten tap je tam kvuli windowsom. :-/ (tam "pry" je s tun interfacem potiz, nicmene je to informace ze zdroje jpp a aj dost stara).

Ok. Kdyz das ping z te windozi stanice proti serveru tak projde? (mel by, jinak neresis routovani ale funkcnost openvpn jako takoveho)

Nasledne - z windowsi stanice kdyz das ping na ten "pc3", projde? (asi ne) (v idealnim pripade - nemas "venku" pc s nejakym normalnim OS? :-) )

Na serveru pak muzes prubezne zkouset sedet s tcpdumpem na interfacech, pres ktere by_to_melo_jit(tm) a divat se jestli to opravdu jde a nejlepe v obou smerech.

Sranda je v tom, ze Ty na serveru jadru sice reknes, kudy routovat, ale je mozne, ze to nepozna "uvnitr" vpnka... (pokud to teda neni ten firewall :-) )

A z opacneho skopka: na svojem stroji mam v konfiguraku serveru pridane cca toto:
push "route 192.168.1.0 255.255.255.0"

client-config-dir ccd                                                           
route 192.168.2.0 255.255.255.0                                                    
to push "route..." rika klientom, ze do 192.168.2.0/24 .... "na mne"

a v /etc/openvpn/ccd (zalozit rucne) je soubor, pojmenovany podle klice klienta (kdyz byl klic pri vytvareni pojmenovan kareL, tak se soubor musi menovat kareL - vcetne velikosti pismen , predpoklada, ze kazdy klient ma SVUJ jedinecny klic) s obsahem:
ifconfig-push 10.8.0.18 10.8.0.17                                               
iroute 192.168.2.0 255.255.255.0                     
Nutno podotknout, ze ja sedim na tun interfacu a sit openvpnka mam na 10.8.0.0/24. To ifconfig-push slouzi k prideleni pevne adresy v ramci openvpn (aby po restartu serveru dostal stejnou), iroute nakrmi openvpnko (tj. ne primo kernel) informaci o tom, kam v ramci toho openvpn ma paket dal jit. V dusledku tim jde rozjet routovani i mezi klienty.

Za potencialne nevhodnou syntaxi ifconfig-push se omlouvam, ale ted nemam tap kde vyzkouset (ano, su liny, nechce se mi ted budovat dalsi server) ... v Tvojem pripade to bude rozhodne v segmentu 10.0.1.0/24.

Osobne jsem domaci server budoval podle navodu primo u atoru

Za narknuti s wc3 se omlouvam, ale pisatel se tam taky domahal odpovedi. (v jeho pripade tam pred tim par doporuceni padlo ale vysledky nenapsal ...)

Vyzkousej a dej vedet.
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
18.11.2008 23:42 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
[PC2] tcpdump -i tap0 -n host 192.168.1.38
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on tap0, link-type EN10MB (Ethernet), capture size 96 bytes
23:33:45.755624 IP 10.0.1.1 > 192.168.1.38: ICMP echo request, id 1024, seq 10496, length 40
23:33:51.187211 IP 10.0.1.1 > 192.168.1.38: ICMP echo request, id 1024, seq 10752, length 40
23:33:56.686788 IP 10.0.1.1 > 192.168.1.38: ICMP echo request, id 1024, seq 11008, length 40
23:34:02.188073 IP 10.0.1.1 > 192.168.1.38: ICMP echo request, id 1024, seq 11264, length 40
na [PC3] se mi v tcpdump plete ssh, takze to leti moc rychle, nevim jak to odfiltrovat pouze na ICMP, ale i tak si myslim ze to tam nedorazi
19.11.2008 09:10 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
co treba:
tcpdump -i eth0 -n icmp and host 192.168.1.1
preventivne bych doporucil sednout na tom pc2 i na druhy interface, at vis, ze ma snahu to poslat dal. (-i eth0)

....a uplne hloupy dotaz: mas na tom serveru povoleny forward? :-D
cat /proc/sys/net/ipv4/ip_forward
by melo vypsat "1"...
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
19.11.2008 09:34 miro
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
oops, sorry, že se vám do toho s*ru, nerefreshnul jsem si stránku před odesláním :-/
19.11.2008 09:55 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
V klidu. Pokud se zaangazuje vic lidi, tak krome obvykleho flame se treba dojde aj driv k vysledku. :-) Sam nejsu zadny odpornik, takze urcite bude dost lidi, ktere napadne jeste neco, co se muze zkusit.

(osobne jsem taky parkrat poslal prispevek o chvilu pozdej protoze mi trvalo nez jsem pocetl zelou diskusi a nasledne sesmolil odpoved :-D)
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
18.11.2008 23:49 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
jeste jsem chtel dodat, ze kdyz jsem mel na PC3 Kubuntu a pridal routu tak to bez problemu jelo, ale kdyz jsem tam dal debian, tak to nejede....
19.11.2008 09:13 Mti. | skóre: 30 | blog: Mti
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
no, to zni jak konspirace. :(... co tak na tom hw-routeru, pokdu muzes, nastavit, ze 10.0.1.0/24 a 192.168.2.0/24 se routuje pres ten server :-)
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
19.11.2008 09:31 miro
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
v pripade ze na PC1 zadam ping 10.0.1.100 nebo ping 192.168.1.34 tak dostanu odpoved, v pripade ze zadam ping 192.168.1.38 tak jsem pomoci SNORT zjistil, ze na PC2 to dorazilo, ale dal uz nevim co s tim

Co vám na PC2 řekne cat /proc/sys/net/ipv4/ip_forward ?

19.11.2008 14:39 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
tak ten forward to bude ono, když na PC2 zadam cat /proc/sys/net/ipv4/ip_forward tak to vypise nulu. O tomhle jsem vubec nevedel, v tom je zakopany pes, kde to prosim Vas zapnu? Ted to nemuzu vyzkouset, protoze sedim v siti s PC2 a PC3, ale vecer to zkusim a ozvu se jestli to zabralo....
19.11.2008 14:44 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
omlouvám se, já jsem věděl že to bude na těch stránkách http://www.linuxexpres.cz/blog/openvpn-poprve, ja jsem ale restartoval PC2 a tim se samozrejme forward zakazal a pak mi to nejelo. Jsem pako, diky vsem za pomoc...

zapnuti forward na PC2
echo 1 > /proc/sys/net/ipv4/ip_forward
19.11.2008 18:11 miro
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
Přidejte to jako řádek do /etc/rc.local a máte posekáno (nebudete to muset po každém restartu nahazovat růčo).
19.11.2008 21:44 daemon
Rozbalit Rozbalit vše Re: openvpn a zpristupneni site
takze jsem to vyzkousel a uz to jede, jeste jednou diky :)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.