abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:11 | Zajímavý článek

    Z příspěvku Turris Sentinel – co přinesl rok 2024 na blogu CZ.NIC: "Za poslední rok (únor 2024 – únor 2025) jsme zachytili 8,3 miliardy incidentů a to z 232 zemí a z jejich závislých území. Tyto útoky přišly od 6,2 milionu útočníků (respektive unikátních adres). SMTP minipot je stále nejlákavější pastí, zhruba 79 % útoků bylo směřováno na tento minipot, 16 % útoků směřovalo na minipot Telnet, 3 % útoků směřovaly na minipot HTTP a 2 % na minipot FTP. Dále jsme zaznamenali 3,2 milionu unikátních hesel a 318 tisíc unikátních loginů, které útočníci zkoušeli."

    Ladislav Hagara | Komentářů: 1
    dnes 12:44 | Nová verze

    Byla vydána (Mastodon, 𝕏) nová verze 3.0.4 svobodné aplikace pro úpravu a vytváření rastrové grafiky GIMP (GNU Image Manipulation Program). Přehled novinek v oznámení o vydání a v souboru NEWS na GitLabu. Nový GIMP je již k dispozici také na Flathubu.

    Ladislav Hagara | Komentářů: 0
    dnes 12:33 | Nová verze

    Byla vydána nová stabilní verze 7.4 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 136. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    dnes 12:22 | Nasazení Linuxu

    Spolek vpsFree.cz vydal statistiky týkající se distribucí nasazených na serverech členů. V dlouhodobém pohledu je zřejmé, že většina uživatelů z původního CentOS přechází na Rocky Linux. Pozoruhodný je také nárůst obliby distribuce NixOS, která dnes zaujímá třetí místo po Debianu a Ubuntu.

    Petr Krčmář | Komentářů: 0
    dnes 04:11 | IT novinky

    Google minulý týden představil Material 3 Expressive, tj. novou verzi svého designového jazyka Material Design pro Android 16 a Wear OS 6.

    Ladislav Hagara | Komentářů: 5
    včera 03:55 | Nová verze

    Byl vydán Debian 12.11, tj. jedenáctá opravná verze Debianu 12 s kódovým názvem Bookworm. Řešeny jsou především bezpečnostní problémy, ale také několik vážných chyb. Instalační média Debianu 12 lze samozřejmě nadále k instalaci používat. Po instalaci stačí systém aktualizovat.

    Ladislav Hagara | Komentářů: 0
    17.5. 14:55 | Zajímavý software

    Makepad dospěl do verze 1.0 (𝕏). Jedná se o multiplatformní open source UI framework pro Rust napsaný v Rustu.

    Ladislav Hagara | Komentářů: 10
    16.5. 17:11 | Komunita

    Konference OpenAlt 2025 hledá přednášející. Proběhne o víkendu 1. a 2. listopadu na půdě Fakulty informačních technologií VUT v Brně. Témata konference jsou: Otevřený a svobodný software, IoT a Hnutí tvůrců, Vzdělávání, Bezpečnost a soukromí, Otevřená společnost, komunity a data, OpenMobility a další.

    Ladislav Hagara | Komentářů: 0
    16.5. 15:33 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 153 (pdf)

    Ladislav Hagara | Komentářů: 0
    16.5. 12:22 | Komunita

    Byl publikován květnový přehled dění a novinek z vývoje Asahi Linuxu, tj. Linuxu pro Apple Silicon. Vývojáře lze podpořit na Open Collective a GitHub Sponsors.

    Ladislav Hagara | Komentářů: 0
    Jaký je váš oblíbený skriptovací jazyk?
     (62%)
     (19%)
     (5%)
     (0%)
     (0%)
     (0%)
     (14%)
    Celkem 21 hlasů
     Komentářů: 2, poslední dnes 16:54
    Rozcestník

    Dotaz: OpenVPN a Shorewall

    20.12.2007 19:27 Vinc
    OpenVPN a Shorewall
    Přečteno: 1317×
    Ahoj, na Debianu (Etch) jsem rozbehal OpenVPN (rozhrani tap0)...mam Shorewall. Pri pripojeni se dostanu na slozky Samby, ale ne do lokalni site. Myslim, ze mam zprovoznit bridge,ale nejak se nedari. Pouzivate nekdo OpenVPN se Shorewallem?

    Odpovědi

    20.12.2007 19:42 lewq
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    tap0 je routovana vpn, ty potrebujes tun0 aby ti siel bridge
    21.12.2007 13:12 Petr
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Gratuluji, delas v tom pekne zmatky...
    20.12.2007 19:59 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    no a skrz to tap0 se nejak nedostanu na pocitace v lokalni siti? Nemusi to byt zrovna bridge..
    21.12.2007 00:24 Pantera
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    v policy neco jako:
    loc    vpn    ACCEPT      ALERT
    vpn    loc    ACCEPT      ALERT
    
    predpoklad je v interfaces mit vpn jako tap0 nebo tun0
    nastav v policy uroven logovani na vyssi a mrkni do logu, kde ti to haze DROP - u shorewallu je pekne videt, v kterem miste se to zaseklo - napr.:
    vpn2loc:DROP:IN=eth0 OUT.... atd
    
    znamena, ze byla blokovana komunikace z vpn rozhrani na rozhrani lokalni site - da se vycist i jaky port atd.
    ja to mam nastavene tak, ze pokud se nekdo pripoji z venku na muj server pres vpn, z lokalni site se na nej normalne dostanu pres jeho pridelenou IP - napr. 10.8.0.10 atp. - zadny bridge neni potreba - vzorova konfigurace je na webu openvpn (serverxclient)
    21.12.2007 09:28 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Dovolím si navrhnout lehce odlišné řešení. Do /etc/shorewall/policy dejte spíš tohle a nechte to tam navěky a nemusíte se, aspoň v tomto případě, zbývat log souborem:
    vpn             loc             ACCEPT
    net             all             DROP            info
    # THE FOLLOWING POLICY MUST BE LAST
    all             all             REJECT          info

    Popsané policy Vám pustí pakety z VPN do lokální sítě, všechno ostatní je buď zahozeno (z Internetu) nebo zamítnuto (odevšad jinak), ale rozhodně to bude zalogováno.
    Povolovat pakety z LAN do VPN nemusíte, pokud chcete jen přistupovat z VPN do LOC, protože v tomto případě vracející se pakety budou těžit z výhod stavového firewallu, jakým iptables jsou. Pokud směr LAN to VPN povolíte, budou moci lidé z LAN komunikovat s připojenými VPN klienty, což asi není to, co jste chtěl.
    Další pravidla si doplňte podle potřeby. Třeba ještě před tu část s VPN:
    fw             all             ACCEPT
    lan            net             ACCEPT

    21.12.2007 10:34 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Diky za odpovedi. Tak takhle to mam nastavene a nic... Jen doplnim, ze na tap0 mam IP v jinem rozsahu nez v LAN (loc)... nemel bych nastavit na tap0 stejny rozsah?
    21.12.2007 10:58 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    A pokud nemam v policy povoleno vpn fw , tak se nepingnu ani na IP tap0...
    21.12.2007 12:02 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    To je v pořádku, i když osobně bych to z policy umístil do rules jako pravidlo:
    Ping/ACCEPT       vpn          fw
    21.12.2007 12:13 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    sítě na vpn a loc nesmí být v konfliktu, takže to že se nepřekrývají je v pořádku.
    Pokud se to shorewallu explicitně nezakáže, tak při svém startu zapíná routování, takže pokud Vám komunikace nefunguje ani nyní, může být problém zde:
    -OpenVPN nemá vyexportované rozsahy pro routovací tabulku - zkontrolujte ji na klientovi
    -Na cílovém PC v lan je jiný FW - zkontrolujte
    -Velice nepravděpodobně to zahazuje Shorewall - ověřte všechna DENY a DROP pravidla, podívejte se do /var/log/messages

    Pro zjištění, kam se až pakety dostanou používejte tcpdump -i [rozhraní]. Osobně používám ping a tcpdump spouštím nejdříve na tunX zařízení, kde vidím, jestli něco přichází od klienta a poté na ethX zařízení, abych viděl, zda pakety putují dál do lokální sítě.
    Syntaxe pro ping:
    tcpdum -i tun0 ip proto \\icmp
    21.12.2007 12:43 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    -OpenVPN nemá vyexportované rozsahy pro routovací tabulku - zkontrolujte ji na klientovi

    co si mám prosím pod tímto představit? díky

    jinak klient má winxp a používá openVPN GUI...

    PC: v rules nic ohledně vpn zakázáno nemám...

    ještě jednou díky za ochotu!
    21.12.2007 12:59 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    icmp pakety se dostavaji pouze na tap0 (vpn), na eth1 (loc) jiz ne :(
    21.12.2007 13:07 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    udelal bych routovani do site treba neco jako route add -host 192.168.x.x dev tap0
    21.12.2007 13:13 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    to mam udelat na clientovi s winxp? a ta IP je ip adresa vnitrni site za serverem s vpn? Nejak jsem se do toho zamotal:(
    21.12.2007 13:18 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    me site: server s openvpn - tap0 (vpn): 10.0.2.100, eth1 (loc): 10.0.10.0 klient s openvpn (WinXP) - 10.0.2.1

    na serveru pingnu 10.0.2.100, 10.0.10.1, ale nepingnu 10.0.2.1 na klientu pingnu 10.0.2.100, ale nepingnu 10.0.10.1
    21.12.2007 13:19 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    To je routovani na strane serveru, staci udelat sript ve kterem poustite VPN a za to pridat par pravidel o routovani a ano to je rozsah vnitrni site na strane VPN, potom dostanete na strane clienta adresu treba 192.168.1.100 pokud zadate pravidlo s adresou 192.168.1.100
    21.12.2007 13:26 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    ach jo:( mam tedy menit neco na strane serveru nebo staci na klientovi? a co tam presne zadat.. omlouvam se za me dotazy, ale opravdu jsem z toho jelen:(
    21.12.2007 13:32 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    mel bych tedy na serveru (ne clientovi) nastavit nejaky pravidlo na Shorewallu mezi vpn a loc..nebo se mylim?
    21.12.2007 13:33 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    mam jen toto v policy: vpn loc ACCEPT
    21.12.2007 13:38 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Takze si napred nastavte eth0 na 10.0.10.1 myslim si ze nula je uplne scestna, potom si v konfiguraci openvpn nastavte TAP0 na stejnou adresu ETH0, takze 10.0.10.1 a potom ji pustte a nakonec dejte route add -host 10.0.10.50 dev tap0 a testnete ping
    21.12.2007 13:47 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    eth1 mam nastaveno jako rozhrani do lokalni site 10.0.10.0. Jinak IP mam na eth1 nastavenu 10.0.10.1 (asi jsem to spatne popsal:).

    Rozhrani tap0 mam pridelit stejnou IP jako ma rozhrani eth1? Tak jste to myslel nebo to opet spatne chapu? A ta IP 10.0.10.50 je ci?
    21.12.2007 13:49 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Moc se omlouvam s vama je to strasne tezke a vidim ze vubec nechapete co a jak v siti, asi vam dal nepomuzu, ne ze bych nechtel ale malo casu, jeste se zeptam kdyz vypnete Shorewall tak vam to chodi? A ta adresa je ta co by mel dostat klient.
    21.12.2007 13:57 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    chapu.. to ja se omlouvam.. jen nechapu zmenu te ip u tap0 na 10.0.10.1 ... par prispevku vyse je napsano, ze je v poradku, kdyz mam tap0 nastaveno v jinem rozsahu nez eth1..proto muj dotaz... ja si tedy myslim, ze bych mel nejakym zpusobem preroutovat klienta 10.0.2.treba2 na ip v lokalni siti 10.0.10.treba5... ale nevim jak:(
    21.12.2007 14:00 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    takze mozna zadat na serveru treba: route add -host 10.0.2.2 dev tap0 .. nebo ne?
    21.12.2007 14:07 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Tak naposledy, ja mam sit eth0 192.168.1.10/24 a nainstalovanou OpneVPN, konfigurak opnevpn

    dev tap0

    proto tcp-server

    ifconfig 192.168.1.10 255.255.255.0

    ifconfig-pool 192.168.1.50 192.168.1.60 255.255.255.0

    duplicate-cn

    key-method 2

    keepalive 10 120

    route 192.168.1.0 255.255.255.0

    push "route 192.168.1.0.255.255.255.0"

    atd....

    a jak je vidno tak se muzou pripojit 10 klientu k serveru openvpn a tudiz musim proroutovat stejnej pocet IP takze route add -host 192.168.1.50 .... 60 dev tap0

    potom pustim klienta a budu se dotazovat na prislusnou verejnou IP asi router kterej me posle pomoci v mem pripade 1149 protu dal na server a dostanu jednu z volny IP 192.168.1.50 (treba), je to dost jasne?
    21.12.2007 14:12 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Aha, ja je vidno, tak bude asi zakopany pes v radku 3 a 4 .. tap0 tedy na stejne IP jako eth, ale jiny rozsah klientu (jina sit).. to je vec, ktera mi nejak nebyla jsana. Zrejme jsem si nejak jinak vylozil prispevky vyse..

    Vyzkousim a verim, ze kdyz to funguje Vam, tak to pujde i me...;)

    Moc Vam dekuji a preji krasny svatky a novy rok! a jeste jednou se omlouvam za zdrzovani a hloupe dotazy :)
    21.12.2007 16:45 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Tjova, to jsou věci :)
    Podle mě to u Vás vypadá takto:
    eth0 patří do sítě 192.168.1.10 255.255.255.0=192.168.1.0/24
    a tun0 do sítě 192.168.1.10 255.255.255.0=192.168.1.0/24
    A teď mě vysvětlete, jak mezi těmito 2mi sítěmi provádíte routing??
    Vy totiž přidělujete adresy například 192.168.1.50/30 (OpenVPN standardně používá 4bodové P-t-P spojovací adresy), což je sice routovatelné, ale PC v lokální síti s IP adresou třeba 192.168.1.90/24 zaboha nemůže vědět, že má poslat paket pro VPN klienta VPN serveru.
    Správná konfigurace:
    eth0-inet addr:212.71.111.232  Mask:255.255.255.224
    eth1-inet addr:192.168.1.252Mask:255.255.255.0
    tun0-inet addr:192.168.2.252  P-t-P:192.168.2.253  Mask:255.255.255.255
    
    port 1194
    proto tcp-server
    dev tun0
    ca keys/ca.crt
    cert keys/server.crt
    key keys/server.key  # This file should be kept secret
    dh keys/dh2048.pem
    *mode server
    *tls-server
    *ifconfig 192.168.2.252 192.168.2.253
    *ifconfig-pool 192.168.2.20 192.168.2.199
    *route 192.168.2.0 255.255.255.0
    *push "route 192.168.2.252"
    ifconfig-pool-persist /var/spool/openvpn/ipp.txt
    push "route 192.168.1.0 255.255.255.0"
    push "dhcp-option DNS 192.168.1.252"
    push "dhcp-option WINS 192.168.1.201"
    keepalive 10 120
    tls-auth keys/ta.key 0 # This file is secret
    comp-lzo
    user nobody
    group nobody
    persist-key
    persist-tun
    status /var/log/openvpn/openvpn.status
    log-append  /var/log/openvpn/openvpn.log
    verb 3
    
    Řádky začínající hvězdičkou vznikly rozepsáním direktivy "server 192.168.2.0 255.255.255.0", s tím, že jsem si schválně upravil, jakou IP adresu má server a jaké IP adresy dostávají klienti. Klidně je vynechte a použijte tuto direktivu. JInak hvězdičky pryč :)
    Všimněte si, že eth1 a tun0, tedy LAN a VPN síť mají jiné rozsahy - 192.168.1.0/24 a 192.168.2.0/24. Pokud tomu je jinak, musí se bridgovat a nikoliv routovat.
    Když se budete držet TOHOTO návodu, nemusíte se s žádnými příkazy "route ..." zabývat a bude Vám to fungovat. Pokud ne, bude chyba v nějakém firewallu, ale to se dá doladit. Ozvěte se, jak to dopadlo. BTW>Na VPN klientovi musí být v routovací tabulce řádky (přidává je automaticky OpenVPN):
    192.168.2.25   0.0.0.0         255.255.255.255 UH    0      0        0 tun0
    192.168.2.252  192.168.38.25   255.255.255.255 UGH   0      0        0 tun0
    192.168.1.0    192.168.38.25   255.255.255.0   UG    0      0        0 tun0
    
    21.12.2007 17:07 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Trosku jste me dostal, mam tak rozjetych asi 5 zakazniku a jedou bez sebemensiho problemu! Kde bych mel mit problem?
    21.12.2007 19:55 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    No, máte stejné sítě na loc i vpn.
    Používáte ty klienty pro přístup jen na server s OpenVPN, nebo se připojujete i na PC v LAN??
    22.12.2007 18:15 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Pouzivam to jen na pripojeni na server se sambou.
    21.12.2007 18:14 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Tak jsem zase az tolik neplacal nesmysly.. kazdopadne mi to stale nejde :) nebo spis :(
    21.12.2007 19:13 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    tak jsem do winxp pridal route add 10.0.10.1 mask 255.255.255.255 10.0.11.50 . kde 10.0.10.1 je eth1 a 10.0.11.50 je IP klienta pridelena VPN... uz se dostanu na 10.0.10.1 ale ne na 10.0.10.5..
    21.12.2007 19:40 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    VYRESENO!

    do konfigu serveru jsem pridal: push "route 10.0.10.0 255.255.255.0 10.0.11.1"

    a uz se dostanu i do vnitrni site...
    21.12.2007 19:54 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Hezké. Ale tohle tam musí přidávat OpenVPN sama :( Vždyť ona ví, na jaké adrese má svůj server
    Ale hlavně, že Vám to funguje
    21.12.2007 19:57 Dramon | skóre: 14
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Pardon. Blbost. Přidal jste to správně, v mém konfiguráku to je síť 192.168.1.0/24. Předchozí post ode mne je blbost, spletl jsem si čísla sítí.
    BTW>IP adresu serveru tam snad ani dávat nemusíte.
    21.12.2007 20:40 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    ja se ani nedim, ze nam to uz po cele teto diskuzi sem-tam mysli jinak;) kazdopadne diky a hezke svatky!
    21.12.2007 20:45 Vinc
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    jeste doplnim: kdyz zrusim IP serveru 10.0.11.1, tak to nefunguje... to je snad vse;)
    21.1.2008 18:37 Jirka N.
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    pouzivate nekdo shorewall a openvpn tak, aby sel cely internetovy provoz klienta pres branu na OpenVPN serveru?
    23.1.2008 19:58 Zdenek Maly
    Rozbalit Rozbalit vše Re: OpenVPN a Shorewall
    Nekolikrat se to tady na foru resilo, ale nikde jsem jeste nevidel funkcni konfiguraci. Dopurucuje se direktiva "redirect gateway" ale to neni jeste vyhrano.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.