abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 12:22 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 165 (pdf).

    Ladislav Hagara | Komentářů: 0
    dnes 10:55 | Nová verze

    Byla vydána verze 9.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a informačním videu.

    Ladislav Hagara | Komentářů: 2
    dnes 09:33 | IT novinky

    Firefox 151 podporuje Web Serial API. Pro komunikaci s různými mikrokontroléry připojenými přes USB nebo sériové porty už není nutné spouštět Chrome nebo na Chromiu postavené webové prohlížeče.

    Ladislav Hagara | Komentářů: 0
    dnes 04:44 | Nová verze

    Byla vydána nová stabilní verze 8.0 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 148. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 21:33 | Bezpečnostní upozornění

    Ve FreeBSD byla nalezena a opravena zranitelnost FatGid aneb CVE-2026-45250. Jedná se o lokální eskalaci práv. Neprivilegovaný uživatel se může stát rootem.

    Ladislav Hagara | Komentářů: 0
    včera 14:33 | IT novinky

    Společnost Flipper Devices oznámila Flipper One. Zcela nový Flipper postavený od nuly. Jedná se o open-source linuxovou platformu založenou na čipu Rockchip RK3576. Hledají se dobrovolníci pro pomoc s dokončením vývoje (ovladače, testování, tvorba modulů).

    Ladislav Hagara | Komentářů: 2
    včera 14:00 | Nová verze

    Vývojáři Wine oznámili vydání verze 2.0 knihovny vkd3d pro překlad volání Direct3D na Vulkan. Přehled novinek na GitLabu.

    Ladislav Hagara | Komentářů: 0
    včera 11:33 | Nová verze

    Společnost Red Hat oznámila vydání Red Hat Enterprise Linuxu (RHEL) 10.2 a 9.8. Vedle nových vlastností a oprav chyb přináší také aktualizaci ovladačů a předběžné ukázky budoucích technologií. Vypíchnout lze CLI AI asistenta goose. Podrobnosti v poznámkách k vydání (10.2 a 9.8).

    Ladislav Hagara | Komentářů: 0
    včera 05:11 | Nová verze

    Organizace Apache Software Foundation (ASF) vydala verzi 30 integrovaného vývojového prostředí a vývojové platformy napsané v Javě NetBeans (Wikipedie). Přehled novinek na GitHubu. Instalovat lze také ze Snapcraftu a Flathubu.

    Ladislav Hagara | Komentářů: 0
    včera 05:00 | Nová verze

    Byla vydána nová verze 7.0 svobodného open source redakčního systému WordPress. Kódové jméno Armstrong bylo vybráno na počest amerického jazzového trumpetisty a zpěváka Louise Armstronga (What A Wonderful World).

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (13%)
     (8%)
     (2%)
     (14%)
     (31%)
     (4%)
     (6%)
     (3%)
     (16%)
     (26%)
    Celkem 1679 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Dotaz: Openvpn - problém s nastavením serveru (TAP)

    23.12.2015 21:01 prco | skóre: 6
    Openvpn - problém s nastavením serveru (TAP)
    Přečteno: 380×
    Přílohy:
    Pekný deň, nie som moc skúsený pokiaľ sa jedná o linux a openvpn. Moja vízia bola jasná. Vytvoriť privátnu sieť v ktorej budú môcť komunikovať klienti medzi sebou. Dostal som teda informáciu, že pokiaľ chcem, aby sa klienti medzi sebou vidia, tak je potrebné pracovať s TAP zariadením a nie TUN. Podarilo sa mi teda vytvoriť konfigurák pre server a klienta... Zo začiatku (ak sa pripojí jeden - dvaja) to pracuje celkom pekne, resp nepostrehol som žiadne problémy. Ostatní klienti sa pripájajú pomocou linuxových systémov a len jeden PC (môj) sa pripája k sieti prostredníctvom Windows prostredia. Na linuxových systémoch mi beží klasika openvpn a na windowse tiež openvpn gui.

    Pre server mám spravený takýto konfigurák:

    mode server
    tls-server
    dev tap1
    port 7856
    proto tcp-server
    ifconfig 10.34.0.100 255.255.255.0
    push "route 10.34.0.0 255.255.255.0"
    client-config-dir ccd/service
    duplicate-cn
    client-to-client
    keepalive 10 120
    ca 08_service/ca.crt
    cert 08_service/service.crt
    key 08_service/service.key
    dh 08_service/dh2048.pem
    comp-lzo
    cipher AES256
    log 08_service/08_service.log
    status 08_service/status.log

    up 08_service/up.sh
    script-security 2


    V adresári ccd/service mám uložené súbory s rovnakým názvom ako je ich certifikát, teda napr "klient3" a v ňom príkaz ifconfig-push 10.34.0.1 255.255.255.0

    Pre klienta mám takýto konfigurák:

    remote 192.168.0.182
    tls-client
    port 7856
    proto tcp-client
    dev tap
    pull
    ca 01_service/ca.crt
    cert 01_service/klient3.crt
    key 01_service/klient3.key
    user nobody
    group nogroup
    resolv-retry infinite
    log 01_service/01_service.log
    status 01_service/01_service_status.log
    keepalive 10 120
    comp-lzo
    verb 3
    cipher AES256



    Takto vyzerá ping zo serveru 10.34.0.99 (certifikát admina)

    PING 10.34.0.99 (10.34.0.99) 56(84) bytes of data.
    From 10.34.0.100 icmp_seq=1 Destination Host Unreachable
    From 10.34.0.100 icmp_seq=2 Destination Host Unreachable
    From 10.34.0.100 icmp_seq=3 Destination Host Unreachable
    From 10.34.0.100 icmp_seq=4 Destination Host Unreachable
    From 10.34.0.100 icmp_seq=5 Destination Host Unreachable
    From 10.34.0.100 icmp_seq=6 Destination Host Unreachable


    Alebo je úplne bez odozvy úplne prípadne zo stratou

    --- 10.34.0.7 ping statistics ---
    36 packets transmitted, 12 received, 66% packet loss, time 35208ms


    Ešte čo sa týka súboru "up.sh":
    #!/bin/bash

    ./clear.sh $1 $2 $3 $4 $5 $6

    iptables -A OUTPUT -o $1 -m state --state ESTABLISHED,RELATED -j ACCEPT
    iptables -A OUTPUT -o $1 -m state --state NEW -j ACCEPT
    iptables -A INPUT -i $1 -p tcp ! --syn -m state --state NEW -j DROP
    iptables -A INPUT -i $1 -p tcp --dport 113 -j REJECT --reject-with tcp-reset
    iptables -A INPUT -i $1 -p tcp -d $4 --tcp-flags SYN,FIN SYN,FIN -j DROP
    iptables -A INPUT -i $1 -m state --state ESTABLISHED,RELATED -j ACCEPT

    Odpovědi

    24.12.2015 00:09 NN
    Rozbalit Rozbalit vše Re: Openvpn - problém s nastavením serveru (TAP)
    Poznamky:
    Dostal som teda informáciu, že pokiaľ chcem, aby sa klienti medzi sebou vidia, tak je potrebné pracovať s TAP zariadením a nie TUN.
    Nesmysl, je to spise naopak. Nastavit serveru adresu 0.100 a pridelit klientu 0.1 neni uplne bezna adresace..

    Na diagnostiku bych pouzil(na strane klienta i serveru), klasicke nastroje ip,ping,tcpdump, iptables a zacal bych tim, ze bych vyloucil problem v routingu,nebo blokovani firewallem..
    24.12.2015 13:10 bigBRAMBOR
    Rozbalit Rozbalit vše Re: Openvpn - problém s nastavením serveru (TAP)
    Nastavit serveru adresu 0.100 a pridelit klientu 0.1 - blbost, adresovat si muzete jak chcete, na funkci to nema vliv.

    TUN/TAP - na tap mas vsechny zarizeni v jedne siti, takze jde udelat jednoduse mezi nimi komunikace, na TUN po staru se udelal pro kazdeho klienta tunel ktery sezral 4 adresy, komunikace mezi klienty se dala uroutovat, ale bylo to horsi, nove muzete pouzit topology subnet, kde je toto uz reseno lépe. Pokud pouzivat CCD a pridelovani podle cert, urcite vypni duplicate-cn, ale na tvuj problem by to nemelo mit vliv.
    24.12.2015 13:13 bigBRAMBOR
    Rozbalit Rozbalit vše Re: Openvpn - problém s nastavením serveru (TAP)
    pokud pridelujes serveru i klientu adresu ze stejneho subnet, proc mu k tomu jeste cpeš na ten subnet routu pres push?
    28.12.2015 07:59 rats
    Rozbalit Rozbalit vše Re: Openvpn - problém s nastavením serveru (TAP)
    Tušíte vůbec, jak rozhraní TAP funguje? Nebo jinak - co bridge, jsou nakonfigurované a v pořádku? Co třeba tohle jako příklad: http://www.linuxsysadmintutorials.com/setup-openvpn-with-bridging-support-on-ubuntu.html ?

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.