abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:00 | Bezpečnostní upozornění

    Byly publikovány informace (technické detaily) o bezpečnostním problému Snapu. Jedná se o CVE-2026-3888. Neprivilegovaný lokální uživatel může s využitím snap-confine a systemd-tmpfiles získat práva roota.

    Ladislav Hagara | Komentářů: 2
    dnes 03:33 | Zajímavý software

    Nightingale je open-source karaoke aplikace, která z jakékoliv písničky lokálního alba (včetně videí) dokáže oddělit vokály, získat text a vše přehrát se synchronizací na úrovni jednotlivých slov a hodnocením intonace. Pro separaci vokálů využívá UVR Karaoke model s Demucs od Mety, texty písní stahuje z lrclib.net (LRCLIB), případně extrahuje pomocí whisperX, který rovněž využívá k načasování slov. V případě audiosouborů aplikace na

    … více »
    NUKE GAZA! 🎆 | Komentářů: 0
    včera 18:22 | Nová verze

    Po půl roce vývoje od vydání verze 49 bylo vydáno GNOME 50 s kódovým názvem Tokyo (Mastodon). Podrobný přehled novinek i s náhledy v poznámkách k vydání a v novinkách pro vývojáře.

    Ladislav Hagara | Komentářů: 5
    včera 17:22 | Nová verze

    Článek na stránkách Fedora Magazinu informuje o vydání Fedora Asahi Remixu 43, tj. linuxové distribuce pro Apple Silicon vycházející z Fedora Linuxu 43.

    Ladislav Hagara | Komentářů: 0
    včera 13:33 | Pozvánky

    Byl zveřejněn program konference Installfest 2026. Konference proběhne o víkendu 28. a 29. března v Praze na Karlově náměstí 13. Vstup zdarma.

    Ladislav Hagara | Komentářů: 3
    včera 03:55 | Nová verze

    Byla vydána Java 26 / JDK 26. Nových vlastností (JEP - JDK Enhancement Proposal) je 10. Odstraněno bylo Applet API.

    Ladislav Hagara | Komentářů: 10
    17.3. 23:55 | Nová verze

    Byla vydána nová verze 260 správce systému a služeb systemd (Wikipedie, GitHub). Odstraněna byla podpora skriptů System V. Aktualizovány byly závislosti. Minimální verze Linuxu z 5.4 na 5.10, OpenSSL z 1.1.0 na 3.0.0, Pythonu z 3.7.0 na 3.9.0…

    Ladislav Hagara | Komentářů: 22
    17.3. 18:11 | Nová verze

    Byla vydána nová verze 5.1 svobodného 3D softwaru Blender. Přehled novinek i s náhledy a videi v poznámkách k vydání. Videopředstavení na YouTube.

    Ladislav Hagara | Komentářů: 0
    17.3. 04:55 | Nová verze

    Bylo oznámeno vydání nové verze 8.1 "Hoare" kolekce svobodného softwaru umožňujícího nahrávání, konverzi a streamovaní digitálního zvuku a obrazu FFmpeg (Wikipedie). Doprovodný příspěvek na blogu Khronosu rozebírá kódování a dekódování videa pomocí Vulkan Compute Shaders v FFmpeg.

    Ladislav Hagara | Komentářů: 12
    17.3. 04:33 | Zajímavý projekt

    Byl představen open-source a open-hardware prototyp nízkonákladového raketometu kategorie MANPADS, který byl sestaven z běžně dostupné elektroniky a komponent vytištěných na 3D tiskárně. Raketa využívá skládací stabilizační křidélka a canardovou stabilizaci aktivně řízenou palubním letovým počítačem ESP32, vybaveným inerciální měřicí jednotkou MPU6050 (gyroskop a akcelerometr). Přenosné odpalovací zařízení obsahuje GPS,

    … více »
    NUKE GAZA! 🎆 | Komentářů: 46
    Které desktopové prostředí na Linuxu používáte?
     (16%)
     (7%)
     (1%)
     (11%)
     (29%)
     (2%)
     (5%)
     (1%)
     (13%)
     (24%)
    Celkem 1109 hlasů
     Komentářů: 27, poslední 17.3. 19:26
    Rozcestník

    Dotaz: openvpn s redirect gw a nedostupnost po subnetu

    23.5.2019 23:28 MilanC | skóre: 16
    openvpn s redirect gw a nedostupnost po subnetu
    Přečteno: 444×
    Ahoj, už nějak moc nevím, tak se dovolím zeptat zde.

    Snažím se nakonfigurovat openvpn tak, aby veškerý traffic z klientů byl po navázání tunelu přesměrován do něj. Je to na RPI s raspbianem proti ubuntu serveru. Toto mi nyní funguje, nicméně je zde taková nepříjemná věc... jakmile se tunel naváže přestává být klient/RPI dostupný po lokálním subnetu a nechápu proč. :( Příliš se v těch přidaných routách nevyznám, abych pravdu řekl. FW na RPI jsem zrušil. Jinak pokud jde o ten redirect vše funguje, na serveru je maškaráda a traffic správně jede přes tunel.

    Zajímavé je to, že když nechám pinkat v rámci subnetu (z 10.XXX.100.129 -> 10.XXX.100.130), tak na RPI mi přichází icmp request přes eth0. Ale echo reply nikde, ani přes eth0, ani přes iface tunelu. (?)

    Konfigurace serveru + klienta: https://justpaste.it/6of7w

    Routovací tabulka s navázanou vpn
    Destination     Gateway         Genmask         Flags   MSS Window  irtt Iface
    0.0.0.0         172.20.1.1      128.0.0.0       UG        0 0          0 tap-star01
    0.0.0.0         10.XXX.100.129    0.0.0.0         UG        0 0          0 eth0
    10.9.100.128    0.0.0.0         255.255.255.252 U         0 0          0 eth0
    92.XXX.224.211   10.XXX.100.129    255.255.255.255 UGH       0 0          0 eth0
    128.0.0.0       172.20.1.1      128.0.0.0       UG        0 0          0 tap-star01
    169.XXX.0.0     0.0.0.0         255.255.0.0     U         0 0          0 tap-star01
    172.20.1.0      0.0.0.0         255.255.255.0   U         0 0          0 tap-star01
    
    V této chvíli se z RPI pinknu na gw konektivity, tedy na 10.XXX.10.129 (opačně ale nelze).

    Když jsem odmazal ručně první routu (0.0.0.0 172.20.1.1 128.0.0.0) stále z protistrany nepinkám. Až když jsem odmazal druhou (128.0.0.0 172.20.1.1 128.0.0.0), z protistrany jsem na RPI začal pinkat.

    Používám unprivileged režim, takže na straně klienta mam konfigurované sudo na ip přes wrapper (podle návodu), toto je myslím ok.

    Budu rád za jakoukoliv radu, nakopnutí, vysvětlení... Ta lokální nedostupnost je docela kritická.

    Milan

    Odpovědi

    24.5.2019 08:35 NN
    Rozbalit Rozbalit vše Re: openvpn s redirect gw a nedostupnost po subnetu
    Pravidla v routovaci tabulce se vzdy uplatnuji od konkretniho k vice obecnemu. V tomto pripade spada ICMP dotaz pod:
    10.XXX.100.128    0.0.0.0    0 0      255.255.255.252 U 0 0  eth0
    a odstraneni dvou nesouvisejicich pravidel by nemelo mit zadny vliv. Problem bych hledal jinde.
    24.5.2019 10:06 MilanC | skóre: 16
    Rozbalit Rozbalit vše Re: openvpn s redirect gw a nedostupnost po subnetu
    Ahoj, já už to snad trochu pochopil. Dělá to tro def1, které ubere bit z masky v 0.0.0.0/0, čímž vznikne konkrétnější pravidlo 128... A používá se vždy konkrétnější pravidlo z tabulky. Ta finta s 0.0.0.0/1 je tam kuli tomu, aby se v tabulce nepřišlo o default route přepsáním. Můžu se zeptat, k čemu je pak ale ta routa na prvním řádku?

    Ještě malý dodatek. Mam úplně stejnou konfiguraci klienta u sebe na stole (druhé RPI), proti stejnému serveru. Zde se mi to neprojevuje, tj. i přes navázanou VPN a redirect trafficu do tunelu je RPI v rámci subnetu dostupné na ICMP, SSH... (zde je to pouze přes switch).

    To místo kde mám problém jde přes více síťových prvků, nevím přesně přes kolik, ale jde to vlanou a na nějakém switchi je to pak odtagované a jde do RPI. Jen jestli to nemůže nějak souviset s prostředím, raději jsem doplnil.
    24.5.2019 10:19 MilanC | skóre: 16
    Rozbalit Rozbalit vše Re: openvpn s redirect gw a nedostupnost po subnetu
    Díky. Vliv to právě mělo, a to mě zaráží, protože je to stejný subnet (lokální doručení paketu), defautl gw by zde neměla hrát žádnou roli. Když RPI rebootnu a pinkám na něj ze subnetu, tak projde cca 15 paketů s odpovědí a pak už nic.Evidentně to koresponduje s nastartováním openvpn. Nějaký nápad? :(
    24.5.2019 10:25 MilanC | skóre: 16
    Rozbalit Rozbalit vše Re: openvpn s redirect gw a nedostupnost po subnetu
    A nyní jsem si všiml jedné věci. Když je vpn navázaná a pinkám ze subnetu na RPI, tedy neodpovídá. Tak každou sekundu mi do syslogu naskočí následující... Nevím jestli to něčemu napoví. Trochu mě to štve, pač mi to plní syslog. :)
    May 24 10:23:30 gw-b827ebc247ae kernel: [  560.779816] IPv4: martian source 10.XXX.100.130 from 178.255.XXX.4, on dev eth0
    May 24 10:23:30 gw-b827ebc247ae kernel: [  560.779837] ll header: 00000000: b8 27 eb c2 47 ae 00 25 90 51 75 38 08 00 45 00  .'..G..%.Qu8..E.
    May 24 10:23:30 gw-b827ebc247ae kernel: [  560.779847] ll header: 00000010: 00 54 ff ec 40 00 40 01 71 2d                    .T..@.@.q-
    
    24.5.2019 11:25 NN
    Rozbalit Rozbalit vše Re: openvpn s redirect gw a nedostupnost po subnetu
    Mimojine:
    92.XXX.224.211   10.XXX.100.129    255.255.255.255 UGH       0 0          0 eth0
    Toto neni dobre, takto se neroutuje. Hodila by se konfigurace rozhrani a vypis firewallu.
    25.5.2019 17:49 MilanC | skóre: 16
    Rozbalit Rozbalit vše Re: openvpn s redirect gw a nedostupnost po subnetu
    Ahoj, tak problém zjištěn mimo vpn, tj. na NATu, ze kterým je RPI umístěno. Opravdu je tam překlad nějak chybně zkonfigurován, takež pokud komunikuji přímo v rámci subnetu, přichází mi na RPI pakety s odlišnou source IP a jsou nejspíš zahozeny. Jelikož jinde problém nemám, tak předpokládám že to bude v pohodě, až to kolegové síťaři upraví/opraví. Díky.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.