Nefunční VPN na DietPi

Problematika připojení - hardware i software.

Moderátor: Don

Odpovědět
Holda
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 15. pro 2004
Bydliště: Kladno/Praha

Nefunční VPN na DietPi

Příspěvek od Holda »

Zdravím,
mám problém s nastavením VPN na OrangePi Zero + s DietPi. Mám tam PiVPN, resp. OpenVPN, ke kterému se klient připojí, ale už dál nejde provoz po LAN, nebo do Internetu. Výjimka je adresa toho Pi, na něj se dostanu (192.168.29.4). O problém s DNS si myslím nepůjde, jednak mi přímo Pi adresy překládá korektně a druhak nejsem schopný komunikovat po LAN ani ven i přes ip adresy.
Jsem přesvědčený, že problém bude někde v routingu, ale nejsem v unixu tak zběhlý, abych to dal dohromady. Předtím jsem měl tu samou instalaci na Armbianu a vše fungovalo bez problémů.
níže jseou výpisy pár souborů, jak config vypadá.

Díky za rady

Kód: Vybrat vše

dietpi@DietPi:~$ pivpn -d
::: Generating Debug Output
:::                                     :::
::              PiVPN Debug              ::
:::                                     :::
::      Latest Commit                    ::
:::                                     :::
commit 84cd315a522d99717cc4f103c5870b8d014bf846
Author: redfast00 <redfast00@gmail.com>
Date:   Tue Jan 29 11:16:48 2019 +0100

    So long and thanks for all the fish
:::                                     :::
::      Recursive list of files in       ::
::      /etc/openvpn/easy-rsa/pki        ::
:::                                     :::
/etc/openvpn/easy-rsa/pki/:
ca.crt
crl.pem
Default.txt
ecparams
Holdaxy.ovpn
index.txt
index.txt.attr
index.txt.attr.old
index.txt.old
issued
private
serial
serial.old
ta.key

/etc/openvpn/easy-rsa/pki/ecparams:
prime256v1.pem

/etc/openvpn/easy-rsa/pki/issued:
Holdaxy.crt
server_znyzUOYI8NRpbnxG.crt

/etc/openvpn/easy-rsa/pki/private:
ca.key
Holdaxy.key
server_znyzUOYI8NRpbnxG.key
:::                                     :::
::      Output of /etc/pivpn/*           ::
:::                                     :::
:: START /etc/pivpn/DET_PLATFORM ::
Debian
:: END /etc/pivpn/DET_PLATFORM ::
:: START /etc/pivpn/INSTALL_PORT ::
1194
:: END /etc/pivpn/INSTALL_PORT ::
:: START /etc/pivpn/INSTALL_PROTO ::
udp
:: END /etc/pivpn/INSTALL_PROTO ::
:: START /etc/pivpn/INSTALL_USER ::
dietpi
:: END /etc/pivpn/INSTALL_USER ::
:: START /etc/pivpn/NO_UFW ::
1
:: END /etc/pivpn/NO_UFW ::
:: START /etc/pivpn/pivpnINTERFACE ::
eth0
:: END /etc/pivpn/pivpnINTERFACE ::
:: START /etc/pivpn/setupVars.conf ::
pivpnUser=dietpi
UNATTUPG=unattended-upgrades
pivpnInterface=eth0
IPv4dns=
IPv4addr=192.168.29.4
IPv4gw=192.168.29.3
pivpnProto=udp
PORT=1194
ENCRYPT=256
APPLY_TWO_POINT_FOUR=true
DOWNLOAD_DH_PARAM=false
PUBLICDNS=
OVPNDNS1=8.8.8.8
OVPNDNS2=
:: END /etc/pivpn/setupVars.conf ::
:: START /etc/pivpn/setupVars.conf.save ::
pivpnUser=dietpi
UNATTUPG=unattended-upgrades
pivpnInterface=eth0
IPv4dns=
IPv4addr=192.168.29.4
IPv4gw=192.168.29.3
pivpnProto=udp
PORT=1194
ENCRYPT=256
APPLY_TWO_P.OINT_FOUR=true
DOWNLOAD_D.H_PARAM=false
PUBLICDNS.=
OVPNDNS1=
OVPNDNS2=
:: END /etc/pivpn/setupVars.conf.save ::
:: START /etc/pivpn/TWO_POINT_FOUR ::
:: END /etc/pivpn/TWO_POINT_FOUR ::
:::                                     :::
:: /etc/openvpn/easy-rsa/pki/Default.txt ::
:::                                     :::
client
dev tun
proto udp
remote x.x.x.x 1194
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
tls-version-min 1.2
verify-x509-name server_znyzUOYI8NRpbnxG name
cipher AES-256-CBC
auth SHA256
auth-nocache
verb 3
:::                                     :::
::      Debug Output Complete            ::
:::                                     :::
:::
::: Debug output completed above.
::: Copy saved to /tmp/debug.txt
:::

Kód: Vybrat vše

dietpi@DietPi:~$ sudo iptables -S
-P INPUT ACCEPT
-P FORWARD ACCEPT
-P OUTPUT ACCEPT
-A FORWARD -s 10.8.0.0/24 -i tun0 -j ACCEPT

Kód: Vybrat vše

#/etc/network/interfaces
#Please use DietPi-Config to modify network settings.

# Local
auto lo
iface lo inet loopback

# Ethernet
allow-hotplug eth0
iface eth0 inet static
address 192.168.29.4
netmask 255.255.255.0
gateway 192.168.29.3
dns-nameservers 8.8.8.8

# Wifi
allow-hotplug wlan0
iface wlan0 inet static
address 192.168.42.1
netmask 255.255.255.0
#gateway 192.168.0.1
wireless-power off
#dns-nameservers 8.8.8.8 8.8.4.4

# IP tables
up iptables-restore < /etc/iptables.ipv4.nat

Kód: Vybrat vše

dietpi@DietPi:~$ sudo route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
default         192.168.29.3    0.0.0.0         UG    202    0        0 eth0
10.8.0.0        0.0.0.0         255.255.255.0   U     0      0        0 tun0
192.168.29.0    0.0.0.0         255.255.255.0   U     202    0        0 eth0
192.168.42.0    0.0.0.0         255.255.255.0   U     0      0        0 wlan0

Kód: Vybrat vše

server.conf
dev tun
proto udp
port 1194
ca /etc/openvpn/easy-rsa/pki/ca.crt
cert /etc/openvpn/easy-rsa/pki/issued/server_znyzUOYI8NRpbnxG.crt
key /etc/openvpn/easy-rsa/pki/private/server_znyzUOYI8NRpbnxG.key
dh none
topology subnet
server 10.8.0.0 255.255.255.0
# Set your primary domain name server address for clients
push "dhcp-option DNS 8.8.8.8"
push "block-outside-dns"
# Override the Client default gateway by using 0.0.0.0/1 and
# 128.0.0.0/1 rather than 0.0.0.0/0. This has the benefit of
# overriding but not wiping out the original default gateway.
push "redirect-gateway def1"
client-to-client
keepalive 1800 3600
remote-cert-tls client
tls-version-min 1.2
tls-crypt /etc/openvpn/easy-rsa/pki/ta.key
cipher AES-256-CBC
auth SHA256
user nobody
group nogroup
persist-key
persist-tun
crl-verify /etc/openvpn/crl.pem
status /var/log/openvpn-status.log 20
status-version 3
syslog
verb 3
#DuplicateCNs allow access control on a less-granular, per user basis.
#Remove # if you will manage access by user instead of device.
#duplicate-cn
# Generated for use by PiVPN.io
.
xIndian
Začátečník
Začátečník
Uživatelský avatar
Registrován: 14. zář 2004
Bydliště: Praha
Kontaktovat uživatele:

Re: Nefunční VPN na DietPi

Příspěvek od xIndian »

Ahoj,

nemáš nějaké chyby ve /var/log/openvpn.log?

Jak vypadá routovací tabulka na klientovi?

Edit:

ten wireless interface k něčemu používáš?
Holda
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 15. pro 2004
Bydliště: Kladno/Praha

Re: Nefunční VPN na DietPi

Příspěvek od Holda »

Právě že nemám.

Kód: Vybrat vše

IPv4 Route Table
===========================================================================
Active Routes:
Network Destination        Netmask          Gateway       Interface  Metric
          0.0.0.0          0.0.0.0  192.168.111.199   192.168.111.48     25
          0.0.0.0        128.0.0.0         10.8.0.1         10.8.0.2    259
         10.8.0.0    255.255.255.0         On-link          10.8.0.2    259
         10.8.0.2  255.255.255.255         On-link          10.8.0.2    259
       10.8.0.255  255.255.255.255         On-link          10.8.0.2    259
        127.0.0.0        255.0.0.0         On-link         127.0.0.1    331
        127.0.0.1  255.255.255.255         On-link         127.0.0.1    331
  127.255.255.255  255.255.255.255         On-link         127.0.0.1    331
        128.0.0.0        128.0.0.0         10.8.0.1         10.8.0.2    259
    192.168.111.0    255.255.255.0         On-link    192.168.111.48    281
   192.168.111.48  255.255.255.255         On-link    192.168.111.48    281
  192.168.111.255  255.255.255.255         On-link    192.168.111.48    281
     212.79.96.95  255.255.255.255  192.168.111.199   192.168.111.48    281
        224.0.0.0        240.0.0.0         On-link         127.0.0.1    331
        224.0.0.0        240.0.0.0         On-link          10.8.0.2    259
        224.0.0.0        240.0.0.0         On-link    192.168.111.48    281
  255.255.255.255  255.255.255.255         On-link         127.0.0.1    331
  255.255.255.255  255.255.255.255         On-link          10.8.0.2    259
  255.255.255.255  255.255.255.255         On-link    192.168.111.48    281
===========================================================================
Persistent Routes:
  None
Jinak ano, wlan0 slouží jako hotspot. Ale nefungovalo to ani když byl vypnutý.
.
xIndian
Začátečník
Začátečník
Uživatelský avatar
Registrován: 14. zář 2004
Bydliště: Praha
Kontaktovat uživatele:

Re: Nefunční VPN na DietPi

Příspěvek od xIndian »

Jenom malé ujasnění:

když se připojíš klientem na VPN toho OrangePi, tak si pingneš 192.168.29.4, ale už si nepingneš např. 192.168.29.3 nebo jakéhokoliv jiného hosta z té lokální sítě?
Holda
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 15. pro 2004
Bydliště: Kladno/Praha

Re: Nefunční VPN na DietPi

Příspěvek od Holda »

Přesně tak. Nakonec jsem to včera vyřešil, zlikvidoval jsem vše, co se týkalo OpenVPN a vyčistil systémové soubory a zkusil jsem - https://github.com/angristan/openvpn-install
Už vše funguje, jen se budu muset podívat, co ten skript všude nastavil.
.
xIndian
Začátečník
Začátečník
Uživatelský avatar
Registrován: 14. zář 2004
Bydliště: Praha
Kontaktovat uživatele:

Re: Nefunční VPN na DietPi

Příspěvek od xIndian »

Hm, zvláštní. Asi byla chyba někde v routování, co nastavuje PiVPN. V konfiguraci, co jsi sem dával, se mi však nic chybného nezdálo.

Tak hlavně že to funguje.

Jinak já mám Orange Pi Plus 2E H3 s Ubuntu 16.04.5 LTS a běhá mi to bez problémů.
L!po
Začátečník
Začátečník
Registrován: 21. říj 2006
Bydliště: Dobrá Voda u Hořic, Jičín
Kontaktovat uživatele:

Re: Nefunční VPN na DietPi

Příspěvek od L!po »

Holda píše:Přesně tak. Nakonec jsem to včera vyřešil, zlikvidoval jsem vše, co se týkalo OpenVPN a vyčistil systémové soubory a zkusil jsem - https://github.com/angristan/openvpn-install
Už vše funguje, jen se budu muset podívat, co ten skript všude nastavil.
také používám a je to pecka.. super easy to use
PC: CPU: R7 9850X3D, (NOCTUA NH-D14 + offset mnt ), RAM:2x16GB 6GHz CL30 G.Skill TridentZ5, MB: ROG STRIX X670E-A GAMING WIFI, GPU: ASUS RTX 5080, SSD: Samsung 960 PRO 1TB + 970 Evo plus 2TB + 850 EVO 1TB + 2x 860 EVO 500GB, PSU: Seasonic Prime GX-750W, Case: Corsair Obsidian 750D, Dell AW3418DW, Logitech G11 + MX518
Holda
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 15. pro 2004
Bydliště: Kladno/Praha

Re: Nefunční VPN na DietPi

Příspěvek od Holda »

xIndian píše:Jinak já mám Orange Pi Plus 2E H3 s Ubuntu 16.04.5 LTS a běhá mi to bez problémů.
Já jedu headless a na reálným gigabitu. Bral jsem H5 s tím, že A53 bude lepší, no až s detailem, že to byla možná kvůli podpoře chyba, kernel s ním moc neumí a zbytečně jede jen na 1008 MHz. Ale zase za těch pár korun...
.
xIndian
Začátečník
Začátečník
Uživatelský avatar
Registrován: 14. zář 2004
Bydliště: Praha
Kontaktovat uživatele:

Re: Nefunční VPN na DietPi

Příspěvek od xIndian »

Je pravda, že jsem měl velké trable rozběhat "drátový" interface. Podpora ze strany výrobce je tragická :( Zlaté Raspberry...
Holda
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 15. pro 2004
Bydliště: Kladno/Praha

Re: Nefunční VPN na DietPi

Příspěvek od Holda »

Nedalo mi to a vyřešil jsem to i s PiVPN.

Nebylo zapnuté routování. Resp. v /etc/sysctl.conf to bylo odkomentované, ale stejně to nešlo. Pomohlo až

Kód: Vybrat vše

echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/ipv4_forward.conf
.
xIndian
Začátečník
Začátečník
Uživatelský avatar
Registrován: 14. zář 2004
Bydliště: Praha
Kontaktovat uživatele:

Re: Nefunční VPN na DietPi

Příspěvek od xIndian »

Heh, to by mě tedy zajímalo, jak k tomu došlo. Zatím jsem se nesetkal, že by "nešlo" routování. Díky za info, zajímavá zkušenost.
Odpovědět

Zpět na „Sítě, modemy a Internet“