Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN и Asus RT-AC51U

    Scheduled Pinned Locked Moved Russian
    33 Posts 4 Posters 7.3k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW Offline
      werter
      last edited by

      Рекомендую в настр. сервера в Адвансед добавить :

      sndbuf 100000;
      rcvbuf 100000;
      push "sndbuf 100000";
      push "rcvbuf 100000";

      1 Reply Last reply Reply Quote 0
      • R Offline
        rze
        last edited by

        @werter:

        Рекомендую в настр. сервера в Адвансед добавить :

        sndbuf 100000;
        rcvbuf 100000;
        push "sndbuf 100000";
        push "rcvbuf 100000";

        Спасибо, добавил

        1 Reply Last reply Reply Quote 0
        • R Offline
          rze
          last edited by

          Апну темку
          Сменили провайдера и на сервере и на клиенте, перестал подключаться впн. ( и с роутера, и с пк через клиент)
          Конфиги не менялись (исключая ip). При этом с телефона и домашнего компа, другого провайдера, подключается.
          На роутере в логах спамится строчка```
          Aug  9 12:04:36 openvpn-cli[697]: NOTE: the current --script-security setting may allow this configuration to call user-defined scripts

          В клиенте лог```
          Fri Aug 05 08:35:08 2016 OpenVPN 2.3.11 x86_64-w64-mingw32 [SSL (OpenSSL)] [LZO] [PKCS11] [IPv6] built on May 10 2016
          Fri Aug 05 08:35:08 2016 Windows version 6.1 (Windows 7) 64bit
          Fri Aug 05 08:35:08 2016 library versions: OpenSSL 1.0.1t  3 May 2016, LZO 2.09
          Fri Aug 05 08:35:09 2016 Control Channel Authentication: using 'бла-бла-бла-tls.key' as a OpenVPN static key file
          Fri Aug 05 08:35:09 2016 UDPv4 link local (bound): [undef]
          Fri Aug 05 08:35:09 2016 UDPv4 link remote: [AF_INET]Айпи:Порт
          Fri Aug 05 08:36:09 2016 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
          Fri Aug 05 08:36:09 2016 TLS Error: TLS handshake failed
          Fri Aug 05 08:36:09 2016 SIGUSR1[soft,tls-error] received, process restarting
          Fri Aug 05 08:36:11 2016 UDPv4 link local (bound): [undef]
          Fri Aug 05 08:36:11 2016 UDPv4 link remote: [AF_INET]Айпи:Порт
          
          
          1 Reply Last reply Reply Quote 0
          • P Offline
            pigbrother
            last edited by

            TLS key negotiation failed to occur within 60 seconds

            Наиболее  общая ошибка, говорящая о невозможности начать соединение (о недоступности IP или порта OVPN-сервера).

            https://openvpn.net/index.php/open-source/faq/79-client/253-tls-error-tls-key-negotiation-failed-to-occur-within-60-seconds-check-your-network-connectivity.html

            Убедитесь, что OVPN-сервер привязан к правильному интерфейсу, что для этого интерфейса и порта создано на WAN правило,  что провайдер действительно дает "белый" IP и не блокирует нужный порт.

            Проверить, к примеру можно так - перевести сервер в TCP (UDP так не протестировать)  и проверить снаружи этот IP:порт телнетом или nmap, этим, например, сервисом
            http://hideme.ru/ports/
            Указав свой порт.

            1 Reply Last reply Reply Quote 0
            • werterW Offline
              werter
              last edited by

              Сменили провайдера и на сервере

              1. У вас теперь серый ип на WAN
              2. Провайдер блокирует порты.

              1 Reply Last reply Reply Quote 0
              • R Offline
                rze
                last edited by

                @pigbrother:

                Убедитесь, что OVPN-сервер привязан к правильному интерфейсу, что для этого интерфейса и порта создано на WAN правило,  что провайдер действительно дает "белый" IP и не блокирует нужный порт.

                Проверить, к примеру можно так - перевести сервер в TCP (UDP так не протестировать)  и проверить снаружи этот IP:порт телнетом или nmap, этим, например, сервисом
                http://hideme.ru/ports/
                Указав свой порт.

                Привязан правильно, порт открыт. С телефона (через мобильного оператора) и через другого провайдера на домашнем ПК же подключается.

                PORT      STATE SERVICE
                ****/tcp open  unknown
                Nmap done: 1 IP address (1 host up) scanned in 0.20 seconds
                

                Перевел в tcp сервер, лог клиента```
                Tue Aug 09 16:12:52 2016 OpenVPN 2.3.11 i686-w64-mingw32 [SSL (OpenSSL)] [LZO] [PKCS11] [IPv6] built on May 10 2016
                Tue Aug 09 16:12:52 2016 Windows version 6.1 (Windows 7) 32bit
                Tue Aug 09 16:12:52 2016 library versions: OpenSSL 1.0.1t  3 May 2016, LZO 2.09
                Tue Aug 09 16:12:52 2016 Control Channel Authentication: using 'блабла-tls.key' as a OpenVPN static key file
                Tue Aug 09 16:12:52 2016 Attempting to establish TCP connection with [AF_INET]Ип:порт [nonblock]
                Tue Aug 09 16:13:02 2016 TCP: connect to [AF_INET]Ип:порт failed, will try again in 5 seconds: Connection timed out (WSAETIMEDOUT)
                Tue Aug 09 16:13:17 2016 TCP: connect to [AF_INET]Ип:порт failed, will try again in 5 seconds: Connection timed out (WSAETIMEDOUT)
                Tue Aug 09 16:13:32 2016 TCP: connect to [AF_INET]Ип:порт failed, will try again in 5 seconds: Connection timed out (WSAETIMEDOUT)
                Tue Aug 09 16:13:47 2016 TCP: connect to [AF_INET]Ип:порт failed, will try again in 5 seconds: Connection timed out (WSAETIMEDOUT)

                а роутер так же строчку
                

                NOTE: the current --script-security setting may allow this configuration to call user-defined scripts

                1 Reply Last reply Reply Quote 0
                • P Offline
                  pigbrother
                  last edited by

                  NOTE: the current –script-security setting may allow this configuration to call user-defined scripts

                  Это на поднятие туннеля не влияет.

                  Конфиг на WIN7 верный? Запускаете клиента от администратора?

                  1 Reply Last reply Reply Quote 0
                  • R Offline
                    rze
                    last edited by

                    Лог с телефона, все подключается и работает
                    http://i.imgur.com/vWCFfdo.png

                    @werter:

                    Сменили провайдера и на сервере

                    1. У вас теперь серый ип на WAN
                    2. Провайдер блокирует порты.

                    На сервере белый статичный
                    эм, как то тогда частично блокируют, "своих" не пускают, а чужие пожалуйста.

                    Я так понимаю затык у провайдера, вопросы к ним? ))
                    Сделал отдельным сообщением, вдруг пропустили

                    Конфиг на WIN7 верный? Запускаете клиента от администратора?

                    Верный, нет, завтра от админа запущу, как то даже выпало из головы.

                    1 Reply Last reply Reply Quote 0
                    • P Offline
                      pigbrother
                      last edited by

                      Заодно для теста отключите на WIN7 брандмауэр и тп Касперских, убедитесь также, что запущена служба DHCP-клиент.

                      1 Reply Last reply Reply Quote 0
                      • R Offline
                        rze
                        last edited by

                        @pigbrother:

                        Заодно для теста отключите на WIN7 брандмауэр и тп Касперских, убедитесь также, что запущена служба DHCP-клиент.

                        Попробовал, на двух компах из той сети. Логи те же. Но и изначально думал, что не поможет, ибо что же тогда мешало подключиться к роутеру? Думаю надо обращаться к провайдеру.
                        P.S. попробовал сменить порт. история та же

                        1 Reply Last reply Reply Quote 0
                        • R Offline
                          rze
                          last edited by

                          Апну темку мб кому пригодится
                          Сегодня дошли руки посидел поковырялся. Все оказалось просто. Достаточно было мне было заглянуть в лог фаервола и увидеть  там что клиент долбится не с внешнего адреса, а с адреса вида 10.205.. отключил Block private networks and loopback addresses и Block bogon networks в настройках WAN и все заработало ))

                          1 Reply Last reply Reply Quote 0
                          • werterW Offline
                            werter
                            last edited by

                            2 rze
                            Доброе.
                            Рекомендую для вашего роутера эту прошивку - https://bitbucket.org/padavan/rt-n56u/downloads
                            Стабильнее , свежее,  больше возможностей - https://bitbucket.org/padavan/rt-n56u/wiki/browse/RU

                            1 Reply Last reply Reply Quote 0
                            • P Offline
                              pigbrother
                              last edited by

                              Сегодня дошли руки посидел поковырялся. Все оказалось просто. Достаточно было мне было заглянуть в лог фаервола и увидеть  там что клиент долбится не с внешнего адреса, а с адреса вида 10.205..

                              Спишем это на особенности работы конкретного провайдера.
                              Обычно серые адреса не видны на WAN-интерфейсе, предположу, что и OVPN-сервер pf и проблемный клиент обслуживаются одним провайдером.

                              1 Reply Last reply Reply Quote 0
                              • R Offline
                                rze
                                last edited by

                                @werter:

                                2 rze
                                Доброе.
                                Рекомендую для вашего роутера эту прошивку - https://bitbucket.org/padavan/rt-n56u/downloads

                                Доброе, как раз она и стоит, как раз таки вы мне ее и советовали  ;)

                                @pigbrother:

                                Спишем это на особенности работы конкретного провайдера.
                                Обычно серые адреса не видны на WAN-интерфейсе, предположу, что и OVPN-сервер pf и проблемный клиент обслуживаются одним провайдером.

                                Именно так. До этого тоже обслуживалось одним провайдером, но другим, и таких проблем не было.

                                1 Reply Last reply Reply Quote 0
                                • R Offline
                                  rze
                                  last edited by

                                  Здравствуйте, появилась проблемка, к примеру, прихожу после выходных соединения нет с удаленным офисом.
                                  Лог на сервере```
                                  Mar 9 08:08:03 openvpn 16624 Authenticate/Decrypt packet error: packet HMAC authentication failed
                                  Mar 9 08:08:03 openvpn 16624 TLS Error: incoming packet authentication failed from [AF_INET]10.201.1.23:28057

                                  Лог на клиенте```
                                  Mar  9 08:08:05 RT-AC51U: starting OpenVPN client...
                                  Mar  9 08:08:05 openvpn-cli[538]: NOTE: the current --script-security setting may allow this configuration to call user-defined scripts
                                  Mar  9 08:08:05 openvpn-cli[538]: Cannot load private key file /etc/storage/openvpn/client/client.key: error:0B080074:lib(11):func(128):reason(116)
                                  Mar  9 08:08:05 openvpn-cli[538]: Error: private key password verification failed
                                  Mar  9 08:09:24 RT-AC51U: starting OpenVPN client...
                                  Mar  9 08:09:24 openvpn-cli[573]: NOTE: the current --script-security setting may allow this configuration to call user-defined scripts
                                  Mar  9 08:09:28 vpnc-script: tun0 up
                                  

                                  Захожу на роутер клиента, заполняю сертификаты, сохраняю - работает. Судя по времени работы роутера, его там выключают на выходных. Куда копать, что можно сделать?

                                  P.S. Remote Access (SSl/TLS) UDP tun. Сервер и клиент в одном городе, один провайдер, пинг нормальный.
                                  P.S2. Рассинхрона по времени нет, на сервере и на клиенте время правильное.

                                  1 Reply Last reply Reply Quote 0
                                  • P Offline
                                    pigbrother
                                    last edited by

                                    Захожу на роутер клиента, заполняю сертификаты, сохраняю - работает. Судя по времени работы роутера, его там выключают на выходных. Куда копать, что можно сделать?

                                    Похоже сертификаты Асус хранит не в jffs (flash), а где-то в ОЗУ, например в /tmp, который реально - рам-диск.

                                    Посмотрите, на какие пути к сертификатам ссылается конфиг клиента.

                                    1 Reply Last reply Reply Quote 0
                                    • R Offline
                                      rze
                                      last edited by

                                      @pigbrother:

                                      Захожу на роутер клиента, заполняю сертификаты, сохраняю - работает. Судя по времени работы роутера, его там выключают на выходных. Куда копать, что можно сделать?

                                      Похоже сертификаты Асус хранит не в jffs (flash), а где-то в ОЗУ, например в /tmp, который реально - рам-диск.

                                      Посмотрите, на какие пути к сертификатам ссылается конфиг клиента.

                                      как в логе и написано - http://i.imgur.com/rNbQTw8.png . Единственное что не смотрел если роутер обесточить.

                                      http://i.imgur.com/3EAI7jt.png - вот пути в конфиге

                                      1 Reply Last reply Reply Quote 0
                                      • P Offline
                                        pigbrother
                                        last edited by

                                        Выкладывайте картинки сюда, в тему через Attachments and other options ниже формы для поста.
                                        Обесточьте  и посмотрите, что останется в etc/storage.

                                        1 Reply Last reply Reply Quote 0
                                        • R Offline
                                          rze
                                          last edited by

                                          @pigbrother:

                                          Выкладывайте картинки сюда, в тему через Attachments and other options ниже формы для поста.
                                          Обесточьте  и посмотрите, что останется в etc/storage.

                                          Обесточил, впн поднялся сам, без проблем.
                                          Понаблюдаю еще

                                          PYXoKiP[1].png_thumb
                                          PYXoKiP[1].png
                                          WZUw8GY[1].png_thumb
                                          WZUw8GY[1].png

                                          1 Reply Last reply Reply Quote 0
                                          • werterW Offline
                                            werter
                                            last edited by

                                            Доброе
                                            На роутере необходимо доп. понажимать кнопки save в настройках, чтобы сертификаты сохр. в хранилище. Сам на это натыкался.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.