WRT als openvpn client

Post new topic   Reply to topic    DD-WRT Forum Index -> Allgemeine Fragen
Author Message
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Thu Apr 08, 2010 20:37    Post subject: WRT als openvpn client Reply with quote
Hallo,

es ist folgende Ausgangssituation:
Openvpn hat sich erfolgreich mit dem Server verbunden, Pings vom WRT auf den Server sind erfolgreich, andersherum jedoch nicht.

Im Idealfall sollte ja ein
Code:
iptables -I INPUT 2 -i tap0 -j ACCEPT

ausreichen, sowie ein
Code:

iptables -I FORWARD -i br0 -o tap0 -j ACCEPT
iptables -I FORWARD -i tap0 -o br0 -j ACCEPT

damit der WRT als Gateway für das VPN fungiert, entsprechende Routen sind gesetzt.

Dies tut aber leider nicht so wie es eigentlich sollte, Pings von Server zu WRT kommen nicht durch.

Habe ich etwas vergessen oder wo könnte das Problem liegen?
Besten Dank,
Sven
Sponsor
Sash
DD-WRT Guru


Joined: 20 Sep 2006
Posts: 17619
Location: Hesse/Germany

PostPosted: Mon Apr 12, 2010 8:56    Post subject: Reply with quote
und was sollen wir jetzt mit den paar brocken? da wird schon was falsch eingestellt sein.
lesen:

_________________
Forum Guidelines...How to get help
&
Forum Rules
&
RTFM/STFW
&
Throw some buzzwords into the WIKI search Exclamation
_________________
I'm NOT rude, just offer pure facts!
_________________
Atheros (TP-Link & Clones, etc ) debrick service in EU
_________________
Guide on HowTo be Safe, Secure and Protect Your Online Anonymity!
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Mon Apr 12, 2010 9:30    Post subject: Reply with quote
Tag auch,
ich hab schon mit solch einer qualifizierten Antwort gerechnet, da es ja mein erster Beitrag war.

Quote:

da wird schon was falsch eingestellt sein.


Finde ich nun allerdings auch nicht sonderlich präzise, aber seis drum.

Vielleicht kannst du ja auch mal genau erläutern was genau du noch wissen willst.

FYI, es ist nicht das erste VPN welches ich Aufbaue, allerdings das erste VPN mit dem WRT als Client.

Wie ich ja bereits in meinen "brocken" schon geschriebe haben verläuft der Verbindungsaufbau erfolgreich. Die Client-Server Kommunikation über den Tunnel funktioniert ja auch einwandfrei.

Ich werde im Laufe des Tages dann mal die iptables vom WRT komplett flushen und bei 0 anfangen, vielleicht liegts ja an nem Prerouting oder ne Masquerade.

Hätte ja sein können dass jemand direkt eine Antwort weiß.
Sash
DD-WRT Guru


Joined: 20 Sep 2006
Posts: 17619
Location: Hesse/Germany

PostPosted: Mon Apr 12, 2010 12:17    Post subject: Reply with quote
also hellsehen kann hier keiner. jedenfalls hab ich noch keinen gefunden....und wenn wuerd ich den direkt fuer mich verhaften....da braeuchten wir nicht mehr mit usern zu diskutieren was sie alles an benoetigten grundlegenden infos NICHT geben weil sie keine guidelines lesen.
_________________
Forum Guidelines...How to get help
&
Forum Rules
&
RTFM/STFW
&
Throw some buzzwords into the WIKI search Exclamation
_________________
I'm NOT rude, just offer pure facts!
_________________
Atheros (TP-Link & Clones, etc ) debrick service in EU
_________________
Guide on HowTo be Safe, Secure and Protect Your Online Anonymity!
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Mon Apr 12, 2010 12:30    Post subject: Reply with quote
Richtig, die Sache mit dem Hellsehen ist immer ein Thema und kann ich auch vollsten Nachvollziehen.

Auch wenn die Ausgangssituation klar ist und es eigentlich unabhängig von irgendwelchen Versionen oder ähnlichem ist, poste ich dann mal sämtliche Versionen:

Code:

DD-WRT v24-sp2 (10/10/09) vpn
(SVN revision 13064)

Code:

Linux gw22 2.4.37 #7583 Sat Oct 10 01:46:16 CEST 2009 mips unknown

Code:

OpenVPN 2.1_rc20 mipsel-unknown-linux-gnu [SSL] [LZO1] [EPOLL] built on Oct 10 2009

Code:

iptables v1.3.7

IPTables sind hier zu finden Nopaste

Meine Vermutung liegt immernoch irgendwo bei POST oder PRE-Routing.
Aber so wie es ja aussieht ja bisher niemand seinen WRT mit Openvpn als Client eingebunden, bzw. hatte niemand selbiges Problem dabei.
pepe
DD-WRT Guru


Joined: 16 Jun 2006
Posts: 2427
Location: Berlin, Germany

PostPosted: Mon Apr 12, 2010 17:40    Post subject: Reply with quote
Mach doch mal bitte ein Pathping bzw. traceroute auf einen client hinter dem wrt vom Server aus um zu sehen bis wohin er kommt.
Ich vermute mal dass die Routingtabelle vom Server noch angepasst werden muss. Ist aber wie gesagt nur eine Vermutung darum mal der Test um zusehen auf welcher Seite man hier ansetzen muss.
OpenVpn-Server.conf und client.conf waren auch noch Interesannt

_________________
http://www.dd-wrt.com/phpBB2/search.php?
http://www.dd-wrt.com/wiki/index.php/Main_Page
http://www.dd-wrt.com/wiki/index.php/Category:Deutsche_Dokumentation

http://i-use.ipfire.org/profile/454051a193d29c9019ea3d0ce3c4b801435fd682/0.png
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Fri Apr 16, 2010 14:09    Post subject: Reply with quote
Hallo,

ich versuche lediglich vom Server aus auf den WRT zu gelangen. Ich habe (noch) nicht vor durch den Tunnel Clients hinter dem WRT zu erreichen.

Also der Aufbau sieht ja wie folgt aus:

Code:

[Server] VPN: 10.1.1.1
     |
 {INET}
     |
 [WRT]  VPN: 10.1.1.53 / BR0: 192.168.42.1
     |
 {LAN} / 192.168.42.0/24


Der VPN Tunnel steht, da gibts auch keinerlei Probleme. Der Server lässt sich vom WRT aus anpingen, das Problem ist, andersrum einfach nicht.
Ich seh sogar über ttraff eingehenden Traffic auf dem vpn device (http://192.168.42.1/graph_if.svg?tap1) Jedoch antwortet der WRT einfach nicht.
Ich kann ja sogar aus dem LAN den WRT über seine VPN IP erreichen.
pepe
DD-WRT Guru


Joined: 16 Jun 2006
Posts: 2427
Location: Berlin, Germany

PostPosted: Fri Apr 16, 2010 14:38    Post subject: Reply with quote
Ich sagte doch mach doch bitte mal ein Tracert, wenn du (noch) nicht auf die Clienten willst dann halt auf die IP des Routers.

Ich könnte wetten das auf dem Server noch eine Route in das WRT Netz fehlt (192.168.42.0/24).

Der Server selbst übergibt doch (zumindest konfiguriert man das in der regel so) alle nötigen Routing Infos an den VPN Client damit dieser weis wie er „alles“ im vpn netz erreichen kann was er soll.
Das das so ist sieht man schon alleine daran das du vom WRT aus in das VPN Netz pingen kannst, antworten kommen auch zurück dafür sorgt ebenfalls der Ovpn prozess auf dem Client.
Ebenso solltest du in der lage sein bei aufgebauten Tunnel vom Ser ver aus die VPN IP des WRTs zu pingen. Nur die 192.168.42.1 nicht weil im dazu die routing infos fehlen.

Aber andersrum musst du doch auch dafür sorgen das das Openvpn netz bzw. der Openvpn Server weis wie er in das Netz Hinter dem VpnClient kommen soll. Also Routing infos auf dem Openvpn Server hinterlegen.
Mach also bitte mal ein Tracert vom server aus auf die 192.168.42.1 und poste das ergebnis hier.

_________________
http://www.dd-wrt.com/phpBB2/search.php?
http://www.dd-wrt.com/wiki/index.php/Main_Page
http://www.dd-wrt.com/wiki/index.php/Category:Deutsche_Dokumentation

http://i-use.ipfire.org/profile/454051a193d29c9019ea3d0ce3c4b801435fd682/0.png
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Fri Apr 16, 2010 15:52    Post subject: Reply with quote
Ich will doch aber gar nicht vom Server aus in das 192.168.42.0er Netz?!
pepe
DD-WRT Guru


Joined: 16 Jun 2006
Posts: 2427
Location: Berlin, Germany

PostPosted: Sat Apr 17, 2010 9:28    Post subject: Reply with quote
Letzte Frage!
Auf welcher IP willst du den WRT erreichen auf der 192.168.42.1 oder der 10.1.1.53?
Und möchtest du Zugriff auf das WebIf JA oder Nein?

_________________
http://www.dd-wrt.com/phpBB2/search.php?
http://www.dd-wrt.com/wiki/index.php/Main_Page
http://www.dd-wrt.com/wiki/index.php/Category:Deutsche_Dokumentation

http://i-use.ipfire.org/profile/454051a193d29c9019ea3d0ce3c4b801435fd682/0.png
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Sat Apr 17, 2010 10:57    Post subject: Reply with quote
Selbstverständlich will ich den Router nur über seine VPN IP erreichen.
Darunter fällt auch das Webinterface sowie SNMP.
pepe
DD-WRT Guru


Joined: 16 Jun 2006
Posts: 2427
Location: Berlin, Germany

PostPosted: Sat Apr 17, 2010 13:40    Post subject: Reply with quote
OK die VPN IP ist die 10.1.1.53 damit du das WebIf auf dieser IP erreichst musst du dafür sorgen das alle Anfragen an Port 80 die über die 10.1.1.53 ankommen an die 192.168.42.1 Port 80 weitergeleitet werden. Außerdem musst du Port 161 erreichbar machen über tap0.

Für snmp sollte das hier reichen.
Code:
iptables -I INPUT 1 –i tap0 -p udp --dport 161 -j ACCEPT


und für das WebIf sollte das hier reichen

Code:
iptables -A PREROUTING -p tcp -m tcp -d 10.1.1.53  --dport 80 -j DNAT --to-destination 192.168.42.1:80

Sage mal bescheid ob es so funktioniert.

_________________
http://www.dd-wrt.com/phpBB2/search.php?
http://www.dd-wrt.com/wiki/index.php/Main_Page
http://www.dd-wrt.com/wiki/index.php/Category:Deutsche_Dokumentation

http://i-use.ipfire.org/profile/454051a193d29c9019ea3d0ce3c4b801435fd682/0.png
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Sat Apr 17, 2010 14:02    Post subject: Reply with quote
Es geht natürlich nicht, das ist doch genau mein Problem.
iptables -I INPUT 1 -i tap1 -j ACCEPT
schließt doch auch ein "-p udp --dport 161", genauso wie ein ping, alles quasi.
pepe
DD-WRT Guru


Joined: 16 Jun 2006
Posts: 2427
Location: Berlin, Germany

PostPosted: Sat Apr 17, 2010 14:55    Post subject: Reply with quote
Hast du die NAT regel überhaupt getestet?
Die INPUT Rule reicht z.B für das WebIf nicht weil der httpd nicht entsprechend konfiguriert ist.
Allerdings sollte ein ping möglich sein. Lösche mal die icmp DROP Rule aus deiner FW conf (auch wenn sie eigentlich auf vlan1 liegt)
Wie sieht deine Server.conf aus?
Allerdings bin ich deine wenig freundlichen Antworten so langsam leid
Wenn du nicht möchtest dass ich dir bei deinem Problem helfe sag es einfach.

_________________
http://www.dd-wrt.com/phpBB2/search.php?
http://www.dd-wrt.com/wiki/index.php/Main_Page
http://www.dd-wrt.com/wiki/index.php/Category:Deutsche_Dokumentation

http://i-use.ipfire.org/profile/454051a193d29c9019ea3d0ce3c4b801435fd682/0.png
Svenny
DD-WRT Novice


Joined: 05 Dec 2006
Posts: 8

PostPosted: Sat Apr 17, 2010 15:11    Post subject: Reply with quote
Hey,
ja die NAT Regel habe ich auch ausprobiert, auch ohne Erfolg.
Meine Antworten sollen keinesfalls pampig oder unfreundlichen wirken. Wenn du es so aufgenommen hast tut es mir leid.

Ich werd mich arbeitsbedingt erst nächste Woche wieder melden können, dann gibts also weitere Neuigkeiten.
Display posts from previous:    Page 1 of 1
Post new topic   Reply to topic    DD-WRT Forum Index -> Allgemeine Fragen All times are GMT

Navigation

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum
You can attach files in this forum
You can download files in this forum