[Debian] Не могу поднять openvpn
cat /proc/sys/net/ipv4/ip_forward
?
?
> 12:29:50.757268 IP ns1.**hoster**.domain > **servername**.57492: 34960 Nomain* 0/1/0 (105)
Отфильтруй это как-нибудь, а то за твоими проблемами с DNS ничего не видно.
Оно называется "udp port domain" или "udp port 53", если оно в линуксах сломано.
Вообще, похоже на то, что оно не натится (или не прокидывается на интерфейс).
---
"This user is BSD-compliant."
Отфильтруй это как-нибудь, а то за твоими проблемами с DNS ничего не видно.
Оно называется "udp port domain" или "udp port 53", если оно в линуксах сломано.
Вообще, похоже на то, что оно не натится (или не прокидывается на интерфейс).
---
"This user is BSD-compliant."
penartur:~$ cat /proc/sys/net/ipv4/ip_forward
0
penartur:~$

А чего ты хотел, если у тебя пакеты через хост не проходят?
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
#sysctl -w net.ipv4.ip_forward=1
Чтобы при загрузке прописывалось, отредактировать /etc/sysctl.conf
Чтобы при загрузке прописывалось, отредактировать /etc/sysctl.conf
> sysctl -w net.ipv4.ip_forward=1
Привет братьям по разуму.
---
"This user is BSD-compliant."
Привет братьям по разуму.
---
"This user is BSD-compliant."
Это я на всякий случай решил всю инфу запостить.
Без arp:
penartur:~# tcpdump not port 22
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet capture size 96 bytes
12:29:37.862140 arp who-has 62.2.86.67 tell 62.2.86.2
...
12:29:39.763927 arp who-has 62.***.***.70 tell 62.***.***.2
...
12:29:41.432334 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:44.400984 arp who-has 62.2.86.69 tell 62.2.86.2
...
12:29:44.427930 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:45.069760 arp who-has 62.2.86.1 tell extranet.hignos.ch
...
12:29:45.454746 IP **servername**.openvpn > **client**.59561: UDP, length 53
12:29:45.827672 IP **client**.59561 > **servername**.openvpn: UDP, length 133
12:29:45.827677 IP **client**.59561 > **servername**.openvpn: UDP, length 133
...
12:29:47.433921 arp who-has 62.2.86.69 tell 62.2.86.2
12:29:48.942818 arp who-has 62.***.***.12 tell 62.***.***.2
...
12:29:48.957271 IP **client**.59561 > **servername**.openvpn: UDP, length 93
12:29:49.320663 arp who-has 62.2.86.1 tell oeko-admin.ch
...
12:29:50.293624 arp who-has 62.***.***.36 tell 62.***.***.2
...
12:29:50.353099 arp who-has 62.***.***.44 tell 62.***.***.2
...
12:29:50.448431 IP **client**.59561 > **servername**.openvpn: UDP, length 85
12:29:50.756071 arp who-has 62.2.86.100 tell 62.2.86.2
...
12:29:51.793034 arp who-has 62.***.***.12 tell 62.***.***.2
12:29:51.932808 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:53.266597 arp who-has 62.***.***.36 tell 62.***.***.2
12:29:53.368922 arp who-has 62.***.***.44 tell 62.***.***.2
12:29:55.188073 arp who-has 62.2.86.86 tell 62.2.86.2
...
12:29:55.817673 IP **client**.59561 > **servername**.openvpn: UDP, length 133
12:29:55.817679 IP **client**.59561 > **servername**.openvpn: UDP, length 133
12:29:55.817772 IP **servername**.openvpn > **client**.59561: UDP, length 53
12:29:56.788889 arp who-has 62.***.***.36 tell 62.***.***.2
...
12:29:57.610432 arp who-has 62.2.86.86 tell 62.2.86.2
12:29:57.932553 IP **client**.59561 > **servername**.openvpn: UDP, length 85
12:29:57.990392 arp who-has 62.***.***.21 tell 62.***.***.2
...
12:29:59.976895 arp who-has 62.2.86.180 tell 62.2.86.5
...
12:30:00.076358 arp who-has 62.2.86.44 tell 62.2.86.180
...
12:30:00.651959 arp who-has 62.2.86.38 tell 62.2.86.2
...
12:30:00.934993 arp who-has 62.***.***.21 tell 62.***.***.2
^C
84 packets captured
84 packets received by filter
0 packets dropped by kernel
penartur:~#
Без arp:
penartur:~# tcpdump not port 22
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet capture size 96 bytes
...
12:29:41.432334 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:44.427930 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:45.454746 IP **servername**.openvpn > **client**.59561: UDP, length 53
12:29:45.827672 IP **client**.59561 > **servername**.openvpn: UDP, length 133
12:29:45.827677 IP **client**.59561 > **servername**.openvpn: UDP, length 133
...
12:29:48.957271 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:50.448431 IP **client**.59561 > **servername**.openvpn: UDP, length 85
...
12:29:51.932808 IP **client**.59561 > **servername**.openvpn: UDP, length 93
...
12:29:55.817673 IP **client**.59561 > **servername**.openvpn: UDP, length 133
12:29:55.817679 IP **client**.59561 > **servername**.openvpn: UDP, length 133
12:29:55.817772 IP **servername**.openvpn > **client**.59561: UDP, length 53
...
12:29:57.932553 IP **client**.59561 > **servername**.openvpn: UDP, length 85
...
^C
84 packets captured
84 packets received by filter
0 packets dropped by kernel
penartur:~#
Вообще, похоже на то, что оно не натится (или не прокидывается на интерфейс).И что с этим делать?
"Packet forwarding" включи.
У нас этим занимается sysctl, у вас, наверное, "echo 1 > /куда-то/там".
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
У нас этим занимается sysctl, у вас, наверное, "echo 1 > /куда-то/там".
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
У нас этим занимается sysctl, у вас, наверное, "echo 1 > /куда-то/там".sysctl тоже есть.
Спасибо, заработало 


C:\Users\penartur>tracert -d ya.ru
Трассировка маршрута к ya.ru [213.180.204.8]
с максимальным числом прыжков 30:
1 147 ms 146 ms 192 ms 10.8.0.1
2 203 ms 194 ms 145 ms 62.*.**.3
3 150 ms 194 ms 194 ms 62.*.***.33
4 165 ms 171 ms 203 ms 213.46.171.49
5 168 ms 194 ms 194 ms 213.46.171.58
6 181 ms 179 ms 248 ms 80.91.248.123
7 205 ms 234 ms 239 ms 80.239.147.177
8 342 ms 309 ms 237 ms 80.239.147.158
9 254 ms 280 ms 305 ms 213.248.96.34
10 305 ms 386 ms 310 ms 77.88.16.124
11 233 ms 312 ms 266 ms 213.180.204.8
Трассировка завершена.
C:\Users\penartur>

> Это я на всякий случай решил всю инфу запостить.
Да, и не надо нам "всю инфу," ты посылай то, что нужно.
Нам этого счастья и без тебя хватает.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
Да, и не надо нам "всю инфу," ты посылай то, что нужно.
Нам этого счастья и без тебя хватает.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
Да, и не надо нам "всю инфу," ты посылай то, что нужно.Я не знаю, что именно нужно.
Ну, как бы, можно догадаться, что DNS нам не впился, если ты пинги шлёшь.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
Ещё одна проблема - почему-то такой интернет адски тормозит.
Если я забираю большой файл с того сервера через scp (не через vpn, а напрямую) - скорость очень быстро разгоняется до 200КБ/с. Пинги до яндекса напрямую идут 70мс (ограничение моего локального канала до интернета); до сервера 150мс; до яндекса через vpn - 200мс (от сервера до яндекса - как раз те 50мс вроде бы, всё в пределах нормального. Если, при работе через vpn, дождаться загрузки internet.yandex.ru - намеряют 2531/1394 кбпс, "это швейцария".
Но при этом браузинг просто адски медленный. Даже странички форума в лайте грузятся по полминуты (как в IE (Sleipnir так и в Chrome). Работать совершенно невозможно.
С чем это может быть связано?
Если я забираю большой файл с того сервера через scp (не через vpn, а напрямую) - скорость очень быстро разгоняется до 200КБ/с. Пинги до яндекса напрямую идут 70мс (ограничение моего локального канала до интернета); до сервера 150мс; до яндекса через vpn - 200мс (от сервера до яндекса - как раз те 50мс вроде бы, всё в пределах нормального. Если, при работе через vpn, дождаться загрузки internet.yandex.ru - намеряют 2531/1394 кбпс, "это швейцария".
Но при этом браузинг просто адски медленный. Даже странички форума в лайте грузятся по полминуты (как в IE (Sleipnir так и в Chrome). Работать совершенно невозможно.
С чем это может быть связано?

MTU?
PMTUD не работает?
---
"This user is BSD-compliant."
---
"This user is BSD-compliant."
tracepath-ом затесть mtu соединения (не туннеля) через который идёт туннель. Потом проставь в конфиге сервера и клиента меньший mtu.
Оказывается, просто говнодлинковская точка доступа перегрелась, оно и без openvpn тормозило 

Но теперь появилась другая странная ошибка. При попытке зайти на internet.yandex.ru через Sleipnir получаю ошибку 500 (это ответ от сервера, не при попытке начать тест, а при попытке просто зайти на главную страницу); в традиционном IE всё нормально - вообще непонятно, с чем это может быть связано, Sleipnir использует тот же самый движок.
Ну ладно, это уже не так существенно, всё остальное, вроде бы, работает.
Ну ладно, это уже не так существенно, всё остальное, вроде бы, работает.
Это что-то странное и непонятное. У вас в линуксах не работает PMTUD?
---
"This user is BSD-compliant."
---
"This user is BSD-compliant."
Он же в принципе может не работать
В смысле, "сдуру можно много чего сломать?"
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
apropos mtu сказал tracepath, никакого pmtud там не было, ты уж извини.
Ну да =)
Это что-то странное и непонятное. У вас в линуксах не работает PMTUD?Ну что значит не работает? Тут же говорят о нате. Добавить правило в firewall и все заработает.
Тут говорят о том, что требование выставлять MTU руками очень
подозрительно, потому что в операционных системах оно само
определяется. Но, как говорится, сдуру можно много чего сломать.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
подозрительно, потому что в операционных системах оно само
определяется. Но, как говорится, сдуру можно много чего сломать.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
Тут говорят о том, что требование выставлять MTU руками оченьили кто там первый сверху когда об этом говорил имел в виду, что надо добавить правило в iptables (предположительно) как раз чтобы не выставлять вручную mtu в винде.
подозрительно, потому что в операционных системах оно само
определяется.
Ты не можешь не знать, что иногда без этого работать не будет (если провайдер или там по пути кто-нибудь блочит определенные типы icmp)
Провайдеру это нафиг не надо, иначе у него будет куча жалующихся
пользователей, кто-кто а уж провайдеры-то об этом знают.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
пользователей, кто-кто а уж провайдеры-то об этом знают.
---
"Vyroba umelych lidi, slecno, je tovarni tajemstvi."
К сожалению, встречаются еще такие динозавры =(
Провайдеру это нафиг не надо, иначе у него будет куча жалующихсяНу значит не провайдеры, я уже не помню, кто точно не прав, но чтобы из ГЗ через нат пустить на mail.ru точно правило добавлять надо, иначе колбасит неслабо.
пользователей, кто-кто а уж провайдеры-то об этом знают.
Оставить комментарий
kruzer25
По сравнению с pptpd уже есть прогресс - подключение происходит, могу даже пинговать внешний ip-адрес сервера, а хотя бы его же шлюз - нет.Никак не могу понять, что там надо указать в конфиге openvpn и в iptables, чтобы оно работало?
Конфигурация сети: адрес клиента 192.168.0.16, его гейт 192.168.0.1, ip сервера 62.***.***.159, его гейт 62.***.***.1, ip сервера в openvpn 10.8.0.1, ip клиента 10.8.0.5.
В конфиге openvpn ничего особого не указывал; сделал
На сервере:
На клиенте:
На сервере при попытке зайти с клиента на ya.ru: