Показаны сообщения с ярлыком padavan. Показать все сообщения
Показаны сообщения с ярлыком padavan. Показать все сообщения

пятница, 23 ноября 2018 г.

Padavan. Переадресация портов через VPN

Столкнулся с небольшой проблемой с пробросом портов через VPN соединение. А конкретно, хотел получать доступ к web-интерфейсам камер видеонаблюдения и sonoff'ам с любого устройства в VPN-сети.
До этого приходилось подключаться к raspberry через xrdp и запускать браузер чтобы попасть в web-морду девайсов. Фу.

Схема сети такая (надеюсь доходчиво, рисую впервые)

Собственно, действующие лица
10.0.0.1 - внутренний IP-адрес роутера
10.0.10.9 - IP-адрес роутера в VPN-сети
10.0.0.201 - IP-адрес sonoff'а в локальной сети

Подключаемся к консоли роутера через ssh и набираем
iptables -t nat -A PREROUTING -d 10.0.10.9 -p tcp -m tcp --dport 10201 -j DNAT --to-destination 10.0.0.201:80
iptables -t nat -A POSTROUTING -d 10.0.0.201 -p tcp -m tcp --dport 80 -j SNAT --to-source 10.0.0.1
iptables -t nat -A OUTPUT -d 10.0.10.9 -p tcp -m tcp --dport 80 -j DNAT --to-destination 10.0.0.201
iptables -I FORWARD 1 -i tun0 -o br0 -d 10.0.0.201 -p tcp -m tcp --dport 80 -j ACCEPT
И проверяем в браузере клиента VPN-сети

Сохраним изменения в таблицах маршрутизации, чтобы они не пропали после перезагрузки роутера.
iptables-save

вторник, 30 октября 2018 г.

Padavan. Статичные IP-адреса

Памятка, как в Padavan'е прописать свои статичные IP-адреса в исключения DHCP-сервера. Полезно, когда к некоторым сетевым устройствам, нужно иметь доступ по IP или по имени.

Переходим во вкладку Дополнительно>LAN>DHCP-сервер и спускаемся вниз

Чтобы добавить устройство, выбираем MAC-адрес из выпадающего списка, прописываем свой IP-адрес и указываем имя хоста. Впоследствии, по этому имени можно обращаться к устройству в сети.
Жмем "+" и не забываем обязательно нажать Применить.
Для устройств с двумя сетевыми интерфейсами (проводной и беспроводной WiFi) можно прописать одно имя.

вторник, 9 октября 2018 г.

Padavan. Подключение 4G-модема

Вот где функционал меня поразил в padavan'е, так это в части подключения и настройки 4G-модема. В моём случае, это huawei e3372h-153. Настройка за одну минуту.

Вставляем модем, ждём 10 секунд пока загрузится. Переходим в меню Дополнительно>Приложение USB>Модем


Настройки APN для оператора МТС:
Точка доступа (APN): internet.mts.ru
PIN-код: (по-умолчанию он отключен, оставляем поле пустым)
Имя пользователя: mts
Пароль: mts

Активируем переключатель "Включить USB-модем?" и радуемся доступу в интернет.

Можно переходить к настройке VPN-клиента для доступа к VPN-сети.

Жаль только, что не удалось добиться стабильной работы модема через USB-порт. К несчастью, Nexx WT3020 выдает на порт всего 500мА и при не хватке питания, модем перезагружается. Пришлось ставить USB-хаб с внешним питанием.

понедельник, 8 октября 2018 г.

Padavan. Настройка клиента OpenVPN

К сожалению в прошивке от padavan нет удобной функции настройки клиента OpenVPN через загрузку конфигурационного файла *.ovpn. Тут всё надо делать ручками.
Открываем файл с настройками *.ovpn (в моем случае этот файл я получил с сервера Pritunl)
setenv UV_ID bb9ce423315e4b5gb57eb912bbd1c5a2
setenv UV_NAME winter-trees-6155
client
dev tun
dev-type tun
remote 8.2.3.4 17222 udp
remote-random
nobind
persist-tun
cipher AES-128-CBC
auth SHA1
verb 2
mute 3
push-peer-info
ping 10
ping-restart 60
hand-window 70
server-poll-timeout 4
reneg-sec 2592000
sndbuf 393216
rcvbuf 393216
max-routes 1000
remote-cert-tls server
comp-lzo no
key-direction 1

-----BEGIN CERTIFICATE-----
MIIFcjCCA1qgAwIBAgIJAJy4iAl+5DamMA0GCSqGSIb3DQEBCwUAMEYxITAfBgNV
G3+pzFHjMsOCkynNU66q6cPhf/TVY7pnFhuXNYm7SLMwakbEGLriEZsy1ISeS+u/
y9mK+nZx
-----END CERTIFICATE-----


#
# 2048 bit OpenVPN static key
#
-----BEGIN OpenVPN Static key V1-----
c71c986f794d75842679ae2a960b3e11
8d8eacf066ea6ca71c749e9b5f5669c5
-----END OpenVPN Static key V1-----


-----BEGIN CERTIFICATE-----
MIIFgDCCA2igAwIBAgIIQULeQC24iH0wDQYJKoZIhvcNAQELBQAwRjEhMB8GA1UE
XCtV1L6ldQZvn0IXwXFJCHaCOoc=
-----END CERTIFICATE-----


-----BEGIN PRIVATE KEY-----
MIIJRAIBADANBgkqhkiG9w0BAQEFAASCCS4wggkqAgEAAoICAQDAJRccgRiz4RBl
65HHcodt/pc5kyx/DRR5goP0Tog0abeJ3eICjy1CgeNlr4ojFrzUrqxtl+Str0we
db6QDIOj7p0XSgrnIPeS7xZUc3fAUwaq
-----END PRIVATE KEY-----
Чтобы не палиться, ключи обрезаны. На самом деле они гораздо длиннее.

Переходим в настройках роутера в VPN клиент и выставляем настройки как на скриншоте

Раскрываем "Расширенная конфигурация OpenVPN" и вставляем туда свои настройки подключения из файла
setenv UV_ID bb9ce423315e4b5gb57eb912bbd1c5a2
setenv UV_NAME winter-trees-6155
client
dev tun
dev-type tun
remote 8.2.3.4 17222 udp
remote-random
nobind
persist-tun
cipher AES-128-CBC
auth SHA1
verb 2
mute 3
push-peer-info
ping 10
ping-restart 60
hand-window 70
server-poll-timeout 4
reneg-sec 2592000
sndbuf 393216
rcvbuf 393216
max-routes 1000
remote-cert-tls server
comp-lzo no
key-direction 1
После этого, во вкладке Сертификаты/ключи OpenVPN копируем и вставляем из файла по порядку
ca.crt (Root CA Certificate):
всё что между и
-----BEGIN CERTIFICATE-----
MIIFcjCCA1qgAwIBAgIJAJy4iAl+5DamMA0GCSqGSIb3DQEBCwUAMEYxITAfBgNV
G3+pzFHjMsOCkynNU66q6cPhf/TVY7pnFhuXNYm7SLMwakbEGLriEZsy1ISeS+u/
y9mK+nZx
-----END CERTIFICATE-----
client.crt (Client Certificate):
все что между и
-----BEGIN CERTIFICATE-----
MIIFgDCCA2igAwIBAgIIQULeQC24iH0wDQYJKoZIhvcNAQELBQAwRjEhMB8GA1UE
XCtV1L6ldQZvn0IXwXFJCHaCOoc=
-----END CERTIFICATE-----
client.key (Client Private Key) - secret:
все что между и
-----BEGIN PRIVATE KEY-----
MIIJRAIBADANBgkqhkiG9w0BAQEFAASCCS4wggkqAgEAAoICAQDAJRccgRiz4RBl
65HHcodt/pc5kyx/DRR5goP0Tog0abeJ3eICjy1CgeNlr4ojFrzUrqxtl+Str0we
db6QDIOj7p0XSgrnIPeS7xZUc3fAUwaq
-----END PRIVATE KEY-----
ta.key (TLS Auth Key) - secret:
все что между и
#
# 2048 bit OpenVPN static key
#
-----BEGIN OpenVPN Static key V1-----
c71c986f794d75842679ae2a960b3e11
8d8eacf066ea6ca71c749e9b5f5669c5
-----END OpenVPN Static key V1-----
Если в вашем конфиге нет TLS Auth Key, значит смените Проверка HMAC сигнатуры (TLS-Auth) на НЕТ
Двигаем ползунок Включить VPN-клиент? и смотрим новый tun интерфейс, если не появился - смотрим логи
cat /tmp/syslog.log
Как настроить переадресацию портов с VPN-подключением