IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Réseaux Discussion :

Impossible de se connecter à un serveur openvpn depuis mon routeur sous OpenWRT


Sujet :

Réseaux

  1. #1
    Membre à l'essai
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2014
    Messages
    18
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Avril 2014
    Messages : 18
    Points : 14
    Points
    14
    Par défaut Impossible de se connecter à un serveur openvpn depuis mon routeur sous OpenWRT
    Bonjour,

    Je n'arrive pas à me connecter à un serveur openvpn depuis mon routeur sous Openwrt comme si je n'avais pas de connexion internet ce que me semble dire le log (check your network connectivity). J'arrive à ping 8.8.8.8 depuis l'interface lan mais pas depuis l'interface wan, tun0 ou tap0. Je n'ai aucun soucis pour me connecter à ce serveur openvpn depuis le client de mon pc. Que dois-je faire ?

    le log:

    Fri Jul 29 11:20:36 2022 daemon.warn openvpn(freebox_epi)[7320]: NOTE: the current --script-security setting may allow this configuration to call user-defined scripts
    Fri Jul 29 11:20:36 2022 daemon.notice openvpn(freebox_epi)[7320]: TCP/UDP: Preserving recently used remote address: [AF_INET]]88.102.195.98:46990
    Fri Jul 29 11:20:36 2022 daemon.notice openvpn(freebox_epi)[7320]: UDP link local: (not bound)
    Fri Jul 29 11:20:36 2022 daemon.notice openvpn(freebox_epi)[7320]: UDP link remote: [AF_INET]88.102.195.98:46990
    Fri Jul 29 11:21:36 2022 daemon.err openvpn(freebox_epi)[7320]: TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
    Fri Jul 29 11:21:36 2022 daemon.err openvpn(freebox_epi)[7320]: TLS Error: TLS handshake failed
    Fri Jul 29 11:21:36 2022 daemon.notice openvpn(freebox_epi)[7320]: SIGUSR1[soft,tls-error] received, process restarting

    les interfaces

    Nom : interface.PNG
Affichages : 430
Taille : 55,2 Ko

    l'interface lan:

    Nom : lan.PNG
Affichages : 383
Taille : 30,2 Ko

    Nom : lan2.PNG
Affichages : 375
Taille : 55,7 Ko

    Nom : lan3.PNG
Affichages : 355
Taille : 15,7 Ko

    Nom : lan4.PNG
Affichages : 367
Taille : 20,3 Ko

    Nom : lan5.PNG
Affichages : 350
Taille : 27,2 Ko

    l'interface wan:

    Nom : wan.PNG
Affichages : 360
Taille : 20,3 Ko

    Nom : wan2.PNG
Affichages : 359
Taille : 45,7 Ko

    Nom : wan3.PNG
Affichages : 352
Taille : 12,7 Ko

    Nom : wan4.PNG
Affichages : 349
Taille : 8,5 Ko


    Startup

    # Put your custom commands here that should be executed once
    # the system init finished. By default this file does nothing.

    /usr/sbin/openvpn --mktun --dev tun0
    /usr/sbin/openvpn --mktun --dev tap0

    exit 0

    Merci d'avance.

    l'interface ovpn:
    Images attachées Images attachées   

  2. #2
    Membre éprouvé
    Homme Profil pro
    Architecte cybersécurité
    Inscrit en
    Avril 2014
    Messages
    500
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Architecte cybersécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 500
    Points : 1 167
    Points
    1 167
    Par défaut
    Hello,

    Oublie le ping 8.8.8.8 fais plutot des telnet ou nc, ping n'étant pas une garantie de connexion. De toute façon, vu tes logs, le FQDN est résolu ce n'est pas un problème de DNS.
    Ton firewall laisse bien passer le port UDP 1194?

    Tu utilises deux connexions VPN, une TUN et une TAP c'est laquelle que tu essayes de faire marcher?

    Tu peux envoyer la configuration OVPN svp?
    La tout de suite, ou un problème de flux réseau ou un ta.key non renseigné.

    Tu as accès à la configuration OpenVPN du serveur? ou à défaut la configuration du PC ou ca marche.

  3. #3
    Membre à l'essai
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2014
    Messages
    18
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Avril 2014
    Messages : 18
    Points : 14
    Points
    14
    Par défaut
    Citation Envoyé par tabouret Voir le message
    Hello,

    Oublie le ping 8.8.8.8 fais plutot des telnet ou nc, ping n'étant pas une garantie de connexion. De toute façon, vu tes logs, le FQDN est résolu ce n'est pas un problème de DNS.
    Ton firewall laisse bien passer le port UDP 1194?

    Tu utilises deux connexions VPN, une TUN et une TAP c'est laquelle que tu essayes de faire marcher?

    Tu peux envoyer la configuration OVPN svp?
    La tout de suite, ou un problème de flux réseau ou un ta.key non renseigné.

    Tu as accès à la configuration OpenVPN du serveur? ou à défaut la configuration du PC ou ca marche.
    J'essaie de faire marcher la TAP

    interface ovpn (suite->voir modification premier message)

    Nom : ovpn3.PNG
Affichages : 339
Taille : 14,4 Ko
    Nom : ovpn4.PNG
Affichages : 345
Taille : 7,6 Ko

    interface ovpn2
    Nom : opvpnbis.PNG
Affichages : 337
Taille : 14,2 Ko
    Nom : opvpnbis2.PNG
Affichages : 336
Taille : 40,5 Ko

    firewall

    Nom : firewall.PNG
Affichages : 342
Taille : 39,6 Ko
    Nom : firewall2.PNG
Affichages : 333
Taille : 15,7 Ko
    Je suppose que c'est dans cette section que je dois faire en sorte que le firewall laisse bien passer le port UDP 1194, ou 46990 que dois-je mettre exactement ? J'ai essayé de mettre ce qu'il faut mais sans succès.
    Nom : firewall3.PNG
Affichages : 336
Taille : 77,7 Ko
    Nom : firewall4.PNG
Affichages : 341
Taille : 15,3 Ko

    freebox_epi.ovpn (exactement le même que sur mon pc à l'exception de la ligne auth-user-pass)

    client
    remote 88.102.195.98:46990
    proto udp
    nobind
    dev-type tap

    pull
    dev tap0
    auth-retry interact
    fragment 1452
    mssfix 1452
    explicit-exit-notify 3
    cipher AES-128-CBC
    remote-cert-tls server
    verify-x509-name "C=FR, O=Freebox SA, CN=Freebox OpenVPN server 1ba6e080c4447eb4754e3d0803bc3e0b"
    # use tls-remote instead of verify-x509-name for deprecated openssl
    # tls-remote "/C=FR/O=Freebox_SA/CN=Freebox_OpenVPN_server_1ba6e080c4447eb4754e3d0803bc3e0b"
    <ca>
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    </ca>
    <cert>
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    </cert>
    <extra-certs>
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    </extra-certs>
    <key>
    -----BEGIN PRIVATE KEY-----
    ...
    -----END PRIVATE KEY-----
    </key>

    Section to add an optional 'auth-user-pass' file with your credentials (/etc/openvpn/freebox_epi.auth):
    auth-user-pass /etc/openvpn/freebox_epi.txt

  4. #4
    Membre à l'essai
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2014
    Messages
    18
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Avril 2014
    Messages : 18
    Points : 14
    Points
    14
    Par défaut
    Est-ce que l'ipv6 peut gêner ? Dois-je le désactiver ?

  5. #5
    Membre éprouvé
    Homme Profil pro
    Architecte cybersécurité
    Inscrit en
    Avril 2014
    Messages
    500
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Architecte cybersécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 500
    Points : 1 167
    Points
    1 167
    Par défaut
    Hello,

    Désolé pour le temps de réponse.

    Ipv6 peut vraiment faire ch... avec OpenVPN surtout avec des produits Apple. OpenWRT c'est du Linux ca ne devrait poser aucun souci (mais je pense que c'est quand même préférable de désactiver ce protocole).

    Bon j'ai l'impression qu'internet "arrive" sur ton port WAN. Il n'a aucune IP malgrè qu'il soit en DHCP c'est normal? Tu fais juste du niveau 2 entre ton OpenWRT et ta box?

    Visiblement le port de ton serveur Openvpn est 46990 UDP (c'était déjà visible dans les logs du début) tu peux me montrer la règle firewall qui autorise ce flux vers Internet?

    Accessoirement si on pouvait aussi avoir accès à la table de routage svp :p

  6. #6
    Membre à l'essai
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2014
    Messages
    18
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Avril 2014
    Messages : 18
    Points : 14
    Points
    14
    Par défaut
    Ok c'est bon. Je n'avais bien compris quoi mettre dans la partie "Section to add an optional 'auth-user-pass' file with your credentials (/etc/openvpn/freebox_epi.auth)". Il fallait y mettre les identifiants et mettre la ligne auth-user-pass /etc/openvpn/freebox_epi.auth dans le fichier ovpn.

    Je me connecte mais je n'ai pas accès depuis le routeur au serveur de la Freebox et aux autres machines de ce réseau alors que lorsque je me connecte depuis le client pc ils apparaissent. Rien non plus sur mon pc si je connecte mon pc au routeur et que je lance le client du routeur mais c'est déjà un mieux.

    Oui je n'arrive pas à obtenir une ip sur le port WAN, je ne sais pas pourquoi.

  7. #7
    Membre éprouvé
    Homme Profil pro
    Architecte cybersécurité
    Inscrit en
    Avril 2014
    Messages
    500
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Architecte cybersécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 500
    Points : 1 167
    Points
    1 167
    Par défaut
    Hello,

    En effet avoir la configuration de ton serveur OpenVPN pourrait enormément aider à la résolution du problème (d'où le fait que je t'avais demandé une configuration ou cela marche).

    Dans le cas d'une authentification par login/mdp, il faut evidemment une directive auth-user-pass, qui normalement te prompt si aucun fichier n'est donné en paramètre.

    Je ne connais pas la configuration des couches 2 et 3 de ton serveur OpenVPN, impossible de t'aider.

    Concernant la non attribution de l'IP sur le pot WAN, visiblement ce n'est pas un problème si tu arrives à te connecter au serveur OpenVPN mais c'est intriguant.

  8. #8
    Membre à l'essai
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2014
    Messages
    18
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Avril 2014
    Messages : 18
    Points : 14
    Points
    14
    Par défaut
    Citation Envoyé par tabouret Voir le message
    Hello,

    En effet avoir la configuration de ton serveur OpenVPN pourrait enormément aider à la résolution du problème (d'où le fait que je t'avais demandé une configuration ou cela marche).

    Dans le cas d'une authentification par login/mdp, il faut evidemment une directive auth-user-pass, qui normalement te prompt si aucun fichier n'est donné en paramètre.

    Je ne connais pas la configuration des couches 2 et 3 de ton serveur OpenVPN, impossible de t'aider.

    Concernant la non attribution de l'IP sur le pot WAN, visiblement ce n'est pas un problème si tu arrives à te connecter au serveur OpenVPN mais c'est intriguant.
    J'ai mis les règles qu'il fallait dans le firewall et j'ai pu accéder au réseau local du VPN de la Freebox auquel est connecté le routeur.

    Nom : firewalltraffic.PNG
Affichages : 307
Taille : 16,9 Ko

    J'ai rajouter au pont br-lan -> tap0 pour que toute machine qui se connecte au routeur y est également accès et ça marche. Donc c'est réglé.

    Nom : bridgebr.PNG
Affichages : 309
Taille : 32,6 Ko

    Une toute dernière chose j'ai tenté d'héberger un serveur openvpn 10.8.0.1 (ip du routeur 192.168.0.17, ip de la box 192.168.0.1) , le client 10.8.0.6 peut pinger le serveur (en passant l'input sur accept) mais pas réciproquement, une idée ?

    Nom : accept.PNG
Affichages : 314
Taille : 6,2 Ko

    Je regarderai à l'occasion. Merci pour ton aide en tout cas.

  9. #9
    Membre éprouvé
    Homme Profil pro
    Architecte cybersécurité
    Inscrit en
    Avril 2014
    Messages
    500
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Architecte cybersécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 500
    Points : 1 167
    Points
    1 167
    Par défaut
    Hello,

    C'est marrant tu bridge ton interface TAP avec une interface VLAN (eth0.1) enfin why not.

    Déjà je croyais au départ que ton OpenWRT était un client OpenVPN ( je cite "Je n'arrive pas à me connecter à un serveur openvpn depuis mon routeur sous Openwrt") et je m'appercois avec ta dernière capture que c'est en fait ton serveur lol.

    Pour ta dernière question, ca peut être tout et n'importe quoi, le firewall, le firewall local, le routage etc.

    Enfin tant que tu as réussi à te connecter c'est le principal.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 3
    Dernier message: 28/10/2009, 21h51
  2. Réponses: 4
    Dernier message: 22/01/2008, 04h35
  3. Réponses: 3
    Dernier message: 28/09/2007, 08h32
  4. Pb outlook : impossible de se connecter au serveur
    Par teshub dans le forum Outlook
    Réponses: 5
    Dernier message: 10/10/2005, 16h44
  5. [Debutant]Impossible de se connecter au serveur local
    Par Kenji dans le forum PostgreSQL
    Réponses: 1
    Dernier message: 24/04/2005, 19h55

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo