View previous topic :: View next topic |
Author |
Message |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Tue Sep 18, 2007 7:39 pm Post subject: [OpenVPN] déconnexion étrange |
|
|
Bonsoir,
Je dispose d'un vpn sous openvpn (linux de chaque coté). J'aimerais savoir si il existe des "techniques" de dissuasion de l'utilisation d'un VPN (qu'y a t'il comme moyen pour empecher ou perturber une connexion VPN non authorisée par exemple).
En fait, je perd le liens toute les minutes, le débit chute brusquement, puis remonte à quelques k, puis retombe, puis crache encore quelques octets et se bloque (puis c'est un timeout qui relance la connexion). Extrènement désagréable: je ne sais pas si c'est un admin qui bloque la ligne ou si c'est un problème avec le serveur/client. Peut etre le FAI ?
Enfin, si vous aviez réponse à une de mes questions, ca pourrait ptet m'avancer un peu
NB: le seul moyen actuel de contrer, c'est de diminuer fortement le temps de reconnexion ... Pas très propre, mais c'est quand meme plus utilisable... _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org
Last edited by loopx on Fri Oct 05, 2007 4:34 pm; edited 1 time in total |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
truc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/128604942846f4cd99d01cb.jpg)
Joined: 25 Jul 2005 Posts: 3199
|
Posted: Tue Sep 18, 2007 8:35 pm Post subject: |
|
|
j'dis ça totalement au pif, alors faut le prendre avec des pincettes... ta config openvpn est bien en proto UDP? car sinon (proto TCP pour ceux qui ne suivent pas.. ) tu peux avoir des problèmes si la fenètre TCP à l'interieur du tunnel est >= à la fenètre TCP entre le client et le serveur openvpn _________________ The End of the Internet! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Tue Sep 18, 2007 10:09 pm Post subject: |
|
|
Je suis en TCP, pas en UDP... je dois passer a travers le net donc ...
Sinon, jte filerais les configs client/serveur pour que tu puisse voir (demain) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
truc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/128604942846f4cd99d01cb.jpg)
Joined: 25 Jul 2005 Posts: 3199
|
Posted: Wed Sep 19, 2007 5:06 am Post subject: |
|
|
bah donc ça pourrait éventuellement venir de là cf ce que je viens d'essayer de dire (apparemment, j'n'ai pas été clair., tiens c'est bizarre ça, c'est pas courant, ah si en fait )
Bon maintenant, j'comprends pas trop le lien entre le fait que tu dois en TCP, et le fait que tu doives passer à travers le net ? _________________ The End of the Internet! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
guilc Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/190892864153fcc64a2a920.jpg)
Joined: 15 Nov 2003 Posts: 3326 Location: Paris - France
|
Posted: Wed Sep 19, 2007 5:47 am Post subject: |
|
|
loopx wrote: | Je suis en TCP, pas en UDP... je dois passer a travers le net donc ... |
Le fait de passer par le net n'a rien a voir avec le fait de faire passer le VPN sur TCP.
Songes aux protocoles que tu vas utiliser dans ton tunnel qui ont besoin de cette fiabilité : ce sont déjà des protos TCP (quand ils ont besoin des apports de TCP) !
Donc en gros, tu empiles du TCP dans du TCP, ce qui n'apporte... rien si ce n'est des problèmes... UDP est beaucoup plus intéressant : il n'a pas de contraintes de fenêtres, une empreinte moins importante et donc fait moins chuter la réactivité/débit du tunnel, etc...
De manière générale, le VPN n'a pas à assurer la fiabilité de la liaison (tu demandes à ethernet d'assurer la fiabilité de la liaison sur ton LAN toi ?), c'est les protos encapsulés qui font leur sauce comme si le VPN n'existait pas.
Donc toujours connecter les VPN en UDP, sauf au cas marginal où l'un des endpoints ne peut être atteint qu'en TCP (cas de firewalling par exemple). _________________ Merci de respecter les règles du forum.
Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Wed Sep 19, 2007 4:33 pm Post subject: |
|
|
Ben tiens
La je suis embrouillé (comme les oeuf s)
Je me disais que, TCP était un meilleur choix, parce que y a de la fiabilité en plus (mais bon, ce que tu dis est tout a fais vrai, pourquoi réencapsuler du TCP dans du TCP! La tu m'a kc d'un coup! ). De deux, mon choix porte sur le fait que je suis firewallé ...
Ah, de trois.... Jpense que l'UDP n'est pas permis du coté du client => la connexion sera impossible (firewallé, filtré... en gros, j'ai pris un port courant pour y faire transiter le vpn :p ).
Enfin, je vais toujours donner les 2 fichiers de configuration. Si vous pouviez me dire ce qui est utile et ce qui ne l'es pas du tout ...
SERVEUR
Code: |
serveur loopx # cat /etc/openvpn/openvpn.conf
port 443 # or any other port you want to use
dev tap
tls-server
#cd /etc/openvpn/serveur
proto tcp-server
client-to-client
ca ca.crt
cert serveur.crt
key serveur.key
dh dh1024.pem
tls-auth ta.key 0
mode server
duplicate-cn
ifconfig 10.2.1.190 255.255.255.192 # openvpn gateway
#ifconfig-pool 192.168.1.1 192.168.1.20 255.255.255.0 # ip range for openvpn client
#push "dhcp-option DNS 10.1.0.1" # push DNS entries to openvpn client
#push "dhcp-option DNS 10.2.0.2"
#push "route-gateway 192.168.1.254" # push default gateway
#mtu-test
tun-mtu 1500
tun-mtu-extra 32
mssfix 1450
ping 10
#ping-restart 60
ping-restart 10
push "ping 10"
push "ping-restart 10"
#push "route 192.169.0.0 255.255.255.0 192.168.1.254" # add route to to protected network
#push "route 0.0.0.0 0.0.0.0 192.168.1.254"
comp-lzo
status openvpn-status.log
verb 4
|
CLIENT
Code: |
bla loop # cat /etc/openvpn/openvpn2.conf
port 443 # or any other port you want to use
dev tap0
remote blabla.bla
#remote 10.59.4.5
proto tcp-client
persist-tun
connect-retry 10
tls-client
ca ca.crt
cert bla.crt
key bla.key
tls-auth ta.key 1
#mtu-test
tun-mtu 1500
tun-mtu-extra 32
mssfix 1450
pull
comp-lzo
verb 4
ifconfig 10.2.1.189 255.255.255.192
#route 0.0.0.0 0.0.0.0 10.2.1.190
|
Ah uh oh... y aurait'il un programme pour tester la connectivité (ici UDP) d'un pc à l'autre ??
NB: pour mieux situer le souci ... je n'arrive meme pas à conserver une connexion "fluide" avec ssh ... le vpn saute (ca va de 10 secondes à 2-3 minutes ...). Super hein ![Wink ;)](images/smiles/icon_wink.gif) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Wed Sep 19, 2007 5:46 pm Post subject: |
|
|
J'ai une question toute conne ...
C'est quoi la différence entre TUN et TAP ??? Parce que moi j'ai des TAP, et des gens on des TUN ... ![Rolling Eyes :roll:](images/smiles/icon_rolleyes.gif) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
guilc Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/190892864153fcc64a2a920.jpg)
Joined: 15 Nov 2003 Posts: 3326 Location: Paris - France
|
Posted: Wed Sep 19, 2007 6:50 pm Post subject: |
|
|
loopx wrote: | J'ai une question toute conne ...
C'est quoi la différence entre TUN et TAP ??? Parce que moi j'ai des TAP, et des gens on des TUN ... ![Rolling Eyes :roll:](images/smiles/icon_rolleyes.gif) |
Tun est sur IP
Tap est sur Ethernet
Suivant ce que tu fais (bridging par exemple), c'est tap obligatoire.
Mais pour openvpn, tun va aussi très bien. C'est un choix moins impactant en configuration "standard". Le choix est plus critique avec des exotismes
[EDIT]
Pour répondre à ton problème de connexion qui saute : commence par retirer les options de MTU et MSS. c'est sans doute ça qui fait sauter la connexion en causant une très forte fragmentation :
- Sur ton réseau ethernet, t'es déjà à 1500, un peu moins pour ta liaison ethernet sans doute (ou pareil si dhcp et RFC 1483).
- Si dans ton VPN passe un paquet de environ 1500 octets, tu ajoutes l'overhead ssl pour l'encapsulation VPN => le paquet va faire disons 1550 (valeur arbitraire non calculée, mais ça doit tourner dans ces eaux là) => fragmentation moche, qui va arriver sur presque chaque paquet !
Et ça, ssh il aime pas, mais alors pas du tout niveau stabilité... _________________ Merci de respecter les règles du forum.
Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Wed Sep 19, 2007 7:12 pm Post subject: |
|
|
je comprend pas tout je croyais que tun c'est le mode routed et tap le mode bridged (permet de faire un pont reseau) ?
perso ca marche en tun + udp et aucun probleme linux ou windows _________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
guilc Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/190892864153fcc64a2a920.jpg)
Joined: 15 Nov 2003 Posts: 3326 Location: Paris - France
|
Posted: Wed Sep 19, 2007 7:16 pm Post subject: |
|
|
sd44 wrote: | je comprend pas tout je croyais que tun c'est le mode routed et tap le mode bridged (permet de faire un pont reseau) ?
perso ca marche en tun + udp et aucun probleme linux ou windows |
Oui mais pour bridger une interface : il faut pouvoir agir au niveau ethernet, donc interface tap obligatoire
tun s'appuyant sur la couche IP, trop haute pour bridger l'interface, il ne reste que le routage
Le fait que tun serve pour du routage et tap pour du bridge est une conséquence de leur propriété respective ![Wink ;)](images/smiles/icon_wink.gif) _________________ Merci de respecter les règles du forum.
Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Wed Sep 19, 2007 7:21 pm Post subject: |
|
|
ok vu sous cet angle
perso j'avais essayer tap mais j'avais eu beaucoup de probleme pour creer l'interface sous linux, j'ai pas trouver une doc vraiment a jour ... _________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
guilc Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/190892864153fcc64a2a920.jpg)
Joined: 15 Nov 2003 Posts: 3326 Location: Paris - France
|
Posted: Wed Sep 19, 2007 7:24 pm Post subject: |
|
|
sd44 wrote: | ok vu sous cet angle
perso j'avais essayer tap mais j'avais eu beaucoup de probleme pour creer l'interface sous linux, j'ai pas trouver une doc vraiment a jour ... |
Je dois dire que moi aussi mon VPN est construit sur une interface tun en UDP, et ça ne m'a jamais posé aucun problème de fonctionnement. les features de tap ne sont en général pas utile pour un vpn
Le tap je me le garde pour bridger mes virtualbox ![Wink ;)](images/smiles/icon_wink.gif) _________________ Merci de respecter les règles du forum.
Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Wed Sep 19, 2007 7:47 pm Post subject: |
|
|
[off]merci guillc je vient de decouvrir virtualbox et c'est vraiment sympa [/off] _________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
truc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/128604942846f4cd99d01cb.jpg)
Joined: 25 Jul 2005 Posts: 3199
|
Posted: Wed Sep 19, 2007 9:39 pm Post subject: |
|
|
sd44 wrote: | ok vu sous cet angle
perso j'avais essayer tap mais j'avais eu beaucoup de probleme pour creer l'interface sous linux, j'ai pas trouver une doc vraiment a jour ... |
Bah on n'y pense pas forcément, mais la doc officielle est souvent à jour... par exemple, la doc d'openvpn, est vraiment très bien, j'l'ai déjà dit sur ce forum tout plein de fois, on va finir par croire que j'ai des actions chez eux (hum.. ah non en fait c'est con ce que j'dis.. )
Ainsi pour créer une interface tap avec openvpn, tu fais simplement quelque chose du style openvpn --mktun --dev tap0 et ensuite tu peux jouer avec brctl tu créé d'abord ton 'pont' et ensuite tu lui rajoutes les interfaces une par une ![Smile :)](images/smiles/icon_smile.gif) _________________ The End of the Internet! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Thu Sep 20, 2007 12:41 pm Post subject: |
|
|
C'est trop marrant ce topic qui est le mien
Parce que bon, la on me raconte que :
TAP=> ethernet
TUN=> IP
Moi, je me fou de ethernet, et j'ai TAP (jamais eu de problème de création de cette TAP) alors que c'était pas trop utile
Bon, je vous explique brievement comment faire un VPN avec un TAP:
fournir les configs et les clé au serveur/client
et préciser que c'est TAP ou TAPx (x=num de la tap) et lancer le service compliqué hein
Bon, faudra quand meme que je test le TAP en UDP (je suppose que c'est pas le choix TAP/TUN qui pose des soucis dans mon cas).
Dans tout les cas, un grand merci pour les infos, j'avais visiblement de grosse lacune sur le sujet
EDIT: j'ai toujours aucun moyen de tester la connexion UDP entre 2 points, personne n'a une chtit idée ??? ou jvais devoir faire un truc de fou pour y arriver ![Laughing :lol:](images/smiles/icon_lol.gif) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Tue Oct 02, 2007 8:29 pm Post subject: |
|
|
Bonjour,
ptit up ...
J'ai modifié un truc dans la config ... En fait, j'avais mis le ping-restart à 10 secondes coté client et serveur, je me suis appercu que ca se reconnectais tout le temps, j'ai donc passé cette valeur à 1000 coté serveur, et maintenant c'est au client de décider (après 10 secondes) une reconnection (il semblerait que le serveur, ne recevant aucun packet, restartait la connexion toute les 10 secondes).
Donc, ca se reconnecte moins souvent, mais ca le fait toujours, et particulièrement quand on augmente la charge ...
Pour l'instant, mon serveur me dis ceci :
Code: |
Oct 2 22:16:30 serveur openvpn[18204]: le-client/123.321.123.321:52262 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52262
Oct 2 22:16:30 serveur openvpn[18204]: le-client/123.321.123.321:52886 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52886
Oct 2 22:18:27 serveur openvpn[18204]: le-client/123.321.123.321:52262 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52262
Oct 2 22:18:27 serveur openvpn[18204]: le-client/123.321.123.321:52886 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52886
|
Cela ne semble pas etre une reconnection ... il "découvre" un hote sur le VPN, mais je comprend pas les :52XXX (numero de port ?)... Et surtout, pourquoi il le fait plusieurs fois! alors qu'avant ca le faisait une seule fois ...
Fin, c'est toujours le bordel, si la connexion saute (ce qui se fait tjs), 10 secondes et hop, une reconnexion ... et mon kde peut alors continuer la copie ![Very Happy :D](images/smiles/icon_biggrin.gif) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Tue Oct 02, 2007 8:45 pm Post subject: |
|
|
t'es toujours pas sur udp ? j'ai en gros la conf a bouletbill (openvpn section documentaire) et aucun probleme ! _________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Tue Oct 02, 2007 8:54 pm Post subject: |
|
|
nop, tjs en TCP (qui fonctionnais à un moment ... pendant 1 an meme, mais depuis 1 an, l'es kc ...). Un autre à tester un autre vpn en UDP, mais ca passais pas, je testerais .. pour etre sur. En tout cas, jpige pas les lignes plus haut, il jongle avec 2 ports sources... Pourquoi ????
Code: |
Oct 2 22:40:07 serveur openvpn[18204]: MULTI: multi_create_instance called
Oct 2 22:40:07 serveur openvpn[18204]: Re-using SSL/TLS context
Oct 2 22:40:07 serveur openvpn[18204]: LZO compression initialized
Oct 2 22:40:07 serveur openvpn[18204]: Control Channel MTU parms [ L:1576 D:168 EF:68 EB:0 ET:0 EL:0 ]
Oct 2 22:40:07 serveur openvpn[18204]: Data Channel MTU parms [ L:1576 D:1450 EF:44 EB:135 ET:32 EL:0 AF:3/1 ]
Oct 2 22:40:07 serveur openvpn[18204]: Local Options String: 'V4,dev-type tap,link-mtu 1576,tun-mtu 1532,proto TCPv4_SERVER,comp-lzo,keydir 0,cipher BF-CBC,auth SHA1,keysize 128,tls-auth,key-method 2,tls-server'
Oct 2 22:40:07 serveur openvpn[18204]: Expected Remote Options String: 'V4,dev-type tap,link-mtu 1576,tun-mtu 1532,proto TCPv4_CLIENT,comp-lzo,keydir 1,cipher BF-CBC,auth SHA1,keysize 128,tls-auth,key-method 2,tls-client'
Oct 2 22:40:07 serveur openvpn[18204]: Local Options hash (VER=V4): '3c14feac'
Oct 2 22:40:07 serveur openvpn[18204]: Expected Remote Options hash (VER=V4): 'e39a3273'
Oct 2 22:40:07 serveur openvpn[18204]: TCP connection established with 123.321.123.321:13350
Oct 2 22:40:07 serveur openvpn[18204]: Socket Buffers: R=[131072->131072] S=[131072->131072]
Oct 2 22:40:07 serveur openvpn[18204]: TCPv4_SERVER link local: [undef]
Oct 2 22:40:07 serveur openvpn[18204]: TCPv4_SERVER link remote: 123.321.123.321:13350
Oct 2 22:40:07 serveur openvpn[18204]: 123.321.123.321:13350 TLS: Initial packet from 123.321.123.321:13350, sid=cc3b6cb3 0c75e13d
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 VERIFY OK: depth=1, BLABLABLA
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 VERIFY OK: depth=0, BLABLABLA2
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Oct 2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 [le-client] Peer Connection Initiated with 123.321.123.321:13350
Oct 2 22:40:08 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: no dynamic or static remote --ifconfig address is available for le-client/123.321.123.321:13350
Oct 2 22:40:09 serveur openvpn[18204]: le-client/123.321.123.321:13350 PUSH: Received control message: 'PUSH_REQUEST'
Oct 2 22:40:09 serveur openvpn[18204]: le-client/123.321.123.321:13350 SENT CONTROL [stargate]: 'PUSH_REPLY,ping 10,ping-restart 10' (status=1)
Oct 2 22:40:20 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct 2 22:40:26 serveur openvpn[18204]: le-client/123.321.123.321:58069 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:58069
Oct 2 22:40:26 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct 2 22:41:05 serveur openvpn[18204]: le-client/123.321.123.321:58069 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:58069
Oct 2 22:41:05 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct 2 22:42:23 serveur openvpn[18204]: le-client/123.321.123.321:58069 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:58069
Oct 2 22:42:23 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct 2 22:45:06 serveur openvpn[18204]: le-client/123.321.123.321:57790 read TCPv4_SERVER [NO-INFO]: Connection timed out (code=110)
Oct 2 22:45:06 serveur openvpn[18204]: le-client/123.321.123.321:57790 Connection reset, restarting [0]
Oct 2 22:45:06 serveur openvpn[18204]: le-client/123.321.123.321:57790 SIGUSR1[soft,connection-reset] received, client-instance restarting
Oct 2 22:45:06 serveur openvpn[18204]: TCP/UDP: Closing socket
|
Donc, le problème est tjs le meme, Learn assez étrange (ceci ce fait sur seulement 5 minutes, voir moins!
Bete question, pourquoi est-ce que : "TCP/UDP: Closing socket" ... et que ... je download toujours à travers le VPN ... ?????????????? Je suis complètement perturbé la, en tout ca, ca fonctionne encore ^^ _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Tue Oct 02, 2007 9:02 pm Post subject: |
|
|
non de non, change donc tcp par udp et regarde et tire tes conclusions, deja tu sera pas en mode connecté ! t'aura donc pas de deconnections ![Laughing :lol:](images/smiles/icon_lol.gif) _________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Tue Oct 02, 2007 9:30 pm Post subject: |
|
|
lol, terrible ta déduction
en fait, je fais mon lourd, j'ai pas trop envie de changer, parce que jvais perdre la connex pendant un moment sinon .... mais je testerais quand meme ...
Faut changer quoi pour que ca fonctionne (j'ai mis mes configs plus haut), je change juste TCP en UDP et hop, c bon ?
Suis tjs à la recherche d'un progz pour test la connex UDP ... udptraceroute peut etre :p (pff, c'est nul, autant y a tout pour tcp, autant il y a rien pour udp) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Wed Oct 03, 2007 12:06 am Post subject: |
|
|
oui c'est tout (client et srv)
pour info voila ma conf client, moi je suis en mode routed
Code: |
client
dev tun
proto udp
remote 82.239.xx.xx
resolv-retry infinite
nobind
persist-key
persist-tun
ca /usr/share/openvpn/easy-rsa/keys/ca.crt
cert /usr/share/openvpn/easy-rsa/keys/sd.crt
key /usr/share/openvpn/easy-rsa/keys/sd.key
ns-cert-type server
comp-lzo
log /var/log/openvpnsd.log
log-append /var/log/openvpnsd-old.log
verb 3
|
et ma conf srv
Code: |
mode server
tls-server
port 1194
proto udp
dev tun
ca /usr/share/openvpn/easy-rsa/keys/ca.crt
cert /usr/share/openvpn/easy-rsa/keys/freestux.jallais.net.crt
key /usr/share/openvpn/easy-rsa/keys/freestux.jallais.net.key
dh /usr/share/openvpn/easy-rsa/keys/dh1024.pem
server 192.168.100.0 255.255.255.0
ifconfig-pool-persist ipp.txt
push "route 192.168.1.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
push "route 192.168.3.0 255.255.255.0"
push "route 192.168.4.0 255.255.255.0"
push "dhcp-option DNS 192.168.1.252"
push "dhcp-option DNS 192.168.100.1"
push "route-gateway"
client-to-client
keepalive 10 120
comp-lzo
max-clients 10
persist-key
persist-tun
status openvpn-status.log
log /var/log/openvpn.log
log-append /var/log/openvpn.log
verb 1
|
_________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
truc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/128604942846f4cd99d01cb.jpg)
Joined: 25 Jul 2005 Posts: 3199
|
Posted: Wed Oct 03, 2007 8:22 am Post subject: |
|
|
sd44 wrote: | non de non, change donc tcp par udp et regarde et tire tes conclusions, deja tu sera pas en mode connecté ! t'aura donc pas de deconnections ![Laughing :lol:](images/smiles/icon_lol.gif) |
loul, celle là, j'la ressortirai c'est sûr!
loopx wrote: | en fait, je fais mon lourd, j'ai pas trop envie de changer, parce que jvais perdre la connex pendant un moment sinon .... mais je testerais quand meme ... |
euh? mais attends, tu nous dis que ta connexion n'est pas stable de toute façon? je ne comprends pas pourquoi? tu la perdrais? (hormis le temps que ça peut te prendre de changer TCP en UDP?)
Arpès, j'avoue que pour la science, ça serait interessant de modifier la taille des fenêtres TCP à l'interieur et pour le tunnel, mais je ne sais pas spécialement comment faire, mais serait ravi que tu nous racontes tout ça ![Smile :)](images/smiles/icon_smile.gif) _________________ The End of the Internet! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
loopx Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/gallery/Southpark/avatar17.gif)
Joined: 01 Apr 2005 Posts: 2787 Location: Belgium / Liège
|
Posted: Wed Oct 03, 2007 4:16 pm Post subject: |
|
|
Ben en fait, j'ai pas vraiment accès au client si celui-ci se déconnecte du vpn ou si, ce qui arrive, le service openvpn ne redémarre pas...
Tu me dis que tu es en mode "routed", donc, tu utilise tun (tu n'es pas au niveau ethernet mais ip). Je pourrais tester, mais il faut modifier le kernel du client (qui est loin de chez moi ^^).
Question: puis-je utiliser une TAP avec un TUN (client=tap, serveur=tun) sans que cela pose problème ???
Je vous promet que j'y regarderais mais la, je suis meme pas chez moi ...
Enfin, merci pour les infos ![Wink ;)](images/smiles/icon_wink.gif) _________________ Mon MediaWiki perso : http://pix-mania.dyndns.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sd44 Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/108995502146bdba437b0b4.gif)
Joined: 21 Jul 2007 Posts: 277 Location: Nantes 44
|
Posted: Wed Oct 03, 2007 4:50 pm Post subject: |
|
|
chez moi j'ai une interface tap et une tun , je me sert de la tap pour virtualbox et tun pour vpn, tap et eth0 etant sur mon bridge br0.
je te conseil de créé une tun sur le client (c'est automatique de toute facon avec openvpn) car tun <=> tap je suis pas sur que ca passe.
tu n'as pas a modifier ton kernel car si tu a une tap c'est que l'option tun/tap est coché
en gros change tap par tun et tcp par udp et verif ta conf avec la miene et ca roule ... _________________ Pourquoi faire simple quand on peut faire compliqué ? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
truc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/128604942846f4cd99d01cb.jpg)
Joined: 25 Jul 2005 Posts: 3199
|
Posted: Wed Oct 03, 2007 7:10 pm Post subject: |
|
|
je crois effectivement me rappeller que tu peux être en mode routé avec une interface tap (mais pas l'inverse ( tun en mode bridge )), ça doit tout simplement être marquer sr le site d'openvpn _________________ The End of the Internet! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|
|
You cannot post new topics in this forum You cannot reply to topics in this forum You cannot edit your posts in this forum You cannot delete your posts in this forum You cannot vote in polls in this forum
|
|