Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[OpenVPN] déconnexion étrange
View unanswered posts
View posts from last 24 hours

Goto page 1, 2  Next  
Reply to topic    Gentoo Forums Forum Index French
View previous topic :: View next topic  
Author Message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Tue Sep 18, 2007 7:39 pm    Post subject: [OpenVPN] déconnexion étrange Reply with quote

Bonsoir,

Je dispose d'un vpn sous openvpn (linux de chaque coté). J'aimerais savoir si il existe des "techniques" de dissuasion de l'utilisation d'un VPN (qu'y a t'il comme moyen pour empecher ou perturber une connexion VPN non authorisée par exemple).

En fait, je perd le liens toute les minutes, le débit chute brusquement, puis remonte à quelques k, puis retombe, puis crache encore quelques octets et se bloque (puis c'est un timeout qui relance la connexion). Extrènement désagréable: je ne sais pas si c'est un admin qui bloque la ligne ou si c'est un problème avec le serveur/client. Peut etre le FAI ?


Enfin, si vous aviez réponse à une de mes questions, ca pourrait ptet m'avancer un peu 8)

NB: le seul moyen actuel de contrer, c'est de diminuer fortement le temps de reconnexion ... Pas très propre, mais c'est quand meme plus utilisable...
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org


Last edited by loopx on Fri Oct 05, 2007 4:34 pm; edited 1 time in total
Back to top
View user's profile Send private message
truc
Advocate
Advocate


Joined: 25 Jul 2005
Posts: 3199

PostPosted: Tue Sep 18, 2007 8:35 pm    Post subject: Reply with quote

j'dis ça totalement au pif, alors faut le prendre avec des pincettes... ta config openvpn est bien en proto UDP? car sinon (proto TCP pour ceux qui ne suivent pas.. :P ) tu peux avoir des problèmes si la fenètre TCP à l'interieur du tunnel est >= à la fenètre TCP entre le client et le serveur openvpn
_________________
The End of the Internet!
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Tue Sep 18, 2007 10:09 pm    Post subject: Reply with quote

Je suis en TCP, pas en UDP... je dois passer a travers le net donc ...


Sinon, jte filerais les configs client/serveur pour que tu puisse voir (demain)
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
truc
Advocate
Advocate


Joined: 25 Jul 2005
Posts: 3199

PostPosted: Wed Sep 19, 2007 5:06 am    Post subject: Reply with quote

bah donc ça pourrait éventuellement venir de là cf ce que je viens d'essayer de dire (apparemment, j'n'ai pas été clair., tiens c'est bizarre ça, c'est pas courant, ah si en fait :evil: ) ;)

Bon maintenant, j'comprends pas trop le lien entre le fait que tu dois en TCP, et le fait que tu doives passer à travers le net ?
_________________
The End of the Internet!
Back to top
View user's profile Send private message
guilc
Bodhisattva
Bodhisattva


Joined: 15 Nov 2003
Posts: 3326
Location: Paris - France

PostPosted: Wed Sep 19, 2007 5:47 am    Post subject: Reply with quote

loopx wrote:
Je suis en TCP, pas en UDP... je dois passer a travers le net donc ...

Le fait de passer par le net n'a rien a voir avec le fait de faire passer le VPN sur TCP.

Songes aux protocoles que tu vas utiliser dans ton tunnel qui ont besoin de cette fiabilité : ce sont déjà des protos TCP (quand ils ont besoin des apports de TCP) !
Donc en gros, tu empiles du TCP dans du TCP, ce qui n'apporte... rien si ce n'est des problèmes... UDP est beaucoup plus intéressant : il n'a pas de contraintes de fenêtres, une empreinte moins importante et donc fait moins chuter la réactivité/débit du tunnel, etc...

De manière générale, le VPN n'a pas à assurer la fiabilité de la liaison (tu demandes à ethernet d'assurer la fiabilité de la liaison sur ton LAN toi ?), c'est les protos encapsulés qui font leur sauce comme si le VPN n'existait pas.

Donc toujours connecter les VPN en UDP, sauf au cas marginal où l'un des endpoints ne peut être atteint qu'en TCP (cas de firewalling par exemple).
_________________
Merci de respecter les règles du forum.

Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Wed Sep 19, 2007 4:33 pm    Post subject: Reply with quote

Ben tiens :o :oops:


La je suis embrouillé (comme les oeuf s) :D



Je me disais que, TCP était un meilleur choix, parce que y a de la fiabilité en plus (mais bon, ce que tu dis est tout a fais vrai, pourquoi réencapsuler du TCP dans du TCP! La tu m'a kc d'un coup! ). De deux, mon choix porte sur le fait que je suis firewallé ...


Ah, de trois.... Jpense que l'UDP n'est pas permis du coté du client => la connexion sera impossible (firewallé, filtré... en gros, j'ai pris un port courant pour y faire transiter le vpn :p ).



Enfin, je vais toujours donner les 2 fichiers de configuration. Si vous pouviez me dire ce qui est utile et ce qui ne l'es pas du tout ... :)

SERVEUR
Code:

serveur loopx # cat /etc/openvpn/openvpn.conf
port 443 # or any other port you want to use
dev tap
tls-server
#cd /etc/openvpn/serveur

proto tcp-server
client-to-client

ca ca.crt
cert serveur.crt
key serveur.key
dh dh1024.pem
tls-auth ta.key 0
mode server
duplicate-cn
ifconfig 10.2.1.190 255.255.255.192 # openvpn gateway
#ifconfig-pool 192.168.1.1 192.168.1.20 255.255.255.0 # ip range for openvpn client
#push "dhcp-option DNS 10.1.0.1" # push DNS entries to openvpn client
#push "dhcp-option DNS 10.2.0.2"
#push "route-gateway 192.168.1.254" # push default gateway
#mtu-test
tun-mtu 1500
tun-mtu-extra 32
mssfix 1450
ping 10
#ping-restart 60
ping-restart 10
push "ping 10"
push "ping-restart 10"
#push "route 192.169.0.0 255.255.255.0 192.168.1.254" # add route to to protected network
#push "route 0.0.0.0 0.0.0.0 192.168.1.254"
comp-lzo
status openvpn-status.log
verb 4



CLIENT
Code:

bla loop # cat /etc/openvpn/openvpn2.conf
port 443 # or any other port you want to use
dev tap0

remote blabla.bla
#remote 10.59.4.5
proto tcp-client

persist-tun
connect-retry 10

tls-client
ca ca.crt
cert bla.crt
key bla.key
tls-auth ta.key 1
#mtu-test
tun-mtu 1500
tun-mtu-extra 32
mssfix 1450
pull

comp-lzo
verb 4

ifconfig 10.2.1.189 255.255.255.192
#route 0.0.0.0 0.0.0.0 10.2.1.190



Ah uh oh... y aurait'il un programme pour tester la connectivité (ici UDP) d'un pc à l'autre ??

NB: pour mieux situer le souci ... je n'arrive meme pas à conserver une connexion "fluide" avec ssh ... le vpn saute (ca va de 10 secondes à 2-3 minutes ...). Super hein ;)
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Wed Sep 19, 2007 5:46 pm    Post subject: Reply with quote

J'ai une question toute conne ...


C'est quoi la différence entre TUN et TAP ??? Parce que moi j'ai des TAP, et des gens on des TUN ... :roll:
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
guilc
Bodhisattva
Bodhisattva


Joined: 15 Nov 2003
Posts: 3326
Location: Paris - France

PostPosted: Wed Sep 19, 2007 6:50 pm    Post subject: Reply with quote

loopx wrote:
J'ai une question toute conne ...


C'est quoi la différence entre TUN et TAP ??? Parce que moi j'ai des TAP, et des gens on des TUN ... :roll:

Tun est sur IP
Tap est sur Ethernet

Suivant ce que tu fais (bridging par exemple), c'est tap obligatoire.
Mais pour openvpn, tun va aussi très bien. C'est un choix moins impactant en configuration "standard". Le choix est plus critique avec des exotismes ;)

[EDIT]
Pour répondre à ton problème de connexion qui saute : commence par retirer les options de MTU et MSS. c'est sans doute ça qui fait sauter la connexion en causant une très forte fragmentation :
- Sur ton réseau ethernet, t'es déjà à 1500, un peu moins pour ta liaison ethernet sans doute (ou pareil si dhcp et RFC 1483).
- Si dans ton VPN passe un paquet de environ 1500 octets, tu ajoutes l'overhead ssl pour l'encapsulation VPN => le paquet va faire disons 1550 (valeur arbitraire non calculée, mais ça doit tourner dans ces eaux là) => fragmentation moche, qui va arriver sur presque chaque paquet !
Et ça, ssh il aime pas, mais alors pas du tout niveau stabilité...
_________________
Merci de respecter les règles du forum.

Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Wed Sep 19, 2007 7:12 pm    Post subject: Reply with quote

je comprend pas tout je croyais que tun c'est le mode routed et tap le mode bridged (permet de faire un pont reseau) ?
perso ca marche en tun + udp et aucun probleme linux ou windows
_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
guilc
Bodhisattva
Bodhisattva


Joined: 15 Nov 2003
Posts: 3326
Location: Paris - France

PostPosted: Wed Sep 19, 2007 7:16 pm    Post subject: Reply with quote

sd44 wrote:
je comprend pas tout je croyais que tun c'est le mode routed et tap le mode bridged (permet de faire un pont reseau) ?
perso ca marche en tun + udp et aucun probleme linux ou windows

Oui mais pour bridger une interface : il faut pouvoir agir au niveau ethernet, donc interface tap obligatoire
tun s'appuyant sur la couche IP, trop haute pour bridger l'interface, il ne reste que le routage :)
Le fait que tun serve pour du routage et tap pour du bridge est une conséquence de leur propriété respective ;)
_________________
Merci de respecter les règles du forum.

Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Wed Sep 19, 2007 7:21 pm    Post subject: Reply with quote

ok vu sous cet angle :)

perso j'avais essayer tap mais j'avais eu beaucoup de probleme pour creer l'interface sous linux, j'ai pas trouver une doc vraiment a jour ...
_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
guilc
Bodhisattva
Bodhisattva


Joined: 15 Nov 2003
Posts: 3326
Location: Paris - France

PostPosted: Wed Sep 19, 2007 7:24 pm    Post subject: Reply with quote

sd44 wrote:
ok vu sous cet angle :)

perso j'avais essayer tap mais j'avais eu beaucoup de probleme pour creer l'interface sous linux, j'ai pas trouver une doc vraiment a jour ...

Je dois dire que moi aussi mon VPN est construit sur une interface tun en UDP, et ça ne m'a jamais posé aucun problème de fonctionnement. les features de tap ne sont en général pas utile pour un vpn ;)
Le tap je me le garde pour bridger mes virtualbox ;)
_________________
Merci de respecter les règles du forum.

Mon site perso : https://www.xwing.info
Mon PORTDIR_OVERLAY : https://gentoo.xwing.info ou layman -a xwing
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Wed Sep 19, 2007 7:47 pm    Post subject: Reply with quote

[off]merci guillc je vient de decouvrir virtualbox et c'est vraiment sympa :D [/off]
_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
truc
Advocate
Advocate


Joined: 25 Jul 2005
Posts: 3199

PostPosted: Wed Sep 19, 2007 9:39 pm    Post subject: Reply with quote

sd44 wrote:
ok vu sous cet angle :)

perso j'avais essayer tap mais j'avais eu beaucoup de probleme pour creer l'interface sous linux, j'ai pas trouver une doc vraiment a jour ...


Bah on n'y pense pas forcément, mais la doc officielle est souvent à jour... par exemple, la doc d'openvpn, est vraiment très bien, j'l'ai déjà dit sur ce forum tout plein de fois, on va finir par croire que j'ai des actions chez eux (hum.. ah non en fait c'est con ce que j'dis.. :lol: )

Ainsi pour créer une interface tap avec openvpn, tu fais simplement quelque chose du style openvpn --mktun --dev tap0 et ensuite tu peux jouer avec brctl tu créé d'abord ton 'pont' et ensuite tu lui rajoutes les interfaces une par une :)
_________________
The End of the Internet!
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Thu Sep 20, 2007 12:41 pm    Post subject: Reply with quote

:lol:


C'est trop marrant ce topic qui est le mien 8)


Parce que bon, la on me raconte que :

TAP=> ethernet
TUN=> IP


Moi, je me fou de ethernet, et j'ai TAP (jamais eu de problème de création de cette TAP) alors que c'était pas trop utile :roll:

Bon, je vous explique brievement comment faire un VPN avec un TAP:
fournir les configs et les clé au serveur/client
et préciser que c'est TAP ou TAPx (x=num de la tap) et lancer le service :) compliqué hein :D


Bon, faudra quand meme que je test le TAP en UDP (je suppose que c'est pas le choix TAP/TUN qui pose des soucis dans mon cas).

Dans tout les cas, un grand merci pour les infos, j'avais visiblement de grosse lacune sur le sujet :)


EDIT: j'ai toujours aucun moyen de tester la connexion UDP entre 2 points, personne n'a une chtit idée ??? ou jvais devoir faire un truc de fou pour y arriver :lol:
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Tue Oct 02, 2007 8:29 pm    Post subject: Reply with quote

Bonjour,


ptit up ...


J'ai modifié un truc dans la config ... En fait, j'avais mis le ping-restart à 10 secondes coté client et serveur, je me suis appercu que ca se reconnectais tout le temps, j'ai donc passé cette valeur à 1000 coté serveur, et maintenant c'est au client de décider (après 10 secondes) une reconnection (il semblerait que le serveur, ne recevant aucun packet, restartait la connexion toute les 10 secondes).


Donc, ca se reconnecte moins souvent, mais ca le fait toujours, et particulièrement quand on augmente la charge ...

Pour l'instant, mon serveur me dis ceci :

Code:

Oct  2 22:16:30 serveur openvpn[18204]: le-client/123.321.123.321:52262 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52262
Oct  2 22:16:30 serveur openvpn[18204]: le-client/123.321.123.321:52886 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52886
Oct  2 22:18:27 serveur openvpn[18204]: le-client/123.321.123.321:52262 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52262
Oct  2 22:18:27 serveur openvpn[18204]: le-client/123.321.123.321:52886 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:52886



Cela ne semble pas etre une reconnection ... il "découvre" un hote sur le VPN, mais je comprend pas les :52XXX (numero de port :o ?)... Et surtout, pourquoi il le fait plusieurs fois! alors qu'avant ca le faisait une seule fois ...

Fin, c'est toujours le bordel, si la connexion saute (ce qui se fait tjs), 10 secondes et hop, une reconnexion ... et mon kde peut alors continuer la copie :D
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Tue Oct 02, 2007 8:45 pm    Post subject: Reply with quote

t'es toujours pas sur udp ? j'ai en gros la conf a bouletbill (openvpn section documentaire) et aucun probleme !
_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Tue Oct 02, 2007 8:54 pm    Post subject: Reply with quote

nop, tjs en TCP (qui fonctionnais à un moment ... pendant 1 an meme, mais depuis 1 an, l'es kc ...). Un autre à tester un autre vpn en UDP, mais ca passais pas, je testerais .. pour etre sur. En tout cas, jpige pas les lignes plus haut, il jongle avec 2 ports sources... Pourquoi ????

Code:

Oct  2 22:40:07 serveur openvpn[18204]: MULTI: multi_create_instance called
Oct  2 22:40:07 serveur openvpn[18204]: Re-using SSL/TLS context
Oct  2 22:40:07 serveur openvpn[18204]: LZO compression initialized
Oct  2 22:40:07 serveur openvpn[18204]: Control Channel MTU parms [ L:1576 D:168 EF:68 EB:0 ET:0 EL:0 ]
Oct  2 22:40:07 serveur openvpn[18204]: Data Channel MTU parms [ L:1576 D:1450 EF:44 EB:135 ET:32 EL:0 AF:3/1 ]
Oct  2 22:40:07 serveur openvpn[18204]: Local Options String: 'V4,dev-type tap,link-mtu 1576,tun-mtu 1532,proto TCPv4_SERVER,comp-lzo,keydir 0,cipher BF-CBC,auth SHA1,keysize 128,tls-auth,key-method 2,tls-server'
Oct  2 22:40:07 serveur openvpn[18204]: Expected Remote Options String: 'V4,dev-type tap,link-mtu 1576,tun-mtu 1532,proto TCPv4_CLIENT,comp-lzo,keydir 1,cipher BF-CBC,auth SHA1,keysize 128,tls-auth,key-method 2,tls-client'
Oct  2 22:40:07 serveur openvpn[18204]: Local Options hash (VER=V4): '3c14feac'
Oct  2 22:40:07 serveur openvpn[18204]: Expected Remote Options hash (VER=V4): 'e39a3273'
Oct  2 22:40:07 serveur openvpn[18204]: TCP connection established with 123.321.123.321:13350
Oct  2 22:40:07 serveur openvpn[18204]: Socket Buffers: R=[131072->131072] S=[131072->131072]
Oct  2 22:40:07 serveur openvpn[18204]: TCPv4_SERVER link local: [undef]
Oct  2 22:40:07 serveur openvpn[18204]: TCPv4_SERVER link remote: 123.321.123.321:13350
Oct  2 22:40:07 serveur openvpn[18204]: 123.321.123.321:13350 TLS: Initial packet from 123.321.123.321:13350, sid=cc3b6cb3 0c75e13d
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 VERIFY OK: depth=1, BLABLABLA
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 VERIFY OK: depth=0, BLABLABLA2
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Oct  2 22:40:08 serveur openvpn[18204]: 123.321.123.321:13350 [le-client] Peer Connection Initiated with 123.321.123.321:13350
Oct  2 22:40:08 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: no dynamic or static remote --ifconfig address is available for le-client/123.321.123.321:13350
Oct  2 22:40:09 serveur openvpn[18204]: le-client/123.321.123.321:13350 PUSH: Received control message: 'PUSH_REQUEST'
Oct  2 22:40:09 serveur openvpn[18204]: le-client/123.321.123.321:13350 SENT CONTROL [stargate]: 'PUSH_REPLY,ping 10,ping-restart 10' (status=1)
Oct  2 22:40:20 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct  2 22:40:26 serveur openvpn[18204]: le-client/123.321.123.321:58069 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:58069
Oct  2 22:40:26 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct  2 22:41:05 serveur openvpn[18204]: le-client/123.321.123.321:58069 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:58069
Oct  2 22:41:05 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct  2 22:42:23 serveur openvpn[18204]: le-client/123.321.123.321:58069 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:58069
Oct  2 22:42:23 serveur openvpn[18204]: le-client/123.321.123.321:13350 MULTI: Learn: 6a:eb:23:18:89:ba -> le-client/123.321.123.321:13350
Oct  2 22:45:06 serveur openvpn[18204]: le-client/123.321.123.321:57790 read TCPv4_SERVER [NO-INFO]: Connection timed out (code=110)
Oct  2 22:45:06 serveur openvpn[18204]: le-client/123.321.123.321:57790 Connection reset, restarting [0]
Oct  2 22:45:06 serveur openvpn[18204]: le-client/123.321.123.321:57790 SIGUSR1[soft,connection-reset] received, client-instance restarting
Oct  2 22:45:06 serveur openvpn[18204]: TCP/UDP: Closing socket



Donc, le problème est tjs le meme, Learn assez étrange (ceci ce fait sur seulement 5 minutes, voir moins!


Bete question, pourquoi est-ce que : "TCP/UDP: Closing socket" ... et que ... je download toujours à travers le VPN ... ?????????????? Je suis complètement perturbé la, en tout ca, ca fonctionne encore ^^
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Tue Oct 02, 2007 9:02 pm    Post subject: Reply with quote

non de non, change donc tcp par udp et regarde et tire tes conclusions, deja tu sera pas en mode connecté ! t'aura donc pas de deconnections :lol:
_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Tue Oct 02, 2007 9:30 pm    Post subject: Reply with quote

lol, terrible ta déduction :D

en fait, je fais mon lourd, j'ai pas trop envie de changer, parce que jvais perdre la connex pendant un moment sinon .... mais je testerais quand meme ...


Faut changer quoi pour que ca fonctionne (j'ai mis mes configs plus haut), je change juste TCP en UDP et hop, c bon ?

Suis tjs à la recherche d'un progz pour test la connex UDP ... udptraceroute peut etre :p (pff, c'est nul, autant y a tout pour tcp, autant il y a rien pour udp)
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Wed Oct 03, 2007 12:06 am    Post subject: Reply with quote

oui c'est tout (client et srv)

pour info voila ma conf client, moi je suis en mode routed
Code:

client
dev tun
proto udp
remote 82.239.xx.xx
resolv-retry infinite
nobind
persist-key
persist-tun
ca /usr/share/openvpn/easy-rsa/keys/ca.crt
cert /usr/share/openvpn/easy-rsa/keys/sd.crt
key /usr/share/openvpn/easy-rsa/keys/sd.key
ns-cert-type server
comp-lzo
log         /var/log/openvpnsd.log
log-append  /var/log/openvpnsd-old.log
verb 3


et ma conf srv
Code:

mode server
tls-server
port 1194
proto udp
dev tun
ca /usr/share/openvpn/easy-rsa/keys/ca.crt
cert /usr/share/openvpn/easy-rsa/keys/freestux.jallais.net.crt
key /usr/share/openvpn/easy-rsa/keys/freestux.jallais.net.key
dh /usr/share/openvpn/easy-rsa/keys/dh1024.pem
server 192.168.100.0 255.255.255.0
ifconfig-pool-persist ipp.txt
push "route 192.168.1.0 255.255.255.0"
push "route 192.168.2.0 255.255.255.0"
push "route 192.168.3.0 255.255.255.0"
push "route 192.168.4.0 255.255.255.0"
push "dhcp-option DNS 192.168.1.252"
push "dhcp-option DNS 192.168.100.1"
push "route-gateway"
client-to-client
keepalive 10 120
comp-lzo
max-clients 10
persist-key
persist-tun
status openvpn-status.log
log         /var/log/openvpn.log
log-append  /var/log/openvpn.log
verb 1

_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
truc
Advocate
Advocate


Joined: 25 Jul 2005
Posts: 3199

PostPosted: Wed Oct 03, 2007 8:22 am    Post subject: Reply with quote

sd44 wrote:
non de non, change donc tcp par udp et regarde et tire tes conclusions, deja tu sera pas en mode connecté ! t'aura donc pas de deconnections :lol:

loul, celle là, j'la ressortirai c'est sûr! :P :lol:

loopx wrote:
en fait, je fais mon lourd, j'ai pas trop envie de changer, parce que jvais perdre la connex pendant un moment sinon .... mais je testerais quand meme ...

euh? mais attends, tu nous dis que ta connexion n'est pas stable de toute façon? je ne comprends pas pourquoi? tu la perdrais? (hormis le temps que ça peut te prendre de changer TCP en UDP?)



Arpès, j'avoue que pour la science, ça serait interessant de modifier la taille des fenêtres TCP à l'interieur et pour le tunnel, mais je ne sais pas spécialement comment faire, mais serait ravi que tu nous racontes tout ça :)
_________________
The End of the Internet!
Back to top
View user's profile Send private message
loopx
Advocate
Advocate


Joined: 01 Apr 2005
Posts: 2787
Location: Belgium / Liège

PostPosted: Wed Oct 03, 2007 4:16 pm    Post subject: Reply with quote

Ben en fait, j'ai pas vraiment accès au client si celui-ci se déconnecte du vpn :D ou si, ce qui arrive, le service openvpn ne redémarre pas...


Tu me dis que tu es en mode "routed", donc, tu utilise tun (tu n'es pas au niveau ethernet mais ip). Je pourrais tester, mais il faut modifier le kernel du client (qui est loin de chez moi ^^).

Question: puis-je utiliser une TAP avec un TUN (client=tap, serveur=tun) sans que cela pose problème ???

Je vous promet que j'y regarderais :D mais la, je suis meme pas chez moi ...

Enfin, merci pour les infos ;)
_________________
Mon MediaWiki perso : http://pix-mania.dyndns.org
Back to top
View user's profile Send private message
sd44
Apprentice
Apprentice


Joined: 21 Jul 2007
Posts: 277
Location: Nantes 44

PostPosted: Wed Oct 03, 2007 4:50 pm    Post subject: Reply with quote

chez moi j'ai une interface tap et une tun , je me sert de la tap pour virtualbox et tun pour vpn, tap et eth0 etant sur mon bridge br0.
je te conseil de créé une tun sur le client (c'est automatique de toute facon avec openvpn) car tun <=> tap je suis pas sur que ca passe.

tu n'as pas a modifier ton kernel car si tu a une tap c'est que l'option tun/tap est coché

en gros change tap par tun et tcp par udp et verif ta conf avec la miene et ca roule ...
_________________
Pourquoi faire simple quand on peut faire compliqué ?
Back to top
View user's profile Send private message
truc
Advocate
Advocate


Joined: 25 Jul 2005
Posts: 3199

PostPosted: Wed Oct 03, 2007 7:10 pm    Post subject: Reply with quote

je crois effectivement me rappeller que tu peux être en mode routé avec une interface tap (mais pas l'inverse ( tun en mode bridge )), ça doit tout simplement être marquer sr le site d'openvpn
_________________
The End of the Internet!
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index French All times are GMT
Goto page 1, 2  Next
Page 1 of 2

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum