[Suche] Empfehlung für Router mit Kabel Deutschland unter openWRT

  • iptables -nvL
  • Da stimmt schon was nicht! Ich kann keinen Eintrag auf racoon erkennen!

    In /etc/config/firewall ist bei der zone vpn der Eintrag der IP Adresse von racoon Pflicht. Ob nur die Adresse oder als Subnet, das müsstest Du selbst ausprobieren. Ohne das kann kein Forwarding funktionieren.

    In der /etc/ipsec.conf gilt dasselbe, damit strongSwan weiß, was verschlüsselt werden soll.

    Ausschnitt iptables -nvL.


    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Sorry, da hatte ich wohl wieder die subnet Zeile auskommentiert (wenn die aktiv ist bekomme ich keine Verbindung zu racoon und damit kann ich auch meine Emails nicht erreichen).

    Hier nochmal *mit* dieser Zeile:

    iptables -nvL
  • Abgeglichen, sieht gut aus. Entferne testweise in der /etc/config/firewall den IP Subnet von panther, also nur noch option subnet '88.xxx.xxx.220/32' und FW restart.

    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Verhalten unverändert.

    Nachdem es ja mit genau diesen Konfigurationsdateien auf dem alten System funktioniert hat, muß wohl noch irgend ein Paket bei mir fehlen, das bei dir installiert ist. Anders kann ich mir das einfach nicht vorstellen.
    Vielleicht sollten wir das mal abgleichen.

    opkg list_installed


    base-files - 157-r46767
    busybox - 1.23.2-1
    diffutils - 3.3-1
    dnsmasq - 2.73-1
    dropbear - 2015.67-1
    firewall - 2015-07-27
    fstools - 2015-05-24-09027fc86babc3986027a0e677aca1b6999a9e14
    hostapd-common - 2015-03-25-1
    ip - 4.0.0-1
    ip6tables - 1.4.21-1
    ipset - 6.24-1
    iptables - 1.4.21-1
    iptables-mod-ipsec - 1.4.21-1
    iw - 3.17-1
    jshn - 2015-06-14-d1c66ef1131d14f0ed197b368d03f71b964e45f8
    jsonfilter - 2014-06-19-cdc760c58077f44fc40adbbe41e1556a67c1b9a9
    kernel - 3.18.20-1-7bed08fa9c06eb8089e82c200340ec66
    kmod-ath - 3.18.20+2015-03-09-3
    kmod-ath10k - 3.18.20+2015-03-09-3
    kmod-ath9k - 3.18.20+2015-03-09-3
    kmod-ath9k-common - 3.18.20+2015-03-09-3
    kmod-cfg80211 - 3.18.20+2015-03-09-3
    kmod-crypto-aead - 3.18.20-1
    kmod-crypto-aes - 3.18.20-1
    kmod-crypto-arc4 - 3.18.20-1
    kmod-crypto-authenc - 3.18.20-1
    kmod-crypto-cbc - 3.18.20-1
    kmod-crypto-core - 3.18.20-1
    kmod-crypto-deflate - 3.18.20-1
    kmod-crypto-des - 3.18.20-1
    kmod-crypto-hash - 3.18.20-1
    kmod-crypto-hmac - 3.18.20-1
    kmod-crypto-iv - 3.18.20-1
    kmod-crypto-manager - 3.18.20-1
    kmod-crypto-md5 - 3.18.20-1
    kmod-crypto-pcompress - 3.18.20-1
    kmod-crypto-rng - 3.18.20-1
    kmod-crypto-sha1 - 3.18.20-1
    kmod-crypto-wq - 3.18.20-1
    kmod-gpio-button-hotplug - 3.18.20-1
    kmod-ip6tables - 3.18.20-1
    kmod-ipsec - 3.18.20-1
    kmod-ipsec4 - 3.18.20-1
    kmod-ipsec6 - 3.18.20-1
    kmod-ipt-conntrack - 3.18.20-1
    kmod-ipt-core - 3.18.20-1
    kmod-ipt-ipsec - 3.18.20-1
    kmod-ipt-ipset - 3.18.20-1
    kmod-ipt-nat - 3.18.20-1
    kmod-iptunnel4 - 3.18.20-1
    kmod-iptunnel6 - 3.18.20-1
    kmod-ipv6 - 3.18.20-1
    kmod-ledtrig-usbdev - 3.18.20-1
    kmod-lib-crc-ccitt - 3.18.20-1
    kmod-lib-zlib - 3.18.20-1
    kmod-mac80211 - 3.18.20+2015-03-09-3
    kmod-nf-conntrack - 3.18.20-1
    kmod-nf-conntrack6 - 3.18.20-1
    kmod-nf-ipt - 3.18.20-1
    kmod-nf-ipt6 - 3.18.20-1
    kmod-nf-nat - 3.18.20-1
    kmod-nf-nathelper - 3.18.20-1
    kmod-nfnetlink - 3.18.20-1
    kmod-nls-base - 3.18.20-1
    kmod-ppp - 3.18.20-1
    kmod-pppoe - 3.18.20-1
    kmod-pppox - 3.18.20-1
    kmod-slhc - 3.18.20-1
    kmod-usb-core - 3.18.20-1
    kmod-usb2 - 3.18.20-1
    libblobmsg-json - 2015-06-14-d1c66ef1131d14f0ed197b368d03f71b964e45f8
    libc - 0.9.33.2-1
    libgcc - 4.8-linaro-1
    libgmp - 6.0.0-1
    libip4tc - 1.4.21-1
    libip6tc - 1.4.21-1
    libiwinfo - 2015-06-01-ade8b1b299cbd5748db1acf80dd3e9f567938371
    libiwinfo-lua - 2015-06-01-ade8b1b299cbd5748db1acf80dd3e9f567938371
    libjson-c - 0.12-1
    libjson-script - 2015-06-14-d1c66ef1131d14f0ed197b368d03f71b964e45f8
    liblua - 5.1.5-1
    libmnl - 1.0.3-2
    libnl-tiny - 0.1-4
    libpthread - 0.9.33.2-1
    libubox - 2015-06-14-d1c66ef1131d14f0ed197b368d03f71b964e45f8
    libubus - 2015-05-25-f361bfa5fcb2daadf3b160583ce665024f8d108e
    libubus-lua - 2015-05-25-f361bfa5fcb2daadf3b160583ce665024f8d108e
    libuci - 2015-04-09.1-1
    libuci-lua - 2015-04-09.1-1
    libxtables - 1.4.21-1
    lua - 5.1.5-1
    luci - git-15.248.30277-3836b45-1
    luci-app-firewall - git-15.248.30277-3836b45-1
    luci-base - git-15.248.30277-3836b45-1
    luci-lib-ip - git-15.248.30277-3836b45-1
    luci-lib-nixio - git-15.248.30277-3836b45-1
    luci-mod-admin-full - git-15.248.30277-3836b45-1
    luci-proto-ipv6 - git-15.248.30277-3836b45-1
    luci-proto-ppp - git-15.248.30277-3836b45-1
    luci-theme-bootstrap - git-15.248.30277-3836b45-1
    mtd - 21
    netifd - 2015-06-08-8795f9ef89626cd658f615c78c6a17e990c0dcaa
    odhcp6c - 2015-07-13-024525798c5f6aba3af9b2ef7b3af2f3c14f1db8
    odhcpd - 2015-05-21-2ebf6c8216287983779c8ec6597d30893b914a7c
    opkg - 9c97d5ecd795709c8584e972bfdf3aee3a5b846d-7
    ppp - 2.4.7-6
    ppp-mod-pppoe - 2.4.7-6
    procd - 2015-08-16-0da5bf2ff222d1a499172a6e09507388676b5a08
    rpcd - 2015-05-17-3d655417ab44d93aad56a6d4a668daf24b127b84
    strongswan - 5.3.3-1
    strongswan-charon - 5.3.3-1
    strongswan-default - 5.3.3-1
    strongswan-mod-aes - 5.3.3-1
    strongswan-mod-attr - 5.3.3-1
    strongswan-mod-constraints - 5.3.3-1
    strongswan-mod-des - 5.3.3-1
    strongswan-mod-dnskey - 5.3.3-1
    strongswan-mod-fips-prf - 5.3.3-1
    strongswan-mod-gmp - 5.3.3-1
    strongswan-mod-hmac - 5.3.3-1
    strongswan-mod-kernel-netlink - 5.3.3-1
    strongswan-mod-md5 - 5.3.3-1
    strongswan-mod-nonce - 5.3.3-1
    strongswan-mod-pem - 5.3.3-1
    strongswan-mod-pgp - 5.3.3-1
    strongswan-mod-pkcs1 - 5.3.3-1
    strongswan-mod-pubkey - 5.3.3-1
    strongswan-mod-random - 5.3.3-1
    strongswan-mod-rc2 - 5.3.3-1
    strongswan-mod-resolve - 5.3.3-1
    strongswan-mod-revocation - 5.3.3-1
    strongswan-mod-sha1 - 5.3.3-1
    strongswan-mod-sha2 - 5.3.3-1
    strongswan-mod-socket-default - 5.3.3-1
    strongswan-mod-sshkey - 5.3.3-1
    strongswan-mod-stroke - 5.3.3-1
    strongswan-mod-updown - 5.3.3-1
    strongswan-mod-x509 - 5.3.3-1
    strongswan-mod-xauth-generic - 5.3.3-1
    strongswan-mod-xcbc - 5.3.3-1
    strongswan-utils - 5.3.3-1
    swconfig - 10
    uboot-envtools - 2014.10-2
    ubox - 2015-07-14-907d046c8929fb74e5a3502a9498198695e62ad8
    ubus - 2015-05-25-f361bfa5fcb2daadf3b160583ce665024f8d108e
    ubusd - 2015-05-25-f361bfa5fcb2daadf3b160583ce665024f8d108e
    uci - 2015-04-09.1-1
    uhttpd - 2015-08-17-f91788b809d9726126e9cf4384fedbbb0c5b8a73
    uhttpd-mod-ubus - 2015-08-17-f91788b809d9726126e9cf4384fedbbb0c5b8a73
    usign - 2015-05-08-cf8dcdb8a4e874c77f3e9a8e9b643e8c17b19131
    wpad-mini - 2015-03-25-1

    Klaus

  • opkg list_installed


    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Moment. Ganz am Anfang hast Du diffutils. Verwendest Du die drei diffs von dir? Ich habe sie nicht gebraucht.

    Vielleicht sollten wir diese drei Dateien unter die Lupe nehmen!?

    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • diffutils hatte ich auch auf dem alten System installiert. Und auf dem neuen war es erst nicht installiert und ich habe es im Zuge der Fehlersuche installiert. Ich glaube nicht, daß das schuld ist.

    Klaus

  • OK. Die kernel-libipsec.conf nicht vorhanden, kernel-netlink.conf und kernel-netlink.conf unverändert?

    Was, wenn es doch auf der Gegenseite klemmt? Ausschließen können wir es nicht. Entweder wir senden keine Pakete ODER die Gegenseite beantwortet sie nicht.

    Inwiefern ist ein reboot auf racoon problematisch?

    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Eine kernel-libipsec.conf ist in /etc/strongswan.d/charon nicht vorhanden, und die kernel-netlink.conf ist unverändert (wie auch alle anderen Dateien in /etc/strongswan.d/charon).

    Ich werde morgen nochmal die alte Konfiguration ausprobieren um zu sehen, ob es damit immer noch läuft. Wenn ja, dann kann es ja nicht an racoon liegen...

    Klaus

  • Nur wenn ich ipsec stoppe und die Zeile "option subnet '88.198.76.220/32 192.168.100.0/24'" in /etc/config/firewall auskommentiere, kann ich racoon erreichen - dann allerdings freilich nicht über das VPN.


    1. Internet geht immer?
    2. Wenn Du nach racoon willst, dann immer über seine IP.
    3. Laut Zitat kommst Du an racoon über das Internet ran, wenn ipsec und die IP aus dem FW raus ist. Die Pakete gehen nicht über den Tunnel.
    4. Ist ipsec an und FW mit der IP versehen, dann kommst Du gar nicht mehr an racoon, weil die Pakete an racoon ausschließlich über den Tunnel geroutet werden!

    Das sagt uns relativ klar, was passiert. Beim Punkt 4 haben die Pakete nur eine Chance und das ist der Tunnel. Wenn die Gegenseite nicht antwortet, dann gibt es auch keine Rückmeldung. Mein Bauchgefühl sagt mir, dass es doch racoon ist. Es erscheint mir einfach logisch. Restbestände in FW Cache von der vorhergehenden Installation. Also Neustart.

    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • 1. Der Rest des Internets geht immer.
    2. Ich spreche den Server über racoon.tvdr.de an, die Namensauflösung funktioniert immer.
    3. Stimmt.
    4. Stimmt auch.

    Ich habe jetzt mal firewall und ipsec auf racoon neu gestartet, hat aber auch nichts geholfen.

    Das Beste wird wohl sein, wenn ich morgen mal auf die alte Konfiguration zurückgehe um zu sehen, ob die wenigstens noch läuft.

    Klaus

  • Das Beste wird wohl sein, wenn ich morgen mal auf die alte Konfiguration zurückgehe um zu sehen, ob die wenigstens noch läuft.


    Bevor Du das machst, prüfe bitte direkt an cougar (SSH) ob Du racoon mit Ping oder traceroute erreichst. Wenn ja, dann anschließend alles prüfen.

    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Fehler gefunden. Ich bin immer so vorgegangen, dass ich an dem OpenWRT traceroute/ping probiert habe, dann die Gegenseite und zuletzt der Linux im eigenen Subnet.

    Es funktioniert, ABER nur dann, wenn zuerst von cougar Richtung racoon ein traceroute oder ping abgegeben wurde. Sonst geht nichts über den Tunnel!

    Das wäre erstmal ein Workaround mit Deiner "neuen" Konfiguration.

    Wie es dann weitergeht, das werde ich heute nicht sagen können. ;)

    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Ein ping bzw. traceroute von cougar nach racoon unmittelbar nach dem Start von ipsec bringt leider auch nichts.

    Hast du ganz sicher keine der Dateien in /etc/strongswan.d/charon verändert?
    Und auch nicht /etc/strongswan.conf?

    Klaus

  • Hast du ganz sicher keine der Dateien in /etc/strongswan.d/charon verändert?


    Definitiv nein.

    Das läuft aktuell.


    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

  • Ich habe jetzt mal einen Vergleich der /etc Verzeichnisse zwischen der alten und neuen Konfiguration gemacht. Dabei fällt auf, daß in der alten Version in /etc/strongswan.d/charon deutlich mehr Dateien vorhanden sind als in der Neuen. Kannst du bitte mal die Dateien in dem Verzeichnis bei dir auflisten?

    Klaus

  • Dabei fällt auf, daß in der alten Version in /etc/strongswan.d/charon deutlich mehr Dateien vorhanden sind als in der Neuen.


    Sie sind aber nur für den Tunnel und er steht doch.

    /etc/strongswan.d/charon


    Albert

    Signatur

    HD-VDR | yaVDR 0.5.0 | Cooltek AH-01 | Intel DH67BL | i3-2100 + Kozuti | 4GB | Zotac GT630 | 60GB SSD + 1TB 2,5" | L4M-Twin S2 6.2 | Harmony ONE+ CIR | Samsung UE40C6200
    SD-VDR | yaVDR 0.3.2 | MSI Hermes 845GV | P4 2,53 | 2GB | 250GB | TT Premium S-2300 RGB + TT-budget | SCR/Unicable | ausgeborgt
    HD-W10 | DVBViewer Pro | Bluechip MT tuned | Core i7 | 16GB | GTX 960 | 240GB SSD + 2TB | TT S2-3200 | X10

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!