Общая Астрономическая Конференция

Общая Астрономическая Конференция (http://starlab.ru/index.php)
-   Своими руками (http://starlab.ru/forumdisplay.php?f=22)
-   -   Роутер D-Link DIR320 / Asus WL500gpV2 (http://starlab.ru/showthread.php?t=21974)

BorisE 26.02.2013 00:03

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
на домащнем роутере:
tcpdump host a.b.c.d -i any

на дачном:
tcpdump host a.b.c.d -i any

a.b.c.d локальный адрес устройства в дачной сети.
Будет хорошо видно как пакеты заходят, уходят в туннель, на другой стороне - видно как появляются, и уходят от устройства прямиком в интернет.

Я в этом всем не разбираюсь, но выход бы искал в двух направлениях:
1. Как-то хитро настраивать DNAT/SNAT
2. Весь трафик с дачи пускать домой и там что-то с ним делать.

Дядя Вова 26.02.2013 00:09

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от BorisE (Сообщение 477708)
на домащнем роутере:
tcpdump host a.b.c.d -i any

на дачном:
tcpdump host a.b.c.d -i any

a.b.c.d локальный адрес устройства в дачной сети.
Будет хорошо видно как пакеты заходят, уходят в туннель, на другой стороне - видно как появляются, и уходят от устройства прямиком в интернет.

Я в этом всем не разбираюсь, но выход бы искал в двух направлениях:
1. Как-то хитро настраитвать DNAT/SNAT
2. Весь трафик с дачи пускать домой и там что-то с ним делать.

Ай, нет у меня такого ключа -i any (Linux младше 2,2 :( ). Борис, это на ppp0 получается ты видишь? Я - нет.

BorisE 26.02.2013 00:49

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
А, это на n56 работает. Тогда -i br0 введи

Точнее -i tun0 на домашнем и -i br0 на дачном

Все имена интерфейсов можно глянуть введя ifconfig

Дядя Вова 26.02.2013 12:26

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от BorisE (Сообщение 477712)
А, это на n56 работает. Тогда -i br0 введи

Точнее -i tun0 на домашнем и -i br0 на дачном

Все имена интерфейсов можно глянуть введя ifconfig

Да, это я все делал. Чего-то недопонимаю. Тоже думаю, что SNAT/DNAT надо прописать, но что и почему - нет понятия. :(

BorisE 26.02.2013 12:42

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от Дядя Вова (Сообщение 477736)
Да, это я все делал. Чего-то недопонимаю. Тоже думаю, что SNAT/DNAT надо прописать, но что и почему - нет понятия. :(

Я попробовал чуть-чуть поиграться с DNAT/SNAT, но знаний явно не хватает.
Уверен, Олег с этим разобрался и он нам поможет :)

Цитата:

Сообщение от monstr (Сообщение 477502)
То есть будешь подключаться к мой_ip:твой_порт и получать, например, radmin основного компа, к мой_ip:твой_порт2 - к ip-камере и т.п.

Вот, у него, по его словам, точно работает.

Дядя Вова 26.02.2013 13:08

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от BorisE (Сообщение 477738)
Вот, у него, по его словам, точно работает.

Да, только, как я понимаю, в рамках многосегментной сети. Т.е. OpenVpn надо поставить и настроить на все гаджеты которыми ты пользуешься.
Сам пока так делать боюсь - надо сидеть на даче рядом с роутером. Если мост рухнет вдруг.

Кста, не знаю почему, но туннель стал подниматься очень стабильно, т.е. практически всегда есть соединение. У меня идет(шел) опрос устройства с термометрами раз в минуту. Если и пропадает соединение, то само восстанавливается самоперезагрузкой.

BorisE 26.02.2013 13:16

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от Дядя Вова (Сообщение 477740)
Да, только, как я понимаю, в рамках многосегментной сети. Т.е. OpenVpn надо поставить и настроить на все гаджеты которыми ты пользуешься.

Упс, кстати, да.
Цитата:

Сообщение от Дядя Вова (Сообщение 477740)
Сам пока так делать боюсь - надо сидеть на даче рядом с роутером. Если мост рухнет вдруг.

Я рискнул и делаю "по-живому". Страховаться можно двумя способами:
1. У меня на компе в обсерватории стоит TeamViewer, а ему ни прямой IP, ни VPN для связи не нужны. В случае чего, можно удаленно зайти на комп и с него уже работать с обсерваторным роутером.
2. В крайнем случае, включи ненадолго услугу прямой IP адрес - в случае сбоев, всегда сможешь зайти на роутер. Я именно так сейчас перенастраиваю.

Ну и на время тестирования ничего не ставить в автозагрузку, чтобы всегда можно было перегрузить роутер и сбросить все творчество.

Дядя Вова 26.02.2013 13:31

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от BorisE (Сообщение 477741)
Упс, кстати, да.

Я рискнул и делаю "по-живому". Страховаться можно двумя способами:
1. У меня на компе в обсерватории стоит TeamViewer, а ему ни прямой IP, ни VPN для связи не нужны. В случае чего, можно удаленно зайти на комп и с него уже работать с обсерваторным роутером.
2. В крайнем случае, включи ненадолго услугу прямой IP адрес - в случае сбоев, всегда сможешь зайти на роутер. Я именно так сейчас перенастраиваю.

Ну и на время тестирования ничего не ставить в автозагрузку, чтобы всегда можно было перегрузить роутер и сбросить все творчество.

Вчера попытался gateway прописать через туннель (по своему разумению). Без перезагрузки. Команда route показала изменения, но не помогло. Фигня все это - мне надо, все таки, увидеть пакеты от 10.8.0.2/192.168.2.1

Кста, пытался месяц назад поставить новую прошивку удаленно. Внеочередной визит на дачу :)


PS Для реального ip надо, как я помню, шлюз менять. "Одно неверное движение - и ты ... снова на даче"

monstr 26.02.2013 15:48

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Вот именно чтобы не настраивать полноценный роутинг плюс иметь доступ с любого устройства, я настроил на компе (роутере) с openvpn-сервером tcp-проброс на нужные мне порты. Программку звать rinetd, есть на всех используемых мне платформах (роутер, винда, линь, фря). Файл настроек примитивный

строки типа такой, по одной на проброс:
1.2.3.4 5000 10.11.12.22 99
(вместо 1.2.3.4 ставим реальный адрес)
то есть любое обращение на внешний адрес 1.2.3.4, на порт 5000 приведёт к обращению на 10.11.12.22, на порт 99.

Таким образом достаточно поставить VPN-сервер, туда же rinetd (пробросы) и поставить VPN-клиенты на удалённых точках - будь то роутеры, виндовые машины или юниксовые сервера.

После чего можно с любого компа или телефона, без установленного openvpn получить доступ к ресурсам "проброшенного" компа / камеры / веб-сервера роутера и т.п.

Обратная сторона появившегося удобства - уменьшение безопасности. Любой злоумышленник так же может попробовать "ломать" radmin за пробросом или другой "проброшенный" сервис. Плюс может нагнать трафику, точнее загадить канал.
Но это во-первых, надо постараться досадить кому-нибудь; во-вторых надо быть параноиком и не доверять radmin'у и прочим "брендам"; в-третьих можно раз в параноидальный период менять порты... :).

---------

Таким образом, с использованием проброса достаточно чтобы VPN-клиент мог пинговать VPN-сервер и наоборот. Полноценный роутинг не нужен.
Цитата:

Сообщение от Дядя Вова (Сообщение 477743)
PS Для реального ip надо, как я помню, шлюз менять. "Одно неверное движение - и ты ... снова на даче"

В этом плане мне очень помогало что у меня на даче два инет-канала и есть возможность зайти на один и тот же комп / роутер / камеру / ... как через один, так и через другой канал.

BorisE 26.02.2013 15:55

Re: Роутер D-Link DIR320 / Asus WL500gpV2
 
Цитата:

Сообщение от monstr (Сообщение 477756)
Программку звать rinetd

Проверил в нескольких репозиториях под роутер - такой программы не числится.


Часовой пояс GMT +4, время: 11:44.

Powered by vBulletin® Version 3.8.4 Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.