1 名前:名無しさん@お腹いっぱい。 mailto:sage [2006/01/02(月) 09:22:15 .net] どうよ openvpn.net/
496 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/02/01(月) 21:04:16 .net] こんな感じでつなげてるけどな port 1194 proto udp dev tap2 ca keys/ca.crt cert keys/server.crt dh keys/dh1024.pem server-bridge 192.168.0.100 255.255.255.0 192.168.0.105 192.168.0.110 ifconfig-pool-persist ips/1194.txt client-to-client keepalive 10 120 comp-lzo user nobody group nogroup persist-key persist-tun log-append /var/log/openvpn/1194.log verb 3 crl-verify keys/crl.pem key keys/server.key tls-auth keys/ta.key cipher BF-CBC log /var/log/openvpn/1194.log とりあえず、push "route-gateyway 172.31.34.100" はずして、redirect-gatewayは無くしてみたら?
497 名前:492 mailto:sage [2010/02/15(月) 13:16:56 .net] >>495 >>496 ありがとうございます。 ついに繋がりました。 原因はiptablesでした。br0のforwardを許可していませんでした!
498 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/02/15(月) 13:50:31 .net] ∧∧ ヽ(・ω・)/ ズコー \(.\ ノ 、ハ,,、  ̄  ̄ まあ、つながってよかったね。
499 名前:496 mailto:sage [2010/02/16(火) 01:26:59 .net] ついでなので、皆さんに聞いてみたいのですが496.の設定でWindowsクライアントから FTPでVPNサーバにアクセスすると、途中で転送が止まってしまうんですが心当たりってあります? 一瞬だけ20Mbpsぐらいでて、それ以後そのFTPセッションだけ通信ができない状況です。 サーバ側のログを見ると、Rwwwwみたいな感じでパケットを送り続けている?状態です。
500 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/03/05(金) 15:33:50 .net] howtoの freescitech.net/2/ovpn2_howto_ja.html#dynamic に OpenVPNサーバーにDynamicDNSでアクセス出来るようにする場合は ddclientがパブリックIPアドレスの変化を知ったときに,DDNSのIPアドレスの更新& OpenVPNサーバーデーモンの再起動 って書いてあるんだけど,これはどういう理由? OpenVPNサーバーって自身のパブリックIPアドレスを記憶してるの?
501 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/03/18(木) 10:38:44 .net] テストをしていて一つ疑問に思ったんだけど、 サーバが172.25.1.31で server-bridge 172.25.1.31 255.255.255.0 172.25.1.34 172.25.1.35 クライアントが172.25.1.174 でvpnからもらったアドレスが172.25.1.34 vpnの意味がまったくなくてテストをしてるだけなんだけど、 172.25.1.31から172.25.1.34にpingできないのは正常?
502 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/03/18(木) 11:44:21 .net] ブリッジしたいんだと思うんだけど,なんでクライアントのIPアドレスが2つになってるんだろう? もしクライアントが本当にVPNにつながってて,172.25.1.0/24のアドレスをもってるならping が通らないとおかしい
503 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/03/22(月) 10:42:23 .net] LAN内でまともにテストしたいならやはりvpn鯖以外の物理NICの通信を遮断するのは必須かと めんどうなら2回線用意していきなりインターネット越しにつないでしまったほうが良い
504 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/09/26(日) 09:27:09 .net] >>502 172.16.abc.defじゃなくて?
505 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/17(日) 02:21:16 .net] さくらVPSでOpenVPNを使いたいのですが、centossrv.comを参照して、 クライアント−サーバ間は接続できました。が、クライアントから VPNサーバ経由でインターネットに接続ができません。 centossrv.comの内容はVPNネットワーク内の話なので、VPNサーバ経由で 外界に出るところの説明がありません。 VPNサーバ上で、VPNネットワークからLANネットワークへのroutingが必要 だと思うのですが、これはどのように行えばよいでしょうか?
506 名前:505-2 mailto:sage [2010/10/17(日) 02:22:22 .net] さくらサーバ:59.100.100.100 さくらサーバ側gw: 59.100.100.1 VPS側サーバ:10.8.0.1 VPSクライアント:10.8.0.6 server.conf(抜粋) dev tun server 10.8.0.0 ;push "route ..."の設定は無し push "dhcp-option DNS 8.8.8.8" client.ovpn remote 59.100.100.100 1194
507 名前:505-3 mailto:sage [2010/10/17(日) 02:25:33 .net] サーバ側route -n Destination Gateway Genmask Flags Metric Ref Use Iface 10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0 10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0 59.100.100.0 0.0.0.0 255.255.254.0 U 0 0 0 eth0 169.254.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0 0.0.0.0 59.100.100.1 0.0.0.0 UG 0 0 0 eth0 クライアント側ipconfig Connection-specific DNS Suffix . : Description . . . . . . . . . . . : TAP-Win32 Adapter V9 Dhcp Enabled. . . . . . . . . . . : Yes Autoconfiguration Enabled . . . . : Yes IP Address. . . . . . . . . . . . : 10.8.0.6 Subnet Mask . . . . . . . . . . . : 255.255.255.252 Default Gateway . . . . . . . . . : 10.8.0.5 DHCP Server . . . . . . . . . . . : 10.8.0.5 DNS Servers . . . . . . . . . . . : 8.8.8.8
508 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/17(日) 09:06:43 .net] >>505 natは?
509 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/17(日) 11:51:06 .net] 「接続できません」じゃなくて、どうできないのか書こうぜ。VPNに経路が向かないのか、向いてるけど出て行けないのか。 で、push "redirect-gateway" は設定してる?使う場合は注意な。サーバ側configのコメントをよく嫁。
510 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/22(金) 14:58:43 .net] 異なるLAN(例えば、192.168.1.0/24, 192.168.2.0/24, 192.168.3.0/24のような)から同じOpenVPNサーバを利用したい場合、server.confはどのようにしますか? MULTI: Bad source address from client[192.168.0.xxx], packet dropped のエラーを回避するために server.confに client-config-dir ccd route 192.168.1.0 255.255.255.0 route 192.168.2.0 255.255.255.0 route 192.168.3.0 255.255.255.0 を追加して、 ccdディレクトリのuserファイルに iroute 192.168.1.0 255.255.255.0 iroute 192.168.2.0 255.255.255.0 iroute 192.168.3.0 255.255.255.0 と追加してみましたが、これは複数を指定するものではないようです。 logを見たところ、適切に割り当てられていません。 user-1 (user@192.168.1.0/24の意味), user-2, user-3のようにアカウントを分けるのが適当でしょうか?
511 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/23(土) 00:39:49 .net] >>510 異なるネットワークから接続するために、server.confを触る必要はないはず。 そうじゃなきゃ、事前に調査設定済みネットワーク以外からVPN張れないでしょ 同時に複数のクライアントを接続するならば、ユーザを分けないと無理じゃないかな
512 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/23(土) 09:46:04 .net] >>511 ありがとうございます。確かにその通りですが、実際にMULTIのエラーが出ます。アクセス元が限定されるのは構わないので、解決策はありませんでしょうか?
513 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/23(土) 11:22:40 .net] >>512 とにかく動けばOKならば、OpenVPNの鍵を分けて複数のポートで動作させるとか。 自分は同時にという目的ではないが、複数のポートで待ち受けさせてる。 多分、正しい解決方法は、同時アクセス数分ユーザを作るのだと思う つttp://w3.doshisha.ac.jp/~kueda/index.php?OpenVPN これとか見ると失効ユーザとかの処理がある
514 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/23(土) 13:37:30 .net] serverが2.09で、クライアントが2.13だと問題ありますか? 接続開始直後はいいのですが、間もなくvpnサーバへのpingが通らなくなります。 もしファイアウォールの問題なら最初から通らないはずだし。openvpnのlogにも何も問題は出ていません。
515 名前:514 mailto:sage [2010/10/23(土) 13:40:57 .net] vpnサーバのグローバルipへは通ります。 プライベートipへが通らなくなります。 全く通らないなら、まだ手が付けられるのですが。
516 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/23(土) 13:53:51 .net] >>515 それ vpn 通ってないだろ
517 名前:514 mailto:sage [2010/10/23(土) 15:48:58 .net] >>516 いや、接続直後の数分間はpingも通るし、下界にも出れます。また、通らなくなって暫くすると、また通ることもあります。が、また通らなくなりますが。
518 名前:514 mailto:sage [2010/10/23(土) 15:53:49 .net] あと1194ポートに何らかの操作が入っているかと思い、443に変えたところ、不正なパケット、のようなエラーが出ます。vpnによる通信ではなく、httpsに対する不正アクセスのパケットが干渉していると推測していますが、こういうことはありえますか?
519 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/23(土) 19:21:58 .net] UDP、光同士の対向でOpenVPNでVPN張ると黙っちゃうことは経験ある。 VPN張った後、FTPとかでデータ大量に流すと、pingも通らなくなる。 その場合TCPだと大丈夫だった。
520 名前:514 mailto:sage [2010/10/23(土) 20:05:41 .net] >>519 Reply window-backtrack occuredというエラーがクライアントログに出たときに、tcpに変更しています。 サーバ側を最新にしてみます。
521 名前:514 mailto:sage [2010/10/23(土) 20:09:22 .net] あとtcp-que-limit 128を追加しています。
522 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/24(日) 00:52:04 .net] # Set the appropriate level of log # file verbosity. # # 0 is silent, except for fatal errors # 4 is reasonable for general usage # 5 and 6 can help to debug connection problems # 9 is extremely verbose verb 4 増やしてみるとか。
523 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/24(日) 05:30:25 .net] >>524 ありがとうございます。 やってみます。
524 名前:名無しさん@お腹いっぱい。 mailto:sage [2010/10/24(日) 05:31:14 .net] しまった。>>522 でした。
525 名前: 忍法帖【Lv=35,xxxPT】 【東電 51.7 %】 !omikuji!dama mailto:age [2011/08/04(木) 05:19:09.20 .net] , -∧,,∧-- 、 / (-ω-` ) / r-くっ⌒cソ、 / ん、起きてるよ? 大丈夫起きてるよ。 ノ '、 , 、 _, ' / / ちょっと横になるだけ。ちょっと目を瞑るだけ… .(_,. ././ ,(.,_ `'ー-、_,,..ノ/ ~`''ー--‐'
526 名前:名無しさん@お腹いっぱい。 [2011/08/18(木) 00:41:37.19 .net] 「OpenVPNで構築する超簡単VPN入門」の通りにインストールしましたが redirect-gateway を設定しようとしてハマり申した。 (openvpn-2.1.4.tar.gz → CentOS Linux 5.6) インストールされてるwebminには「Linux ファイヤウォール」 という項目があるのでそこから何か設定をするのでしょうか?
527 名前:名無しさん@お腹いっぱい。 mailto:sage [2011/08/18(木) 17:55:16.10 .net] せめて openvpn の config および NW 構成くらいは晒せ > 「OpenVPNで構築する超簡単VPN入門」 そんな本見ている人はほとんどいないんだし 挙げ句に webmin でなにしているかなんてわからん
528 名前:名無しさん@お腹いっぱい。 mailto:sage [2011/12/05(月) 17:09:12.94 .net] ほす
529 名前:名無しさん@お腹いっぱい。 [2011/12/11(日) 11:41:31.09 .net] ccdで固定アドレス振ろうとして変だなーっと思ったんで easy-rsaで./build-key clientして client.crt見たら Issuer: Subject: の2行にそれぞれCN=hogeとCN=geboが書いてあったんだけど これって固定アドレス振るのに影響あるのかな〜っと クライアントとしてはSubjectのCNだけ見る筈なんだけど むー良くわからない
530 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/03/19(月) 23:37:22.12 .net] ほしゅ >>529 どこら辺がわからん?SubjectのCNっぽいけど。 というか./build-key clientしたらclient.crtの中のSubject:はCN=clientになると思うんだけど違う? keyの名前かSubjectのCN使うのかは試してない。
531 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/04/20(金) 23:48:31.70 .net] tcp over tcpはダメというけどtcp over OpenVPN (udp)って大して速くない気がする tcpに限ればsshトンネルでも十分なような SMB/CIFSのトンネリングは遅いから、scp/sftp/WinSCP/FileZillaを使えば最速 OpenVPNはほとんどudpの転送用にしか使ってない
532 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/04/22(日) 02:03:33.28 .net] 対向で70Mbps越えるくらいのWAN経由の時はそんなに遅いと思わなかったけどなあ 今はそこまで叩き出せる回線がないのでわからん
533 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/04/22(日) 10:38:24.03 .net] 同じ経路・同じPC(FreeBSD同士)間で openvpn (tunなudp)より vtun のほうが全然速かった 下手すると一桁くらい違う というかopenvpn が何かに引っ掛かっているとしか思えない遅さだった
534 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/07/05(木) 17:06:48.45 .net] freescitech.netって今死んでるの?
535 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/07/05(木) 17:09:13.58 .net] ...ってこれひょっとして、Fのサーバだったりするのか?
536 名前:名無しさん@お腹いっぱい。 [2012/11/26(月) 09:51:34.07 .net] OpenVPNが動作する市販のVPNルータってある?
537 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/11/26(月) 20:30:10.22 .net] OpenBlocksとか? あとはvyattaもそうかね。市販じゃないかもしらんが
538 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/12/11(火) 22:21:12.23 .net] OpenVPNが遅い VMwareのゲストOSとホストOS間でVPN張ってホストOSからインターネットすると1.5Mbps位しか出ない cipher noneでも2.5Mbps位 なんで?
539 名前:名無しさん@お腹いっぱい。 mailto:sage [2012/12/12(水) 10:55:21.17 .net] 以前から openvpn 遅い説はあるんだよね… 同条件でvtunの方が数倍速かったり…
540 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/03/19(火) 03:00:57.04 .net] iOSのクライアント出てるの今気づいた ttps://itunes.apple.com/app/id590379981
541 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/05/14(火) 14:03:25.53 .net] iOS版、Apple協力してるんだな多分 しかしfragment/mssfixが効かないみたいで、フレッツとか含む経路だと mtu絡みでudpで通せない(>>514 あたりの問題と同じと思う)
542 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/05/17(金) 22:34:29.87 .net] iOSクライアント、サーバでmssfixは指定できるから tcpセッションに限ればudpでも通せるみたいだ
543 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/08/18(日) NY:AN:NY.AN .net] iOSのtunnelbearとかHotspot shieldとか中身見たらOpenVPNだった
544 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/09/16(月) 22:52:24.81 .net] 実行コマンド /etc/init.d/openvpn restart Response openvpnを停止中:OK openvpnを起動中:失敗 出力されるログ Mon Sep 16 22:36:48 2013 OpenVPN 2.2.1 x86_64-redhat-linux-gnu [SSL] [LZO2] [EPOLL] [PKCS11] [eurephia] built on Sep 15 2013 Mon Sep 16 22:36:48 2013 MANAGEMENT: TCP Socket listening on 127.0.0.1:7505 Mon Sep 16 22:36:48 2013 NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables Mon Sep 16 22:36:48 2013 Diffie-Hellman initialized with 1024 bit key Mon Sep 16 22:36:48 2013 Cannot load certificate file server.crt: error:02001002:system library:fopen:No such file or directory: error:20074002:BIO routines:FILE_CTRL:system lib: error:140AD002:SSL routines:SSL_CTX_use_certificate_file:system lib こんなエラーが出ています。 エラー内容から原因を特定しようとがんばりましたがわかりません。 現在探索中ですが、ご存知の方がいましたらご教示ください。
545 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/09/16(月) 22:53:27.33 .net] 連没すいません。 環境はCentOS6.4の64bit版です。 またWindowsServer2012上に配置した仮想環境です。
546 名前:名無しさん@お腹いっぱい。 [2013/09/18(水) 06:46:29.62 .net] だれか助けてage
547 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/09/18(水) 12:21:32.86 .net] エラーメッセージはサーバー証明書 server.crt ファイルが見つからない、というエラーです。 100%起動するはずがありません。 ある条件下の restart だけ失敗する、というのは変です。 CentOS で initscript で起動しているなら普通 /etc/openvpn/certs/server.crt ですけど、 設定で自由に変えられるので何ともいえません。 なのであとはエスパーさん待ちです。
548 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/10/22(火) 13:10:24.09 .net] TLS 1.1/1.2 対応まだですか? いつまで TLS1.0 で Control Channel ネゴって CBC モードで Data Channel 通信するつもりですか?
549 名前:名無しさん@お腹いっぱい。 mailto:sage [2013/10/22(火) 13:56:43.25 .net] >>548 どっちが先にパッチ作って採用されるか競争しようぜ
550 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/11(土) 16:31:49.25 .net] SoftEther VPN Server が GPLv2 で公開されたから OpenVPNはもう用済みかな?
551 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/11(土) 17:12:25.88 .net] SoftEtherVPNを使う理由ないしなぁ
552 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/20(月) 11:19:57.17 .net] 今やタブレットやスマホで使えないと魅力ないからなあ
553 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/26(日) 14:27:17.68 .net] android版のクライアントアプリでtap使えますか? iOSがダメだったので乗り換え検討してます。
554 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/26(日) 15:26:31.71 .net] Andoidそのものでは対応してるが、 標準ではtun.koは省かれてる(入ってない)機種が多い そーゆーのでもroot取って自分で入れれば使える
555 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/27(月) 08:57:21.21 .net] >>554 そうですか。 標準では無理なんですね……。
556 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/27(月) 23:24:45.96 .net] いや普通root取るだろw Android使うなら
557 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/28(火) 20:06:25.43 .net] 何が普通だよ・・・ あほなこと言うなよ・・・
558 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/28(火) 22:58:56.04 .net] VPN使うようなユーザなら「普通」でしょ 単に画面がデカいだけのガラケー扱いのスマホユーザならともかく
559 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 02:13:09.15 .net] まあPPTPとかなら楽なんだけどね
560 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 15:09:48.42 .net] >>558 どうしてそれが普通なのか理解に苦しむ
561 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 16:04:44.55 .net] でも非rootでも openvpn 使えるんだから 無理にroot化前提にしなくてもいいな
562 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 20:26:15.70 .net] ところでAndroidでVPNって業務で使うことってある? なんのためにAndroidでVPN使うか想像できない
563 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 22:28:59.81 .net] 業務でVPN使ってる人ならごく当たり前のように使うと思うけど。 VPNのリモートアクセスの用途が想像できないんだとしたら それは別に「AndoroidでVPN」に限定した話ではなく 単に>>562 が業務でリモートアクセスVPNを使ったことないからだろう。
564 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 23:27:34.92 .net] いやandoirdに限定しての話
565 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 23:30:22.92 .net] 板違いじゃないのか。
566 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/29(水) 23:45:09.66 .net] >>564 いやだから 業務でタブレット端末使ってるところなんて 今どき別に珍しくないだろ って話
567 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/30(木) 11:38:47.44 .net] 個人のおうちサーバに繋ぐときにVPN使うだろ っていうか VPN が要らない人の気持ちがワカラン
568 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/30(木) 11:39:26.97 .net] いや,もう少しいうなら openvpn のスレに来ておきながら VPNの必要性云々って話をするやつがワカラン だな
569 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/30(木) 14:33:13.15 .net] 生理かよおちつけw
570 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/30(木) 20:07:02.47 .net] >>567-568 話がズレとる >>562 は > VPNって業務で使うことってある? と言ってるぞw そりゃあるだろう Android だろうが Windowsだろうが 公衆回線から会社のサーバ/LANに繋ぐなら 当然暗号化するでしょ
571 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/30(木) 20:12:04.60 .net] もっとも「業務」ならOpenVPNじゃなく 普通はL2TP/IPsec使うと思うがな 今日びの業務用ルーターなら大抵対応してるし iOSでもAndroidでもWindowsでもクライアントが標準で入ってるし 今更敢えて業務でOpenVPN使う理由がない 俺の自宅も今では1800円で買った中古RTX1100で VPN終端させてるからOpenVPNの出番がなくなった やっぱ楽だよ
572 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/01/30(木) 20:12:19.12 .net] 結論:SoftEtherはいらない
573 名前:名無しさん@お腹いっぱい。 [2014/02/09(日) 17:11:19.31 .net] >>572 softearherは初心者にとっては神だろ。個人的には自動でダイナミックアドレスの取得&更新をしてくれるのがありがたい
574 名前:名無しさん@お腹いっぱい。 [2014/03/07(金) 14:45:10.68 .net] iPhoneのVPNで接続できるようになった?
575 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/03/07(金) 23:28:13.25 .net] SoftEtherはOpenVPNより断然速いからWindowsがクライアントだったらありだろ。 UDP通せない環境だったらOpenVPNとかSoftEther使うしかないんじゃないの?
576 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/03/11(火) 04:29:54.40 .net] 昨日セブンイレブンの7SPOTって公衆WiFiから自宅のOpenVPNにiPhoneから繋ごうとしたけど、 繋がらなかったんだよ。 家帰ってしてググったら情報殆ど無いけど セブンイレブンからVPNは無理って話と、 L2TPなら繋がるとかある。 原因は何なんだろうか。
577 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/03/11(火) 23:14:02.58 .net] 7SPOTからOpenVPN繋がるよ。PCでしか試したことないけど。 当然ログインはしてるよね。
578 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/03/12(水) 11:29:59.08 .net] androidで使えるといいな
579 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/03/12(水) 12:15:11.90 .net] ??? アンドロイド持ってないけどこれじゃだめなの? https://play.google.com/store/apps/details?id=net.openvpn.openvpn
580 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/03/12(水) 14:36:11.88 .net] iOSでもandroidでも使える
581 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/09(水) 01:53:49.49 .net] www.openvpn.jp/2014/04/08/783/ なんで TLS-Auth が今回の heatbeat extention 脆弱性に対して有効なのかわからん Control チャネルで秘密鍵と TLS-Auth鍵を覗かれたらアウトなんじゃないの? ていうか TLS-Auth ってMITM などの改ざん防止機能であって、秘密鍵を知っている (その結果 Data チャネルの共通鍵も知っている) 第三者の盗聴は防げないんじゃないの? おしえてエロい人
582 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/09(水) 02:00:01.80 .net] あーそもそも TLS-Auth 鍵を知らないと heartbeat extention のネゴシエーションまで 行けないってことか? それなら大丈夫かなぁ
583 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 10:42:54.43 .net] 現在長期出張中なのですが、 ホテルのLANがPPTPもIPsecも透過してくれないので慌てて自宅鯖(CentOS)にOpenVPNの設定してます。 ネット上の諸々の情報見ながら認証および接続までは行えたのですが、まったく通信できず困っています。 Android 側では公式版クライアントをインストールしています。 接続時のAndroid側ネットワーク情報(抜粋)は以下の通り [ ifconfig ] tun0 Link encap:UNSPEC HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00 inet addr:10.10.10.6 P-t-P:10.10.10.6 Mask:255.255.255.252 UP POINTOPOINT RUNNING MTU:1500 Metric:1 [ route ] Destination Gateway Genmask Flags Metric Ref Use Iface default xxxxxx-xxxxxx 0.0.0.0 UG 0 0 0 rmnet_usb0 10.10.10.4 * 255.255.255.252 U 0 0 0 tun0 153.147.xxx.xxx * 255.255.255.252 U 0 0 0 rmnet_usb0 153.147.xxx.xxx * 255.255.255.255 UH 0 0 0 rmnet_usb0 173.194.xxx.xxx xxxxxx-xxxxxx 255.255.255.255 UGH 0 0 0 rmnet_usb0 当然自分自身のトンネルインタフェイス 10.10.10.6 へは ping が通りますが point to point で繋がっているはずの対向インタフェイス 10.10.10.5 へは ping が通りません。 また設定してある push "route 192.168.10.0 255.255.255.0" がルーティングテーブルに反映されていません。 自宅側のルータはYamaha RTX1100で以下が設定済みです。 ・UDP/1194 のフィルタリング解除 ・UDP/1194 をVPNサーバへフォワード ・10.10.10.0/24 のゲートウェイをVPNサーバへと指定
584 名前:583 mailto:sage [2014/04/13(日) 10:43:53.14 .net] ちなみに server.conf は以下の通り。 port 1194 proto udp dev tun ca ca.crt cert server.crt key server.key dh dh1024.pem server 10.10.10.0 255.255.255.0 ifconfig-pool-persist ipp.txt push "route 192.168.10.0 255.255.255.0" keepalive 10 120 comp-lzo user nobody group nobody persist-key persist-tun status /var/log/openvpn-status.log log /var/log/openvpn.log log-append /var/log/openvpn.log tls-auth ta.key 0 verb 3 mute 20
585 名前:583 mailto:sage [2014/04/13(日) 10:45:03.37 .net] サーバ側の openvpn.log の最後の部分はこんな感じです。 Sun Apr 13 09:39:02 2014 hogehoge/153.147.xxx.xxx:60255 PUSH: Received control message: 'PUSH_REQUEST' Sun Apr 13 09:39:02 2014 hogehoge/153.147.xxx.xxx:60255 send_push_reply(): safe_cap=940 Sun Apr 13 09:39:02 2014 hogehoge/153.147.xxx.xxx:60255 SENT CONTROL [onishi2]: 'PUSH_REPLY,route 192.168.10.0 255.255.255.0,route 10.10.10.1,topology net30,ping 10,ping-restart 120,ifconfig 10.10.10.6 10.10.10.5' (status=1) Sun Apr 13 10:00:20 2014 hogehoge/153.147.xxx.xxx:60255 SIGTERM[soft,remote-exit] received, client-instance exiting 仕方なく現在は必要なプロトコルごとにSSH port forwardingを設定してやりくりしてますが 不便でしょーがないです。 チェックすべき点を指摘して頂けると大変助かります。 連投失礼。
586 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 13:09:49.11 .net] ルーティングテーブルが変なのはちょっと気になりますが 結構いいところまで行ってる気がします。 ifconfig 10.10.10.6 10.10.10.5 を サーバーからPUSHしているので クライアント側で 10.10.10.6 に ping が通って 10.10.10.5 に ping が通らないのは 正しい動作です。 で、あなたが疎通すべきサーバーIPアドレスは 10.10.10.1 か 10.10.10.2 です。たぶん .1 です。 ping してみてください。 あと、"route 192.168.10.0 255.255.255.0" をサーバーから push するなら "iroute 192.168.10.0 255.255.255.0" も push してください。 route : OS のルーティングテーブル iroute : OpenVPN 内部のルーティングテーブル 面倒ですが2種類設定しないとルーティングされません。 クライアント側のルーティングテーブルが変なのはクライアント側の openvpn.log に答えが あると思います。
587 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 13:59:16.55 .net] >>583 PPTPとかIPsecが通らない理由は? わざわざ狙って落とすことも考えにくいのでNATの仕様とかの問題では? なので、OpenVPNでudpにしてもどうせ通らないと予想。 せめてTCPにしたほうがいいよ。
588 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 14:13:37.43 .net] >>587 Sun Apr 13 09:39:02 2014 hogehoge/153.147.xxx.xxx:60255 PUSH: Received control message: 'PUSH_REQUEST' ここまで来てるということはもう Control Channnel や Data Channnel の接続に 成功していて、クライアント側から「tunデバイス用のIPアドレスとかルーティング情報を PUSHしてくれー」と言われているフェーズなので、 OpenVPN の udp 接続のネゴシエーションは確立されています。 あとは適切な ifconfig や route をしてあげるだけです。 素人は引っ込んでろ、です。はい。
589 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 14:56:25.55 .net] >>588 素人はお前だ。 「10.10.10.5 へは ping が通りません。」の時点で気づけ
590 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 15:20:26.94 .net] 上のコンフィグレーションと push の内容なら .10.10.10.5 に ping が通らないのは正しい。 クライアント側 サーバー側 [tun0 IP 10.10.10.6 - PtP端点 10.10.10.5] === VPN === [PtP端点 10.10.10.2 - tun0 IP 10.10.10.1] たぶんこういうコンフィグだから PtP端点の .5 と .2 から ping応答が無いのは問題ない。 疎通テストすべき サーバーIP は 10.10.10.1 なの。 ただ、現状ルーティングテーブルがおかしいのは否定できないし pushの直後どうもクライアントのOpenVPNが落ちてるっぽいのでクライアント側のログを見ろと言っている。
591 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 16:15:43.35 .net] あぁ、うまくいかないから自分で落としてるのか それでもやっぱりクライアント側ログ見ないと何とも。
592 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/04/13(日) 16:44:49.35 .net] route を push するなら iroute も push しろ、は撤回 たぶん無くても自動設定される ログ見て bad address で drop されるようなら追加してみて 連投スマソ
593 名前:583 mailto:sage [2014/04/13(日) 23:34:07.38 .net] >>590 サーバ側のルーティングテーブルで 10.10.10.0/24 のゲートウェイが 10.10.10.2 となっている意味がわかりました。 クライアント側のログには特にエラー等は出てません。 最後は EVENT:CONNECTED info=(以下略) となっており正常に接続されているように見えます。 クライアント側から 10.10.10.1 へは ping 通ります。 しかし、サーバ側から 10.10.10.6 への ping が通りませんw 謎です。 もうちょっと調べてみます。 いろいろアドバイスありがとうございます。
594 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/07/09(水) 01:09:36.91 .net] iPhoneのopenvpnアプリでは問題なく繋がっているんですが、その繋がる.ovpnの設定をコピーして PCのopenvpnソフトのconfigに入れて、いざ接続しようとしても全く繋がりません・・・ どうすれば繋がるのでしょうか? スマホで使っていた.ovpnは、PCで使うとき設定でどこか書き換えないといけないのでしょうか?
595 名前:名無しさん@お腹いっぱい。 mailto:sage [2014/07/09(水) 04:40:26.07 .net] >>594 流石に鍵はコピーしてるよね?
596 名前:名無しさん@お腹いっぱい。 [2014/07/11(金) 19:44:09.51 ID:gOrSksZwu] OpenVPN作ろうと思ってここのページの komugi.net/archives/2013/02/14142643 ここまで進めた TLS-AUTH HMAC 共有鍵を生成する。 $ /usr/local/sbin/openvpn --genkey --secret /etc/openvpn/easy-rsa/keys/ta.key だけど/usr/local/sbin/openvpnにあるはずのopenvpnが見つからないんだけどこれはなんだろ? find / name oenvpnかけてもディレクトリしかみつからない。