[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x

  • 264 Risposte
  • 125005 Visite

0 Utenti e 1 Visitatore stanno visualizzando questo topic.

Offline FrancYescO

  • VIP
  • *****
  • 3382
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #150 il: 19 Marzo 2020, 11:44 »
prova semplicemente a riavviare il modem, sinceramente nn ho altre idee, quel log a me esce identico se metto una PSK sbagliata

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #151 il: 19 Marzo 2020, 11:59 »
Mi sembra che dopo aver riavviato siano cambiati username e password e sia sparito un utente che avevo aggiunto. Da quali file posso vedere tramite winscp che password e utenti si trova salvati effettivamente il sistema?

EDIT:

a differenza di quando l'ho installato l'altra volta, non trovo piu il file /var/ipsec/ipsec.secrets che dovrebbe contenere la chiave precondivisa.

EDIT2:

Non trovando la cartella /var/ipsec ho pensato di dare i seguenti comandi:

Codice: [Seleziona]
root@modemtim:~# /etc/init.d/ipsec stop
Stopping strongSwan IPsec failed: starter is not running
Command failed: Not found
root@modemtim:~# /etc/init.d/ipsc start
-ash: /etc/init.d/ipsc: not found
root@modemtim:~# /etc/init.d/ipsec start
Starting strongSwan 5.6.3 IPsec [starter]...
root@modemtim:~#

e MAGIA!  :clap:

Ora appena posso provo a riavviare il router per capire se effettivamente devo far ripartire ogni volta ipsec manualmente (cosa assolutamente non fattibile)

EDIT3:

ad ogni riavvio del router devo far ripartire ipsec con il comando /etc/init.d/ipsec start. Come posso risolvere questa cosa?
Segnalo che comunque i cambiamenti effettuati da GUI non vengono applicati subito e non sempre dopo un riavvio e un restart : con il comando ipsec reload si risolve subito.
« Ultima modifica: 19 Marzo 2020, 14:08 da satigno »

Offline FrancYescO

  • VIP
  • *****
  • 3382
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #152 il: 19 Marzo 2020, 14:04 »
per il fatto che non va all'avvio fammi sapere se si risolve dando /etc/init.d/ipsec enable

il perchè non ti prende le modifiche immagino sia riconducibile al fatto che si blocca quel restart, ma io ho provato e me le prende..

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #153 il: 19 Marzo 2020, 15:23 »
Il comando ha funzionato, anche al riavvio mi ritrovo la cartella.
Per l'aggiornamento non è un problema: tanto non cambio tutti i giorni utente e password per fortuna :)
Su Android fila tutto liscio ma su Windows non riesco a configurare la connessione VPN tramite il client integrato: c'è un client più semplice, comodo e che salvi la password che tu sappia?
Se mi dai l'ok pensavo di scrivere qualche faq/troubleshooting per chi ha DGA4132 cosi poi lo aggiungi in prima pagina. Che ne pensi?

Offline LuKePicci

  • Global Moderator
  • VIP
  • *****
  • 2789
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #154 il: 19 Marzo 2020, 15:26 »
Il client integrato di windows è quello più comodo che esista, ed è anche l'unico che è garantito per essere compatibile con aggiornamenti di windows. Deve funzionare con quello.

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #155 il: 19 Marzo 2020, 15:46 »
Beh comodo mica tanto se ogni 24 ore al massimo devo reinserire la password per connettermi alla VPN.
Comunque anche disattivando il firewall non riesco a connettermi: tentativo di connessione L2TP non riuscito: impossibile trovare il criterio di sicurezza per la connessione.
Ho provato a usare Check point Endpoint Security ma non riesco a configurare nemmeno quello.

Offline LuKePicci

  • Global Moderator
  • VIP
  • *****
  • 2789
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #156 il: 19 Marzo 2020, 16:01 »
Su utente + certificato il problema di reinserire la password non si pone. Su utente + psk di preciso cosa ti chiede di reinserire ogni 48h? Quella dell'utente o la psk? Il firewall va tenuto tassativamente attivo, su connessioni client non devi preoccuparti che possa rappresentare un problema.

Fai una prova a configurare sempre in L2TP/IPsec una vpn su vpngate tra quelle compatibili con quel protocollo. Io il client di windows lo uso spesso su quelle. Quando riesci a farne funzionare una procedi a configurarlo per quella sul DGA.

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #157 il: 19 Marzo 2020, 16:13 »
Niente, mi sono sbagliato per quanto riguarda la memorizzazione di utente e psw.
Comunque ho anche seguito la guida: https://www.vpngate.net/en/howto_l2tp.aspx#windows ma senza successo. Ho provato come da te suggerito 2 vpn da vpn gate ma niente.

EDIT:

Dando logread -f e provando a connettermi sembra che non ci sia alcun "movimento". Immagino quindi che il pc non riesca proprio a raggiungere la VPN. Disattivando il firewall non cambia nulla. Qualche idea? Grazie ragazzi.
« Ultima modifica: 19 Marzo 2020, 16:55 da satigno »

Offline LuKePicci

  • Global Moderator
  • VIP
  • *****
  • 2789
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #158 il: 19 Marzo 2020, 17:09 »
Infatti come sispettavo il tuo problema nemmeno dipende dalla config sul DGA. Devi prima capire che problemi ha il tuo PC ad usare/configurare un tunnel L2TP/IPsec. Finchè quelle su vpngate non ti funzionano è inutile che provi a configurare la tua.

@FrancYescO  xl2tpd per vbnt-o 3.4 17.2 https://anonfile.com/f6G0reieo8/xl2tpd_devel-20150930-1_brcm63xx-tch_ipk dovrebbe funzionare anche su vbnt-s/k 3.4 17.3, AGTxx >= 1.1.0 e < 2.1.0 insomma,

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #159 il: 19 Marzo 2020, 17:14 »
Ma la mia l'ho già configurata, semplicemente mi da lo stesso errore delle vpn di vpn gate.
Spero di non aver disattivato tempo fa qualche servizio all'avvio  :facepalm:

EDIT:

Ho risettato 1000 volte la connessione, sempre allo stesso modo poi eh.
Ho controllato tutti i servizi all'avvio e non c'era nulla di disabilitato.
Ho fatto mille prove cambiando parametri ecc ma nulla.
Alla fine ho risolto disinstallando TUTTI i programmi relativi a VPN che avevo installato per vari motivi (Fritz VPN, Check point vpn, openVPN), cancellando tutte le connessioni VPN che avevo creato e riavviando il PC.
« Ultima modifica: 19 Marzo 2020, 17:41 da satigno »

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #160 il: 19 Marzo 2020, 18:07 »
@FrancYescO

Se vuoi aggiungere questa piccola sezione per chi ha DGA4132, ammesso che anche gli altri con DGA 4132 e FW 2.2.0 riscontrino i problemi che ho riscontrato io. Immagino di si dato che ero partito dal router piallato. Grazie mille a te e a @LuKePicci per l'assistenza :)

Troubleshooting per DGA4132 con FW >= 2.2.0

1) Non ottengo alcuna risposta dopo aver dato il comando /etc/init.d/ipsec restart.
Non è necessario utilizzare il comando in questione: si riesce comunque a far partire il server VPN.

2) Dal log vedo il seguente errore: invalid ID_V1 payload length, decryption failed.
Quell'errore generalmente indica che hai inserito dati di accesso errati: controlla bene di averli inseriti correttamente.
Se i dati inseriti sono corretti allora probabilmente hai aggiornato/impostato i dati di accesso (chiave precondivisa, username, password) e la GUI non ha aggiornato i file necessari: dunque per il server i dati di accesso sono sbagliati. E' necessario dare il comando ipsec reload per aggiornarli.

3) Al riavvio del router il server VPN non funziona.
Dai il comando /etc/init.d/ipsec enable e da quel momento al riavvio del router il server dovrebbe avviarsi.
« Ultima modifica: 19 Marzo 2020, 18:12 da satigno »

Offline FrancYescO

  • VIP
  • *****
  • 3382
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #161 il: 19 Marzo 2020, 18:23 »
La 1 direi che è superflua: non viene mai richiesto di eseguirlo quel comando :P
La 3 l'ho resa superflua integrando tutto nel pacchetto

Per la 2 ovviamente starebbe all'utente scrivere bene  :D ma comunque ora un minimo di faq le metto

Offline satigno

  • Membro Giovane
  • **
  • 96
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #162 il: 19 Marzo 2020, 18:35 »
Beh però aspetta: la 2) purtroppo non dipende solo dall'utente che scrive bene. A volte se cambi qualcosa nella GUI (user, password o chiave precondivisa) le modifiche non vanno nei file e quando inserisci i nuovi dati per connetterti alla VPN questi risultano errati (perchè quelli validi sono quelli che hai appena cambiato).

Offline LuKePicci

  • Global Moderator
  • VIP
  • *****
  • 2789
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #163 il: 19 Marzo 2020, 18:38 »
Come dicevo, qualsiasi client vpn che non sia quello di windows fa solo casino.

@FrancYescO quella ciphersuite con 3des è meglio farla sparire, solo aes128 o superiori per la crittografia e sha256 o superiori per l'hashing, ma hmac anche sha1 va ancora bene. L'unica cosa che uccide le performance è aes256 sulla CHILD_SA in ESP, cioè quella che trasporta il traffico della vpn. Per la IKE_SA anche aes256 non è un problema.

In sostanza una cosa del genere è ancora accettabile come minimo ed è compatibil un po' con tutto.:
Codice: [Seleziona]
roadwarriorEAPTLS[32]: IKE proposal: AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
roadwarriorEAPTLS{10}:  INSTALLED, TUNNEL, reqid 4, ESP in UDP SPIs: c49870ed_i 426771ff_o
roadwarriorEAPTLS{10}:  AES_CBC_128/HMAC_SHA1_96, 64 bytes_i (1 pkt, 1s ago), 40 bytes_o (1 pkt,
1s ago), rekeying in 43 minutes

Poi per qualche motivo non meglio precisato il mio 4131 anche così, come banda, va uguale anche se la cpu si vede palesemente più in difficoltà:
Codice: [Seleziona]
roadwarriorEAPTLS[34]: IKE proposal: AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
roadwarriorEAPTLS{11}:  INSTALLED, TUNNEL, reqid 5, ESP in UDP SPIs: c2e12766_i 31b3ced4_o
roadwarriorEAPTLS{11}:  AES_CBC_256/HMAC_SHA1_96, 53497918 bytes_i (49119 pkts, 1s ago), 25382879
 bytes_o (28988 pkts, 2s ago), rekeying in 49 minutes

Un 4130/4132 con firmware 18.x dovrebbe andare molto più veloce a patto di usare una crittografia supportata dall'acceleratore hw.
« Ultima modifica: 19 Marzo 2020, 19:05 da LuKePicci »

Offline FrancYescO

  • VIP
  • *****
  • 3382
Re:[GUIDA] xl2tpd/strongSwan per VPN L2TP/IPsec su DGA413x/TG78x
« Risposta #164 il: 19 Marzo 2020, 19:07 »
Ah quindi non sono pazzo, avevo fatto anche io test di performance perchè avevo paura di tagliare banda, ma anche sul 4130 mi è sembrato di non vedere differenze

il 3des dici di farlo scendere di priorità (che poi nemmeno so se sapranno scegliere bene client vecchi) o toglierlo proprio? l'ho mantenuto giusto perchè lo aveva messo tch...