Installare OpenVPN su Smart Modem Evolution DGA4130 (AGTEF)
Col seguente articolo vi illustreremo come installare OpenVPN sullo Smart Modem Evolution DGA4130 (AGTEF).
Il requisito fondamentale per l’installazione è quello di aver sbloccato il router ed avere, quindi, gli accessi root.
Per coloro che non lo hanno ancora fatto, possono trovare la guida al seguente link .
Gli indirizzi usati per la lan sono quelli canonici 192.168.1.x.
Gli indirizzi usati per la rete vpn sono quelli canonici 10.8.0.x.
Pertanto se volete utilizzare i vostri indirizzi dovete modificare gli script che ho postato, soprattutto nella parte firewalling.
Verificare di avere opkg configurato correttamente per accedere al repository
https://repository.ilpuntotecnico.com/files/roleo/public/agtef/brcm63xx-tch/packages
ed eseguire un aggiornamento con
opkg update
Se la procedura fallisce a causa di errori openssl eseguire il comando seguente per installare openssl-util:
opkg install http://repository.ilpuntotecnico.com/files/roleo/public/agtef/brcm63xx-tch/packages/base/openssl-util_1.0.2m-1_brcm63xx-tch.ipk
e poi riprovare l’aggiornamento.
Sostituire la libreria openssl 1.0.2m-1 esistente con la versione 1.0.2l-1:
opkg remove libopenssl --force-dependsopkg install http://repository.ilpuntotecnico.com/files/roleo/public/agtef/brcm63xx-tch/packages/base/libopenssl_1.0.2m-1_brcm63xx-tch.ipk
A questo punto ho seguito parzialmente la guida presente a questo indirizzo https://wiki.openwrt.org/doc/howto/vpn.openvpn che riporto di seguito:
Installare openvpn e le relative dipendenze:
opkg install openvpn-openssl openvpn-easy-rsa
Procedere alla generazione delle chiavi rispondendo alle domande del programma:
build-cabuild-dhbuild-key-server my-serverbuild-key-pkcs12 my-client
Copiare i file /etc/easy-rsa/keys/* nella cartella /etc/openvpn/keys
cp /etc/easy-rsa/keys/ca.crt /etc/easy-rsa/keys/my-server.* /etc/easy-rsa/keys/dh2048.pem /etc/openvpn/keys
Modificare il file /etc/config/openvpn impostando a “1” la voce “option enabled” nella sezione “config openvpn custom_config”.
Creare il file /etc/openvpn/my-vpn.conf con il seguente contenuto (personalizzate chiaramente ciò che ritenete opportuno):
port 1194proto udpdev tunbuild-key-pkcs12 my-clientca "/etc/openvpn/keys/ca.crt"cert "/etc/openvpn/keys/my-server.crt"key "/etc/openvpn/keys/my-server.key" # This file should be kept secretdh "/etc/openvpn/keys/dh2048.pem"server 10.8.0.0 255.255.255.0ifconfig-pool-persist ipp.txtpush "route 192.168.1.0 255.255.255.0";push "redirect-gateway def1 bypass-dhcp";push "dhcp-option DNS 8.8.8.8";push "dhcp-option DNS 8.8.4.4";client-to-clientkeepalive 10 120comp-lzo;plugin /usr/lib/openvpn/openvpn-plugin-auth-pam.so loginuser nobodygroup nogrouppersist-keypersist-tunstatus /var/log/openvpn-status.loglog /var/log/openvpn.logverb 2mute 10;crl-verify "/etc/openvpn/keys/crl.pem"
Eseguire openvpn:
/etc/init.d/openvpn enable/etc/init.d/openvpn enable
Creare sul proprio client OpenVPN il file di configurazione come segue:
clientdev tunproto udpremote my-server-name 1194resolv-retry infinitenobindpersist-keypersist-tunca ca.crtcert my-client.crtkey my-client.keyns-cert-type servercomp-lzoverb 3
Nella stessa cartella copiare dal server i file ca.crt, my-client.crt e my-client.key
Eseguire i seguenti comandi uci per impostare l’interfaccia di rete e le regole di firewalling
uci set network.vpn0=interfaceuci set network.vpn0.ifname=tun0uci set network.vpn0.proto=noneuci set network.vpn0.auto=1uci set firewall.Allow_OpenVPN_Inbound=ruleuci set firewall.Allow_OpenVPN_Inbound.target=ACCEPTuci set firewall.Allow_OpenVPN_Inbound.src=*uci set firewall.Allow_OpenVPN_Inbound.proto=udpuci set firewall.Allow_OpenVPN_Inbound.dest_port=1194cert my-client.crtuci set firewall.vpn=zoneuci set firewall.vpn.name=vpnuci set firewall.vpn.network=vpn0uci set firewall.vpn.input=ACCEPTuci set firewall.vpn.forward=REJECTuci set firewall.vpn.output=ACCEPTuci set firewall.vpn.masq=1uci set firewall.vpn_forwarding_lan_in=forwardinguci set firewall.vpn_forwarding_lan_in.src=vpnuci set firewall.vpn_forwarding_lan_in.dest=lanuci set firewall.vpn_forwarding_lan_out=forwardinguci set firewall.vpn_forwarding_lan_out.src=lanuci set firewall.vpn_forwarding_lan_out.dest=vpnuci commit network/etc/init.d/network reloaduci commit firewall/etc/init.d/firewall reload
A questo punto non resta che testare la connessione per verificare che funzioni.
E’ aggiungere una regola di firewalling per accedere anche a tutta la LAN 192.168.1.x.
Ecco la regola:
uci set firewall.vpn_snat_lan_out=redirectuci set firewall.vpn_snat_lan_out.src=vpnuci set firewall.vpn_snat_lan_out.dest=lanuci set firewall.vpn_snat_lan_out.src_ip=10.8.0.0/24uci set firewall.vpn_snat_lan_out.src_dip=192.168.1.1uci set firewall.vpn_snat_lan_out.proto=alluci set firewall.vpn_snat_lan_out.target=SNATuci commit firewall/etc/init.d/firewall reload
Credits guida @Roleo
Per ulteriori dettagli o richieste di supporto visitare il seguente topic
Copyright 2017 Tutti i diritti riservati.
La presente guida non può essere copiata, modificata, distribuita, con alcun mezzo senza l’esplicita autorizzazione dell’autore e dello staff de ilpuntotecnico.com





Lascia un commento