Pagina 1 di 2
VPN pptp, creo il tunnel, e poi come mi connetto? [RISOLTO]
Inviato: gio 1 nov 2007, 21:30
da Karma
Ciao a tutti!
scusate la domanda che potrà sembrare stupida, ma è tutto il pomeriggio che cerco in internet e non sono riuscito a trovare la risposta...
Mi devo connettere in vpn alla mia rete universitaria medinate pptp. Dopo una giornata di lavoro sono riuscito a creare il tunnel, nel senso che sono riuscito ad avviare la connessione.
Adesso ho una nuova interfaccia di rete che si chiama ppp0 a cui è stato assegnato un indirizzo IP nuovo, e conosco l'Indirizzo IP del server remoto alla quale questa interfaccia è connessa.
Ma adesso come faccio ad accedere per vedere i miei documenti sulla vpn? Cioè, fisicamente e praticamente come faccio a sfruttare la connessione creata?
Grazie mille a tutti!
Karma
Inviato: ven 2 nov 2007, 12:36
da diego
Ciao,
immagino avrai creato un collegamento ipsec di tipo tunnel
e poi avrai attivato un collegamento L2tp con autenticazione.
Se sulla ppp0 hai un indirizzo della rete remota prova a pingare
qualche pc dall'altra parte, oppure pinga l'interfaccia Lan del server vpn.
Avrei bisogno di qualche indicazione in piu' per aiutarti.
Intanto ti passo questo link, ma immagino l'avrai gia visto.
http://www.jacco2.dds.nl/networking/linux-l2tp.html
p.s.
curiosita': hai usato i tgz del repository?
Inviato: ven 2 nov 2007, 12:59
da Karma
Ciao!
intanto grazie mille per la prima risposta. Dunque, entro un attimo più nei dettagli.
La mia università fornisce un servizio di accesso alla rete d'ateneo attraverso l'inidirzzo vpn.unitn.it
Questa vpn è creata col protocollo pptp della microsoft e quindi accedibile facilmente solo da windows. Per farlo da linux ho scraicato pptp (da sorgenti, non da pacchetto) e l'ho compilato. Poichè, poi, la sua interfaccia di configurazione (pptpconfig) richiedeva dipendenze che non era possibile compilare facilmente, ho continuato la configurazione tramite konsole.
Ho modificato il file /etc/ppp/chap-secrets, inserendo la mia username e la password, /etc/ppp/options.pptpd inserendo i moduli da caricare e qualche altro file che adesso non ricordo. Ho creato quindi una connessione di nome vpn.unitn che avvio mediante il comendo
la cosa va a buon fine e mi crea una nuova interfaccia di nome ppp0 con un suo indirizzo ip, connesso ad un indirizzo remoto che posso verificare da /var/log/messages.
Da ifconfig
ppp0 Link encap:Point-to-Point Protocol
inet addr:10.32.0.5 P-t-P:10.32.0.2 Mask:255.255.255.255
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1486 Metric:1
RX packets:6 errors:0 dropped:0 overruns:0 frame:0
TX packets:6 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:3
RX bytes:72 (72.0 b) TX bytes:78 (78.0 b)
Da /var/log/messages
Nov 2 12:55:24 Vash pppd[4524]: pppd 2.4.4 started by root, uid 0
Nov 2 12:55:24 Vash pppd[4524]: Using interface ppp0
Nov 2 12:55:24 Vash pppd[4524]: Connect: ppp0 <--> /dev/pts/2
Nov 2 12:55:24 Vash pptp[4525]: anon log[main:pptp.c:276]: The synchronous pptp option is NOT activated
Nov 2 12:55:24 Vash pptp[4529]: anon log[ctrlp_rep:pptp_ctrl.c:251]: Sent control packet type is 1 'Start-Control-Connectio
n-Request'
Nov 2 12:55:24 Vash pptp[4529]: anon log[ctrlp_disp:pptp_ctrl.c:738]: Received Start Control Connection Reply
Nov 2 12:55:24 Vash pptp[4529]: anon log[ctrlp_disp:pptp_ctrl.c:772]: Client connection established.
Nov 2 12:55:25 Vash pptp[4529]: anon log[ctrlp_rep:pptp_ctrl.c:251]: Sent control packet type is 7 'Outgoing-Call-Request'
Nov 2 12:55:25 Vash pptp[4529]: anon log[ctrlp_disp:pptp_ctrl.c:857]: Received Outgoing Call Reply.
Nov 2 12:55:25 Vash pptp[4529]: anon log[ctrlp_disp:pptp_ctrl.c:896]: Outgoing call established (call ID 0, peer's call ID
62720).
Nov 2 12:55:25 Vash pppd[4524]: CHAP authentication succeeded
Nov 2 12:55:25 Vash pppd[4524]: MPPE 128-bit stateless compression enabled
Nov 2 12:55:25 Vash pppd[4524]: local IP address 10.32.0.5
Nov 2 12:55:25 Vash pppd[4524]: remote IP address 10.32.0.2
Nov 2 12:56:25 Vash pptp[4529]: anon log[logecho:pptp_ctrl.c:676]: Echo Reply received.
Il ping sull'indirizzo remoto funziona, ma adesso non so come accedere fisicamente al tunnel che ho creato per accedere alla rete universitaria. Naturalmente ho provato un semplice ssh sull'ip remoto, ma viene rifiutato.
Purtroppo quindi non è un ipsec e non ho un collegamento L2tp...
Spero di essere stato un po' più completo, al massimo aggiungo dopo altre informazioni...
Grazie mille per l'aiuto!
Karma
Inviato: ven 2 nov 2007, 13:19
da Arael
Ciao Karma,
ho avuto la stessa necessità ultimamente. Allora, dal tuo /var/log/messages le righe fondamentali sono queste:
Nov 2 12:55:25 Vash pppd[4524]: local IP address 10.32.0.5
Nov 2 12:55:25 Vash pppd[4524]: remote IP address 10.32.0.2
Nov 2 12:56:25 Vash pptp[4529]: anon log[logecho:pptp_ctrl.c:676]: Echo Reply received.
Questo vuol dire che il tunnel è attivo e funzionante.
Credo che non riesci a connetterti alla rete dell'università semplicemente perché non hai istruito la macchina a farlo.
Per farlo basta che aggiungi la nuova rete nella tabella di routing con questi due comandi:
Codice: Seleziona tutto
route add -net 10.32.0.0 netmask 255.255.255.0 dev ppp0
route add default gw 10.32.0.2 dev ppp0
Il primo comando rende nota la rete alla macchina. Adatta la netmask alle tue esigenze.
Il secondo la istruisce ad usare il gateway corretto per tutti gli indirizzi che fanno parte della rete privata dell'università.
A questo punto dovresti poterti connettere via ssh alla macchina che ti serve.
PS: Questo è il mio primo post su Slacky. Colgo l'occasione per salutarvi tutti.

Vi seguo da parecchi mesi e trovo che siate una comunità molto stimolante. Io stesso sono stato un utente Slackware per parecchio tempo. La mia prima Slack è stata la 8.0.
Al momento al lavoro uso Archlinux.
Inviato: ven 2 nov 2007, 14:15
da Karma
Ciao Arael!
innanzitutto benvenuto tra noi!
Grazie molte per la risposta, è stata molto chiara ma evidentemente io sono un po' tardo..

Dunque, ho addestrato la rete come hai detto tu, ma naturalmente ancora non riesco a fare l'ssh sull'indirizzo remoto (nel mio caso 10.32.0.2), evidentemente, a quanto ho capito devo connettermi su un computer interno alla rete, mediante il suo indirizzo ip... che però io non conosco... Infatti della rete interna conosco solo i nomi assegnati alle macchine, non i loro IP...
Mi sembra strano, però, che debba connettermi a un computer interno... non dovrei solo accedendo al remoto avere già la possibilità di accedere? L'errore è "Connection Refused".
Grazie mille per le risposte!!!!
Karma
Inviato: ven 2 nov 2007, 15:44
da diego
Spero di essere stato un po' più completo, al massimo aggiungo dopo altre informazioni...
Chiarissimo,
avevo dato solo per scontato che avendo windows un ipsec con l2tp fosse preferito al pptp, comunque no problem.
Il suggerimento dato da Arael (che e' il benvenuto) e' corretto,
qui vado molto a memoria, (e quindi errori in vista)
tu cerchi di fare un ssh al 10.32.0.2 che pero e' l'ip del pool di indirizzi assegnati al demone pppd e che non corrispondono
(secondo me) a nessuna macchina locale.
L'ip del pool che ti e' stato assegnato e' il 10.32.0.5, che non e' il tuo vero ip, ma un ip assegnato per il collegamento pptp.
Sul server remoto ci sara' una rotta che indichera' come dal 10.32.0.2 si possa raggiungere la rete Lan
(quella a cui tu dovrai fare riferimento e non agli ip del pool di indirizzi).
Sul tuo pc ci sara' ovviamente una rotta come indicato da Arael che imposta come default gateway (per gli indirizzi della Lan) la ppp0.
Per il discorso che conosci solo i nomi: o c'e' un dns interno che li risolve oppure sono tutti pc windows e puoi farti aiutare da samba.
Se posso darti un consiglio, prova una connessione con windows e, a connessione effettuata, controlla l'output di "ipconfig /all"
e di "route print", controlla cosa ti viene assegnato dinamicamente.
Spero tu possa venirne a capo e scusa se ti ho fatto fare confusione, prendi comunque con le molle quanto ti ho detto.
Ciao
Inviato: ven 2 nov 2007, 15:58
da Arael
Per i dns sotto /etc/ppp/resolv.conf ci sono i dns della rete privata. Controlla che ci siano. Se ci sono dovresti poter usare i nomi invece degli ip.
Come ha detto diego la macchina 10.32.0.2 è l'accesso alla rete privata. Probabilmente la macchina che ti interessa è un'altra. Se conosci il nome della macchina che ti interessa prova a pingare e vedere se risponde.
Se risponde e ha un demone ssh attivo dovresti poterti collegare.
EDIT-----------------------------------------------------------------------------------------------------------
Qui puoi trovare un po di informazioni:
http://pptpclient.sourceforge.net/routing.phtml
Inviato: sab 3 nov 2007, 1:00
da Karma
Grazie ancora per le risposte e scusate per il ritardo ma prima di disturbarvi di nuovo ho tentato ancora da solo per qualche ora, senza però risultati.
Dunque, ho eseguito l'accesso da windows come da consiglio e ho ottenuto i dati come dalle immagini (immagine1 ed immagine4) all'indirizzo
http://mio.discoremoto.alice.it/karatekarma/ (scusate se le metto così ma non ho ancora creato nessun account su siti per condividere immagini...)
Quindi ho preso i parametri che ho trovato (wins server e dns server) e li ho aggiunti in options.pptpd. Inoltre ho aggiunto il valore del dns in /etc/ppp/peers/resolv.conf
Però, niente da fare... Anocra impossibile l'ssh sul remoto e non risolve i nomi dei computer della rete interna...
Forse ho interpretato e utilizzato male io i dati che ho avuto grazie a windows?
C'è da dire, inoltre, che sull'ip remoto ssh viene rifiutato ma telnet no...
Con telnet però non riesco lo stesso ad accedere con la mia username e la mia password...
Mi sono dimenticati di dire che io sto dietro ad un router (192.168.1.1). Dite che influisce in qualche modo?
Grazie mille per tutto quello che state facendo!!!!
Karma
Inviato: dom 4 nov 2007, 20:46
da diego
Ciao Karma,
inanzi tutto scusa se ti rispondo solo ora, e' dalle 5 di sabato mattina che sono fuori casa
Allora, il fatto che tu stia dietro un router non centra, se avesse interferito, non avresti nenache instaurato la vpn.
Tornando alle immagini, come si vede dal "route print" si nota che hai due default route con metriche diverse,
4250 per la rete lan e 26 sul link vpn, quindi la rotta predefinita per raggingere 0.0.0.0/0 e' il link vpn.
Ora supponiamo che la rete universitaria abbia indirizzo x.y.z.0/24 (tipo 192.168.10.0/24)
dovrebbe essere sufficente porre la seguente rotta statica (a vpn instaurata):
Codice: Seleziona tutto
route add -net x.y.z.0/24 netmask 255.255.255.0 gw 10.32.0.6
Ho supposto che il piano di indirizzamento della rete universitaria sia una classe C
(ovviamente dovrai modificare se diversa).
Appena inserita prova a dare il comando
e a spedirmi l'output, con x.y.z.? il server su cui vuoi fare ssh se non funzionasse
p.s.
non mi e' chiaro il discorso del telnet si e dell'ssh no
se da windows, raggiungi in ssh il pc remoto, non vedo perche' tu non lo possa raggiungere con linux
Inviato: lun 5 nov 2007, 12:03
da Arael
Interessante....ho provato nella mia connessione e funziona.
Codice: Seleziona tutto
$ifconfig ppp0 | grep inet
inet addr:192.168.65.93 P-t-P:192.168.65.164 Mask:255.255.255.255
invece di dare come gateway 192.168.65.164 ho messo 192.168.65.93. Io credevo che come gateway dovevo dare il 192.168.65.164.
Il networking non è il mio forte anche se mi affascina molto quindi mi scuso se è ovvio...ma come mai funziona lo stesso?
Karma...questo ha risolto il tuo problema?
Inviato: lun 5 nov 2007, 17:50
da Karma
Ciao a entrambi!
innanzitutto grazie ancora e poi scusate anche il mio ritardo ma durante il giorno sono a lezione.
Dunque, per semplificare le cose mi sono fatto dare l'ip di una delle tante sottoreti. Quindi ho il famoso valore x.y.z.?
Ho anche impostato il gateway con l'ip locale che mi è stato assegnato e ho ritentato a connettermi con l'ssh dopo aver dato il comando da voi consigliato:
Codice: Seleziona tutto
route add -net 192.168.0.0 netmask 255.255.255.255 gw 10.32.0.5
Come potete vedere ho messo il .0.0 in modo da comprendere due sottoreti diverse...
Ho quindi fatto un
sostituendo naturalmente X e Y con i valori della sottorete ma ancora niente, attesa lunghissima.
Ho eseguito allora il traceroute come consigliato e ho ottenuto questo:
Codice: Seleziona tutto
# traceroute 192.168.X.Y
traceroute to 192.168.X.1Y (192.168.X.Y), 30 hops max, 38 byte packets
1 192.168.1.1 (192.168.1.1) 1.615 ms 1.443 ms 1.321 ms
2 151.23.A.B (151.23.A.B) 10.353 ms 10.914 ms 9.970 ms
3 10.0.C.D (10.0.C.D) 10.578 ms 9.821 ms 11.328 ms
4 151.6.E.F (151.6.E.F) 9.861 ms 9.819 ms 9.587 ms
5 151.6.G.H (151.6.G.H) 13.546 ms 13.917 ms 19.460 ms
6 151.6.I.L (151.6.I.L) 12.804 ms 14.706 ms 14.039 ms
7 151.6.M.N (151.6.M.N) 14.568 ms 14.522 ms 13.524 ms
8 * *
con una serie di asterischi in attesa della connesione. (Scusate se ho oscurato alcuni indirizzi con delle lettere ma non so come sarebbe divulgarle dal punto di vista della sicurezza e non vorrei che poi l'università mi facesse storie...)
Naturalmente non aspetto troppo tempo, perchè mi sembra strano.
Ho notato oltretutto che i primi 4/5 punti del traceroute sono uguali anche se faccio un traceroute su
http://www.google.it... Non è strano? Ho impostato male la rete?
Grazie di tutto!!!!
Karma
EDIT: Facendo un piccolo controllo sugli indirizzi Ip del traceroute (che ho quindi inutilmente oscurato) l'ultimo IP appartiene ad infostrada, che è l'operatore del mio adsl! Praticamente si ferma, probabilmente, sul suo dns! Questo implica che in realtà, sebbene abbia aggiunto la regola con route add... la connessione non passa lo stesso attraverso la vpn! Quindi? Dov'è l'errore? Grazie di tutto!!! Karma
Inviato: lun 5 nov 2007, 18:36
da diego
Ciao Karma,
se hai messo
Codice: Seleziona tutto
route add -net 192.168.0.0 netmask 255.255.255.255 gw 10.32.0.5
e' sbagliato: con "192.168.0.0 netmask 255.255.255.255" includi un unico ip, in questo caso anche non valido (indirizzo di rete).
prova mettere
Codice: Seleziona tutto
route add -net 192.168.0.0 netmask 255.255.0.0 gw 10.32.0.5
cosi' includi tutte le sottoreti di classe C che iniziano con 192.168.*.*
Se fai cosi pero', potrebbe non funzionare, infatti l'ip della tua macchina guarda caso ricade nella 192.168.0.0.
Lo puoi risolvere in 3 modi:
1) o fai un gioco di metriche come si vede dagli screenshot di windows
2) o imposti sul tup pc (rete e router) un indirizzo privato diverso (tipo da 172.16.*.* al 172.31.*.* o un 10.*.*.*)
3) oppure
Codice: Seleziona tutto
route add -net 192.168.X.Y netmask 255.255.255.255 gw 10.32.0.5
cosi instradi su vpn solo i pacchetti per il server a cui vuoi fare ssh (e solo quelli)
Fammi sapere
p.s.
@Arael
scusami non credo di aver capito perfettamente, ma penso tu possa trovare una risposta dal un
Inviato: mar 6 nov 2007, 0:50
da Karma
Ciao!
ho provato come hai detto ad inserire la redirezione per un solo indirizzo ip e poi ho provato a connettermi ma niente... attesa infinita!
Dal traceroute pare che si fermi ad un indirizzo interno di un'altra sottorete: 172.16.A.B
Domani provo a fare un salto al presidio informatico a chiedere delucidazioni sul perchè si blocca là (se mi sanno rispondere...) perchè a questo punto dubito che sia un problema della mia connessione!!!!!
Intanto grazie di tutto!! Poi vi farò sapere!
Grazie
Karma
Inviato: mar 6 nov 2007, 8:30
da diego

beh, gia un passo avanti:
e' probabile la rete remota che cerchi di raggiungere via vpn non sia instradata correttamente (forse una cosa voluta?)
Da windows invece?
Ciao
Inviato: mar 6 nov 2007, 22:56
da Karma
Ciao!!!!
finalmente la cosa è stata risolta!!!
Dunque, il problema è che anche se faccio l'instradamento con route add devo lasciare invariato il proxy e quindi non impostarlo!
In sintesi il comando diventa solo questo:
Codice: Seleziona tutto
route add -net 192.168.X.Y netmask 255.255.255.255 dev ppp0
senza l'opzione gw 10.32.0.X
Nel reindirizzamento ho messo un solo indirizzo e non una famiglia per evitare, come suggeriva diego di ricadere nel conflitto con la mia rete interna che è della stessa famiglia...
Non so se questa cosa del gateway sia valida solo per questo tipo di vpn o per tutte, questa è la mia prima esperienza, quindi chiedo delucidazioni a voi...
Da windows invece?
Da windows mi crea la vpn una volta si e 100 no, mi tocca ogni volta aspettare ore perchè si decida a crearla... Alla fine non c'è niente da fare, Slackware è sempre la migliore (non riuscivo a creare la vpn neanche con Ubuntu e le sue interfacce grafiche!!!)
Intanto vi ringrazio davvero tanto perchè senza di voi non avrei saputo neanche da dove iniziare e probabilmente avrei incessantemente tentato una connessione ssh sull'IP remoto della vpn senza mai ottenere niente!!!
Quindi grazie ancora di cuore, mi rendete davvero felice di far parte di questa community!!!
Grazie!!!
Karma