[TUTO] Ver Movistar+ en una segunda vivienda

Txaomino
ForoCoches: Usuario
#301
Cita de JoelHer
Pues nada, todo listo, mis padres ya tienen decodificador Movistar en su casa puesto. He usado de dispositivos como cliente el cudy y como servidor una vm corriendo sobre proxmox.


La calidad de imagen no he notado diferencia con el decodificador que tengo en mi casa.


De nuevo muchas gracias por el tutorial!
Como has hecho con proxmox? Que distro y requerimientos le has puesto?
kaviloko
R.C. Celta
#302
Cita de newfulluser
Y compensa todo este lio con tal de usar el deco de Movistar? Porque yo uso el movistar+ de mis padres en mi casa con la app instalada en la tv y listo, con fibra digi


Es porque no tienes fútbol contratado sino no se ve fuera de casa en la TV, además también sirve para usar Netflix y así en los dos domicilios .
JoelHer
ForoCoches: Miembro
#303
Cita de Txaomino
Como has hecho con proxmox? Que distro y requerimientos le has puesto?
Uso Proxmox 8.3.0

Para instalar OpenWRT en un contenedor de Proxmox seguí lo indicado aquí:

https://gist.github.com/dragonfire11...d2dad5e50f7cc6

Pero con la diferencia que la realese de OpenWRT puse la que recomendais que es la 24.10

Luego una vez levantado el contenedor, seguí el tutorial con el lanzamiento de los scripts.

Saludos
isma-nisio
ForoCoches: Usuario
#304
Buenas, yo lo tengo montado con una Raspberry 3b con duckdns y servidor wireguard. Luego tengo varios clientes vpn en diferentes dispositivos: pc, firestick, android...
Emerge
ForoCoches: Miembro
#305
Funcionando sin problemas, ya con el deco, como conté en un post anterior. Xiaomi AX3000T de servidor y otro como cliente, que es el router principal de la casa.


iPerf sigue dando valores bajísimos con la VPN en modo udp, pero el deco funciona perfecto tanto con la vpn en udp como en tcp. No sé el motivo de esos valores pero si fueran reales sería imposible que estuviera funcionando.


Cita de isma-nisio
Buenas, yo lo tengo montado con una Raspberry 3b con duckdns y servidor wireguard. Luego tengo varios clientes vpn en diferentes dispositivos: pc, firestick, android...
Creo que lo que haces no es lo mismo de lo que hablamos en el hilo, que es usar el deco de movistar en otra vivienda. Wireguard es capa 3 y para poder usar el deco necesitas OpenVPN en modo tap, que es capa 2.
Txaomino
ForoCoches: Usuario
#306
Cita de JoelHer
Uso Proxmox 8.3.0

Para instalar OpenWRT en un contenedor de Proxmox seguí lo indicado aquí:

https://gist.github.com/dragonfire11...d2dad5e50f7cc6

Pero con la diferencia que la realese de OpenWRT puse la que recomendais que es la 24.10

Luego una vez levantado el contenedor, seguí el tutorial con el lanzamiento de los scripts.

Saludos
Gracias! Voy a echarle un ojo.


Yo también tengo un firebat con proxmox desde hace poco más de un año. Voy a probar de esta manera y me ahorro el coste de un router.


Imagino que requerimientos los más básicos, no? 512mb de RAM, poco espacio en disco, etc...
nlevel
ForoCoches: Usuario
#307
Cita de coniman97
No se si únicamente enrutando el tráfico de 239.0.0.0/8 funcionaria ya que creo que para el DRM chequea la ip correspondiente para servir las claves. Si únicamente estas enrutando el multicast pero la conexión que utilizas no corresponde a la IP no funcionará. Si funcionara de esta forma podríamos ven la manera de utilizar WireGuard como protocolo. De todas formas en modo TAP no pasa si IGMP Snooping está funcionando correctamente, se debería filtrar únicamente el tráfico multicast necesario.
Estoy muy cerca de lograrlo, túnel wireguard, dentro un túnel GRE, igmproxy en los dos extremos, DHCP server para engañar al deco, consigo recibir el multicast en la interfaz donde está el deco (el anuncio que te meten al inicio), el deco se comunica con el server de Movistar para bajarse la "interfaz del deco" pero ahí peta.


He tenido que modificar el tamaño de las tramas porque el deco hace un DF en los paquetes y el router los tiraba al no caber por GRE, también he tenido que modificar el TTL de los paquetes.


Lo difícil, que creía que era el routing del multicast, es el pvto deco.


A ver si saco tiempo y lo saco, estuve atascado hasta que volví a releer lo que me pusiste, lo del DRM...


Un saludo
coniman97
ForoCoches: Usuario
#308
Cita de nlevel
Estoy muy cerca de lograrlo, túnel wireguard, dentro un túnel GRE, igmproxy en los dos extremos, DHCP server para engañar al deco, consigo recibir el multicast en la interfaz donde está el deco (el anuncio que te meten al inicio), el deco se comunica con el server de Movistar para bajarse la "interfaz del deco" pero ahí peta.


He tenido que modificar el tamaño de las tramas porque el deco hace un DF en los paquetes y el router los tiraba al no caber por GRE, también he tenido que modificar el TTL de los paquetes.


Lo difícil, que creía que era el routing del multicast, es el pvto deco.


A ver si saco tiempo y lo saco, estuve atascado hasta que volví a releer lo que me pusiste, lo del DRM...


Un saludo
Vale, ya vas contandonos los avances. El igmproxy en el lado del cliente lo tienes únicamente en la interfaz del deco o lo inyectas en la red local de la segunda vivienda? Con que aparatos levantas el túnel Wireguard y que velocidad sacas? Lo interesante seria hacerlo con el Mango.
nlevel
ForoCoches: Usuario
#309
Cita de coniman97
Vale, ya vas contandonos los avances. El igmproxy en el lado del cliente lo tienes únicamente en la interfaz del deco o lo inyectas en la red local de la segunda vivienda? Con que aparatos levantas el túnel Wireguard y que velocidad sacas? Lo interesante seria hacerlo con el Mango.
Estoy usando una RPI 4 como server y un mini pc n100 como cliente.


Igmproxy es necesario en los dos extremos del túnel, si no no se actualiza la tabla mroute y el kernel tira los paquetes, eso es lo fácil!


Lo jodido es que tienes que engañar al HGU para hacerle creer que la boca donde está pinchada la RPI es un deco, el HGU tiene un pool DHCP diferente para los decos, los decos se identifican ante el HGU mandando un string [IAL] en su DHCP request y el HGU activa la vlan2 para esa boca ethernet para que el deco puede llegar a la red privada de Movistar desde donde se baja la interfaz del deco (es un json con las imágenes de los canales etc etc), es decir, desde la RPI creo una interfaz virtual, y lanzo un dhclient simulando ser un deco, y me da una IP del pool de los decos y ya puedo rutar por ahí todo lo que llega del deco remoto.


Después tienes que engañar al deco también, DHCP server en el minipc simulando ser el HGU, hay que mandarle exactamente lo que le envía el HGU, si no se niega a funcionar.


También hay que decirle al kernel que el rp_filter a 0 en esas interfaces, sino tira los paquetes.


TTL, hay que regenerarlo con iptables.


Bit DF, los paquetes con el vídeo, udp, son muy gordos, 1500 y llevan el bit DF activo, no caben por el túnel, con TC le quitamos el DF y lo troceamos con iptables.


El problema de los mango es el mismo problema que tengo con la RPI, salvando las diferencias, la RPI no soporta AES por CPU y tengo que usar chacha0 para cifrar con OpenVPN y pone la CPU al 60-80% con 4K.


Con wireguard la RPI ni se inmuta.


Voy a probar con GRETAP + wireguard para quitarme de encima todo el routing, los dhcps de los extremos y te cuento.
timipriv
ForoCoches: Miembro
#310
Alguien de Valencia en este hilo? 😉
Dassaev
ForoCoches: Miembro
#311
Una pregunta tengo el GL-MT6000, GL-INET Flint 2, y quiero usarlo como servidor. Tiene su openwrt integrado, pero con su interfaz gráfica más intuitiva, tiene las siguientes opciones al crear el servidor openvpn. TAP-S2S es modo TAP no?


El IMG Snooping esta habilitado tambien.


Funcionaria así no?

https://ibb.co/q3r9DJHb
https://ibb.co/zWzB5X72
https://ibb.co/m5PHfrJr




Gracias!
coniman97
ForoCoches: Usuario
#312
Cita de Dassaev
Una pregunta tengo el GL-MT6000, GL-INET Flint 2, y quiero usarlo como servidor. Tiene su openwrt integrado, pero con su interfaz gráfica más intuitiva, tiene las siguientes opciones al crear el servidor openvpn. TAP-S2S es modo TAP no?


El IMG Snooping esta habilitado tambien.


Funcionaria así no?

https://ibb.co/q3r9DJHb
https://ibb.co/zWzB5X72
https://ibb.co/m5PHfrJr




Gracias!
Si, debería funcionar.
Dassaev
ForoCoches: Miembro
#313
Cita de coniman97
Si, debería funcionar.
Funciona de lujo!! Ahora eso si, como "el cliente" apagan la regleta de corriente todas las noches, al dia siguiente cuando la encienden aparece en el deco que no tiene red, se pega como 10 minutos hasta que por fin engancha y ya funciona.
Cuando funciona, funciona de lujo, apagandolo del mando y encendiéndolo de lujo tambien. El problema es cuando se apaga del interruptor el deco cliente y el router cliente, que tarda 10 minutos en funcionar. He probado en esos 10 minutos por interfaz lan probar si funciona con el pc, pensando que es el router que tarda 10 minutos en conectar con openvpn, pero el pc conectado por cable funciona perfecto el internet y esta saliendo por el "servidor" no por "el cliente" con lo cual el router no es , es el deco que tarda como 10 minutos en enganchar. ¿Es normal? Lo he puesto ip estatica .201 que es su ip, y que va, sigue tardando 10 minutos. Puede que sea por el router? es un cudy wr3000. Y el deco es el uhd el nuevo.


Gracias!! y feliz año!!
coniman97
ForoCoches: Usuario
#314
Cita de Dassaev
Funciona de lujo!! Ahora eso si, como "el cliente" apagan la regleta de corriente todas las noches, al dia siguiente cuando la encienden aparece en el deco que no tiene red, se pega como 10 minutos hasta que por fin engancha y ya funciona.
Cuando funciona, funciona de lujo, apagandolo del mando y encendiéndolo de lujo tambien. El problema es cuando se apaga del interruptor el deco cliente y el router cliente, que tarda 10 minutos en funcionar. He probado en esos 10 minutos por interfaz lan probar si funciona con el pc, pensando que es el router que tarda 10 minutos en conectar con openvpn, pero el pc conectado por cable funciona perfecto el internet y esta saliendo por el "servidor" no por "el cliente" con lo cual el router no es , es el deco que tarda como 10 minutos en enganchar. ¿Es normal? Lo he puesto ip estatica .201 que es su ip, y que va, sigue tardando 10 minutos. Puede que sea por el router? es un cudy wr3000. Y el deco es el uhd el nuevo.


Gracias!! y feliz año!!
No se porque tarda tanto, prueba a restablecer el deco a valores de fábrica. Si tienes la posibilidad prueba también ese mismo deco en la vivienda donde esta el servidor a ver si tarda 10 minutos también.
Dassaev
ForoCoches: Miembro
#315
Cita de coniman97
No se porque tarda tanto, prueba a restablecer el deco a valores de fábrica. Si tienes la posibilidad prueba también ese mismo deco en la vivienda donde esta el servidor a ver si tarda 10 minutos también.
En la vivienda servidor funciona al momento. Creo que ya sé donde esta el problema, esto me lo ha hecho mi sobrino que entiende mas que yo de informatica y leyendo con él paso a paso, me ha dicho que hay una cosa que ha hecho por su cuenta... vaya con este shiquillo...me dice: el firewall te lo he puesto todo en accept (input, output, forward...) tanto los valores generales como los de lan, wan... me dice a lo mejor está pidiendo paquetes por todos lados y por eso tarda mas al ser protocolo multicast y igmp. Le dicho dejamelo como lo tenian por aqui, me dice es que aqui no mencionan nada de eso, lo deje asi para que no hubiera problemas de comunicación... casi le pego un azote. ¿Sabrias si de ahi viene el problema? como debe estar el firewall en el servidor y cliente? Gracias!!!
nlevel
ForoCoches: Usuario
#316
Confirmado, Wireguard + GRETAP funciona perfectamente, contenido 4K y la cpu está al 98.9 de idle una maravilla


La configuración es bastante más sencilla que intentar hacer todo a base de routing con wireguard, los igmproxy los dhcps etc..., con GRETAP tenemos el túnel L2 (como openvpn) dentro de wireguard, wireguard cifra -> GRETAP encapsula, es el "cable".

Cita de nlevel
Estoy usando una RPI 4 como server y un mini pc n100 como cliente.


Igmproxy es necesario en los dos extremos del túnel, si no no se actualiza la tabla mroute y el kernel tira los paquetes, eso es lo fácil!


Lo jodido es que tienes que engañar al HGU para hacerle creer que la boca donde está pinchada la RPI es un deco, el HGU tiene un pool DHCP diferente para los decos, los decos se identifican ante el HGU mandando un string [IAL] en su DHCP request y el HGU activa la vlan2 para esa boca ethernet para que el deco puede llegar a la red privada de Movistar desde donde se baja la interfaz del deco (es un json con las imágenes de los canales etc etc), es decir, desde la RPI creo una interfaz virtual, y lanzo un dhclient simulando ser un deco, y me da una IP del pool de los decos y ya puedo rutar por ahí todo lo que llega del deco remoto.


Después tienes que engañar al deco también, DHCP server en el minipc simulando ser el HGU, hay que mandarle exactamente lo que le envía el HGU, si no se niega a funcionar.


También hay que decirle al kernel que el rp_filter a 0 en esas interfaces, sino tira los paquetes.


TTL, hay que regenerarlo con iptables.


Bit DF, los paquetes con el vídeo, udp, son muy gordos, 1500 y llevan el bit DF activo, no caben por el túnel, con TC le quitamos el DF y lo troceamos con iptables.


El problema de los mango es el mismo problema que tengo con la RPI, salvando las diferencias, la RPI no soporta AES por CPU y tengo que usar chacha0 para cifrar con OpenVPN y pone la CPU al 60-80% con 4K.


Con wireguard la RPI ni se inmuta.


Voy a probar con GRETAP + wireguard para quitarme de encima todo el routing, los dhcps de los extremos y te cuento.
grimosa
Miembro en desuso
#317
Interesante, gracias por compartir.
Dassaev
ForoCoches: Miembro
#318
Cita de nlevel
Confirmado, Wireguard + GRETAP funciona perfectamente, contenido 4K y la cpu está al 98.9 de idle una maravilla


La configuración es bastante más sencilla que intentar hacer todo a base de routing con wireguard, los igmproxy los dhcps etc..., con GRETAP tenemos el túnel L2 (como openvpn) dentro de wireguard, wireguard cifra -> GRETAP encapsula, es el "cable".
Como se haría eso shur? Yo tengo el cudy con el firmware de ellos o con openwrt. Eso existe para openwrt? Gracias!
nlevel
ForoCoches: Usuario
#319
Cita de Dassaev
Como se haría eso shur? Yo tengo el cudy con el firmware de ellos o con openwrt. Eso existe para openwrt? Gracias!

Con openwrt sin problemas, con el sistema de ellos ni idea de cómo funciona.
Básicamente es levantar una intefaz GRETAP dentro de wireguard.

Requisito previo, tener una interfaz bridge en los dos extremos, en openWRT se suele llamar br-lan y es la que usa openvpn.

En esta configuración estoy usando un Bridge que se llama br0.

Server:
Código:
[Interface]
Address = 10.20.0.1/24
ListenPort = 4729
PrivateKey = foo
MTU = 1420 

PreUp = ip link del gretap_lan 2>/dev/null || true
PostUp = ip link add gretap_lan type gretap local 10.20.0.1 remote 10.20.0.2 ttl 255 nopmtudisc ignore-df
PostUp = ip link set dev gretap_lan mtu 1500
PostUp = ip link set dev gretap_lan up
PostUp = brctl addif br0 gretap_lan

[Peer]
PublicKey = foo
AllowedIPs = 10.20.0.2/32
Client:
Código:
[Interface]
Address = 10.20.0.2/24
PrivateKey = foo
MTU = 1420

PreUp = ip link del gretap_lan 2>/dev/null || true
PostUp = ip link add gretap_lan type gretap local 10.20.0.2 remote 10.20.0.1 ttl 255 nopmtudisc ignore-df
PostUp = ip link set dev gretap_lan mtu 1500
PostUp = ip link set dev gretap_lan up
PostUp = brctl addif br0 gretap_lan

[Peer]
PublicKey = foo
Endpoint = foo:port
PersistentKeepalive = 25
AllowedIPs = 10.20.0.1/32
En openwrt tienes que configurarlo como una interfaz más en /etc/config/network y después añadir un script en hotplug que gestione los POSTUP de wireguard, esta semana voy a montarlo con un par de WR3000 con openwrt en los extremos y te cuento cómo levantar el túnel usando openwrt.
Dassaev
ForoCoches: Miembro
#320
Cita de nlevel
Con openwrt sin problemas, con el sistema de ellos ni idea de cómo funciona.
Básicamente es levantar una intefaz GRETAP dentro de wireguard.

Requisito previo, tener una interfaz bridge en los dos extremos, en openWRT se suele llamar br-lan y es la que usa openvpn.

En esta configuración estoy usando un Bridge que se llama br0.

Server:
Código:
[Interface]
Address = 10.20.0.1/24
ListenPort = 4729
PrivateKey = foo
MTU = 1420 

PreUp = ip link del gretap_lan 2>/dev/null || true
PostUp = ip link add gretap_lan type gretap local 10.20.0.1 remote 10.20.0.2 ttl 255 nopmtudisc ignore-df
PostUp = ip link set dev gretap_lan mtu 1500
PostUp = ip link set dev gretap_lan up
PostUp = brctl addif br0 gretap_lan

[Peer]
PublicKey = foo
AllowedIPs = 10.20.0.2/32
Client:
Código:
[Interface]
Address = 10.20.0.2/24
PrivateKey = foo
MTU = 1420

PreUp = ip link del gretap_lan 2>/dev/null || true
PostUp = ip link add gretap_lan type gretap local 10.20.0.2 remote 10.20.0.1 ttl 255 nopmtudisc ignore-df
PostUp = ip link set dev gretap_lan mtu 1500
PostUp = ip link set dev gretap_lan up
PostUp = brctl addif br0 gretap_lan

[Peer]
PublicKey = foo
Endpoint = foo:port
PersistentKeepalive = 25
AllowedIPs = 10.20.0.1/32
En openwrt tienes que configurarlo como una interfaz más en /etc/config/network y después añadir un script en hotplug que gestione los POSTUP de wireguard, esta semana voy a montarlo con un par de WR3000 con openwrt en los extremos y te cuento cómo levantar el túnel usando openwrt.
Gracias shur, mi nivel de informatica no es avanzado... y me pierdo un poco con lo que me pones. Le preguntare a chatgpt. Tu podrias hacer un script como el del compi? O una copia seguridad de la configuracion? Yo tambien uso WR3000 1.0 cudy tanto cliente como servidor. Gracias! Recordad que el cudy 2.0 en varios modelos no sirve openwrt
nlevel
ForoCoches: Usuario
#321
Cita de Dassaev
Gracias shur, mi nivel de informatica no es avanzado... y me pierdo un poco con lo que me pones. Le preguntare a chatgpt. Tu podrias hacer un script como el del compi? O una copia seguridad de la configuracion? Yo tambien uso WR3000 1.0 cudy tanto cliente como servidor. Gracias! Recordad que el cudy 2.0 en varios modelos no sirve openwrt

Te doy la config completa que uso, pero aunque me da mejores valores de ancho de banda, la imagen pixela de vez en cuando con los cudys (no por falta de potencia), openwrt tiene varias opciones para acerelar paquetes y no sé qué más que tengo que mirar, entre una RPI4 de server y un n100 cliente y va perfecto.


La configuración se puede hacer por web excepto el script que hay que poner en hotplug.d


En los dos tienes que instalar los siguientes paquetes:
Código:
opkg update 
opkg install kmod-wireguard luci-proto-wireguard wireguard-tools kmod-gre ip-full
Server:
server escucha en el puerto 9999


añadir a /etc/config/network

Código:
config interface 'wg0'
    option proto 'wireguard'
    option private_key 'CLAVE_PRIVADA_SERVIDOR'
    option listen_port '9999'
    list addresses '10.20.0.1/24'

config wireguard_wg0
    option public_key 'CLAVE_PUBLICA_CLIENTE'
    list allowed_ips '10.20.0.2/32'
Client:
Cambiar endpoint 'foo ddns net' al tuyo


Código:
config interface 'wg0'
    option proto 'wireguard'
    option private_key 'CLAVE_PRIVADA'
    option mtu '1420'
    list addresses '10.20.0.2/24'

config wireguard_wg0
    option public_key 'CLAVE_PUBLICA'
    option endpoint_host 'foo ddns net'
    option endpoint_port '9999'
    list allowed_ips '10.20.0.1/32'
    option persistent_keepalive '25'
Crear en los dos routers el archivo /etc/hotplug.d/iface/99-gretap, ajustando los extremos del túnel en cada uno:

LOCAL_IP
REMOTE_IP

y darle permisos de ejecución, sólo tienes que entrar por ssh y ejecutar lo siguiente

Código:
cat << 'EOF' > /etc/https://hotplug.d/iface/99-gretap
#!/bin/sh

# Configuración
WG_IFACE="wg0"          # Nombre de la interfaz WireGuard (transporte) en UCI
GRETAP_NAME="wg_tap"    # Nombre que tendrá la interfaz GRETAP
LOCAL_IP="10.20.0.2"    # IP local del túnel GRETAP
REMOTE_IP="10.20.0.1"   # IP remota (peer) del túnel GRETAP
BRIDGE_NAME="br-lan"    # Nombre del bridge LAN
MTU="1500"              # MTU GRETAP

[ "$INTERFACE" = "$WG_IFACE" ] || exit 0

case "$ACTION" in
    ifup)
        ip link del dev "$GRETAP_NAME" 2>/dev/null
        
        ip link add "$GRETAP_NAME" type gretap \
            local "$LOCAL_IP" \
            remote "$REMOTE_IP" \
            ttl 255 \
            nopmtudisc \
            ignore-df

        ip link set dev "$GRETAP_NAME" mtu "$MTU"
        ip link set dev "$GRETAP_NAME" up

        if ! brctl show "$BRIDGE_NAME" | grep -q "$GRETAP_NAME"; then
            brctl addif "$BRIDGE_NAME" "$GRETAP_NAME"
        fi
        ;;
        
    ifdown)
        ip link del dev "$GRETAP_NAME" 2>/dev/null
        ;;
esac
EOF


chmod +x /etc/https://hotplug.d/iface/99-gretap
si haces por consola un ifup wg0 en los dos extremos levantas el túnel, lo mismo con un ifdown wg0, al reiniciar se conectarán de forma automática.
Advertencia: no lo uses con openvpn activo formando parte del bridge sin hacer esto antes
Código:
echo 0 > /sys/class/net/wg_tap/brport/multicast_router
o inundarás de tráfico multicast el túnel si tienes un deco enchufado por openvpn.

un saludo
relojito
ForoCoches: Miembro
#322
¿Creeis que dos GL-MT3000 Beryl AX (servidor-cliente) soportarían colgado del cliente 2 descodificadores simultaneamente? Lo digo tanto por el procesador como por la velocidad de red...
Redimido
#323
Cómo sería más fácil, de un Beryl A o otro Beryl B? Por ejemplo, exclusivos para la tarea.
guszapa
ForoCoches: Miembro
#324
Buenas noches,

Actualizo un poco: He vuelto a España y he intentado instalar mango+deco en casa de mi hija. Tengo un cudy funcionando perfectamente en Italia chupando desde el de casa de mi madre.

Todo bien con la misma configuración, pero cada minuto se cortaba. Y un minuto después se volvía a ver. Desesperante.

La cuestión es que empecé a investigar y al parecer era que estaba usando el mismo certificado dos veces.

La solución es muy sencilla cuando lo sabes: activar en el servidor que diferentes clientes puedan usar el mismo certificado. Eso se hace dentro de la pestaña OpenVPN/Switch to Advanced Configuration/VPN. En el selector de abajo izquierda hay que clickar en duplicate_cn y luego activar. Salvar y reiniciar el servidor VPN y a funcionar.

Espero que sea de ayuda para algún otro que lo haya intentado.
@coniman97 en el script solo es poner una línea más en la configuración del servidor: "option duplicate_cn '1'"


amadetti
ForoCoches: Usuario
#325
Cita de guszapa
Buenas noches,

Actualizo un poco: He vuelto a España y he intentado instalar mango+deco en casa de mi hija. Tengo un cudy funcionando perfectamente en Italia chupando desde el de casa de mi madre.

Todo bien con la misma configuración, pero cada minuto se cortaba. Y un minuto después se volvía a ver. Desesperante.

La cuestión es que empecé a investigar y al parecer era que estaba usando el mismo certificado dos veces.

La solución es muy sencilla cuando lo sabes: activar en el servidor que diferentes clientes puedan usar el mismo certificado. Eso se hace dentro de la pestaña OpenVPN/Switch to Advanced Configuration/VPN. En el selector de abajo izquierda hay que clickar en duplicate_cn y luego activar. Salvar y reiniciar el servidor VPN y a funcionar.

Espero que sea de ayuda para algún otro que lo haya intentado.
@coniman97 en el script solo es poner una línea más en la configuración del servidor: "option duplicate_cn '1'"


No sabía que había esta opción. Yo cuando lo hice tuve que generar un certificado nuevo y también funciona correctamente con un certificado para cada cliente.

Gracias por la info!
nlevel
ForoCoches: Usuario
#326
Cita de guszapa
Buenas noches,

Actualizo un poco: He vuelto a España y he intentado instalar mango+deco en casa de mi hija. Tengo un cudy funcionando perfectamente en Italia chupando desde el de casa de mi madre.

Todo bien con la misma configuración, pero cada minuto se cortaba. Y un minuto después se volvía a ver. Desesperante.

La cuestión es que empecé a investigar y al parecer era que estaba usando el mismo certificado dos veces.

La solución es muy sencilla cuando lo sabes: activar en el servidor que diferentes clientes puedan usar el mismo certificado. Eso se hace dentro de la pestaña OpenVPN/Switch to Advanced Configuration/VPN. En el selector de abajo izquierda hay que clickar en duplicate_cn y luego activar. Salvar y reiniciar el servidor VPN y a funcionar.

Espero que sea de ayuda para algún otro que lo haya intentado.
@coniman97 en el script solo es poner una línea más en la configuración del servidor: "option duplicate_cn '1'"


Si usas la misma interfaz tap0 estás duplicando todo el tráfico, OpenVPN va a mandar los dos streams a los dos clientes, Igmp_snooping no funciona dentro de tap0.
Dassaev
ForoCoches: Miembro
#327
Cita de nlevel
Te doy la config completa que uso, pero aunque me da mejores valores de ancho de banda, la imagen pixela de vez en cuando con los cudys (no por falta de potencia), openwrt tiene varias opciones para acerelar paquetes y no sé qué más que tengo que mirar, entre una RPI4 de server y un n100 cliente y va perfecto.


La configuración se puede hacer por web excepto el script que hay que poner en hotplug.d


En los dos tienes que instalar los siguientes paquetes:
Código:
opkg update 
opkg install kmod-wireguard luci-proto-wireguard wireguard-tools kmod-gre ip-full
Server:
server escucha en el puerto 9999


añadir a /etc/config/network

Código:
config interface 'wg0'
    option proto 'wireguard'
    option private_key 'CLAVE_PRIVADA_SERVIDOR'
    option listen_port '9999'
    list addresses '10.20.0.1/24'

config wireguard_wg0
    option public_key 'CLAVE_PUBLICA_CLIENTE'
    list allowed_ips '10.20.0.2/32'
Client:
Cambiar endpoint 'foo ddns net' al tuyo


Código:
config interface 'wg0'
    option proto 'wireguard'
    option private_key 'CLAVE_PRIVADA'
    option mtu '1420'
    list addresses '10.20.0.2/24'

config wireguard_wg0
    option public_key 'CLAVE_PUBLICA'
    option endpoint_host 'foo ddns net'
    option endpoint_port '9999'
    list allowed_ips '10.20.0.1/32'
    option persistent_keepalive '25'
Crear en los dos routers el archivo /etc/hotplug.d/iface/99-gretap, ajustando los extremos del túnel en cada uno:

LOCAL_IP
REMOTE_IP

y darle permisos de ejecución, sólo tienes que entrar por ssh y ejecutar lo siguiente

Código:
cat << 'EOF' > /etc/https://hotplug.d/iface/99-gretap
#!/bin/sh

# Configuración
WG_IFACE="wg0"          # Nombre de la interfaz WireGuard (transporte) en UCI
GRETAP_NAME="wg_tap"    # Nombre que tendrá la interfaz GRETAP
LOCAL_IP="10.20.0.2"    # IP local del túnel GRETAP
REMOTE_IP="10.20.0.1"   # IP remota (peer) del túnel GRETAP
BRIDGE_NAME="br-lan"    # Nombre del bridge LAN
MTU="1500"              # MTU GRETAP

[ "$INTERFACE" = "$WG_IFACE" ] || exit 0

case "$ACTION" in
    ifup)
        ip link del dev "$GRETAP_NAME" 2>/dev/null
        
        ip link add "$GRETAP_NAME" type gretap \
            local "$LOCAL_IP" \
            remote "$REMOTE_IP" \
            ttl 255 \
            nopmtudisc \
            ignore-df

        ip link set dev "$GRETAP_NAME" mtu "$MTU"
        ip link set dev "$GRETAP_NAME" up

        if ! brctl show "$BRIDGE_NAME" | grep -q "$GRETAP_NAME"; then
            brctl addif "$BRIDGE_NAME" "$GRETAP_NAME"
        fi
        ;;
        
    ifdown)
        ip link del dev "$GRETAP_NAME" 2>/dev/null
        ;;
esac
EOF


chmod +x /etc/https://hotplug.d/iface/99-gretap
si haces por consola un ifup wg0 en los dos extremos levantas el túnel, lo mismo con un ifdown wg0, al reiniciar se conectarán de forma automática.
Advertencia: no lo uses con openvpn activo formando parte del bridge sin hacer esto antes
Código:
echo 0 > /sys/class/net/wg_tap/brport/multicast_router
o inundarás de tráfico multicast el túnel si tienes un deco enchufado por openvpn.

un saludo
Llevo intentandolo con un wr3000 el modo openvpn y el wireguard varias semanas y el problema es que tarda como 10 minutos engancharse el deco.


He cogido y me he olvidado de openvpn o wireguard y lo que he hecho es usarlo como repetidor, y me pasa exactamente lo mismo.
Activo en devices el img snooping v2 en brlan con mtu 1480 ect y la primera conexion por primera vez la hace bien, el problema es cuando apago y enciendo el deco tarda como 10 minutos en conectarse.


Yo ya no sé que hacer, llego a pensar que es problema del wr3000.


He puesto el firmware de cudy en vez de openwrt y ahi como repetidor funciona perfecto, sin que funciona VOD o timeshift porque el port trigger no funciona bien tienes que ponerlo en TCP+UDP el puerto interno 554 para que funcione el VOD y timeshift pero el directo se corta a los 10 segundos. Entonces he decidido no usar el port trigger y quedarme con las rutas estaticas 172.16 y 10.0 y usar todo (directo, videos de internet ect) menos el VOD + Timeshift con lo cual es algo que tiene el WR3000 que funciona mal.


Alguien tiene ese modelo de router cudy? Gracias!!


Posdata: Habeis probado con zerotier? es capa 2 no?
nlevel
ForoCoches: Usuario
#328
Sin ver los logs de OpenVPN no se puede depurar, para ver los logs de wireguard tienes que activar en el kernel el debug de wireguard.

Con tcpdump capturando en tap0 también puedes ver qué es lo que te está pasando.
coniman97
ForoCoches: Usuario
#329
Cita de guszapa
Buenas noches,

Actualizo un poco: He vuelto a España y he intentado instalar mango+deco en casa de mi hija. Tengo un cudy funcionando perfectamente en Italia chupando desde el de casa de mi madre.

Todo bien con la misma configuración, pero cada minuto se cortaba. Y un minuto después se volvía a ver. Desesperante.

La cuestión es que empecé a investigar y al parecer era que estaba usando el mismo certificado dos veces.

La solución es muy sencilla cuando lo sabes: activar en el servidor que diferentes clientes puedan usar el mismo certificado. Eso se hace dentro de la pestaña OpenVPN/Switch to Advanced Configuration/VPN. En el selector de abajo izquierda hay que clickar en duplicate_cn y luego activar. Salvar y reiniciar el servidor VPN y a funcionar.

Espero que sea de ayuda para algún otro que lo haya intentado.
@coniman97 en el script solo es poner una línea más en la configuración del servidor: "option duplicate_cn '1'"


Gracias por la info @guszapa, ya esta actualizado el script en GitHub.
Dassaev
ForoCoches: Miembro
#330
Cita de nlevel
Sin ver los logs de OpenVPN no se puede depurar, para ver los logs de wireguard tienes que activar en el kernel el debug de wireguard.

Con tcpdump capturando en tap0 también puedes ver qué es lo que te está pasando.
Te explico, aunque creo que voy a vender los WR3000 y voy a pillarme unos GL-INET baratos.


Actualmente lo estoy probando en local, porque no puedo gastar tanta gasolina entre casa de mis padres y la mia.


Tengo instalada la v. OpenWrt 24.10.5 r29087-d9c5716d1d aunque da lo mismo porque estoy harto de cambiar firmwares. He probado hasta la 23.06.05 por ejemplo.


Intento primero que me funcione el deco en local y que no tarde 10 minutos en enganchar. Porque eso es lo que me ocurre cuando lo hago tanto por wireguard como por openvpn tap.


He conectado en el puerto LAN3 el cable directo del HGU, ya que voy a seguir la misma configuración del tutorial. En LAN no DHCP para que me asigne la ip el HGU lo que conecte. Desactivar IPv6. IP: 192.168.1.2, Puerta Enlace...Ignore interfaz...


En br-lan Device activar IGMP snooping y abajo del todo Force IGMP Version 2, MTU 1480.


Routing siguiendo el tuto https://community.tp-link.com/en/bus.../detail/502022 poner 172.16.0.0/12 y 10.0.0.0/8.


Configuro la WIFI porque he hecho pruebas por wifi...por cable igual. Ya que el deco es wifi o cable.


Pues a la primera que lo configuro me ha funcionado al momento, digo coño! solucionado. Reinicio el deco y ya no conecta hasta los 10 minutos, siempre el simbolo de M+ cargando...y que intentando conectar a la red... a los 10 minutos me conecta al momento.


Reinicio el deco y el router y nada igual...fallando hasta los 10 minutos.


Si configuro un tplink ax55 funciona en local al momento. Si configuro EL PROPIO CUDY AX3000 (ESTO ES LA HOSTIA JAJA) pero con el firmware de cudy, no con openwrt, en local funciona al momento incluso por wifi (sin VOD y timeshift porque el port triggering no funciona)... Repito por wifi y por cable. Yo flipaba. Yo cuando veo que conecta al momento por wifi...digo hostia, esto es algo del openwrt del WR3000 porque del cacharro no es porque con el firmware de cudy funciona el momento y hasta por wifi en local.


Los logs estan aqui: we.tl/t-BtvgBb0VMK


A mi no se me ocurre ya nada para solucionarlo la verdad
← A Electrónica / Informática
Amazon
Nuevas ofertas cada día