[gelöst] freetz auf 7170 29.04.55beta: stunnel startet nicht

wollet42

Neuer User
Mitglied seit
5 Aug 2005
Beiträge
97
Punkte für Reaktionen
0
Punkte
6
Hi,

stunnel bereitet Probleme bei 29.04.55-10393-freetz-devel-1945M:

Folgende Fehlermeldung beim Start

Code:
LOG3[1287:0]: /tmp/flash/stunnel.pem: No such file
or directory (2)
In /tmp/flash existiert jedoch eine Datei stunnel_svcs

Kann mir einer einen Tip geben, wo diese Datei angelegt wird bzw wie ich dafuer sorgen kann, dass stunnel die stunnel_svcs benutzt.

Zur Info ich hatte dsmod 15.2 drauf und hab ein Upgrade gemacht incl Sichern/Wiederherstellen der Konfigdateien

Update: siehe http://www.ip-phone-forum.de/showpost.php?p=1054340&postcount=7
 
Zuletzt bearbeitet:
Sieht so aus als hättest du keine Zertifikate generiert. Hier gibts eine Schritt für Schritt Anleitung.

MfG Oliver
 
Oder deine Stunnel-Config ist leer/falsch ...
Für den Client-Modus braucht man nämlich kein Zertifikat. Und "stunnel.pem" ist glaub ich was aus der Standard-Config, wenn das Config-file leer ist.

Ach ja: stunnel_svcs nicht anfassen, es sei denn du weisst was du tust ! Die Stunnel-config sollte über die Web-Oberfläche bearbeitbar sein.
 
Zuletzt bearbeitet:
Hi,

@ Olistident: Stimmt, Zertifikate habe ich nicht (das lief aber vorher im ds15.2 so). Ich verwende nur client mode.

@ DPR: in der Web-Oberflaeche sehe ich meine client config, sie steht auch in diversen Files in/mod/etc... (kann mich grad nicht erinnern welche files)
So wie ich das verstehe, sollte die stunnel_svcs irgendwie ueber Scripte erzeugt werden. Das passiert aber aus irgendwelchen Gruenden nicht.

Gruss,
Wolle
 
Also ich weiss ja nicht genau, was sich bei freetz gegenüber dem ds-mod geändert hat, aber eigentlich sollte das so ablaufen:
Über das CGI kannst du die Datei "/tmp/flash/stunnel_clsvcs" bearbeiten. Die wird dann wiederum verwendet, um die komplette Config-Datei für Stunnel in "/var/mod/etc/stunnel-client.conf" zu bauen.

Wenn bei dir die stunnel_clsvcs leer ist, du aber Einträge in der Web-Oberfläche siehst, läuft entweder im CGI-file was falsch, oder im .def File.

@Oliver: Hat sich da in freetz was geändert ?
 
Es hat sich was geändert. Siehe Trac.

MfG Oliver
 
Es hat sich was geändert. Siehe Trac.

Ok, hab mal schnell über alles drübergesehen und mir ist direkt aufgefallen, dass im init-Script das Conf-File nicht als Parameter mit angegeben wird. Da warst du mit dem Rot-Stift etwas zu übereifrig ;)

make/stunnel/files/root/etc/init.d/rc.stunnel (Zeile 45)
Code:
        $DAEMON

... sollte sein ...

Code:
        $DAEMON /mod/etc/${DAEMON}.conf

Wie ich sehe hast du auch eine Möglichkeit reingemacht, ein pem-file zu verwenden. Allerdings so wie ich das sehe noch nicht richtig ! Private-Key und Cert dürfen AUF KEINEN FALL in ein und demselben File sein. Public-Key und Private-Key müssen getrennt sein (und der Private-Key darf nicht World-readable sein) !
Ausserdem gibt man eigentlich für jeden Eintrag in den Services im Server-Modus ein extra Zertifikat/Private-Key-Paar an und nicht global (Stunnel service level options). Praktisch kann man natürlich aber im Fall der Fritz!Box global ein File für Zertifikat/Private-Key angeben.

Update:
So, jetzt hab ich es auch mal gewagt und freetz draufgemacht. Die Angabe des conf-Files ist nicht unbedingt nötig (Standard-Suchpfad ist wohl /etc/stunnel.conf). ABER du hast die globale Option
Code:
client = yes
rausgemacht. Was dazu führt, dass Stunnel standardgemäß im Server-Modus startet und damit auch nach Key-Files sucht. Davon rate ich dringend ab !

Sinnvoller ist es, für einzelne Dienste den Server-Modus zu aktivieren !


@wollet42: du kannst das temporär beheben, indem du in den Stunnel-Services VOR allen anderen Einträgen ein
Code:
client = yes
einfügst.
 
Zuletzt bearbeitet:
Hi DPR,

funzt :)

Danke.

Gruss,
Wolle

PS: ich setz den Thread auf gelöst. Wie landet das jetzt im freetz?
 
PS: ich setz den Thread auf gelöst. Wie landet das jetzt im freetz?

Wenn du die Sachen bei dir implementiert hast, kannst du mir
Code:
svn diff > difffile

ein Diff erstellen (dieses hier oder in einem Ticket im Trunk), was einer der Menschen mit Schreibberechtigung auf das Repository dann einchecken kann.

LG
 
irgendwie klappt das nicht (ich mach das gerade das erste mal)

Folgendes hab ich gemacht:

in freetz-trunk/packages/stunnel-4.20/root/etc/default.stunnel/stunnel.conf

die Zeile

Code:
client = yes

eingefügt und anschliessend

in /freetz-trunk

den svn diff Befehl ausgeführt.

Im difffile taucht aber die Änderung nicht auf ???
 
Code:
./make/stunnel/files/root/etc/default.stunnel/

ist das Verzeichnis deiner Wahl. Denn die Änderungen dort sind nur wichtig. Alles andere wird ab und an neu erstellt.
 
diff erzeugt und angehängt.

Kann eingecheckt werden.
 

Anhänge

Hi.

@DPR
Ich hab das nicht selbst gemacht. Zumindest hab ich keine Ahnung was du da schreibst. Aber wenn du dich damit auskennst, dann würde ich dich bitten einen Patch dafür zu machen. Oder reicht das was wollet42 gepostet hat?

MfG Oliver
 
@DPR
Ich hab das nicht selbst gemacht. Zumindest hab ich keine Ahnung was du da schreibst. Aber wenn du dich damit auskennst, dann würde ich dich bitten einen Patch dafür zu machen. Oder reicht das was wollet42 gepostet hat?

Ok, sorry Oliver - wollte dir nicht den "schwarzen Peter" zuschieben :D (oder irgendjemand anderem)

Das mit dem Key-Files sollte auch noch geändert werden ... sprich so ziemlich jedes File des freetz-Stunnel-Pakets muss angefasst werden (init-script, CGI, conf, ...).

Heute werd ich wohl nicht mehr dazu kommen, vielleicht morgen. Mal schaun ob ich dann auch die Zeit finde ein erstes Paket für xyssl und xrelayd für dsmod/freetz zu bauen.

Was wollet42 gepostet hat, reicht damit der Client-Modus läuft. Für den Server-Modus muss aber noch was geändert werden.

Ich poste dir dann gerne die Patches bzw. gleich das ganze Paket, sobald ich dazu komme. Und ja, ich kenn mich damit aus, weil ich ja damals das erste Paket für den dsmod zusammengestellt habe ;)
 
Kostenlos!

Statistik des Forums

Themen
248,906
Beiträge
2,304,647
Mitglieder
378,610
Neuestes Mitglied
Serge78