[Problem] Problem mit Freetz & OpenVPN

derper

Neuer User
Mitglied seit
2 Nov 2010
Beiträge
9
Punkte für Reaktionen
0
Punkte
0
Hallo :-)

ich ärgere mich schon 2 Tage lang mit dem OpenVPN auf meiner Fritzbox7390 mit Freetz Trunk ab :-(

Wer kann mir helfen?

Hier die Fehlermeldung:

Code:
Mon Aug  5 15:37:18 2013 OpenVPN 2.3.2 mips-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [IPv6] built on Aug  5 2013
Mon Aug  5 15:37:18 2013 NOTE: UID/GID downgrade will be delayed because of --client, --pull, or --up-delay
Mon Aug  5 15:37:18 2013 UDPv4 link local: [undef]
Mon Aug  5 15:37:18 2013 UDPv4 link remote: [AF_INET]178.73.787.245:7003
Mon Aug  5 15:37:18 2013 WARNING: this configuration may cache passwords in memory -- use the auth-nocache option to prevent this
Mon Aug  5 15:37:18 2013 VERIFY ERROR: depth=1, error=self signed certificate in certificate chain: C=SE, ST=Stockholm, L=Stockholm, O=Vpntunnel.se, OU=changeme, CN=changeme, name=changeme, [email protected]
Mon Aug  5 15:37:18 2013 TLS_ERROR: BIO read tls_read_plaintext error: error:14090086:lib(20):func(144):reason(134)
Mon Aug  5 15:37:18 2013 TLS Error: TLS object -> incoming plaintext read error
Mon Aug  5 15:37:18 2013 TLS Error: TLS handshake failed
Mon Aug  5 15:37:18 2013 SIGUSR1[soft,tls-error] received, process restarting
Mon Aug  5 15:37:20 2013 UDPv4 link local: [undef]
Mon Aug  5 15:37:20 2013 UDPv4 link remote: [AF_INET]178.73.787.245:7002
Mon Aug  5 15:37:20 2013 VERIFY ERROR: depth=1, error=self signed certificate in certificate chain: C=SE, ST=Stockholm, L=Stockholm, O=Vpntunnel.se, OU=changeme, CN=changeme, name=changeme, [email protected]
Mon Aug  5 15:37:20 2013 TLS_ERROR: BIO read tls_read_plaintext error: error:14090086:lib(20):func(144):reason(134)
Mon Aug  5 15:37:20 2013 TLS Error: TLS object -> incoming plaintext read error
Mon Aug  5 15:37:20 2013 TLS Error: TLS handshake failed
Mon Aug  5 15:37:20 2013 SIGUSR1[soft,tls-error] received, process restarting
Mon Aug  5 15:37:22 2013 UDPv4 link local: [undef]
Mon Aug  5 15:37:22 2013 UDPv4 link remote: [AF_INET]178.73.787.245:7001
Mon Aug  5 15:37:23 2013 VERIFY ERROR: depth=1, error=self signed certificate in certificate chain: C=SE, ST=Stockholm, L=Stockholm, O=Vpntunnel.se, OU=changeme, CN=changeme, name=changeme, [email protected]
Mon Aug  5 15:37:23 2013 TLS_ERROR: BIO read tls_read_plaintext error: error:14090086:lib(20):func(144):reason(134)
Mon Aug  5 15:37:23 2013 TLS Error: TLS object -> incoming plaintext read error
Mon Aug  5 15:37:23 2013 TLS Error: TLS handshake failed
Mon Aug  5 15:37:23 2013 SIGUSR1[soft,tls-error] received, process restarting
Mon Aug  5 15:37:25 2013 UDPv4 link local: [undef]
Mon Aug  5 15:37:25 2013 UDPv4 link remote: [AF_INET]178.73.787.245:7004
Mon Aug  5 15:37:25 2013 VERIFY ERROR: depth=1, error=self signed certificate in certificate chain: C=SE, ST=Stockholm, L=Stockholm, O=Vpntunnel.se, OU=changeme, CN=changeme, name=changeme, [email protected]
Mon Aug  5 15:37:25 2013 TLS_ERROR: BIO read tls_read_plaintext error: error:14090086:lib(20):func(144):reason(134)
Mon Aug  5 15:37:25 2013 TLS Error: TLS object -> incoming plaintext read error
Mon Aug  5 15:37:25 2013 TLS Error: TLS handshake failed
Mon Aug  5 15:37:25 2013 SIGUSR1[soft,tls-error] received, process restarting
Mon Aug  5 15:37:27 2013 UDPv4 link local: [undef]
Mon Aug  5 15:37:27 2013 UDPv4 link remote: [AF_INET]178.73.787.245:7003
Mon Aug  5 15:37:27 2013 VERIFY ERROR: depth=1, error=self signed certificate in certificate chain: C=SE, ST=Stockholm, L=Stockholm, O=Vpntunnel.se, OU=changeme, CN=changeme, name=changeme, [email protected]
Mon Aug  5 15:37:27 2013 TLS_ERROR: BIO read tls_read_plaintext error: error:14090086:lib(20):func(144):reason(134)
Mon Aug  5 15:37:27 2013 TLS Error: TLS object -> incoming plaintext read error
Mon Aug  5 15:37:27 2013 TLS Error: TLS handshake failed
Mon Aug  5 15:37:27 2013 SIGUSR1[soft,tls-error] received, process restarting
Mon Aug  5 15:37:28 2013 SIGTERM[hard,init_instance] received, process exiting
 
Zuletzt bearbeitet:
Ah, vielen Dank!

Jetzt hab ich ein neues Problem :-(


Code:
Aug  5 21:08:13 fritz daemon.notice openvpn[4501]: OpenVPN 2.3.2 mips-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [IPv6] built on Aug  5 2013
Aug  5 21:08:13 fritz daemon.notice openvpn[3750]: SIGTERM[hard,] received, process exiting
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: UDPv4 link local: [undef]
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: UDPv4 link remote: [AF_INET]178.73.252.236:10020
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: VERIFY OK: depth=1, C=SE, ST=CA, L=SanFrancisco, O=Fort-Funston, CN=Fort-Funston CA, [email protected]
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: VERIFY OK: nsCertType=SERVER
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: VERIFY OK: depth=0, C=SE, ST=CA, L=SanFrancisco, O=Fort-Funston, CN=server, [email protected]
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Aug  5 21:08:13 fritz daemon.notice openvpn[4502]: [server] Peer Connection Initiated with [AF_INET]178.73.252.236:10020
Aug  5 21:08:16 fritz daemon.notice openvpn[4502]: TUN/TAP device tun0 opened
Aug  5 21:08:16 fritz daemon.notice openvpn[4502]: do_ifconfig, tt->ipv6=0, tt->did_ifconfig_ipv6_setup=0
Aug  5 21:08:16 fritz daemon.notice openvpn[4502]: /sbin/ip link set dev tun0 up mtu 1500
Aug  5 21:08:16 fritz daemon.notice openvpn[4502]: /sbin/ip addr add dev tun0 5.254.134.166/26 broadcast 5.254.134.191
Aug  5 21:08:16 fritz daemon.warn openvpn[4502]: ERROR: Linux route add command failed: external program exited with error status: 2
Aug  5 21:08:16 fritz daemon.notice openvpn[4502]: Initialization Sequence Completed
Aug  5 21:09:36 fritz kern.info kernel: /proc/tffs: info request: success

Und kein ping mehr

Was kann das nur sein?
 
Sieht so aus, als wenn du in freetz unter den openvpn build optionen "use ip instead of..." (weiß den genauen Wortlaut gerade nicht auswendig) angewählt hast. Versuch es mal ohne diese Option.
 
Vielen Dank für den Tipp!

Ich komme trotzdem nicht mit eingeschaltetem OpenVPN ins Internet.... kein Ping :-(

Code:
Aug  6 11:49:18 fritz daemon.notice openvpn[3942]: OpenVPN 2.3.2 mips-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [IPv6] built on Aug  6 2013
Aug  6 11:49:18 fritz daemon.notice openvpn[4020]: UDPv4 link local: [undef]
Aug  6 11:49:18 fritz daemon.notice openvpn[4020]: UDPv4 link remote: [AF_INET]178.73.345.236:10020
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: VERIFY OK: depth=1, C=SE, ST=CA, L=SanFrancisco, O=Fort-Funston, CN=Fort-Funston CA, [email protected]
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: VERIFY OK: nsCertType=SERVER
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: VERIFY OK: depth=0, C=SE, ST=CA, L=SanFrancisco, O=Fort-Funston, CN=server, [email protected]
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: [server] Peer Connection Initiated with [AF_INET]178.73.345.236:10020
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: TUN/TAP device tun0 opened
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: do_ifconfig, tt->ipv6=0, tt->did_ifconfig_ipv6_setup=0
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: /sbin/ifconfig tun0 5.254.134.168 netmask 255.255.255.192 mtu 1500 broadcast 5.254.134.191
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: Initialization Sequence Completed


Hat sicher etwas mit dem Routing zutun oder?

Ich habe die Ports von der OpenVPN-Config in die AVM-Firewall unter Port Forwarding eingetragen, trotzdem gehts nicht
 
Freetz Openvpn: Tunnel funktioniert, Routing nicht

Hallo,

ich probierte seit mehreren Tage einen OpenVPN-Tunnel auf meiner Fritzbox 7370 mit aktuellem Trunk zum laufen zubekommen....

Nun läuft OpenVPN endlich, aber das Routing funktioniert nicht. Kein Ping :-(

Die Ports 1194, 10010, 10020 habe ich schon in der AVM-Firewall unter Port Forwarding eingetragen und übernommen.

Kann mir jemand helfen? Sonst verzweifel ich hier langsam

Log-Datei
Code:
Aug  6 11:49:18 fritz daemon.notice openvpn[3942]: OpenVPN 2.3.2 mips-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [IPv6] built on Aug  6 2013
Aug  6 11:49:18 fritz daemon.notice openvpn[4020]: UDPv4 link local: [undef]
Aug  6 11:49:18 fritz daemon.notice openvpn[4020]: UDPv4 link remote: [AF_INET]178.88.212.236:10020
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: VERIFY OK: depth=1, C=SE, ST=CA, L=SanFrancisco, O=Fort-Funston, CN=Fort-Funston CA, [email protected]
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: VERIFY OK: nsCertType=SERVER
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: VERIFY OK: depth=0, C=SE, ST=CA, L=SanFrancisco, O=Fort-Funston, CN=server, [email protected]
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Aug  6 11:49:19 fritz daemon.notice openvpn[4020]: [server] Peer Connection Initiated with [AF_INET]178.88.212.236:10020
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: TUN/TAP device tun0 opened
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: do_ifconfig, tt->ipv6=0, tt->did_ifconfig_ipv6_setup=0
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: /sbin/ifconfig tun0 5.254.134.168 netmask 255.255.255.192 mtu 1500 broadcast 5.254.134.191
Aug  6 11:49:21 fritz daemon.notice openvpn[4020]: Initialization Sequence Completed

OpenVPN-Einstellungen
Code:
float
client
nobind
dev tun
dev-node /dev/tun
proto udp 
; Cert
ca /var/tmp/flash/openvpn/ca.crt
ns-cert-type server
cipher BF-CBC
;Host
remote-random
remote anna.vpntunnel.se 1194
remote anna.vpntunnel.se 10010
remote anna.vpntunnel.se 10020

resolv-retry infinite
;auth
auth-user-pass /tmp/flash/meine.txt
persist-tun
persist-key
auth-nocache

comp-lzo
verb 2
redirect-gateway

daemon
 
Ich vermute, dass du prinzipiell ein funktionsfähiges VPN hast, aber eben auf der Fritzbox.
Mit deiner Konfiguration oben sorgst du "nur" dafür, dass deine Fritzbox als Client mit dem Server verbunden ist. Damit könntest du dann also (nur) von der Fritzbox aus durch den VPN-Server ins Internet. Ich vermute aber, du möchtest/erwartest, dass die PCs "hinter" der Fritzbox auch den Tunnel nutzen können, was aber ohne weitere Änderungen auf deiner Fritzbox nur dann geht, wenn du auf dem Server etwas eintragen (lassen) kannst.

Das ist bei kommerziellen Anbietern aber normalerweise nicht möglich. Daher bleiben nur zwei Möglichkeiten:
Entweder du "versteckst" alle Geräte hinter der VPN-IP-Adresse (per "NAT"). Dafür brauchst du iptables auf der Box. Welche Box hast du denn? Meinst du die 7330? Um das nutzen zu können, musst du eine Firmware XX.04.YY haben. Eine "05-er" Firmware funktioniert damit nicht.

Wenn deine PCs einen Proxy nutzen können, könntest du als zweite Möglichkeit das mit der NAT damit umgehen und einen Proxy auf der Fritzbox installieren.

Zu beiden Themen (openvpn mit iptables) und (openvpn mit proxy) sollten sich einige weiteren Beiträge finden lassen, das würde ich ungern alles wiederholen ;-).
 
Zuletzt bearbeitet:
Eine Portweiterleitung bruachst du nicht (die muss man nur bei einem OpenVPN-Server haben, nicht bei einem Client). Hast du es mal von der Box aus versucht? Von da aus müsstest du jetzt google und Co durch das VPN erreichen. Damit der "Rest" der Geräte (hinter der Fritzbox) das VPN nutze können, brauchst du NAT (siehe auch hier).
 
Ach ich habe mich vertippt. Ich habe leider eine Fritzbox 7390.

Gilt das mit der XX.04.YY Firmware auch für die Fritzbox 7390?

Ich hab eben ein neues Image mit TinyProxy erstellt.

Wie sind da die Einstellungen?
Unbenannt-1.jpg

Ich habe vor mal eine kleine Anleitung zu schreiben, wenn ich damit fertig bin.... für Leute wie mich :crazy:
 
@derper: Beachte: Crossposting ist unerwünscht. Ich hab nun alle verteilten Beiträge zu deinem OpenVPN Problem in einem Thread konzentriert. Beachte die Forumregeln!
 
@frank_m24 Es tut mir leid! Ich gelobe Besserung! Eigentlich wollte ich ja schon Einträge löschen, aber geht ja nicht


Dank TinyProxy kann ich jetzt mit dem Browser über OpenVPN nun IPs aufrufen, aber keine Domains

Wie kann ich das nun ändern?
 
Die Box muss noch weiterhin den Namen auflösen. Vermutlich nutzt sie einen DNS-Server beim Provider, der nicht funktioniert, wenn er "durch den Tunnel" kommt.
Du musst den DNS deines Providers so routen, dass er nicht durch das VPN geht, sondern lokal durch das DSL geht. Oder du nimmst einen anderen DNS. Was steht denn in "/etc/resolv.conf"?
Ein
echo "nameserver 8.8.8.8" > /etc/resolv.conf
sollte das Problem beheben (der google-DNS nimmt alle Anfragen an).
 
in der /etc/resolv.conf steht:

Code:
nameserver 127.0.0.1
domain fonwlan.box
 
Wie sieht die Routingtabelle aus (route -n)?
 
Jetzt kommt diese Meldung

Code:
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.180.1   0.0.0.0         255.255.255.255 UH    2      0        0 dsl
192.168.180.2   0.0.0.0         255.255.255.255 UH    2      0        0 dsl
88.56.79.241    0.0.0.0         255.255.255.255 UH    2      0        0 dsl
192.168.178.0   0.0.0.0         255.255.255.0   U     0      0        0 lan
192.168.179.0   0.0.0.0         255.255.255.0   U     0      0        0 guest
169.254.0.0     0.0.0.0         255.255.0.0     U     0      0        0 lan
0.0.0.0         0.0.0.0         0.0.0.0         U     2      0        0 dsl
 
Ich meinte mit VPN ...
 
Kostenlos!

Statistik des Forums

Themen
248,920
Beiträge
2,305,099
Mitglieder
378,644
Neuestes Mitglied
linus1991