verdezito escribió:Lo de abrir puertos y demás en el router no es necesario siendo un cliente, no tiene sentido alguno (siempre teniendo en cuenta que tu red sea normalita, aunque si la has tocado de alguna forma tú mismo deberías de saberlo).
Eso me cuadra mas.
verdezito escribió:Así a bote pronto yo me inclinaría a pensar que has instalado mal los certificados (en el caso de que lo hayas hecho a mano claro, como te dije no especificas qué estás usando para la conexión).
En linux no sirve con pegar los certificados en la carpeta, luego hay que modificar permisos.
Esto encajaría con mi primera premisa: la conexión llega a su destino pero al dar error por certificados no puede "pasar".
Pues podría ser una buena pista el tema de los permisos, por lo menos es algo nuevo que no me esperaba, las diferencias que he encontrado de linux a windows en realidad no es tema de permisos sino de hecho entre diferentes distros de linux, ya que en algunas es necesario indicar en el certificado la ruta del update-resolv-conf, sin embargo en el mismo ordenador linux en distintas redes si establece la conexión y en la mia no.
verdezito escribió:Es muy complicado ayudarte si no das más datos. OpenVPN? Wireguard? Un log ayudaría bastante, lo que has pegado es demasiado genérico. Da a entender que la conexión llega a buen puerto pero no llega a establecerse.
Correcto, ahi tienes toda la razón, he dado poca info.
Para crear la vpn he usado openVPN y he seguido un buen tutorial de nuestros amigos de
digital ocean, todo lo que he visto de vpns sin enteder mucho siempre tiene su complicación, sin embargo en este caso se hace bastante comprensible y llevadero.
Como todo en la vida las condiciones no son exactas y no he trabajado con ubuntu server, sino con centos 7 para el servidor VPN(abriendo los puertos en firewald y gestionando los permisos de SELinux) y debian9.12 para la CA.
La parte del servidor parece bastante correcta pues el único problema lo he tenido yo y solo desde la red local de mi casa. el resto de clientes no han tenido ningún problema, hasta ahora han funcionado los dos últimos clientes de la versión community de openvpn desde windows.
En mi caso, tengo un portatil con kubuntu 18.04, el cliente de openvpn es el utlimo hasta la fecha disponible en los repositorios de la distribución. Ese portatil consigue conectarse desde una red de datos de telefonia movil sin problemas y desde la red local de un pariente. Sin embargo con el mismo certificado y las mismas condiciones(solo cambia la red) no lo he conseguido desde mi propia red local.
Ahora mismo no tengo ese portatil a mano, pero si una distribución basada en este caso en ubuntu 20.04 como pc de escritorio en mi casa con el mismo error y mismo certificado. he aqui el log:
[sudo] contraseña para alohl669:
Fri Sep 18 21:39:52 2020 OpenVPN 2.4.7 x86_64-pc-linux-gnu [SSL (OpenSSL)] [LZO] [LZ4] [EPOLL] [PKCS11] [MH/PKTINFO] [AEAD] built on Sep 5 2019
Fri Sep 18 21:39:52 2020 library versions: OpenSSL 1.1.1f 31 Mar 2020, LZO 2.10
Fri Sep 18 21:39:52 2020 NOTE: the current --script-security setting may allow this configuration to call user-defined scripts
Fri Sep 18 21:39:52 2020 Outgoing Control Channel Authentication: Using 256 bit message hash 'SHA256' for HMAC authentication
Fri Sep 18 21:39:52 2020 Incoming Control Channel Authentication: Using 256 bit message hash 'SHA256' for HMAC authentication
Fri Sep 18 21:39:52 2020 TCP/UDP: Preserving recently used remote address: [AF_INET]229.165.15.11:9988
Fri Sep 18 21:39:52 2020 Socket Buffers: R=[212992->212992] S=[212992->212992]
Fri Sep 18 21:39:52 2020 UDP link local: (not bound)
Fri Sep 18 21:39:52 2020 UDP link remote: [AF_INET]229.165.15.11:9988
Fri Sep 18 21:39:52 2020 NOTE: UID/GID downgrade will be delayed because of --client, --pull, or --up-delay
Fri Sep 18 21:39:52 2020 TLS: Initial packet from [AF_INET]229.165.15.11:9988, sid=3f884jf1 5b7fedb5
Fri Sep 18 21:39:52 2020 VERIFY OK: depth=1, CN=jajejica
Fri Sep 18 21:39:52 2020 VERIFY KU OK
Fri Sep 18 21:39:52 2020 Validating certificate extended key usage
Fri Sep 18 21:39:52 2020 ++ Certificate has EKU (str) TLS Web Server Authentication, expects TLS Web Server Authentication
Fri Sep 18 21:39:52 2020 VERIFY EKU OK
Fri Sep 18 21:39:52 2020 VERIFY OK: depth=0, CN=jajejivpn
Fri Sep 18 21:39:52 2020 Control Channel: TLSv1.2, cipher TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384, 2048 bit RSA
Fri Sep 18 21:39:52 2020 [jajejivpn] Peer Connection Initiated with [AF_INET]229.165.15.11:9988
Fri Sep 18 21:39:53 2020 SENT CONTROL [jajejivpn]: 'PUSH_REQUEST' (status=1)
Fri Sep 18 21:39:53 2020 PUSH: Received control message: 'PUSH_REPLY,redirect-gateway def1 bypass-dhcp,dhcp-option DNS 208.67.222.222,dhcp-option DNS 208.67.220.220,route 10.8.0.1,topology net30,ping 10,ping-restart 120,ifconfig 10.8.0.6 10.8.0.5,peer-id 0,cipher AES-256-GCM'
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: timers and/or timeouts modified
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: --ifconfig/up options modified
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: route options modified
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: --ip-win32 and/or --dhcp-option options modified
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: peer-id set
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: adjusting link_mtu to 1624
Fri Sep 18 21:39:53 2020 OPTIONS IMPORT: data channel crypto options modified
Fri Sep 18 21:39:53 2020 Data Channel: using negotiated cipher 'AES-256-GCM'
Fri Sep 18 21:39:53 2020 Outgoing Data Channel: Cipher 'AES-256-GCM' initialized with 256 bit key
Fri Sep 18 21:39:53 2020 Incoming Data Channel: Cipher 'AES-256-GCM' initialized with 256 bit key
Fri Sep 18 21:39:53 2020 ROUTE_GATEWAY 192.168.1.1/255.255.255.0 IFACE=enp4s0 HWADDR=b4:2e:99:34:2b:ec
Fri Sep 18 21:39:53 2020 TUN/TAP device tun0 opened
Fri Sep 18 21:39:53 2020 TUN/TAP TX queue length set to 100
Fri Sep 18 21:39:53 2020 /sbin/ip link set dev tun0 up mtu 1500
Fri Sep 18 21:39:53 2020 /sbin/ip addr add dev tun0 local 10.8.0.6 peer 10.8.0.5
Fri Sep 18 21:39:53 2020 /etc/openvpn/update-resolv-conf tun0 1500 1552 10.8.0.6 10.8.0.5 init
Fri Sep 18 21:39:53 2020 /sbin/ip route add 229.165.15.11/32 via 192.168.1.1
RTNETLINK answers: File exists
Fri Sep 18 21:39:53 2020 ERROR: Linux route add command failed: external program exited with error status: 2
Fri Sep 18 21:39:53 2020 /sbin/ip route add 0.0.0.0/1 via 10.8.0.5
Fri Sep 18 21:39:53 2020 /sbin/ip route add 128.0.0.0/1 via 10.8.0.5
Fri Sep 18 21:39:53 2020 /sbin/ip route add 10.8.0.1/32 via 10.8.0.5
Fri Sep 18 21:39:53 2020 GID set to nogroup
Fri Sep 18 21:39:53 2020 UID set to nobody
Fri Sep 18 21:39:53 2020 WARNING: this configuration may cache passwords in memory -- use the auth-nocache option to prevent this
Fri Sep 18 21:39:53 2020 Initialization Sequence Completed
Aquí se queda pillado y no da la resolución.... Vale, aqui hago una pausa, porque hay un error con el que ya me he peleado, hay una linea "RTNETLINK answers: File exists" que podría ser indicativo de algo, ya me he peleado antes con esto, meses atrás, pero con el covid volviendo a pegar he retomado el tema, ese error "RTNETLINK answers: File exists" solo ocurria despues del primero intento fallido. por lo que he guardado el borrador de la respuesta y he reiniciado el pc para tener un log mas limpito sin ese error. No obstante lo dejo por si puediera aportar pistas extras. Este es el log sin ese error con el pc reiniciado:
alohl669@asimov:~$ sudo openvpn --config .ssh/ahl.ovpn
[sudo] contraseña para alohl669:
Fri Sep 18 22:02:20 2020 OpenVPN 2.4.7 x86_64-pc-linux-gnu [SSL (OpenSSL)] [LZO] [LZ4] [EPOLL] [PKCS11] [MH/PKTINFO] [AEAD] built on Sep 5 2019
Fri Sep 18 22:02:20 2020 library versions: OpenSSL 1.1.1f 31 Mar 2020, LZO 2.10
Fri Sep 18 22:02:20 2020 NOTE: the current --script-security setting may allow this configuration to call user-defined scripts
Fri Sep 18 22:02:20 2020 Outgoing Control Channel Authentication: Using 256 bit message hash 'SHA256' for HMAC authentication
Fri Sep 18 22:02:20 2020 Incoming Control Channel Authentication: Using 256 bit message hash 'SHA256' for HMAC authentication
Fri Sep 18 22:02:20 2020 TCP/UDP: Preserving recently used remote address: [AF_INET]229.165.15.11:9988
Fri Sep 18 22:02:20 2020 Socket Buffers: R=[212992->212992] S=[212992->212992]
Fri Sep 18 22:02:20 2020 UDP link local: (not bound)
Fri Sep 18 22:02:20 2020 UDP link remote: [AF_INET]229.165.15.11:9988
Fri Sep 18 22:02:20 2020 NOTE: UID/GID downgrade will be delayed because of --client, --pull, or --up-delay
Fri Sep 18 22:02:20 2020 TLS: Initial packet from [AF_INET]229.165.15.11:9988, sid=f2cd2265 cc75eba1
Fri Sep 18 22:02:20 2020 VERIFY OK: depth=1, CN=jajejica
Fri Sep 18 22:02:20 2020 VERIFY KU OK
Fri Sep 18 22:02:20 2020 Validating certificate extended key usage
Fri Sep 18 22:02:20 2020 ++ Certificate has EKU (str) TLS Web Server Authentication, expects TLS Web Server Authentication
Fri Sep 18 22:02:20 2020 VERIFY EKU OK
Fri Sep 18 22:02:20 2020 VERIFY OK: depth=0, CN=jajejivpn
Fri Sep 18 22:02:20 2020 Control Channel: TLSv1.2, cipher TLSv1.2 ECDHE-RSA-AES256-GCM-SHA384, 2048 bit RSA
Fri Sep 18 22:02:20 2020 [jajejivpn] Peer Connection Initiated with [AF_INET]229.165.15.11:9988
Fri Sep 18 22:02:21 2020 SENT CONTROL [jajejivpn]: 'PUSH_REQUEST' (status=1)
Fri Sep 18 22:02:21 2020 PUSH: Received control message: 'PUSH_REPLY,redirect-gateway def1 bypass-dhcp,dhcp-option DNS 208.67.222.222,dhcp-option DNS 208.67.220.220,route 10.8.0.1,topology net30,ping 10,ping-restart 120,ifconfig 10.8.0.6 10.8.0.5,peer-id 0,cipher AES-256-GCM'
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: timers and/or timeouts modified
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: --ifconfig/up options modified
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: route options modified
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: --ip-win32 and/or --dhcp-option options modified
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: peer-id set
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: adjusting link_mtu to 1624
Fri Sep 18 22:02:21 2020 OPTIONS IMPORT: data channel crypto options modified
Fri Sep 18 22:02:21 2020 Data Channel: using negotiated cipher 'AES-256-GCM'
Fri Sep 18 22:02:21 2020 Outgoing Data Channel: Cipher 'AES-256-GCM' initialized with 256 bit key
Fri Sep 18 22:02:21 2020 Incoming Data Channel: Cipher 'AES-256-GCM' initialized with 256 bit key
Fri Sep 18 22:02:21 2020 ROUTE_GATEWAY 192.168.1.1/255.255.255.0 IFACE=enp4s0 HWADDR=b4:2e:99:34:2b:ec
Fri Sep 18 22:02:21 2020 TUN/TAP device tun0 opened
Fri Sep 18 22:02:21 2020 TUN/TAP TX queue length set to 100
Fri Sep 18 22:02:21 2020 /sbin/ip link set dev tun0 up mtu 1500
Fri Sep 18 22:02:21 2020 /sbin/ip addr add dev tun0 local 10.8.0.6 peer 10.8.0.5
Fri Sep 18 22:02:21 2020 /etc/openvpn/update-resolv-conf tun0 1500 1552 10.8.0.6 10.8.0.5 init
Fri Sep 18 22:02:21 2020 /sbin/ip route add 229.165.15.11/32 via 192.168.1.1
Fri Sep 18 22:02:21 2020 /sbin/ip route add 0.0.0.0/1 via 10.8.0.5
Fri Sep 18 22:02:21 2020 /sbin/ip route add 128.0.0.0/1 via 10.8.0.5
Fri Sep 18 22:02:21 2020 /sbin/ip route add 10.8.0.1/32 via 10.8.0.5
Fri Sep 18 22:02:21 2020 GID set to nogroup
Fri Sep 18 22:02:21 2020 UID set to nobody
Fri Sep 18 22:02:21 2020 WARNING: this configuration may cache passwords in memory -- use the auth-nocache option to prevent this
Fri Sep 18 22:02:21 2020 Initialization Sequence Completed