LINUX.ORG.RU
ФорумAdmin

Помогите понять почему захромал openvpn

 , ,


0

3

Появилось у меня подозрение, что пров начал блокировать openvpn-соединение с моей зарубежной VDS, трафик какой-то «хромающий» стал, а в логах зачастили сообщения «SIGUSR1[soft,ping-restart] received, process restarting» при этом пинг до openvpn-сервера хороший, 22 мс (когда неполадки с сетью, он обычно до 3-4-значных значений увеличивается), порт 1194 открыт.

На всякий случай - конфиги сервера:

server 192.168.68.128 255.255.255.128
user openvpn
group openvpn
local 185.130.?.?
port 1194
dev tun
proto tcp-server
dh /etc/openvpn/server/dh.pem
ca /etc/pki/CA/cacert.pem
cert /etc/openvpn/server/server_cert.pem
key /etc/openvpn/server/server_privkey.pem
topology subnet
ifconfig 192.168.68.129 255.255.255.128
script-security 3
up /etc/openvpn/server/script.bash
client-config-dir /etc/openvpn/server/ccd
client-to-client
auth SHA1
cipher AES-256-CBC
persist-key
persist-tun
syslog
verb 3
и клиента:
client
user openvpn
group openvpn
remote 185.130.?.? 1194
dev tun
proto tcp-client
ca /etc/openvpn/certs/cacert.pem
cert /etc/openvpn/certs/celeron-d_cert.pem
key /etc/openvpn/keys/celeron-d_privkey.pem
topology subnet
nobind
keepalive 8 60
connect-retry 4
auth SHA1
cipher AES-256-CBC
persist-key
persist-tun
syslog
verb 3
может кто не замыленным взглядом найдёт косяк

Подозреваю, что пров использует особо хитрую блокировку, в которой icmp никак не ограничивается, поэтому я и продолжаю наблюдать хороший пинг, но ограничивается tcp, например режется часть ACK-пакетов. Как я со своей стороны могу это выявить, может tcp-ping какой?

Перемещено hobbit из general

★★★★★

Последнее исправление: sunny1983 (всего исправлений: 1)
Ответ на: комментарий от sunny1983

amnezia не пробовал, странный там способ установки на сервер, нужно давать ssh-доступ установщику

Ну это для скрипткидди же. Вообще для амнезии и обычный wireguard сервер подходит, его модификация не требуется. Клиент амнезии прекрасно цепляется к уже существующим и настроенным серверам, там в клиенте в конфиг нужно всего несколько строк добавить, специфичных для амнезии.

Jameson ★★★★★
()
Ответ на: комментарий от Jameson

А как на практике работает исполнение «закона о суверенном интернете», есть реестр запрещённых ресурсов, есть замедление youtube, обо всём этом ркн официально высказывался. Если нет комментария от ркн как с юридической точки зрения они обосновывают блокировку протоколов и как вести себя бизнесу, которому они собственноручно ставят палки в колёса, то можно при желании и до верховного суда дойти.

sunny1983 ★★★★★
() автор топика
Ответ на: комментарий от sunny1983

Блокировки трансграничных VPN попадают под общий «зонтик» борьбы с дезинформацией и «деструктивным контентом», чтобы ты его не читал и не смотрел. Бизнесу это официально мешать не должно, потому что нет больше никакого трансграничного бизнеса.

А если он всё таки есть, и это твой бизнес — ищи как порешать вопрос с включением «своих» зарубежных серверов в «белые списки» РКН. Официально этого сделать нельзя, потому что официально никаких «белых списков» пока нет. Но, если у тебя такой крутой бизнес, ты должен быть в курсе как такие вопросы решаются.

Если же у тебя обычный такой внутрироссийский бизнес и провайдер мешает связи между филиалами внутри РФ, или работе удалённых сотрудников (не находящихся за границей), и провайдер в ответ на жалобу отправляет тебя в Роскомнадзор — зафиксируй эту ситуацию письменно, направив жалобу провайдеру официально, чтобы она получила входящий номер, зафиксируй его ответ, у него должен быть исходящий номер, а потом пиши жалобу на этого провайдера в Минцифры, ссылайся на договор, приложи переписку, сообщи что тебе оказывают услугу ненадлежащего качества и нарушают Федеральный закон о связи. Предварительно проконсультируйся с юристом конечно. Суть в том, что с РКН в данном случае должен бодаться провайдер, а не ты. Ты просто не получаешь услугу в полном объёме и надлежащем качестве, и провайдер должен этот вопрос решать. Если виноват РКН — общаться с РКН.

В то время когда я у провайдера работал тогдашнее Минсвязи не стеснялось спускать подобные обращения обратно к провайдеру с требованием разобраться и решить. Иногда этот живительный пендель бывал дико эффективен.

Jameson ★★★★★
()
Последнее исправление: Jameson (всего исправлений: 1)
13 декабря 2024 г.