• [^] # Re: Non non non

    Posté par . En réponse au message Routage packet DROP avec ajoute d'une entrée de routage. Évalué à 2.

    Je ne vois pas le problème que tap0 soit la route par défaut, une interface virtuelle/tunnel reste une interface
    tap0: OpenVPN

    Le problème est là: ton interface "virtuelle" est nécessairement reliée, via l'interface, à une interface physique et à un "peer" réel.
    Admettons que la passerelle OpenVPN qui te permet de monter ton tap0 est sur l'adresse IPv4 publique (donc hors de ton réseau) 22.33.44.55.
    Si tu places la route par défaut sur tap0 ET que tu ne forces pas une route via eth2 (ton WAN) vers 22.33.44.55 tu vas te retrouver avec tes paquets OpenVPN vers 22.33.44.55 routés via ... ton OpenVPN.
    Tu vois le hic ?

    181.188.139.163 est l'IP publique du SuperNat de mon FAI 4G que j'utilise sur mon téléphone. Ca ne marche pas depuis mon téléphone.

    Ok, donc adresse publique lambda.
    Es tu sûr que cette adresse réponde "tout le temps" ?
    Sur quel port TCP/IP et à quel protocole ? J'ai toujours quelques méfiances envers les trucs de FAI ;-)

    Je reformule: Quand j'ai l'entrée dans ma table de routage, le packet n'est plus FORWARD.

    Et avant ça fonctionne ?
    En gros, l'idée, c'est plutôt que de faire passer ce trafic via OpenVPN plutôt que par ta connection FAI, c'est ça ?

    Certaines info peuvent être sensible [...]

    Ok, donc en regardant les infos fournies:

    • Bon, déjà la suspicion évoquée plus haut est caduque: tu as bien forcé une route vers ta passerelle OpenVPN via eth2. Donc on est déjà bon à ce niveau... en tout cas si 192.168.1.2 est bien le routeur qui te permet de joindre internet.

    • As tu essayé de pinguer ta passerelle côté VPN (172.30.125.1) ? Elle répond ?

    • Concernant ton dump de règle iptables et, en particulier, la règle de POSTROUTING je vois un premier problème: tu masquerades TOUT le trafic, sans distinction d'adresse physique source ou autre. En fonction de ton setup, ça peut marcher ... ou pas. Vaut mieux dire que tu masquerades tout ce qui sort de tap0 et de eth2 explicitement (la même régle avec un -o <INTERFACE>.

    • Je n'ai pas regardé en détail tes règles de PREROUTING... peut y avoir des choses qui interferent ... Pour les tests, mieux vaut, si tu peux, passer par un ruleset "vide".

    • Donc tu as déjà des choses dans ta chaine FORWARD: même conseil que précédemment: par sur un iptables -F FORWARD && iptables -P FORWARD ACCEPT voir si ça marche, ensuite tente d'affiner. Tu peux également ajouter à la fin (donc avant le DROP) une règle de LOG (-j LOG) histoire de voir si tes paquets sont droppés à cause du firewall.

    Là, à vue de nez, le seul truc qui manque c'est d'activer le forwarding côté noyau:

    $ sudo sysctl -a|grep -i ip_forward
    net.ipv4.ip_forward = 0

    Chez toi, ça doit valoir 1 pour que le noyau fasse passer les paquets d'une interface à l'autre ;-)

    Je comprends que tu soit fatigué. Je ferai de mon mieux pour répondre à tes questions. Désolé si je ne suis pas claire, j'ai des problèmes à m'exprimer clairement.

    Pas de soucis... je suis pas totalement "à bout" car j'ai encore envie de donner un coup de main!