【無線LAN】DD-WRT【強化ファーム】9
■ このスレッドは過去ログ倉庫に格納されています
0001anonymous
2013/09/23(月) 18:15:35.54ID:???ワイヤレスルーター同士をブリッジ接続したり
テキストの中でしか見たこと無いようなセキュリティーをかけてみたり・・・
アンオフィシャルファームウェアであなたのルーターの可能性が拡がります。
▼公式サイト
http://www.dd-wrt.com/
対応機器
http://www.dd-wrt.com/wiki/index.php/Supported_Devices
▼まとめwiki
・DD-WRT FONまとめWiki
ttp://fon-wiki.maniado.com/index.php?DD-WRT
・DD-WRTまとめwiki
ttp://www34.atwiki.jp/ddwrt/
・DD-WRT OpenWrt 適材適所で両方使いたい人向け
ttp://www57.atwiki.jp/ddwrt_openwrt/
▼関連サイト
OpenWrt
ttps://openwrt.org/
ttp://wiki.openwrt.org/
▼前スレ
【無線LAN】DD-WRT【強化ファーム】8
http://engawa.2ch.net/test/read.cgi/network/1354344952/
0232anonymous
2013/10/23(水) 10:00:56.61ID:???これとか
ttp://masaoo.blogspot.jp/2009/06/ctrl-c-ctrl-c.html
0233anonymous
2013/10/23(水) 10:05:05.20ID:???NICが有効になるタイミングでは間に合わないということだと思われる。
Vistaでも直結はダメだったけど、間にHubを挟めばうまく行ったよ。
0234anonymous
2013/10/23(水) 10:40:16.78ID:???プラットフォーム更新後の初のモデルだからこんなものでしょ。
ちょうどクルマのフルモデルチェンジと一緒。
0235anonymouse
2013/10/23(水) 11:13:38.50ID:???ありがとう、今度やる機会があったら確認してみる
0236anonymous
2013/10/23(水) 11:16:27.09ID:???有線スループットが202Mbpsから938Mbpsに上がってる
しかし、同じSoC(のはず)の1166DHPより消費電力が多いのは謎
カタログ値はともかく、実測値は同じくらいだったりして
0237anonymous
2013/10/23(水) 12:02:35.18ID:???なるほど。SoCにGbE Switchが内蔵されてるみたいだから、それで高速化してるのか。
前言撤回。
消費電力に関しては 無線チップのせいかもね。プロセス微細化で省電力化しているとかかも。
新型機は無線の増幅は外付けアンプチップでやるようになってるみたいだし。
0238名無しさん
2013/10/23(水) 13:08:35.77ID:xxTFQJbP0239anonymous
2013/10/23(水) 13:13:10.23ID:???真の顧客なボリュームユーザー様はBroadcomとのNDA契約があるから
詳細な設計データを開示してもらえるよ
独自仕様の組み込みは自力解決あるのみだけど
0240anonymous
2013/10/23(水) 13:22:44.22ID:???もちろんそうだろうけど、DD-WRT/OpenWrt開発チームはどうしてるんだろうってこと。
元々BCM4704時代にもBroadcomと一悶着あったと後から知ったけど、
11ac時代にどうなるのか。。。
0241anonymous
2013/10/23(水) 15:02:29.37ID:???0242anonymous
2013/10/23(水) 16:05:52.88ID:???ttp://code.google.com/p/firmware-mod-kit/
rawイメージのkernel と rootfs を分離できるから、
WZR-600DHP2のAOSS recoveryモードで
別のモデル用のKernelをTFTPロードできないかな。
0243anonymous
2013/10/23(水) 16:24:00.84ID:???検証用ハードウェアを開発者に送ればなお良しだろうけど
てか今更フォーラムに登録するのもめんどい
0244OpenWrt活用wikiの人
2013/10/24(木) 15:28:23.90ID:???OpenWrt 12.09の StrongSwan に対してAndroid 4.04 での
IPSec (IKEv1/XAuth)が出来なくて、七転八倒していたのですが、
進展ありました。
0245OpenWrt活用wikiの人
2013/10/24(木) 15:29:21.89ID:???>>60 が指摘してくれたAndroid 4.0.x のバグみたいです。
切り分けのためにAndroid 4.1.2 の GalaxyS3 を借りて試したら、
iOS用の設定でも接続出来ました。
IKEだけでなくて、ちゃんとESPのTUNNELも張れ、
dnsmasq に登録した自宅LAN内のPCにホスト名でアクセスできます。
0246OpenWrt活用wikiの人
2013/10/24(木) 15:30:17.97ID:???端末側でVPNを切断してもIPSecセッションが切れずに残ってしまいます。
(iOS 6/7はすぐに切れます)
こうなるとTimeOutするまで再接続できません…
0247OpenWrt活用wikiの人
2013/10/24(木) 15:34:08.37ID:???StrongSwanはiOS専用としたいと思います。
並行運用を意識したOpenVPNでの接続に挑戦としたいと思います。
0248OpenWrt活用wikiの人
2013/10/24(木) 15:59:35.68ID:???http://wiki.strongswan.org/projects/strongswan/wiki/AndroidVPNClient
これを使って接続すると、Split Tunnel の実装のせいか、FireWallルールのせいなのか
なぜかLAN内のPC側からインターネットへの接続ができなくなって詰むんですよね。。。
最新のStrongSwanを使ってみようと OpenWrt の trunk版に手を出してみたのですが、
検証機のWZR-HP-G300NH2ではOSが起動できなくってしまい、
StrongSwan側の切り分けは進んでいません。
0249anonymous
2013/10/24(木) 19:31:12.96ID:???邪魔だというのではなく、専有して好きなように書けるからということだ
0250anonymous@58-190-252-239f1.osk1.eonet.ne.jp
2013/10/24(木) 21:12:34.93ID:???ちょうど構築しようかと思ってたところだ
0251DD-WRT
2013/10/24(木) 21:26:09.45ID:???なるほどなるほど
0252anonymous
2013/10/24(木) 21:30:27.11ID:???かえって見つけにくい自体にならないだろうか
それならまだ名前欄をタグのように使って情報やりとりしつつこのスレ内でやったほうが
いい気がする
0253anonymouse
2013/10/24(木) 22:04:59.10ID:???dd-wrtのwikiはググったら出てきたけど、導入方法が主だからちょっと違う気がした
0254anonymous
2013/10/24(木) 22:19:11.56ID:???> これを使って接続すると、Split Tunnel の実装のせいか、FireWallルールのせいなのか
> なぜかLAN内のPC側からインターネットへの接続ができなくなって詰むんですよね。。。
LAN内の既設端末がいきなり外部につながらなくなるってこと?
うちの環境・設定では確認できない事象だな
ちなみにアプリはIKEv2専用だからIKEv1のXAuthは使えないけど、
Wikiからどこを変えてる?
0255OpenWrt活用Wikiの人
2013/10/24(木) 22:48:43.31ID:???>LAN内の既設端末がいきなり外部につながらなくなるってこと?
そうなんですよ
具体的にはGatawayになっているOpenWrtへのIP疎通ができなくなるのです。
このためにインターネットに接続することも、
SSHで状態を確認することもできなくなります。
>ちなみにアプリはIKEv2専用だからIKEv1のXAuthは使えないけど、
>Wikiからどこを変えてる?
ipsec.conf のikev2用のconn section を作って
keyexchange=ikev2
にしました。
0256OpenWrt活用Wikiの人
2013/10/24(木) 22:58:07.33ID:???こちらをご参照ください。
ttp://www57.atwiki.jp/ddwrt_openwrt/
0257anonymouse
2013/10/24(木) 23:25:19.02ID:???0258anonymous
2013/10/24(木) 23:35:05.27ID:???> ipsec.conf のikev2用のconn section を作って
> keyexchange=ikev2
> にしました。
それじゃ具体的にどう設定してるのか伝わらない
うちのipsec.confをWikiのIPアドレスやファイル名に合わせて
書き直すとこんな感じになるはずだけど、
conn %default
keyexchange=ikev2
left=%any
leftsubnet=0.0.0.0/0
leftsourceip=192.168.1.1
leftfirewall=yes
leftauth=pubkey
leftcert=serverCert.pem
right=%any
rightsourceip=%dhcp
rightauth=pubkey
これだとどうなる?
0259anonymous
2013/10/24(木) 23:38:47.59ID:??? はスペースに置き換えて読んで
0260OpenWrt活用Wikiの人
2013/10/24(木) 23:40:04.41ID:???今、出先でスマホで書いてたので、
充分な情報を書けませんでした。
申し訳ない。
今週末にいただいた情報でやってみます。
結果はしばしお待ちを。
0261228
2013/10/26(土) 00:00:58.70ID:???ルーターはDD-WRT化WHR-G300Nに一任してAG300HはAPへ
とはいいつつProfessional Firmwareから一度飛ばしてしまい2回点滅へ
どうやったら間違えずに行けたのか初心者なのでよくわからなかったが、
なんとかMacからtftpで600DHPのファーム放り込んで斜め上に復旧した
手順はここの
ttp://www.srchack.org/article.php?story=20120322001904501
arpで192.168.11.1/02:aa:bb:cc:dd:20へテーブルを設定して、
tftpしておいてから電源投入
Unsupport REGIONと出たりUnsupport MODELと出たりしたけど、
ともあれルーター側(tftpサーバー)が出しているメッセージとわかって心強かった
そうとなれば文字通りだから一度アメリカのWZR-HP-AG300Hを入れ、
そこから例の
http://192.168.11.100/cgi-bin/cgi?req=frm&frm=py-db/55debug.html
でリージョンをJPに戻し、さらに管理画面トップのリンクで日本版WZR-600DHPへ
Professional Firmwareはチャンネルに日本が設定できなくて困ったのが発端だった
南北アメリカと豪だけだったかな、建前が守れないと心細い
2.4GHzはアメリカの方が厳しいからいいとして、5GHzは日本が一番厳しいみたいで
0262228
2013/10/26(土) 00:19:30.02ID:???55debug.htmlはFirefoxではWin/Mac共にダメで、IEやSafariだと開けてる
02:aa:bb:cc:dd:20はu-bootのMACアドレスで、これは固定らしいけど、
ARPはIPとMACを紐付けるものだから、tftpが終わったら削除しないと管理画面が開けない
arp -d 192.168.11.1
0263anonymous
2013/10/26(土) 06:44:05.81ID:???つまりは、標準状態の(region=JP)のWZR-HP-AG-300Nに
WZR-600DHPの標準ファームを tftp で流し込めた、ということ?
0264OpenWrt活用wikiの人
2013/10/26(土) 06:53:26.15ID:???Android 4.0.4 + Strongswan VPN Client 1.3.2 で
やってみたけど、うまく行かなかったですねー。
接続Typeは IKEv2 Cert / IKEv2 Cert + EAP のどちらもNGでした。
OpenWrt側のログに NO_PROPOSAL_CHOSEN と出てくるので、
対応プロトコルに不足があると思い、
wikiの内容にEAP用のモジュールを追加してみましたが、NG.
現時点の設定・ipkg情報はこちらにペーストしてみました。
ttp://pastebin.com/phP1JMCE
>258 の環境を教えてもらえないでしょうか?
Android ,VPN Client ,OpenWrt の Version と
インストールしている opkg list-installed strongswan* の内容など。
0265258
2013/10/26(土) 20:15:45.75ID:???ならって貼ってみた
ttp://pastebin.com/PsUzamLe
実験でなく実運用環境なんで、ログは割愛
モジュールは strongswan-default に加えて
ttp://www.strongswan.org/uml/testresults/
から似た例を適当に見繕ってloadされてる一式をまんま入れただけなので、
ミニマムにはなってない
strongswan-mod-opensslとか実験目的で入れたまま放置してるだけだし
クライアント環境は
Xperia GX SO-04D (ビルド9.1.C.1.103、Android 4.1.2)
Walkman Z NW-Z1070 (ビルド2.01.0000、Android 4.0.4)
それぞれ strongSwan VPN Client (バージョン1.3.2)をインストールして使用
なお、Androidでクライアント証明書をインストールするときに名前を入力するけど、
その名前にアルファベットと数字以外の文字を混ぜると、
実行時に鍵の読み込みに失敗するバグがある模様
0266anonymous
2013/10/27(日) 00:14:49.78ID:???Professional Firmwareは管理のコマンドコンソールで
ubootenvコマンド使えた。
JPにすれば無線チャンネルが日本のみに。
0267AG300H
2013/10/27(日) 00:42:47.89ID:???そっちとも連動してたのかー
Regulatory Domainの選択肢が少ないなとは思ってたんだけど
実家に600DHP(>>261のAG300Hと別に本当の600DHP)設置の予定があって、
そっちで試したら確かにRegulatory DomainがJAPAN固定になった
まあこれでも厳密にはダメだけど、表面上はおとなしく使える
ありがとう
0268OpenWrt活用wikiの人
2013/10/27(日) 01:04:00.90ID:???感謝。参考にしてやってみます。
今までは自宅LAN側に検証機を置いて試していましたが、
WANを想定した専用サブネットの検証環境を構築中です。
このためにWZR-RS-G54HPをジャンクで2台 Getしてきました。
(BHR-4RVと合わせて bcm4704 8M/64M のルータが4台にもなりましたw)
ちなみに、OpenWrtのtrink版はこれらでも起動できないですね。。。
0269OpenWrt活用wikiの人
2013/10/28(月) 14:11:11.86ID:???うーむ。うまくいかないですね。。。。
アプリで採れるAndroid端末側ログに以下のように出ているから、
Gatewayのホストの認証で引っかかってますね。
>[CFG] constraint check failed: identity 'gtx.odwtztk.wig.jp' required
>[CFG] selected peer config 'android' inacceptable: constraint checking failed
wanシミュレートサブネットのDNSをOpenWrtのdnsmasqで代用しているのですが、
自ドメインでもない 'gtx.odwtztk.wig.jp' を無理やり登録してるからかなぁ。
IP直指定などやってみます。。。
0270anonymous
2013/10/28(月) 14:42:27.62ID:???0271258
2013/10/28(月) 20:25:00.97ID:???> wanシミュレートサブネットのDNSをOpenWrtのdnsmasqで代用しているのですが、
> 自ドメインでもない 'gtx.odwtztk.wig.jp' を無理やり登録してるからかなぁ。
MyDNSで登録できるドメインって、wig.jpじゃなくwjg.jpとかじゃなかったっけ?
ローカルDNSだと関係ないけど
ログ見てちょっと思うところがあったから
試しにWiki通りにipsecで証明書作ってみて気づいたんだけど、
サーバー証明書にsubjectAltNameがないね
ipsecでサーバー証明書作るときに引数に「--san gtx.odwtztk.wig.jp」を
追加するとsubjectAltNameにDNS名としてgtx.odwtztk.wig.jpが付くから、
ttp://wiki.strongswan.org/projects/strongswan/wiki/SimpleCA
これで解決できるかもしれない
うちのサーバー証明書はopensslで作ったけど、subjectAltNameは付けてある
0272OpenWrt活用wikiの人
2013/10/29(火) 03:39:38.03ID:???貴重なアドバイスありがとうございます。
OpenWrt/StrongSwanのiOSドキュメントの記述をそのままなぞっただけだから
よくわかってませんでした。
flashがいっぱいになってしまって一度ルータを初期化してしまったので、
構築しなおしてから試してみます!
あと、ドメイン名は typo でしたw
あとでwikiを直しておきます。
0273258
2013/10/29(火) 12:43:30.64ID:???ttp://wiki.strongswan.org/projects/strongswan/wiki/Win7CertReq
ttp://wiki.strongswan.org/projects/strongswan/wiki/IOS_(Apple)
つまりipsecでサーバー証明書作る時の必須オプションはこうなのかな
Windows 7向け:  --flag serverAuth
Max OS X向け:  --flag ikeIntermediate --san サーバーのFQDN
Android strongSwan向け:  --san サーバーのFQDN
ただし ikeIntermediate は結局ドラフト止まりらしいし、
Mac持ってないからうちでは serverAuth と subjectAltName だけだけど
0274anonymous
2013/10/30(水) 00:17:12.03ID:???よくよく観察すると改造できそうな箇所があったので、試しにCDドライブのアナログ端子なんかに
使われているハウジングコネクタを取り付けてみた。思った以上にピッタリハマっていい感じ。
たたしかなり細かい箇所の切断、ヤスリ掛けをしなければならず精度も必要なので
改造にかける手間と毎回筐体を分解する手間を比べると、正直ビミョー
ttp://www1.axfc.net/u/3073040.jpg
あとはピン配列をどうするか決めなくては。一番近いのは2.5inch HDDのシリアル端子かな?
0275anonymous
2013/10/30(水) 00:29:01.12ID:???いい感じじゃないですか。
よく、3.5inch ステレオミニジャックでやってる例があって、
チャタリングが怖いなーと思ってましたが、これなら悪くないかも。
ピン配置はオーソドックスに TxD RxD GNDか
逆挿ししたときの安全性?で TxD GND RxD あたりでは?
0276OpenWrt活用wikiの人
2013/10/30(水) 00:34:08.36ID:???重ね重ねありがとうございます。
こういうのって、最大公約数で
--flag serverAuth --flag ikeIntermediate --san サーバーのFQDN
とかやって大丈夫なんですかね?
Androidがクリアできたら、MacOSX、Win7 とチャレンジしてみます〜
0277anonymous
2013/10/30(水) 00:35:01.21ID:???Buffaloでは配列はVGTRかTRVGだけのはずで、
この機種ではVGTRだから、ケース外側にでもテプラとかで貼っておくなりすればいいとおもう
ついでに3.3Vロジックなのでそれも記しておけば
0278anonymous
2013/10/30(水) 01:03:48.72ID:???逆挿しや不慮の抜線が起こらないようにするためにこのコネクタを選んだので、
配列決めるならオーソドックスなものに統一したいですね。
2.5inch HDDのジャンパピンが切欠きを上にした状態でRx/Tx/GND/NC?みたいなので
このルーターも抜け防止爪が上向いてる状態で同じ配列でいいのかなと思ってます。
ルーター筐体自体とは天地逆になるけど(>>277さんのアドバイスもそういう意味でいいんですよね?)
さて、WZR-HP系があと三台あるけど、チマチマ作業していくか・・・
ついでにもう一丁、今度は底部からの撮影置いときます
ttp://www1.axfc.net/u/3073103.jpg
0279anonymous
2013/10/30(水) 01:18:28.42ID:???そうです、本体内部のpin配置をそのまま外部に出しているとした方が誤りが起きにくいから。
自己流の配置換えすると、ネットの資料とか参考にした時にその違いを脳内再変換する必要があって
それで勘違いとか起きるから極力考えないで接続できるようにしておいた方がいいと思うので。
でも挿し間違いが起きないよう専用ケーブル作って対処するなら、それはそれで自己流配置もありか、なんて思ったり。
(そして墓穴掘るんですけどね)
0280anonymous
2013/10/30(水) 13:06:16.80ID:???基本的にはテプラでわかるようにしておけばOKかと。
(重要)
あまり詳しくないのですが、素朴な疑問として
中でケーブル引き廻して、
ノイズや無線LANに悪影響を与えたりはしないんですかね?
0281anonymous
2013/10/30(水) 17:58:18.40ID:???0282anonymous
2013/10/30(水) 18:33:08.34ID:???0283anonymous@s673159.xgsspn.imtp.tachikawa.spmode.ne.jp
2013/10/30(水) 18:41:27.08ID:???0284anonymous
2013/10/30(水) 18:50:09.56ID:???0286anonymous
2013/10/30(水) 22:31:08.61ID:???何か問題あるのでしょうか?
0287anonymous
2013/10/30(水) 22:47:53.18ID:???画像直接見れる専ブラとかで
直接見れないって横着な話でしょ
比較的長く保存されればどこでもいいから
自分で振っといて専ブラの話はこれで終わってほしいが
0288anonymous@s630190.xgsspn.imtp.tachikawa.spmode.ne.jp
2013/10/30(水) 23:03:24.67ID:???0289anonymous@p4098-ipbf1603funabasi.chiba.ocn.ne.jp
2013/10/30(水) 23:16:20.89ID:???0290anonymous
2013/10/31(木) 00:27:15.17ID:???getuploaderみたいな直リン禁止ロダだとリンク辿ることすらしなくなる(直リンも可能だがサイト側でそれをお断りしている)。
質問内容がアレでgetuploaderだと、まず見に行かないしそいつの発言も以降無視したりとか
0292anonymous
2013/10/31(木) 13:58:43.68ID:???いま、回収されたのか?
0293anonymous
2013/10/31(木) 14:03:06.72ID:???そりゃ、余計な配線なんかない方がノイズ出しにくくなるのは確かだが、
プラ筐体の民生機器で気にすべき程度のものじゃない。
あの程度の配線追加で無線LANの性能に影響が出るほどのことはないです。
そんなこと気にしてるともっと禿げるぞ
0294anonymous
2013/10/31(木) 15:06:00.99ID:???0295anonymous
2013/11/02(土) 19:26:18.37ID:???あら
勘違いだと思ってたのにw
ついでにネタを投下しておくと
AndroidでIPsec XAUTH PSKを使う場合はパスワードの扱いにバグがあるので要注意
https://lists.strongswan.org/pipermail/users/2012-February/007124.html
http://www.foteviken.de/?p=2175
というか、Android標準のVPN機能はバグ多すぎ、、、
0296anonymous@KD182249246025.au-net.ne.jp
2013/11/02(土) 20:33:35.27ID:???0297anonymous
2013/11/02(土) 21:15:43.06ID:???俺も構築してはみたけど、結局HTTPとかSSHとかCIFSとか、
要はL3でTCPが通れば十分だったから、
結局リバースプロキシで用が足りてるんだよな
0298anonymous
2013/11/02(土) 21:20:08.30ID:???0299anonymous
2013/11/03(日) 22:46:30.45ID:???DD-WRT/OpenWrtでのリバースプロキシ?
kwsk
0300anonymouse
2013/11/03(日) 22:51:13.47ID:???0301anonymous
2013/11/03(日) 23:26:56.95ID:???端末はAndroidなんで、これを真似してる
ttp://www.gcd.org/blog/2011/06/806/
ちなみにGoogle Playにあるアプリ版stoneのバイナリだと
うまくiptablesと連携できなかったので、自前ビルドを入れた
最近はstone以外にもProxyDroidで入るstunnel+redsocksを試したりとか、
ちょっと模索中
OpenWrt側はもともと使ってたPrivoxyをstunnelでSSL化して、
クライアント証明書の認証を付けてる
0302anonymous
2013/11/03(日) 23:37:48.71ID:???> ちなみにGoogle Playにあるアプリ版stoneのバイナリだと
> うまくiptablesと連携できなかったので、自前ビルドを入れた
思い出したらちょっと違ったので訂正
・iptablesと連携するにはroot権限で動かす必要があるので、
アプリから起動しても連携できない
・デーモン化のオプションが削除されてるので、
スクリプトとか使うとフォアグラウンドのままにしないといけない
という不都合だった
0303anonymous
2013/11/03(日) 23:45:51.68ID:???一種のSSL VPNですね。
なかなか興味深い活用法ですなー。
OpenWrt側の構築方法についてもうちょっと情報欲しいですー。
0304anonymous@42-147-147-236.rev.home.ne.jp
2013/11/04(月) 02:28:10.82ID:???iptablesの設定をルータに保存したいんだけど
不揮発の領域に保存する方法はないのかな?
再起動かけると設定が消えてしまう
0305anonymous@p2191-ipngn1109marunouchi.tokyo.ocn.ne.jp
2013/11/04(月) 02:35:41.69ID:???sshからやるならnvramのrc_firewallにスクリプトをぶち込む
詳しくは↓
ttp://www.dd-wrt.com/wiki/index.php/Startup_Scripts
0306anonymous@42-147-128-112.rev.home.ne.jp
2013/11/04(月) 03:33:07.35ID:???thx
やってみたけどうまくう行かない…
もうちょっと試行錯誤してみる
0307anonymous
2013/11/04(月) 03:43:43.14ID:???0308anonymous@42-147-147-236.rev.home.ne.jp
2013/11/04(月) 04:04:11.89ID:???rc_startupに書いてもrc_firewallに書いてもうまくいかなかった
PPTPのせいで書けない不具合を回避したいだけだったんだけど
眠気が限界なので今日はここで断念して再チャレンジする
0309anonymous
2013/11/04(月) 12:19:12.43ID:???0310anonymous
2013/11/04(月) 12:25:52.02ID:???OpenWrtは保存され、DD-WRTは基本的に保存されない。
汎用ディストリを志向してるOpenWrtと高機能ファームウェアを目指してるDD-WRTの決定的な違いだね。
DD-WRTにもOpenWrtと同様にする方法があるみたいだけど、
誰かやっている人いますか?
0311OpenWrt活用wikiの人
2013/11/05(火) 01:22:21.78ID:???アドバイスいただいた証明書オプション(--san )をつけたOpenWrtルータのサーバ証明書を作成し、
StrongSwan による IPSec VPNをやってみました。
Android 4.0.4 + StrongSwan VPN Client 1.3.2 で接続出来ました!
切断も問題なしです。
ついでに試してみたら、
Windows7 標準VPN でも IKEv2 (クライアント証明書での認証。ESP/XAUTHの認証なし)で接続が出来ました。
iOS/Android/Windows7 同時接続OKです。
検証環境における設定を以下に貼っておきます。
ttp://pastebin.com/gnsZ3WsZ
0312OpenWrt活用wikiの人
2013/11/05(火) 01:33:17.19ID:???1.VPN端末へのDHCPがうまく機能しない?
rightsourceip=%dhcp とすると、
何故かVPNクライアントに割り振られるIPがWAN側のセグメントになってしまいます。
(検証環境の環境依存かもしれないですが)
→ 割り振るIPを固定化して対処
2.iOS向け設定でに以下を入れると接続できなくなる。
leftauth=pubkey
rightauth=pubkey
→ conn %default , conn iOSセクションから 上記を削除し、
conn android セクションに記述
3.IKEのパラメータをmodp 1024にする必要あり
modp2048は iOSが対応せず、ネゴシエーションに失敗する。
→ ike=aes256-sha1-modp1024! に変更して対処。
0313anonymous
2013/11/05(火) 02:48:05.77ID:???DD-WRTにoverlayfsはないので
/mnt や /jffs の下にフォルダを作って、mount --bindしてる
USBのある機種だと、最悪USBメモリ引っこ抜いて再起動すれば通常状態に戻せるので便利
0314anonymous
2013/11/05(火) 02:55:03.60ID:???0315anonymous@p7159-ipngn100102sinnagasak.nagasaki.ocn.ne.jp
2013/11/05(火) 03:09:58.19ID:???dd-wrt - スマートフォン
の設定のやりとりは出来るが
IPが192.168.1.1になってるのが原因なのかわからないがこれ経由でネットに繋げない...
フレッツ光ネクスト使ってるんだが
標準のルータが192.168.1.1とかち合う為?
0316anonymous
2013/11/05(火) 03:42:09.72ID:???0317anonymous@p7159-ipngn100102sinnagasak.nagasaki.ocn.ne.jp
2013/11/05(火) 04:05:10.27ID:???このままではアクセス出来ないので
使い方としてはルーターではなく
ブリッジにしたいのですが(AP?)
フレッツ光ルーター - dd-wrt
0318anonymouse
2013/11/05(火) 04:26:44.11ID:???0319OpenWrt活用wikiの人
2013/11/05(火) 10:38:29.17ID:???DHCPでも大丈夫でした。
ちゃんとLAN側のIPになってます。
でもAndroid+StrongSwan VPN Clientで問題発覚。
LAN側のDNSが引けてないようですw
iOS ではちゃんと引けてるんですけどねぇ…
0320anonymous@p7159-ipngn100102sinnagasak.nagasaki.ocn.ne.jp
2013/11/06(水) 04:05:46.09ID:???ただ、Wifi一覧で常時dd-wrt 圏外て表示が出てるんだが何だろうこれ?
0321anonymous
2013/11/06(水) 11:31:00.57ID:???0322310
2013/11/06(水) 12:31:08.25ID:???なるほど。
Read OnlyのSquashfsのファイルシステムに
unionfs/aufsを使って別の書き込みできるファイルシステムを重ね合わせて、
擬似的に書き込めるようにする…という理解で良いのかな?
DD-WRTには書き込みできるファイルシステムJFFS2版のファームウェアがある機種もあるけど、
これらはどうなのかな?
お使いの方、使用感などを教えてくださいませ。
0323anonymous
2013/11/06(水) 12:31:59.68ID:???0324anonymous
2013/11/06(水) 17:30:22.16ID:???> Read OnlyのSquashfsのファイルシステムに
> unionfs/aufsを使って別の書き込みできるファイルシステムを重ね合わせて、
> 擬似的に書き込めるようにする…という理解で良いのかな?
overlayfsに対する理解ならそれでだいたい合ってる
overlayfsはJFFS2の領域(/overlay)を/に対して重ね合わせてるだけ
DD-WRTでもJFFS2は使えるが、overlayfsは使えない
0325OpenWrt活用wikiの人
2013/11/07(木) 02:42:05.80ID:???ttp://wiki.strongswan.org/projects/strongswan/wiki/AttrPlugin
ここの記述に従い、/etc/strongswan.conf の アトリビュートプラグインにてdnsを指定したら
Android 4.04 + Strongswan VPN Clientでも 内部DNSが引けるようになりました。
(旧書式で dns1= 192.168.1.1とやってますけど、
新書式の plugins { attr { dns = 192.168.1.1} } も追記しました。)
全体はまたいつものように貼っておきます。
ttp://pastebin.com/utWiSWjT
0326OpenWrt活用wikiの人
2013/11/07(木) 02:53:02.23ID:???(余力があったら Win8.1もやってみます。)
でも、iOSとAndroidとWin7をクリアできたので大きな山は越えられた気がします。
このスレの住人の方々のアドバイス。特に >>258 のは的確で助かりました。
感謝します! m(__)m
0327anonymous
2013/11/07(木) 22:29:32.69ID:???strongswan.conf で charon.plugins.dhcp.server が
設定されてなかったからじゃないだろうか
strongswan.conf:
charon.plugins.dhcp.server にLAN側IPアドレスを設定することで、
DHCPがLAN側で処理され、
LAN側のIPアドレスやDNS設定等がクライアントに配布される
ipsec.conf:
conn セクションの rightsourceip=%dhcp の設定で、
クライアント向けにDHCPを利用する
こういうことな気がする
0328OpenWrt活用wikiの人
2013/11/07(木) 22:43:47.53ID:???えぇ。その通りだと思います。
運用環境のstrongswan.confをペーストした時に
設定漏れがあったことに気がつきました。
検証機で再検証してみます。
0329OpenWrt活用wikiの人
2013/11/08(金) 22:22:15.76ID:???0330OpenWrt活用wikiの人
2013/11/08(金) 22:28:09.14ID:???0331anonymous@g046065.dynamic.ppp.asahi-net.or.jp
2013/11/08(金) 23:28:43.63ID:96BFovojどなたか解決策等教えていただけないでしょうか。
お願い致します。
■ このスレッドは過去ログ倉庫に格納されています