Auteur Topic: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!  (gelezen 7218 keer)

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Gepost op: 13 januari 2017, 11:36:28 »
Goedemorgen,

inmiddels al meerdere topics hier ingeschoten in verband met VPN.

Mijn situatie: op mijn werk verbinding maken met mijn NAS thuis.

- L2TP krijg ik niet aan de gang. Zie mijn vorige topic. Bekend probleem met Win10.
- PPTP werkt perfect, maar niet super veilig

Nu is mijn idee om OpenVPN in te stellen. Echter loop ik tegen problemen aan. Wat heb ik?

- SSL certificaat van Comodo
- OpenVPN ingeschakeld op de NAS met juiste rechten aan de gebruikers
- Export gedaan van alle gegevens
- OpenVPN geinstalleerd en als admin geopend op client pc
- config file aangepast (ik denk dat hier wat mis gaat)
- File geplaatst in de config folder

De client maakt wel verbinding, dit kan ik zien in de NAS, maar de OpenVPN icoontjes worden niet groen maar blijven geel. Dit krijg ik te zien in de log:

Fri Jan 13 11:34:14 2017 OpenVPN 2.4.0 x86_64-w64-mingw32 [SSL (OpenSSL)] [LZO] [LZ4] [PKCS11] [AEAD] built on Dec 27 2016
Fri Jan 13 11:34:14 2017 Windows version 6.2 (Windows 8 or greater) 64bit
Fri Jan 13 11:34:14 2017 library versions: OpenSSL 1.0.2i  22 Sep 2016, LZO 2.09
Fri Jan 13 11:34:16 2017 WARNING: No server certificate verification method has been enabled.  See http://openvpn.net/howto.html#mitm for more info.
Fri Jan 13 11:34:16 2017 TCP/UDP: Preserving recently used remote address: [AF_INET](hier staat mijn wan ip):1194
Fri Jan 13 11:34:16 2017 UDP link local (bound): [AF_INET][undef]:1194
Fri Jan 13 11:34:16 2017 UDP link remote: [AF_INET](hier staat mijn wan ip):1194
Fri Jan 13 11:34:16 2017 WARNING: this configuration may cache passwords in memory -- use the auth-nocache option to prevent this
Fri Jan 13 11:34:16 2017 VERIFY ERROR: depth=2, error=unable to get issuer certificate: C=GB, ST=Greater Manchester, L=Salford, O=COMODO CA Limited, CN=COMODO RSA Certification Authority
Fri Jan 13 11:34:16 2017 OpenSSL: error:14090086:SSL routines:ssl3_get_server_certificate:certificate verify failed
Fri Jan 13 11:34:16 2017 TLS_ERROR: BIO read tls_read_plaintext error
Fri Jan 13 11:34:16 2017 TLS Error: TLS object -> incoming plaintext read error
Fri Jan 13 11:34:16 2017 TLS Error: TLS handshake failed
Fri Jan 13 11:34:16 2017 SIGUSR1[soft,tls-error] received, process restarting

Dit is mijn config file:

dev tun
tls-client

remote WAN IP VAN MIJ 1194

# The "float" tells OpenVPN to accept authenticated packets from any address,
# not only the address which was specified in the --remote option.
# This is useful when you are connecting to a peer which holds a dynamic address
# such as a dial-in user or DHCP client.
# (Please refer to the manual of OpenVPN for more information.)

#float

# If redirect-gateway is enabled, the client will redirect it's
# default network gateway through the VPN.
# It means the VPN connection will firstly connect to the VPN Server
# and then to the internet.
# (Please refer to the manual of OpenVPN for more information.)

#redirect-gateway def1

# dhcp-option DNS: To set primary domain name server address.
# Repeat this option to set secondary DNS server addresses.

dhcp-option DNS 10.8.0.1

pull

# If you want to connect by Server's IPv6 address, you should use
# "proto udp6" in UDP mode or "proto tcp6-client" in TCP mode
proto udp

script-security 2


comp-lzo

reneg-sec 0

auth-user-pass
<ca>
-----BEGIN CERTIFICATE-----
Ik heb de certificaat info weggehaald.
-----END CERTIFICATE-----
</ca>


Doe ik wat verkeerd?
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 819
  • -Ontvangen: 1409
  • Berichten: 7.577
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #1 Gepost op: 13 januari 2017, 12:25:34 »
dhcp-option DNS 10.8.0.1

Daar gebruik je een intern VPN (?) netwerk adres voor.  Daar zou je een algemene DNS-server voor moeten gebruiken.

Vergelijk het voorbeeld  < HIER >

Verder heb ik vraagtekens m.b.t. het gebruik van het certificaat afgaande op je log-gegevens.
Je gebruikt een SSL Comodo certificaat op je NAS. Exporteer die gegevens eens vanuit je NAS (niet onder het VPN-menu).
Je krijgt dan mogelijk een "server" certificaat en een "normaal" (= Client) certificaat.

Laats had ik bij reset naar fabrieksinstellingen van mijn Synology "router" (met vergelijkbare VPN-server opties als in een NAS) en opnieuw inregelen, vergelijkbare problemen met VPN. Toen ik het certificaat gebruikte wat onder de algemene gegevens is te exporteren, en niet die vanuit het VPN-server menu. Bleek alles weer te kloppen.

Ter info, een iets afwijkende set-up in mijn situatie (vanuit oudere versies VPN-server set-up):
Zelf gebruik ik niet een configuratiebestand "inclusief certificaat" maar exclusief het certificaat ----> die certificaat-data zou je kunnen uitwisselen met het certificaat als los bestand geëxporteerd vanuit het algemene menu van certificaat gegevens.

Nog eens opnieuw exporteren van de gegevens vanuit het menu van de VPN-server, bleek erna het certificaat toch weer te zijn gecorrigeerd bij vergelijk van die certificaten, terwijl het eerder echt verschillend was. (Of dat mogelijk is gekomen door nog een reboot is me niet bekend).

In ieder geval door het certificaat te gebruiken wat onder het algemene menu is te vinden bij configuratiescherm / beveiliging, waren de problemen over.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #2 Gepost op: 13 januari 2017, 13:07:26 »
Je krijgt dan mogelijk een "server" certificaat en een "normaal" (= Client) certificaat.

Ik krijg .pem bestanden. Geen .ca file zoals bij het VPN tabblad.
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #3 Gepost op: 13 januari 2017, 13:27:38 »
Fri Jan 13 13:26:51 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_ACK_V1)
Fri Jan 13 13:26:53 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_CONTROL_V1)
Fri Jan 13 13:26:53 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_ACK_V1)
Fri Jan 13 13:26:56 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_CONTROL_V1)
Fri Jan 13 13:26:56 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_CONTROL_V1)
Fri Jan 13 13:26:57 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_ACK_V1)
Fri Jan 13 13:26:59 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_CONTROL_V1)
Fri Jan 13 13:27:00 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_CONTROL_V1)
Fri Jan 13 13:27:03 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_CONTROL_V1)
Fri Jan 13 13:27:05 2017 TLS Error: Unroutable control packet received from [AF_INET]145.130.120.134:1194 (si=3 op=P_ACK_V1)



Dit krijg ik ook te zien als ik de eerste manier probeer.
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 1446
  • Berichten: 6.040
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #4 Gepost op: 13 januari 2017, 13:27:58 »
Ik denk dat je in de config file alleen maar het CA-deel van het certificaat hebt staan?

Je moet de complete CA-bundle er in zetten zodat het volledige certificaat pad er in staat.

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #5 Gepost op: 13 januari 2017, 13:38:34 »
Hoe doe ik dat? Als ik de VPN export doe, dan krijg ik 4 files.

ca.crt
ca_bundle.crt
readme.txt
VPNconfig.ovpn

Volgens de tutorial van OpenVPN moet ik 2 files in de config folder plaatsen.

ca.crt en de ovpn file.

Wat jij bedoelt snap ik nog niet helemaal.


EDIT: als ik de VPN export functie toe pas, zet ie dan niet automatisch de bundle in de config file? Het deel wat ik weggehaald heb, bestaat uit meerdere certificaten.

Ik zie namelijk een paar keer staan <----Begin of certificate----> etc
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #6 Gepost op: 13 januari 2017, 13:43:38 »
Heb trouwens de inhoud van de bundle gekopieerd in de ovpn file. Zonder succes.
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 819
  • -Ontvangen: 1409
  • Berichten: 7.577
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #7 Gepost op: 13 januari 2017, 13:49:41 »
Probeer het eens alleen met de data van  ca.crt
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #8 Gepost op: 13 januari 2017, 13:52:10 »
Dat heb ik dus in eerste instantie gedaan, maar dat werkt niet. Zie mijn eerste post. Dat was op basis van ca.crt.

Ik heb het idee dat ik in het config bestand iets niet goed hebt staan.

Met name het DNS gedeelte snap ik niet helemaal. Welk adres moet ik hier nu invullen? Ik heb OpenDNS geprobeerd (zoals in je stappenplan) maar geen succes.

EDIT: Als ik op 'server' niveau (dus bij beveiliging / certificaat) een export doe, krijg ik dus .pem files.
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 819
  • -Ontvangen: 1409
  • Berichten: 7.577
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #9 Gepost op: 13 januari 2017, 14:07:27 »
Dat is dan kennelijk afwijkend met de "Synology router".  Heb evenwel met een editor ("kladblok" kan ook worden gebruikt) die "pem" bestanden bekeken, en het zijn gewoon certificaten, alleen met een andere extensie.

De data van de  "private key" (privkey.pem)  is dan mogelijk in te zetten voor je VPN?
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #10 Gepost op: 13 januari 2017, 14:32:04 »
Geprobeerd, maar zonder succes. Zie bijlage.

Ik snap het niet. Ik volg de tutorial van Synology, waar gaat het dan mis? Het feit dat ik een SSL certificaat heb?
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 528
  • Berichten: 2.722
  • a.k.a. MMD
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #11 Gepost op: 13 januari 2017, 14:40:52 »

Herstart OpenVPN op de DS.
Exporteer config opnieuw, in OpenVPN.

Windows:
Alles in de map config van OpenVPN weggooien.
Alleen ca.crt en *.ovpn daar plaatsen.
Vul je IP in.

Verbinden...werkt niet dan hier kijken:
https://forum.synology.com/enu/viewtopic.php?f=173&t=84908&start=30#p356763


DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline mchp92

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 62
  • -Ontvangen: 290
  • Berichten: 1.467
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #12 Gepost op: 13 januari 2017, 14:58:41 »
Ik heb het werkend met alleen ca.crt en t ovpn bestand. Ik heb geen apart ssl certificaat. Ook geen idee waarom je dit nodig zou hebben.


DS115j / DS213j / DS216
  • Mijn Synology: DS213j
  • HDD's: 2x Seagate 4TB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 819
  • -Ontvangen: 1409
  • Berichten: 7.577
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #13 Gepost op: 13 januari 2017, 15:01:25 »
Dat aparte SSL certificaat heb je voor VPN ook helemaal niet nodig.
Maar mogelijk draai je ook een web-server onder https, en is het handiger als je dat wel hebt.
Kom je geen vreemde meldingen tegen dat een website mogelijk onbetrouwbaar zou zijn e.d.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Otman

  • Bedankjes
  • -Gegeven: 1
  • -Ontvangen: 0
  • Berichten: 37
Re: OpenVPN krijg ik niet aan de praat. Hulp gevraagd!
« Reactie #14 Gepost op: 13 januari 2017, 15:20:43 »
Ik heb een apart SSL certificaat omdat ik inderdaad HTTPS gebruikte want ik had eerst WebDAV draaien. Maar dat bevalt me totaal niet.

Ik ga het SSL certificaat eens weghalen en kijken wat er gebeurt.

EDIT: lukt niet. Certificaat is niet te verwijderen.
  • Mijn Synology: DS216PLAY
  • HDD's: 2x 2TB


 

OpenVPN: certifcaten en keys in één bestand

Gestart door BartSBoard VPN Server

Reacties: 4
Gelezen: 2748
Laatste bericht 06 maart 2016, 17:29:52
door BartS
NAS als openvpn client/Samba/Torrents/VM

Gestart door m2000Board Aankoopadvies

Reacties: 3
Gelezen: 1113
Laatste bericht 30 oktober 2018, 20:18:38
door Pippin
Inloggen via OpenVPN met certificaat

Gestart door UhhhBoard DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 0
Gelezen: 1842
Laatste bericht 20 december 2014, 23:42:32
door Uhhh
2 factor authenticatie toevoegen aan openvpn

Gestart door RubenskyBoard VPN Server

Reacties: 7
Gelezen: 1985
Laatste bericht 08 maart 2021, 16:15:00
door André PE1PQX
3G/4G en OpenVPN

Gestart door paul vdbBoard Synology Router

Reacties: 8
Gelezen: 3217
Laatste bericht 14 juni 2017, 12:57:07
door Babylonia