Openvpn och Myskistar WiFi funkar inte!?

Permalänk
Medlem

Openvpn och Myskistar WiFi funkar inte!?

Jag kör en openvpn-server i en ASUS-router med Merlin firmware. Det funkar utmärkt med mobilt bredband och alla WiFi-nät jag stött på, förutom Skistars Myskistar WiFi.
Har testat jobbtelefonen som kör Cisco Any connect och den funkar. Har för mig att jag läst att det ska vara openvpn i botten på den!?

Är det någon som har en idé till varför inte openvpn-clienten mot min asus Merlin openvpn server funkar?

Den kopplar upp, men jag får inte igenom någon trafik. Den loggar några enstaka byte som passerar, men det går inte att surfa eller komma åt interna resurser (filserver t ex)
Så fort jag kopplar över till mobildata funkar det. Kopplar jag tillbaka till WiFi dör det bara. Kopplar jag ner vpn funkar myskistar wifi utmärkt...

Permalänk
Vila i frid

Prova att ändra OpenVPN-porten i Merlin-servern till 80 eller 443. Möjligen blockerar de 1194 eller om du har otur kör dom "deep packet inspection" och blockerar "vanlig" vpn. Cisco Anyconnect kör via port 443 SSL/TLS.

Permalänk
Medlem
Skrivet av hasenfrasen:

Prova att ändra OpenVPN-porten i Merlin-servern till 80 eller 443. Möjligen blockerar de 1194 eller om du har otur kör dom "deep packet inspection" och blockerar "vanlig" vpn. Cisco Anyconnect kör via port 443 SSL/TLS.

Testade att sätta upp en extra server på först 443 och så exporterade jag configfilen och importerade i clienten, men det funkade tyvärr inte. Gjorde sen om operationen och testade port 80, men även där utan framgång.

Om de kör deep packet inspection, borde Anyconnect men inte openvpn komma igenom då?
En annan som är med har en företagsdator som kör Forticlient och den funkar oxå.

Skickades från m.sweclockers.com

Permalänk
Vila i frid
Skrivet av johnbull:

men det funkade tyvärr inte.

Port 80 eller 443 i en server är normalt reserverat http/https och säger man åt OpenVPN att försöka knycka portar från apache/nginx kan det bli lite... udda. Spela in trafiken i bägge ändar så har du iaf en chans att få veta vad som knasar. Att Cisco Anyconnect funkar kan även bero på att större företag kör med MITM-taktik för att kunna inspektera ssl/tls trafik (https) och presenterar ett "felaktigt" certifikat som accepteras därför att man tidigare fått ett root-cert från t.ex. zscaler/cisco. Wireshark kan avslöja vad som knasar.

T.ex. våra cloud-instanser av sql svarar på port 443 för att komma runt big-corp's rigida och stelbenta regler om aja-baja-portar för deras interna klienter.

Permalänk
Medlem

Kickar liv i tråden igen. Jag kör VPN som anonymisering (dvs jag köper tjänst via OVPN.se) och sitter fast med samma problem. Ett ställe jag verkligen inte vill köra oskyddat internet är via ett öppet nätverk så som MySkistar.

OpenVPN kopplar upp sig korrekt mot tjänsten, och vissa saker fungerar, så som chatttjänster och liknande. Däremot är det omöjligt att ladda hemsidor. Min högst begränsade kunskap inom nätverk säger mig att det är något som blockerar DNS, eller?

Finns någon lösning, eller är det bara att skippa och dela data via mobilen?

Kan tillägga att jag inte alls är intresserad av att sitta och ladda ned torrents på ett publikt nätverk, utan det rör sig endast om streaming och allmän vanlig surf. Komma runt geoblocking från SVT Play är även en aspekt.

Visa signatur

Nybörjare på Linux? Se hit! #15665841

Permalänk
Skrivet av NodCommander:

Kickar liv i tråden igen. Jag kör VPN som anonymisering (dvs jag köper tjänst via OVPN.se) och sitter fast med samma problem. Ett ställe jag verkligen inte vill köra oskyddat internet är via ett öppet nätverk så som MySkistar.

OpenVPN kopplar upp sig korrekt mot tjänsten, och vissa saker fungerar, så som chatttjänster och liknande. Däremot är det omöjligt att ladda hemsidor. Min högst begränsade kunskap inom nätverk säger mig att det är något som blockerar DNS, eller?

Finns någon lösning, eller är det bara att skippa och dela data via mobilen?

Kan tillägga att jag inte alls är intresserad av att sitta och ladda ned torrents på ett publikt nätverk, utan det rör sig endast om streaming och allmän vanlig surf. Komma runt geoblocking från SVT Play är även en aspekt.

Har du testat att manuellt byta DNS i nätverksinställningar? https://www.nordichardware.se/guideartiklar/byta-dns.html
Testa med googles 8.8.8.8

Visa signatur

citera för svar
Glassbilen spelar bara när det är helt slut på glass

Permalänk
Medlem

@johnbull: Kan det vara ip-range som krockar? Vilket subnät kör du hemma och vilken ip-adress får du från MySkiStar?

Permalänk
Medlem
Skrivet av hugoe:

@johnbull: Kan det vara ip-range som krockar? Vilket subnät kör du hemma och vilken ip-adress får du från MySkiStar?

Jag kör 192.168.0.x hemma och 192.168.1.x på som virtuell på VPN.
Har dock ingen aning om vad MySkiStars DHCP delade ut för adress. Det kollade jag aldrig. Men om det var IP-konflikt... hade den kunnat koppla upp då? Den kunde ju koppla upp och logga in på min OpenVPN-server, men inte köra igenom någon data...

Permalänk
Medlem

Förra året, eller om det var året innan, försökte jag chatta med kundtjänst. De brukar vara bra på skidrelaterade frågor, men detta var utanför deras område.
Nu när jag såg tråden vakna så testade jag att ringa kundtjänst och Viktor som jag pratade med förstod nog frågan, men visste inte. Han kopplade till deras växel och hon som svarade där skulle försöka få nån på deras IT-avdelning att ringa mig. Ska bli intressant...

Det vore ju praktiskt om det gick att få igång. Undras om de blockar omedvetet eller medvetet och om det i senare fallet finns ett syfte.
Min server funkar utmärkt att köra genom från alla hotell, flygplatser, mässhallar etc som jag varit på och det funkar i Västra Götalandsregionens (VGR) gästnät på sjukhusen. Varför ska då SkiStar vilja blockera?

Får se om de ringer upp under eftermiddagen...

Permalänk
Hedersmedlem

Jag ser i tråden ovan att du provat ändra porten från 1194 till 443 och 80. Bytte du till TCP också eller körde du vidare på UDP?

Prova isåfall byta till TCP. (Du får ändra både på server- och klientsidan.)

Permalänk
Medlem
Skrivet av pv2b:

Jag ser i tråden ovan att du provat ändra porten från 1194 till 443 och 80. Bytte du till TCP också eller körde du vidare på UDP?

Prova isåfall byta till TCP. (Du får ändra både på server- och klientsidan.)

Hej,
Näe, det ändrade jag inte. Nu är jag inte hos SkiStar, så jag kan inte prova förrän senare på säsongen när vi åker skidor.
Men om inte SkiStar svarar sätter jag det på att-testa-listan!

Permalänk
Medlem
Skrivet av johnbull:

Varför ska då SkiStar vilja blockera?

Handlar nog mer om kompetens. Sitter nog ingen på MySkiStar och säger; Nä, ingen ska minsann få använda GRE-protokollet på vårat nätverk.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem

Det kan vara värt att undersöka inställningar för MSSFIX. Ska kunna ställas in direkt i klienten.

Råkade själv ut för liknande och då berodde det på att paketen blev för stora. En sänkning av MSS till 1300 gjorde susen.

Permalänk
Medlem

Skistar IT ringde upp!
Jag pratade med "Jack" som helt klart förstod frågan och skulle ta det vidare och återkomma.
Han ringde igen en halvtimme senare och hade pratat med andra och sa att de blockar inget och att det ska fungera från deras sida... Det löste ju tyvärr inte alls frågan.
Han sa även att de inte har något intresse av att blockera min möjlighet att tunnla hem min trafik.

Jag ska spara undan hans nummer och testa att ringa upp honom när jag är på plats om det fortfarande inte fungerar. Men det är några veckor kvar till årets skidåkning.

Permalänk
Medlem
Skrivet av johnbull:

Jag kör 192.168.0.x hemma och 192.168.1.x på som virtuell på VPN.
Har dock ingen aning om vad MySkiStars DHCP delade ut för adress. Det kollade jag aldrig. Men om det var IP-konflikt... hade den kunnat koppla upp då? Den kunde ju koppla upp och logga in på min OpenVPN-server, men inte köra igenom någon data...

Det behöver ju inte bli konflikt, det kan ju vara så att MySkiStar delar ut IP-adresser i samma range som ditt nätverk (192.168.0.x) så när du försöker nå de adresserna hemma hos dig så då routas de ut på det lokala MySkiStar-nätet istället och du får inget svar.
Uppkopplingen till din opvn-server fungerar i alla fall men du får inget svar. Jag hade nämligen själv exakt det problemet och ändrade då till ett annat ovanligare subnät hemma och efter det så har det fungerat överallt.

Permalänk

Jag gissar att det är ip fel som ovan, Skistar kör av nån outgundlig anledning på consumer ip, sen att man som vanlig dödlig kör på defaultnätet är väl okej, men byt till någotannat, 192.168.22.x eller 33, 44, 55, 66 istället.

Visa signatur

Ryzen 5 3600|Asus X-470|32Gb DDR4|Asus 2060 Super
Ryzen 5 3600|ASRock B-450 itx|32Gb DDR4|2060FE
2xE5-2630v3|DL360G9|256Gb|8Tb|Server 2019|4 Windows 10 & 11 VM |
NES|SNES|N64|Wii|Switch|PsOne|PS1|PS2|PS3|PS4|PS5|Xbox|Xbox360s|Xbox One X|Xbox Series X|

Permalänk
Medlem
Skrivet av hugoe:

Det behöver ju inte bli konflikt, det kan ju vara så att MySkiStar delar ut IP-adresser i samma range som ditt nätverk (192.168.0.x) så när du försöker nå de adresserna hemma hos dig så då routas de ut på det lokala MySkiStar-nätet istället och du får inget svar.
Uppkopplingen till din opvn-server fungerar i alla fall men du får inget svar. Jag hade nämligen själv exakt det problemet och ändrade då till ett annat ovanligare subnät hemma och efter det så har det fungerat överallt.

Skrivet av adfactory:

Jag gissar att det är ip fel som ovan, Skistar kör av nån outgundlig anledning på consumer ip, sen att man som vanlig dödlig kör på defaultnätet är väl okej, men byt till någotannat, 192.168.22.x eller 33, 44, 55, 66 istället.

@adfactory: Vet du att SkiStar kör 192-168.x.x eller gissar du det?

Men om det hade varit det felet borde jag väl kunnat surfa på nätet ut från min uppkoppling hemma? Jag kan inte ladda några webbsidor via VPN i SkiStars nät, även om jag kan koppla upp och logga in på min VPN-server. Hade det varit konflikt på adressen för min gateway 192.168.0.1 eller den virtuella 192.168.1.1 borde jag väl inte kunnat få kontakt och logga in? Då borde jag routats någon enhet hos SkiStar..väl?

Permalänk
Medlem
Skrivet av klomasdo:

Det kan vara värt att undersöka inställningar för MSSFIX. Ska kunna ställas in direkt i klienten.

Råkade själv ut för liknande och då berodde det på att paketen blev för stora. En sänkning av MSS till 1300 gjorde susen.

Jag hittar inget om paketstorlek MSS eller MSSFIX i OpenVPN-clienten på varken Windows eller Android. Tips om var jag ska leta?

Permalänk
Medlem

@johnbull:

På Android:

Under Avancerad
-> Kringgå MSS-värdet för innehållet i TCP-paket (kryssa i)
-> Ställ in MSS för innehållet i TCP-paket (börja med t.ex 1300 och gå neråt med 200 i taget tills det fungerar)

Hur man gör i Windows får jag titta på hemma.

Permalänk
Medlem
Skrivet av klomasdo:

@johnbull:

På Android:

Under Avancerad
-> Kringgå MSS-värdet för innehållet i TCP-paket (kryssa i)
-> Ställ in MSS för innehållet i TCP-paket (börja med t.ex 1300 och gå neråt med 200 i taget tills det fungerar)

Hur man gör i Windows får jag titta på hemma.

Jag hittar inget sånt (inte ens nån "Advanced") under varken "Settings" eller "Edit Profiles" i OpenVPN-clienten på Android
Kör förvisso UDP, men det borde väl gå att ställa paketstorlek även där?

Permalänk
Medlem

@johnbull:

Jag kanske har klickat i nån avancerad ruta en gång i tiden...

Så här ser det ut för mig med appen "OpenVPN for Android" av Arne Schwabe.

Från startläget:
Profiler (klicka på pennan för önskad profil)
Grundläggande - Serverlista - IP och DNS - Rutter - Autentisering/Kryptering - Avancerad - Tillåtna appar - Genererad Konfiguration

Även om själva tunneln är UDP, så kör man både UDP och TCP genom tunneln och MSS är till för att begränsa storleken på dom tunnlade paketen om det inte justerar sig självt av nån anledning.

Permalänk
Medlem
Skrivet av klomasdo:

@johnbull:

Jag kanske har klickat i nån avancerad ruta en gång i tiden...

Så här ser det ut för mig med appen "OpenVPN for Android" av Arne Schwabe.

Från startläget:
Profiler (klicka på pennan för önskad profil)
Grundläggande - Serverlista - IP och DNS - Rutter - Autentisering/Kryptering - Avancerad - Tillåtna appar - Genererad Konfiguration

Även om själva tunneln är UDP, så kör man både UDP och TCP genom tunneln och MSS är till för att begränsa storleken på dom tunnlade paketen om det inte justerar sig självt av nån anledning.

aha - jag kör OpenVPNs OpenVPN-app
får väl testa den när vi är uppe och åker skidor för att utesluta paketstorleken som problem

Permalänk
Skrivet av johnbull:

@adfactory: Vet du att SkiStar kör 192-168.x.x eller gissar du det?

Men om det hade varit det felet borde jag väl kunnat surfa på nätet ut från min uppkoppling hemma? Jag kan inte ladda några webbsidor via VPN i SkiStars nät, även om jag kan koppla upp och logga in på min VPN-server. Hade det varit konflikt på adressen för min gateway 192.168.0.1 eller den virtuella 192.168.1.1 borde jag väl inte kunnat få kontakt och logga in? Då borde jag routats någon enhet hos SkiStar..väl?

Vet inte om man får uppkoppling, men jag tror man kan lyckas med det. Men säg att man kör 192.168.1.x hemma i sitt nät, och sen försöker ansluta VPN till sitt nät hemifrån en kompis som också kör 192.168.1.x i sitt hemmanät kommer det att faila.

Det bör vara något annat som knasar hos Skistar, dom kan ju omöjligt (hoppas jag) köra 192.168.x.x IPs. Jag tror dom blockat, inte bara i det fria wifit utan kanske för att dom som hyr stugor en bit ifrån ska hyra deras Wifi-routers för dyra pengar och inte rida gratis med grejjer som man haft med sig hemifrån.

Visa signatur

Ryzen 5 3600|Asus X-470|32Gb DDR4|Asus 2060 Super
Ryzen 5 3600|ASRock B-450 itx|32Gb DDR4|2060FE
2xE5-2630v3|DL360G9|256Gb|8Tb|Server 2019|4 Windows 10 & 11 VM |
NES|SNES|N64|Wii|Switch|PsOne|PS1|PS2|PS3|PS4|PS5|Xbox|Xbox360s|Xbox One X|Xbox Series X|

Permalänk
Medlem

@johnbull:
Min sambo är i sälen nu. Ska be henne koppla upp sig och ansluta hem med wireguard och se om det fungerar. Då kan det vara ett alternativ för dig om inte ovpn fungerar. Återokmmer när hon svarat.

Visa signatur

.

Permalänk
Medlem
Skrivet av adfactory:

Vet inte om man får uppkoppling, men jag tror man kan lyckas med det. Men säg att man kör 192.168.1.x hemma i sitt nät, och sen försöker ansluta VPN till sitt nät hemifrån en kompis som också kör 192.168.1.x i sitt hemmanät kommer det att faila.

Det bör vara något annat som knasar hos Skistar, dom kan ju omöjligt (hoppas jag) köra 192.168.x.x IPs. Jag tror dom blockat, inte bara i det fria wifit utan kanske för att dom som hyr stugor en bit ifrån ska hyra deras Wifi-routers för dyra pengar och inte rida gratis med grejjer som man haft med sig hemifrån.

Varför skulle de blocka VPN för att få folk att hyra wifi-routers? Det lär väl inte vara så många som försöker köra VPN och ännu färre som hyr en burk av skistar om det inte funkar?

Permalänk
Medlem

Ett annat alternativ är kanske att försöka få tag på någon level 2-3 support hos Telenor som kan berätta mer hur det fungerar?
Vad jag kan läsa mig till så är det Telenor som tillhandahåller tjänsten.
Det står samarbete, så det är ju svårt att veta hur mkt av tekniken som sköts av respektive bolag.

Permalänk
Medlem

@johnbull:

Ser nu att jag pushar "mssfix 1300" från VPN-servern sedan flera år, dvs alla klienter får automatiskt det värdet om man inte ändrat lokalt på klienten.

Det är också värt, som andra har skrivit att prova med andra IP-adresser. Ta gärna ut en /24 från nåt av nedanstående hellre än 192.168.0.0/16, som 'alla andra' har.

  • 10.0.0.0/8

  • 172.16.0.0/12

T.ex 172.16.28.0/24 eller 10.58.128.0/24

Permalänk
Medlem
Skrivet av reverend benny:

Ett annat alternativ är kanske att försöka få tag på någon level 2-3 support hos Telenor som kan berätta mer hur det fungerar?
Vad jag kan läsa mig till så är det Telenor som tillhandahåller tjänsten.
Det står samarbete, så det är ju svårt att veta hur mkt av tekniken som sköts av respektive bolag.

Jag har provat med Telenor, men det går inte att få tag i någon som ens känner till deras "samarbete". De är helt ovilliga att ens försöka leta upp någon som vet och de hänvisar bara till Skistar som i så fall är deras kund.
Ett rätt hopplöst och ovilligt bolag jag kommer fortsätta hålla mig ifrån...

Permalänk
Medlem
Skrivet av klomasdo:

@johnbull:

Ser nu att jag pushar "mssfix 1300" från VPN-servern sedan flera år, dvs alla klienter får automatiskt det värdet om man inte ändrat lokalt på klienten.

Det är också värt, som andra har skrivit att prova med andra IP-adresser. Ta gärna ut en /24 från nåt av nedanstående hellre än 192.168.0.0/16, som 'alla andra' har.

  • 10.0.0.0/8

  • 172.16.0.0/12

T.ex 172.16.28.0/24 eller 10.58.128.0/24

Jag kör OpenVPN i en ASUS-router med Merlin-firmware och kan inte hitta några inställningar för paketstorlek.
IP-range... varför ha så stora range? Räcker det inte att hålla sig undan från de som MySkiStar använder?
Om man kör TUN, räcker det att ändra Virtuell adress då? Det är väl den som nätverkskortet tycker att det har?
Att ändra range i hela nätet hemma är ju krångligare om man har några enheter med statiskt IP. Det gäller ju att inte klippa grenen man sitter på om man pillar remote...

Permalänk
Medlem

@johnbull:
Man får googla på hur MSS ska ställas in i just din utrustning. Det brukar vanligen finnas någon flik eller liknande för avancerade inställningar. Kan inte googla VPN-relaterade saker på jobbet, så jag kan inte undersöka det närmare just nu.

Går det inte att göra i serverns ända, får man göra det i klienterna. Fungerar bra nog om det bara är några få klienter.

IP-rangerna kanske kan behöva lite förtydligande... Dom föreslagna /24-exemplen är endast en liten delmängd av dom stora IP-rangerna.

T.ex 172.16.28.0/24 blir:
IP: 172.16.28.0 - 172.16.28.255
Mask: 255.255.255.0 (samma som du troligen har idag)
Gateway: 172.16.28.1 (routern)

På samma sätt blir 10.58.128.0/24:
IP: 10.58.128.0 - 10.58.128.255
Mask: 255.255.255.0 (samma som du troligen har idag)
Gateway: 10.58.128.1 (routern)

Kör du TUN, behöver du helt riktigt ett nät för OpenVPN utöver ditt hemmanät.

Råkar du nu ha samma IP-nät hemma som MySkiStar också har, kommer det inte att fungera eftersom MySkiStar är närmare än hemma och då skickas aldrig trafiken över tunneln. Varför gå över ån efter vatten tycker IP-stacken då.

192.168.1.0/24 (MySkiStar) ---> tunnel ---> 192.168.1.0/24 (hemma)

Ändra adresser är nåt du helst behöver göra på plats hemma även om det är jobbigt eller tråkigt. Å andra sidan ökar chansen för att det ska fungera eftersom dom flesta kör 192.168-nånting...