WRT54GL seadme kasutamine DD-WRT tarkvaraga Access Point režiimis

Allikas: Imre kasutab arvutit
Redaktsioon seisuga 15. juuli 2026, kell 18:38 kasutajalt Imre (arutelu | kaastöö) (→‎Ühenduse tekitamine AP'ga)
(erin) ←Vanem redaktsioon | Viimane redaktsiooni (erin) | Uuem redaktsioon→ (erin)
Mine navigeerimisribaleMine otsikasti

Sissejuhatus

Linksys WRT54GL ruuter http://en.wikipedia.org/wiki/Linksys_WRT54G_series on suhteliselt odav nö kodus või väikekontoris kasutamiseks mõeldud ruuter. Käesolevas tekstis kirjeldatakse, kuidas seda seadet kasutada DD-WRT tarkvara abil Access Point režiimis.

Enne kui saab DD-WRT tarkvara kasutama asuda, tuleb see seadmele paigalda nt tekstis DD-WRT tarkvara paigaldamine WRT54GL seadmele kirjeldatud viisil.

Wireless access point

Wireless access point http://www.dd-wrt.com/wiki/index.php/Wireless_Access_Point wireless seadmed, wrt seadme lan pordid ning wrt vaikelüüs on kõik ühes subnetis

Wifi ruuteri seadistamine

dd-wrt seadistamine toimub reeglina veebipõhise kasutajaliidese abil

Dd-wrt-1.gif

kus

  • kasutatakse dd-wrt tarkvara pakendust 'mini', versioon v24-sp2, 10. oktoober 2009; 24 viitab asjaolule, et kasutatakse tuuma v. 2.4
  • parasjagu on avatud Wireless sakk, ja Basic Settings alamsakk
  • seadme on seadistatud käima Access Point'ina
  • WAN on välja lülitatud

Erinevatel nö ekraanidel tehtud muudatusi saab salvestada öeldes Save ning kõik tehtud muudatused korraga kehtestada öeldes kuskil Apply Settings.

  • AP Isolation - AP kasutajad ei näe üksteist
Wireless -> Advanced Settings -> AP Isolation
  • Logiserverisse logimiseks
Services -> Services -> System Log

ning nt

Security -> Firewall -> Log Management
  • ruuting vs nat seadistamine
Setup -> Advanced Routing -> Operating Mode -> Router | Gateway
  • selleks, et saaks ssh kliendiga võtme abil sisse logida tuleb vastav avalik võti ruuterisse salvestada valides
Services -> Secure Shell -> Authorized Keys

ning vastav avalik võti sinna lahtrisse kopeerida.

Ümbruses olevate wifi seadmete avastamine

dd-wrt sisaldab Wi-viz komponenti, mis jälgib eetrit ja esitab ümbruses avastatud wifi seadmed graafiliselt

Dd-wrt-2.gif

kus

  • reaalselt need vigurid ringlevad Wi-viz aknas, Access Pointid on tähtistatud ühteviisi ja muud teisiti
  • kui mõni seade hiirega valida, siis avaneb paremal info tema kohta, nt mac aadress, signaali tugevus, millise AP külge on klient ühendatud jms
  • seadmete juures olevad mac aadressid aitavad hästi hinnata wifi levi kvaliteeti ühe või teise seadme suhtes

Kasutamine

$ telnet 172.16.1.253
Trying 172.16.1.253...
Connected to 172.16.1.253.
Escape character is '^]'.
DD-WRT v24-sp2 mini (c) 2009 NewMedia-NET GmbH
Release: 10/10/09 (SVN revision: 13064)
auul login: root
Password:
==========================================================
 ____  ___    __        ______ _____         ____  _  _
 | _ \| _ \   \ \      / /  _ \_   _| __   _|___ \| || |
 || | || ||____\ \ /\ / /| |_) || |   \ \ / / __) | || |_
 ||_| ||_||_____\ V  V / |  _ < | |    \ V / / __/|__   _|
 |___/|___/      \_/\_/  |_| \_\|_|     \_/ |_____|  |_|
                       DD-WRT v24-sp2
                   http://www.dd-wrt.com
==========================================================
BusyBox v1.13.4 (2009-10-10 01:26:36 CEST) built-in shell (ash)
Enter 'help' for a list of built-in commands.

Riistvara on MISP platvorm

# uname -a
Linux auul 2.4.37 #7581 Sat Oct 10 01:29:13 CEST 2009 mips unknown
# nvram show

wl on üks tubli programm

# wl -i eth1 status
SSID: "loomaaed"
Mode: Managed   RSSI: 0 dBm     noise: 0 dBm    Channel: 6
BSSID: 00:21:29:99:39:62        Capability: ESS ShortSlot
Supported Rates: [ 1(b) 2(b) 5.5(b) 6 9 11(b) 12 18 24 36 48 54 ]

backup ja restore

Administration -> Backup

Wifi raadioühenduse füüsikalised omadused

WRT54GL seadme Wifi liidese ja seda kasutavate klientide raadioühenduste kohta saab infot valides DD-WRT haldusliideses

Status -> Wireless

Dd-wrt-3.gif

kus

  • TX Power - 71 mW -
  • Rate - parajagu läbi Wifi liidese toimuva andmevahetuse kiirus

Oluline on panna tähele AP külge ühendatus klientide raadioühenduste kvaliteeti puudutavaid andmeid sektsioonis Wireless Nodes

  • MAC Address identifitseerib kliendi
  • Interface - WRT54GL ruuteri wifi seade
  • Signal - kliendist ruuterini jõudva raadiosignaali kvaliteet detsibellides (dBw); -60 - -80 väärtusi peetaks normaalseks, mida positiivsem arv, seda parem; alla -90 dBw signaaliga klient praktiliselt enam ei saa võrku kasutada
  • Noise - AP antenni ümber olev müratase, -92 dB peetakse veel normaalseks, mida negatiivsem, seda parem
  • SNR (Signal Noise Relation) - signaali ja müra suhe, põhiliselt määrab see ühenduse kvaliteedi
  • Signal Quality - Signal, Noise ja SNR põhjal arvutatud suurus

Mõni wifi seade on võimalik lülitada käima nn Monitor režiimis öeldes

# iwconfig wlan0 Monitor
# iwconfig wlan0 up

Tulemusena

# iwconfig wlan0
wlan0     IEEE 802.11abg  Mode:Monitor  Tx-Power=20 dBm
         Retry  long limit:7   RTS thr:off   Fragment thr:off
         Power Management:off

Seejärel saab nt wireshark või tcpdump programmiga kuulata võrku pealt kusjuures esitatakse ka 802.11 päised, nt

# tcpdump -nei wlan0
...
tcpdump: listening on wlan0, link-type IEEE802_11_RADIO (802.11 plus radiotap header), capture size 65535 bytes
23:17:30.810684 39231219462us tsft 1.0 Mb/s 2412 MHz 11b -33dB signal -95dB noise antenna 1 [bit 14] RA:00:12:17:c7:a1:e8 Acknowledgment
23:17:30.810695 39231227706us tsft 1.0 Mb/s 2412 MHz 11b -32dB signal -95dB noise antenna 1 [bit 14] RA:00:26:44:72:73:c0 Acknowledgment
23:17:30.810707 39231230742us tsft 1.0 Mb/s 2412 MHz 11b -32dB signal -95dB noise antenna 1 [bit 14] RA:00:26:44:72:73:c0 Acknowledgment

Virtuaalse Wifi seadme kasutamine

TODO

Debian Squeeze kliendi kasutamine

Tuuma mooduli laadimine

Laadida tuuma moodul, katsetades maksab nö puhta alguse jaoks draiver rmmod abil eemaldada ja seejärel uuesti laadida

# modprobe ipw2200

Lülitada raadio sisse

# ifconfig eth1 up

iwlist scanning

# iwlist scanning
eth1     Scan completed :
         Cell 01 - Address: 00:21:29:99:39:62
                   ESSID:"auul"
                   Protocol:IEEE 802.11bg
                   Mode:Master
                   Frequency:2.437 GHz (Channel 6)
                   Encryption key:on
                   Bit Rates:1 Mb/s; 2 Mb/s; 5.5 Mb/s; 6 Mb/s; 9 Mb/s
                             11 Mb/s; 12 Mb/s; 18 Mb/s; 24 Mb/s; 36 Mb/s
                             48 Mb/s; 54 Mb/s
                   Quality=78/100  Signal level=-50 dBm
                   IE: IEEE 802.11i/WPA2 Version 1
                       Group Cipher : CCMP
                       Pairwise Ciphers (1) : CCMP
                       Authentication Suites (1) : PSK
                   Extra: Last beacon: 232ms ago

kus

  • Mode:Master
  • Encryption key:on
  • AP toetab WPA2 kasutamist

Ühenduse tekitamine AP'ga

Kasutada nt sellist seadistusfaili

ctrl_interface=/var/run/wpa_supplicant
network={
       ssid="auul"
       psk="parool"
       key_mgmt=WPA-PSK
       proto=WPA RSN
       pairwise=CCMP TKIP
       group=CCMP TKIP
}

Tekitada ühendus AP'ga

# wpa_supplicant -D wext -i eth1 -c /etc/wpa_supplicant.conf
Trying to associate with 00:21:29:99:39:62 (SSID='auul' freq=2437 MHz)
Associated with 00:21:29:99:39:62
WPA: Key negotiation completed with 00:21:29:99:39:62 [PTK=CCMP GTK=CCMP]
CTRL-EVENT-CONNECTED - Connection to 00:21:29:99:39:62 completed (auth) [id=0 id_str=]

Tulemusena tekib nt selliste omadustega wifi võrguseade

eth1     IEEE 802.11g  ESSID:"auul"
         Mode:Managed  Frequency:2.437 GHz  Access Point: 00:21:29:99:39:62
         Bit Rate:54 Mb/s   Tx-Power=20 dBm   Sensitivity=8/0
         Retry limit:7   RTS thr:off   Fragment thr:off
         Encryption key:89D8-B16C-9416-B661-8B9C-CCC9-1111-CC33   Security mode:open
         Power Management:off
         Link Quality=80/100  Signal level=-49 dBm  Noise level=-92 dBm
         Rx invalid nwid:0  Rx invalid crypt:0  Rx invalid frag:0
         Tx excessive retries:0  Invalid misc:0   Missed beacon:0

kus

  • Security mode:open

Alternatiiviks on kasutada /etc/network/interfaces faili seadistamiseks

iface eth1 inet static
       address 172.16.1.77
       netmask 255.255.255.0
       wpa-key-mgmt WPA-PSK
       wpa-pairwise TKIP CCMP
       wpa-group TKIP CCMP
       wpa-proto WPA RSN
       wpa-driver wext
       wpa-ssid auul
       wpa-psk parool

ning öelda

# ifup eth1

ja kasutamise lõpetamiseks

# ifdown eth1

IP seadistamine

Seadistada võrguseadmele ip aadress

# ifconfig eth1 172.16.1.77/24

Probleemid

  • Vale psk kasutamisel saab sellise teate
# wpa_supplicant -D wext -c /etc/wpa_supplicant.conf -i wlan0
Trying to associate with 00:21:29:99:39:62 (SSID='auul' freq=2437 MHz)
Associated with 00:21:29:99:39:62
WPA: 4-Way Handshake failed - pre-shared key may be incorrect
CTRL-EVENT-DISCONNECTED - Disconnect event - remove keys
CTRL-EVENT-DISCONNECTED - Disconnect event - remove keys
Authentication with 00:00:00:00:00:00 timed out.
...

OpenVPN serveri kasutamine

OpenVPN serveri kasutamiseks peab olema paigaldatud nt vpn_generic build (sama build sisaldab ka OpenVPN klienti). OpenVPN serveri saab seadistada veebiliidese abil valides

Services -> VPN -> OpenVPN Daemon

kus tuleb lahtritesse sisestada PEM formaadis sertifikaadid, BEGIN ja END read kaasaarvatud

  • CA Cert - mitu sertifikaati, nt kolm, Juur-LOOMAAED, KLASS3-LOOMAAED ja VPN-LOOMAAED eeldusel, et OpenVPN serveri sertifikaat on väljastatud KLASS3 suhtes ja kasutajate sertifikaadid VPN suhtes
  • Certificate Revoke List - tühistusnimekiri
  • Public Client Cert - OpenVPN serveri sertifikaat
  • Public Client Key - OpenVPN serveri sertifikaadile vastav salajane võti
  • DH PEM - Diffie-Hellman parameetrid
  • OpenVPN Config - OpenVPN serveri seadistusfaili sisu
push "route 192.168.54.0 255.255.255.0"
server 192.168.66.0 255.255.255.0
dev tun0
proto udp
keepalive 10 120
dh /tmp/openvpn/dh.pem
ca /tmp/openvpn/ca.crt
cert /tmp/openvpn/cert.pem
key /tmp/openvpn/key.pem


# Only use crl-verify if you are using the revoke list - otherwise leave it commented out
crl-verify /tmp/openvpn/ca.crl
# management parameter allows DD-WRT's OpenVPN Status web page to access the server's management port
# port must be 5001 for scripts embedded in firmware to work
management localhost 5001
  • OpenVPN TLS Auth - selle võib jätta tühjaks, vt man openvpn '--tls-auth'

Kuna WRT54GL seadmel ei ole ressurssi palju, siis tundub, et parem on kasutada 1024 bitiseid võtmeid ning jälgida, et vaba ruumi oleks öeldes ruuteris

# nvram show | grep sizesize:
27597 bytes (5171 left)

Veebiliideses salvestatud OpenVPN andmed asuvad failisüsteemis kataloogis /tmp/openvpn

# find /tmp/openvpn
/tmp/openvpn
/tmp/openvpn/ca.crl
/tmp/openvpn/dh.pem
/tmp/openvpn/ca.crt
/tmp/openvpn/key.pem
/tmp/openvpn/openvpn.conf
/tmp/openvpn/route-down.sh
/tmp/openvpn/route-up.sh
/tmp/openvpn/cert.pem

ning vastav protsess on

# ps | grep openvpn
10947 root      2548 S    openvpn --config /tmp/openvpn/openvpn.conf \
  --route-up /tmp/openvpn/route-up.sh --down /tmp/openvpn/route-down.sh --daemon

ning nt selline võrguseade

# ifconfig tun0
tun0     Link encap:UNSPEC  HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00
         inet addr:192.168.66.1  P-t-P:192.168.66.2  Mask:255.255.255.255
         UP POINTOPOINT RUNNING NOARP MULTICAST  MTU:1500  Metric:1
         RX packets:0 errors:0 dropped:0 overruns:0 frame:0
         TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
         collisions:0 txqueuelen:100
         RX bytes:0 (0.0 B)  TX bytes:0 (0.0 B)

Alternatiiv on käivitada OpenVPN bridge režiimis.

WPA2-Enterprise kasutamine

Kasulikud lisamaterjalid

SNMP

SNMP teenuse saab käivitada valides

Services -> Services -> SNMP

ja kasutamiseks öelda nt

$ snmpwalk -v 1 -c public 172.16.1.253 SNMPv2-SMI::mib-2.25.1.1.0
SNMPv2-SMI::mib-2.25.1.1.0 = Timeticks: (28842955) 3 days, 8:07:09.55

Kasulikud lisamaterjalid

Kasulikud lisamaterjalid