Commit Graph

24 Commits

Author SHA1 Message Date
Андрей Бобырев
c6db82bd2e tunnel: per-peer DNAT ports via kssh-tun add --dnat
Made-with: Cursor
2026-04-26 16:19:59 +03:00
Андрей Бобырев
90006b6149 tunnel: печатать DNAT_PORTS=81,79 в ENV-блоке
Made-with: Cursor
2026-04-26 16:14:50 +03:00
Андрей Бобырев
10852b61b3 tunnel: DNAT_PORTS для разных портов (81/79/...)
Made-with: Cursor
2026-04-26 16:05:59 +03:00
Андрей Бобырев
4e9f413521 tunnel: авто-DNAT для NDM/81 через wg0 (fix connection refused)
Made-with: Cursor
2026-04-26 16:02:41 +03:00
Андрей Бобырев
858ff8b6ef docs: README для новичков (без доменов, безопасное удаление)
Made-with: Cursor
2026-04-26 15:44:32 +03:00
Андрей Бобырев
7dbd2b43d0 docs: серый IP — 2 команды + Caddy/Nginx пример
Made-with: Cursor
2026-04-26 15:36:40 +03:00
Андрей Бобырев
7866cc22d5 docs: переписать README (простая установка) + скриншоты
Made-with: Cursor
2026-04-26 15:33:31 +03:00
Андрей Бобырев
88827ad2b5 setup: одна команда на установку (VPS и роутер)
setup-vps.sh — на VPS: снос+установка сервера туннеля одной командой,
опционально сразу `add <peer-name>` третьим аргументом.

setup-router.sh — на роутере: снос+установка панели keenetic_ssh-web и
(если заданы 4 ENV-переменные) клиента туннеля. Без ENV — только панель.

Обёртки нужны, чтобы пользователь копировал ровно ОДНУ строку, без
переменных типа $RAW, которые ломаются при копи-паст из markdown-чата.
2026-04-26 14:31:42 +03:00
Андрей Бобырев
3684c0dc0b tunnel: фикс файрвола Keenetic + раздельные uninstall + README под ключ
- tunnel/tunnel-install.sh: в init-скрипте добавлен `iptables -I INPUT -i wg0
  -j ACCEPT`, OUTPUT-аналог и `rp_filter=2`. Без этого Keenetic режет ответы
  VPS→роутер: handshake проходит, но ping/HTTP внутри туннеля молча дропаются.
  В down() — снимаем эти же правила.

- tunnel/tunnel-uninstall.sh (новый): сносит ТОЛЬКО клиентскую часть туннеля
  (wg0.conf, init, rc.d, наши iptables-правила). Не трогает wireguard-tools,
  чужие WG-конфиги, keenetic_ssh-web, HydraRoute Neo.

- tunnel/server-uninstall.sh (новый): сносит ТОЛЬКО серверную часть туннеля
  (wg-quick@wg0, /etc/wireguard/{wg0.conf,server_*.key,peers/}, kssh-tun,
  ufw-правила kssh-tunnel). Не делает apt remove для wireguard.

- README.md: переписан под ключ. Чётко разделены два пакета (A: панель,
  B: туннель), оба ставятся и удаляются отдельно. Явно перечислено, что
  скрипты НЕ трогают (HydraRoute Neo, кастомные репо, чужие правила).
2026-04-26 14:22:33 +03:00
Андрей Бобырев
d90f7e9709 tunnel: server-install ставит ACCEPT для wg0 в INPUT поверх существующих DROP
На VPS часто стоит iptables -A INPUT -p icmp --icmp-type 8 -j DROP
(блокировка внешних ping-ов). Это правило применяется ко всем
интерфейсам, включая wg0, и глушит ping через туннель — handshake
идёт, а ICMP пакеты внутри wg0 пропадают.

Решаем точечно: вставляем `iptables -I INPUT 1 -i wg0 -j ACCEPT`
перед всеми DROP-правилами. Внешняя защита остаётся как была,
а трафик внутри туннеля ничем не блокируется. Дополнительно
сохраняем правило (netfilter-persistent / iptables-save), чтобы
переживало ребут.
2026-04-26 12:21:10 +03:00
Андрей Бобырев
f9407fdae4 tunnel: kssh-tun применяет конфиг через systemctl restart, а не wg syncconf
`wg syncconf "$IF" <(wg-quick strip "$IF")` падал тихо в окружении, где
process substitution не сработал, и файл /etc/wireguard/wg0.conf
обновлялся, а ядерное состояние wg-интерфейса оставалось старым.
В итоге peer добавлен в .conf, но `wg show` его не видит и трафика нет.

Теперь после регенерации конфига делаем `systemctl restart wg-quick@$IF`.
Это пересоздаёт интерфейс целиком — дороже, чем syncconf, но гарантирует
применение. Если systemd-юнит не enabled, остаётся fallback на syncconf
через временный файл (без process substitution).
2026-04-26 12:15:34 +03:00
Андрей Бобырев
677fcc604a tunnel: ufw allow on wg0 + клиент по умолчанию маршрутит только VPS (/32)
После handshake траффик упирался в UFW на сервере (открывали только
51820/udp, не сам интерфейс wg0). Добавляем `ufw allow in/out on wg0`
в server-install.sh — теперь ICMP/HTTP/SSH внутри туннеля проходят.

На клиенте AllowedIPs по умолчанию = 10.99.0.1/32 (только сам VPS),
а не /24. Это устраняет возможный конфликт с существующими маршрутами
для 10.99.0.0/24, если у Keenetic другие WG-интерфейсы используют ту
же подсеть. Hub-and-spoke (роутер→VPS) — типичный сценарий, /32
достаточно. Кому нужен peer-to-peer через хаб — WG_SUBNET=10.99.0.0/24.
2026-04-26 12:09:43 +03:00
Андрей Бобырев
6fafdce1f3 tunnel: client conf без Address — wg setconf не молчал на этой строке
`wg setconf` принимает только базовый формат (PrivateKey/ListenPort + [Peer]),
без wg-quick-полей (Address/DNS/Table/...). Раньше клиентский wg0.conf
содержал `Address = ...`, на котором setconf падал и не дочитывал [Peer].
Интерфейс поднимался, но без peer-а — handshake не отправлялся, сервер
не знал endpoint, пинги через туннель не шли.

Исправление:
- Убираем Address из тела conf, ставим как ip addr add (это уже было).
- В init.up добавили проверку: если после wg setconf нет блока `peer:`
  в `wg show`, печатаем ВНИМАНИЕ — чтобы такая поломка не оставалась
  тихой.
2026-04-26 12:05:45 +03:00
Андрей Бобырев
d96f6a61dd tunnel: ENV-блок через export, чтобы работало и блоком, и построчно
Многострочная команда с backslash-переносами падала в BusyBox ash, если
её вставляли построчно: первая строка превращалась в команду, остальные
терялись. Меняем формат на 4 строки `export VAR=...` + 1 строка `curl ...`.
В таком виде вставка работает и блоком, и по одной строке, в любом shell.
2026-04-26 11:23:09 +03:00
Андрей Бобырев
c46273e72a tunnel: WireGuard VPS↔роутер для серых IP, без правки других сервисов
Решает доступ к роутеру с серым IP через белый VPS — поднимаем WG-туннель
(UDP 51820, подсеть 10.99.0.0/24), и любой сервис на VPS обращается к
роутеру по 10.99.0.X. SSH, HTTP, что угодно — без проброса портов и
без изменений в keenetic_ssh-web/keenetic-unified/Domain Hydra/etc.

Что добавлено:
- tunnel/server-install.sh — установка WG-сервера на Ubuntu VPS,
  генерация ключей, запуск wg-quick@wg0, открытие 51820/udp в ufw.
- tunnel/kssh-tun — утилита управления peer-ами на VPS:
  add/list/show/remove. add генерит ключи и IP, печатает ENV-блок
  с одной командой для роутера.
- tunnel/tunnel-install.sh — клиент для роутера (Entware), принимает
  4 ENV (VPS_ENDPOINT/VPS_PUBKEY/CLIENT_IP/CLIENT_PRIVKEY), ставит
  wireguard-tools, поднимает wg0 и init-скрипт автозапуска.
- tunnel/README.md — пошаговая инструкция массовой установки.
- README.md: краткая ссылка из основного раздела.

Параметры подсети/порта/имени репо — через ENV для масштабной установки.
2026-04-26 11:12:19 +03:00
Андрей Бобырев
7c2adf95b9 auth: HTTPS с self-signed сертификатами + расширенный дефолт ROUTER_HOST
- urllib теперь идёт на HTTPS с unverified context (Keenetic админка
  обычно с самоподписанным сертификатом)
- .env по умолчанию содержит и HTTP, и HTTPS, и :81 для LAN-IP, плюс
  my.keenetic.net и loopback — пробуется всё подряд
2026-04-26 10:47:55 +03:00
Андрей Бобырев
d8ee078ef5 auth: ROUTER_HOST как список + диагностика причин в логе
На Keenetic админка часто не слушает loopback — биндится только на
LAN-интерфейсах. Делаем ROUTER_HOST списком (через запятую), пробуем
все по порядку.

- auth.py: keenetic_validate_any() — обходит список, на каждом шаге
  пишет в лог конкретную причину отказа: unreachable / нет realm /
  POST HTTP <code> / неверный логин-пароль
- app.py: парсит ROUTER_HOST как список (csv); login fail логируется
- install.sh: при создании свежего .env подставляет в ROUTER_HOST
  обнаруженный LAN-IP, my.keenetic.net и loopback (через запятую)
- .env.example: тот же дефолт, комментарии обновлены
2026-04-26 01:32:34 +03:00
Андрей Бобырев
282f205759 init: запуск без nohup (его нет в BusyBox этой сборки) + IP LAN
- В Entware на Keenetic обычно нет /opt/bin/nohup; init-скрипт пробует
  setsid → nohup → сабшелл с trap '' HUP. Демон больше не падает на
  старте с «nohup: not found».
- После запуска ждём 1 сек и проверяем kill -0 — если упал, пишем
  внятную ошибку и подсказку посмотреть лог, а не молчаливое «started».
- Финальная подсказка ищет именно LAN-IP роутера (192.168/10/172.x с
  октетом .1), а не первый попавшийся 192.168.x.x с другого интерфейса.
2026-04-26 00:34:17 +03:00
Андрей Бобырев
60a216deac install: автозапуск демона и rc.d-симлинк, бутстрап без nano-подсказки
- В конце install.sh демон запускается автоматически (NO_START=1 чтобы выключить)
- Если в /opt/etc есть rc.d, ставим симлинк автозапуска при ребуте
- Подсказка в браузер сразу с реальным IP LAN
- pip install --target=lib теперь с --upgrade — без WARNING при повторной установке
- bootstrap.sh не упоминает nano (его нет в Entware), и не дублирует подсказку
2026-04-26 00:30:39 +03:00
Андрей Бобырев
af1981cf0c install: фолбэк pip --target=lib, если в python3 нет venv
На многих сборках Entware (включая aarch64-k3.10) пакет python3-venv
недоступен и `python3 -m venv` падает с `No module named venv`.
Делаем установку без venv:
- если venv создаётся — используем его (как раньше)
- иначе ставим зависимости в $INST/lib через `pip install --target=lib`
- run.sh и init-скрипт автоопределяют режим (PYTHONPATH=lib для второго)

Также: opkg install python3-venv стал опциональным (как и был, но без
обязательного завершения цепочки).
2026-04-26 00:26:29 +03:00
Андрей Бобырев
caa1dd1602 install: устойчивость к ошибкам сторонних opkg-репозиториев
- opkg update больше не валит install.sh при 404 у hoaxisr/ground-zero
- opkg install python3 — фолбэк цепочкой, без выхода по set -e
- Финальный блок «Готово» с явным путём INST/INIT, чтобы оборвавшаяся
  установка сразу была заметна
- README/install: vi вместо nano (на Entware nano по умолчанию нет),
  заметка про частичные ошибки opkg update
2026-04-26 00:23:25 +03:00
Андрей Бобырев
75cb432e13 auth: вход по логину/паролю от веб-админки роутера + сессионные токены
- auth.py: NDM-аутентификация (md5+sha256 challenge) к http://ROUTER_HOST/auth
- Сессионные токены (secrets, TTL 8ч, скользящее окно), заголовок X-Session-Token
- WEB_PASSWORD остаётся как запасной мастер-пароль
- /api/login и /api/logout, форма входа в UI с полем «Логин»
- Шапка автора в UI: GitHub, Telegram, Boosty, Поддержать (Ozon СБП)
- README: NDM-флоу, переменные ROUTER_HOST/ROUTER_LOGIN/ROUTER_TIMEOUT
- install.sh копирует auth.py
2026-04-26 00:19:09 +03:00
Андрей Бобырев
7c7a58b3a9 docs+install: одна команда с GitHub (bootstrap.sh)
Made-with: Cursor
2026-04-26 00:06:05 +03:00
Андрей Бобырев
7047270784 keenetic_ssh-web: веб-панель CLI на Entware (порт 2001), расписание, вывод команд
- Flask + Waitress, пароль и ALLOWED_IPS
- install.sh / uninstall.sh, init Entware
- README, FUNDING, полоска автора

Made-with: Cursor
2026-04-25 23:51:22 +03:00