<?xml version="1.0"?>
<?xml-stylesheet type="text/css" href="http://ca.wiki.guifi.net/w/skins/common/feed.css?303"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ca">
		<id>http://ca.wiki.guifi.net/w/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Solleric</id>
		<title>Guifi.net - Wiki Català - Contribucions de l'usuari [ca]</title>
		<link rel="self" type="application/atom+xml" href="http://ca.wiki.guifi.net/w/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Solleric"/>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Especial:Contribucions/Solleric"/>
		<updated>2026-07-29T09:23:40Z</updated>
		<subtitle>Contribucions de l'usuari</subtitle>
		<generator>MediaWiki 1.22.0</generator>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy</id>
		<title>Accedir a Internet amb proxy</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy"/>
				<updated>2015-07-09T19:23:37Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Safari */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Guifi.net, en moltes zones, no està connectada directament a la Internet convencional. Això vol dir que si no hi ha algú que comparteix amb nosaltres la seva connexió ADSL no podem navegar per Internet. Per solventar això, alguns usuaris ens cedeixen part de la seva connexió ADSL mitjançant servidors &amp;quot;pont&amp;quot; o servidors proxy, que comuniquen Internet amb guifi.net perquè puguem navegar. Teniu en compte que alguns servidors pont ofereixen millor connexió que d'altres, per la qual cosa val la pena saber com emprar-los.&lt;br /&gt;
&lt;br /&gt;
Per poder emprar aquests servidors pont i navegar per Internet, heu indicar al vostre ordinador que faci servir-los. Això s'anomena &amp;quot;configurar un proxy&amp;quot; i per poder-lo emprar s'han d'activar algunes opcions al mateix navegador (Firefox, Chrome, Safari...).&lt;br /&gt;
&lt;br /&gt;
Si ja teniu un node i un usuari, podeu passar directament a l'apartat de Configurar un proxy.&lt;br /&gt;
&lt;br /&gt;
=Crear un usuari de guifi.net=&lt;br /&gt;
Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node, demanau-li un usuari si encara no ho ha fet. Si el node el muntau vosaltres, haureu de tenir en compte que aquest '''usuari i contrasenya no són les mateixes amb què us registrau a la pàgina''', sinó que heu de sol·licitar-lo a la pestanya del vostre node. Això implica, per tant, que per poder-vos connectar als proxies de guifi.net necessitau haver creat vosaltres el node.&lt;br /&gt;
&lt;br /&gt;
Si el node el creau vosaltres, seguiu els passos següents :&lt;br /&gt;
&lt;br /&gt;
#Anau a un lloc on tengueu connexió a Internet.&lt;br /&gt;
#Connectau-vos a la pàgina http://guifi.net/ca/user/register i creeu un compte d'usuari nou.&lt;br /&gt;
#Creau el node seguint la guia de [[Unir-se_a_guifi.net,_en_tres_passos]].&lt;br /&gt;
#Anau a la pàgina del vostre node, cercant-lo al camp &amp;quot;cerca&amp;quot; i pitjau sobre la pestanya &amp;quot;Usuaris&amp;quot;. [[Fitxer:1Nouusuari.jpg|center]]&lt;br /&gt;
#Pitjau sobre &amp;quot;Afegir usuari&amp;quot;[[Fitxer:2Nouusuari2.jpg|center]] i introduïu els camps. Posau nom i llinatges REALS i un correu REAL.&lt;br /&gt;
#Esperau que l'administrador del sistema aprovi l'usuari. Insistiu-li si no ho fa.&lt;br /&gt;
&lt;br /&gt;
Una vegada l'usuari estigui aprovat, en activar serveis com el proxy haureu de posar aquestes credencials.&lt;br /&gt;
&lt;br /&gt;
=Configurar un proxy=&lt;br /&gt;
&lt;br /&gt;
Un servidor proxy és un &amp;quot;pont&amp;quot; entre guifi.net i Internet. Si volem poder accedir a les pàgines habituals, com ara Google o Youtube des de guifi.net, haurem&lt;br /&gt;
de configurar el nostre navegador perquè es connecti mitjançant un servidor proxy.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox fent servir guifi-proxy==&lt;br /&gt;
&lt;br /&gt;
Existeix un addon per Firefox que ens permet gestionar ràpidament els servidors proxy, per si en tenim varis poder&lt;br /&gt;
anar alternant de forma ràpida.&lt;br /&gt;
&lt;br /&gt;
# Descarregam el navegador firefox http://www.getfirefox.com i l’instal·lam.&lt;br /&gt;
# Obrim el navegador firefox i descarreguem l’extensió https://addons.mozilla.org/addon/guifiproxy i fem clic a l’enllaç un cop descarregat i s’instal·larà (caldrà respondre a les preguntes que ens faci) i reiniciar el navegador quan ens digui.&lt;br /&gt;
# Anam a Eines-&amp;gt;Complements i pitjam sobre preferències a GuifiProxy, com podem veure a la imatge:[[Fitxer: 3Prefs_guifiproxy.jpg|center]]&lt;br /&gt;
# Afegim un nou proxy pitjant sobre la creueta blava. [[Fitxer:4Nou_guifiproxy.jpg|center]]&lt;br /&gt;
# Introduim el nom del servidor, per exemple: proxyvic.guifisoller.cat. Podeu consultar els servidors proxies disponibles a les respectives pàgines dels nodes de la vostra zona a la web de guifi.net com per exemple https://guifi.net/en/node/60609/view/nodeservices. El port generalment ha de ser el 3128. [[Fitxer:5Nou2_guifiproxy.jpg|center]]&lt;br /&gt;
# Tornam al Firefox i activam el proxy pitjant sobre la &amp;quot;G&amp;quot; a dalt a la dreta. Amb la fletxeta del costat podem triar quin servidor dels registrats volem emprar. [[Fitxer:6Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox de forma manual==&lt;br /&gt;
&lt;br /&gt;
Firefox permet configurar un proxy de forma nativa, tot i que és un sistema poc àgil, ja que cada vegada que el vulguem canviar haurem de perdre'ns entre bastantes opcions de menús i no podrem guardar-los. Es fa de la forma següent:&lt;br /&gt;
&lt;br /&gt;
Aneu a la pestanya &amp;quot;Edita&amp;quot;. Pitgeu a &amp;quot;Preferències -&amp;gt; Avançat -&amp;gt; Paràmetres (Connexió)&amp;quot; i modificau els paràmetres tal que quedin així:&lt;br /&gt;
[[Fitxer:7Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
El nom &amp;quot;Servidor Intermediari d'HTTP&amp;quot;, proxyvic.guifisoller.cat, pot canviar-se per qualsevol direcció IP o nom del proxy. Consultau els proxies disponibles a la pàgina de&lt;br /&gt;
[[serveis]].&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Chrome==&lt;br /&gt;
# Baixeu l'extensió https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm.&lt;br /&gt;
# Afegiu el nou perfil proxy anant a Eines-&amp;gt;Extensions i pitjant sobre &amp;quot;Opcions&amp;quot; a Proxy SwitchySharp. Introduïu els paràmetres&lt;br /&gt;
següents, tenint en compte que podeu canviar el nom del servidor proxy per qualsevol altre que estigui disponible (vegeu [[serveis]]). [[Fitxer:8Chrome_guifiproxy.jpg|center]]&lt;br /&gt;
# Activau i canviau el proxy amb el botó de la bolla del món de la part superior dreta del Chrome.&lt;br /&gt;
[[Fitxer:9Chrome2_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
==Safari==&lt;br /&gt;
#Seleccionau &amp;quot;Preferències&amp;quot; des del menú &amp;quot;Safari&amp;quot; de la barra d'eines.&lt;br /&gt;
#Pitjau sobre la pestanya d'&amp;quot;Avançat&amp;quot;, i després sobre &amp;quot;Canviar configuració&amp;quot;.[[Fitxer:10Safariconfig2.jpg|center]]&lt;br /&gt;
#Pels camps &amp;quot;Proxy de web HTTP&amp;quot;,  &amp;quot;Proxy de web HTTP segur&amp;quot;, &amp;quot;Proxy de FTP&amp;quot;, &amp;quot;Proxy de SOCKS&amp;quot; i &amp;quot;Proxy de streaming&amp;quot;, activau-los i introduïu a cadascun d'ells el nom del servidor proxy, com ara proxyvic.guifisoller.cat amb el port 3128. &lt;br /&gt;
#Marcau la casella &amp;quot;El proxy requereix usuari i contrasenya&amp;quot; i introduïu el vostre nom d'usuari i contrasenya de guifi.net que heu obtingut prèviament.[[Fitxer:11Safariconfig1.jpg|center]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy</id>
		<title>Accedir a Internet amb proxy</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy"/>
				<updated>2015-07-09T19:16:50Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Guifi.net, en moltes zones, no està connectada directament a la Internet convencional. Això vol dir que si no hi ha algú que comparteix amb nosaltres la seva connexió ADSL no podem navegar per Internet. Per solventar això, alguns usuaris ens cedeixen part de la seva connexió ADSL mitjançant servidors &amp;quot;pont&amp;quot; o servidors proxy, que comuniquen Internet amb guifi.net perquè puguem navegar. Teniu en compte que alguns servidors pont ofereixen millor connexió que d'altres, per la qual cosa val la pena saber com emprar-los.&lt;br /&gt;
&lt;br /&gt;
Per poder emprar aquests servidors pont i navegar per Internet, heu indicar al vostre ordinador que faci servir-los. Això s'anomena &amp;quot;configurar un proxy&amp;quot; i per poder-lo emprar s'han d'activar algunes opcions al mateix navegador (Firefox, Chrome, Safari...).&lt;br /&gt;
&lt;br /&gt;
Si ja teniu un node i un usuari, podeu passar directament a l'apartat de Configurar un proxy.&lt;br /&gt;
&lt;br /&gt;
=Crear un usuari de guifi.net=&lt;br /&gt;
Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node, demanau-li un usuari si encara no ho ha fet. Si el node el muntau vosaltres, haureu de tenir en compte que aquest '''usuari i contrasenya no són les mateixes amb què us registrau a la pàgina''', sinó que heu de sol·licitar-lo a la pestanya del vostre node. Això implica, per tant, que per poder-vos connectar als proxies de guifi.net necessitau haver creat vosaltres el node.&lt;br /&gt;
&lt;br /&gt;
Si el node el creau vosaltres, seguiu els passos següents :&lt;br /&gt;
&lt;br /&gt;
#Anau a un lloc on tengueu connexió a Internet.&lt;br /&gt;
#Connectau-vos a la pàgina http://guifi.net/ca/user/register i creeu un compte d'usuari nou.&lt;br /&gt;
#Creau el node seguint la guia de [[Unir-se_a_guifi.net,_en_tres_passos]].&lt;br /&gt;
#Anau a la pàgina del vostre node, cercant-lo al camp &amp;quot;cerca&amp;quot; i pitjau sobre la pestanya &amp;quot;Usuaris&amp;quot;. [[Fitxer:1Nouusuari.jpg|center]]&lt;br /&gt;
#Pitjau sobre &amp;quot;Afegir usuari&amp;quot;[[Fitxer:2Nouusuari2.jpg|center]] i introduïu els camps. Posau nom i llinatges REALS i un correu REAL.&lt;br /&gt;
#Esperau que l'administrador del sistema aprovi l'usuari. Insistiu-li si no ho fa.&lt;br /&gt;
&lt;br /&gt;
Una vegada l'usuari estigui aprovat, en activar serveis com el proxy haureu de posar aquestes credencials.&lt;br /&gt;
&lt;br /&gt;
=Configurar un proxy=&lt;br /&gt;
&lt;br /&gt;
Un servidor proxy és un &amp;quot;pont&amp;quot; entre guifi.net i Internet. Si volem poder accedir a les pàgines habituals, com ara Google o Youtube des de guifi.net, haurem&lt;br /&gt;
de configurar el nostre navegador perquè es connecti mitjançant un servidor proxy.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox fent servir guifi-proxy==&lt;br /&gt;
&lt;br /&gt;
Existeix un addon per Firefox que ens permet gestionar ràpidament els servidors proxy, per si en tenim varis poder&lt;br /&gt;
anar alternant de forma ràpida.&lt;br /&gt;
&lt;br /&gt;
# Descarregam el navegador firefox http://www.getfirefox.com i l’instal·lam.&lt;br /&gt;
# Obrim el navegador firefox i descarreguem l’extensió https://addons.mozilla.org/addon/guifiproxy i fem clic a l’enllaç un cop descarregat i s’instal·larà (caldrà respondre a les preguntes que ens faci) i reiniciar el navegador quan ens digui.&lt;br /&gt;
# Anam a Eines-&amp;gt;Complements i pitjam sobre preferències a GuifiProxy, com podem veure a la imatge:[[Fitxer: 3Prefs_guifiproxy.jpg|center]]&lt;br /&gt;
# Afegim un nou proxy pitjant sobre la creueta blava. [[Fitxer:4Nou_guifiproxy.jpg|center]]&lt;br /&gt;
# Introduim el nom del servidor, per exemple: proxyvic.guifisoller.cat. Podeu consultar els servidors proxies disponibles a les respectives pàgines dels nodes de la vostra zona a la web de guifi.net com per exemple https://guifi.net/en/node/60609/view/nodeservices. El port generalment ha de ser el 3128. [[Fitxer:5Nou2_guifiproxy.jpg|center]]&lt;br /&gt;
# Tornam al Firefox i activam el proxy pitjant sobre la &amp;quot;G&amp;quot; a dalt a la dreta. Amb la fletxeta del costat podem triar quin servidor dels registrats volem emprar. [[Fitxer:6Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox de forma manual==&lt;br /&gt;
&lt;br /&gt;
Firefox permet configurar un proxy de forma nativa, tot i que és un sistema poc àgil, ja que cada vegada que el vulguem canviar haurem de perdre'ns entre bastantes opcions de menús i no podrem guardar-los. Es fa de la forma següent:&lt;br /&gt;
&lt;br /&gt;
Aneu a la pestanya &amp;quot;Edita&amp;quot;. Pitgeu a &amp;quot;Preferències -&amp;gt; Avançat -&amp;gt; Paràmetres (Connexió)&amp;quot; i modificau els paràmetres tal que quedin així:&lt;br /&gt;
[[Fitxer:7Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
El nom &amp;quot;Servidor Intermediari d'HTTP&amp;quot;, proxyvic.guifisoller.cat, pot canviar-se per qualsevol direcció IP o nom del proxy. Consultau els proxies disponibles a la pàgina de&lt;br /&gt;
[[serveis]].&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Chrome==&lt;br /&gt;
# Baixeu l'extensió https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm.&lt;br /&gt;
# Afegiu el nou perfil proxy anant a Eines-&amp;gt;Extensions i pitjant sobre &amp;quot;Opcions&amp;quot; a Proxy SwitchySharp. Introduïu els paràmetres&lt;br /&gt;
següents, tenint en compte que podeu canviar el nom del servidor proxy per qualsevol altre que estigui disponible (vegeu [[serveis]]). [[Fitxer:8Chrome_guifiproxy.jpg|center]]&lt;br /&gt;
# Activau i canviau el proxy amb el botó de la bolla del món de la part superior dreta del Chrome.&lt;br /&gt;
[[Fitxer:9Chrome2_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
==Safari==&lt;br /&gt;
#Seleccionau &amp;quot;Preferències&amp;quot; des del menú &amp;quot;Safari&amp;quot; de la barra d'eines.&lt;br /&gt;
#Pitjau sobre la pestanya d'&amp;quot;Avançat&amp;quot;, i després sobre &amp;quot;Canviar configuració&amp;quot;.[[Fitxer:10Safariconfig2.jpg|center]]&lt;br /&gt;
#Pels camps &amp;quot;Proxy de web HTTP&amp;quot;,  &amp;quot;Proxy de web HTTP segur&amp;quot;, &amp;quot;Proxy de FTP&amp;quot;, &amp;quot;Proxy de SOCKS&amp;quot; i &amp;quot;Proxy de streaming&amp;quot;, activau-los i introduïu a cadascun d'ells el nom del servidor proxy, com ara proxyvic.guifisoller.cat amb el port 3128. &lt;br /&gt;
#Marcau la casella &amp;quot;El proxy requereix usuari i contrasenya&amp;quot; i introduïu el vostre nom d'usuari i contrasenya de guifi.net que heu obtingut prèviament. Vegeu la resta de proxies disponibles a [[serveis]].[[Fitxer:11Safariconfig1.jpg|center]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy</id>
		<title>Accedir a Internet amb proxy</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy"/>
				<updated>2015-06-30T08:09:36Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Crear un usuari de guifi.net=&lt;br /&gt;
Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node, demanau-li un usuari si encara no ho ha fet. Si el node el muntau vosaltres, haureu de tenir en compte que aquest '''usuari i contrasenya no són les mateixes amb què us registrau a la pàgina''', sinó que heu de sol·licitar-lo a la pestanya del vostre node. Això implica, per tant, que per poder-vos connectar als proxies de guifi.net necessitau haver creat vosaltres el node.&lt;br /&gt;
&lt;br /&gt;
Si el node el creau vosaltres, seguiu els passos següents :&lt;br /&gt;
&lt;br /&gt;
#Anau a un lloc on tengueu connexió a Internet.&lt;br /&gt;
#Connectau-vos a la pàgina http://guifi.net/ca/user/register i creeu un compte d'usuari nou.&lt;br /&gt;
#Creau el node seguint la guia de [[Unir-se_a_guifi.net,_en_tres_passos]].&lt;br /&gt;
#Anau a la pàgina del vostre node, cercant-lo al camp &amp;quot;cerca&amp;quot; i pitjau sobre la pestanya &amp;quot;Usuaris&amp;quot;. [[Fitxer:1Nouusuari.jpg|center]]&lt;br /&gt;
#Pitjau sobre &amp;quot;Afegir usuari&amp;quot;[[Fitxer:2Nouusuari2.jpg|center]] i introduïu els camps. Posau nom i llinatges REALS i un correu REAL.&lt;br /&gt;
#Esperau que l'administrador del sistema aprovi l'usuari. Insistiu-li si no ho fa.&lt;br /&gt;
&lt;br /&gt;
Una vegada l'usuari estigui aprovat, en activar serveis com el proxy haureu de posar aquestes credencials.&lt;br /&gt;
&lt;br /&gt;
=Configurar un proxy=&lt;br /&gt;
&lt;br /&gt;
Un servidor proxy és un &amp;quot;pont&amp;quot; entre guifi.net i Internet. Si volem poder accedir a les pàgines habituals, com ara Google o Youtube des de guifi.net, haurem&lt;br /&gt;
de configurar el nostre navegador perquè es connecti mitjançant un servidor proxy.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox fent servir guifi-proxy==&lt;br /&gt;
&lt;br /&gt;
Existeix un addon per Firefox que ens permet gestionar ràpidament els servidors proxy, per si en tenim varis poder&lt;br /&gt;
anar alternant de forma ràpida.&lt;br /&gt;
&lt;br /&gt;
# Descarregam el navegador firefox http://www.getfirefox.com i l’instal·lam.&lt;br /&gt;
# Obrim el navegador firefox i descarreguem l’extensió https://addons.mozilla.org/addon/guifiproxy i fem clic a l’enllaç un cop descarregat i s’instal·larà (caldrà respondre a les preguntes que ens faci) i reiniciar el navegador quan ens digui.&lt;br /&gt;
# Anam a Eines-&amp;gt;Complements i pitjam sobre preferències a GuifiProxy, com podem veure a la imatge:[[Fitxer: 3Prefs_guifiproxy.jpg|center]]&lt;br /&gt;
# Afegim un nou proxy pitjant sobre la creueta blava. [[Fitxer:4Nou_guifiproxy.jpg|center]]&lt;br /&gt;
# Introduim el nom del servidor, per exemple: proxyvic.guifisoller.cat. Podeu consultar els servidors proxies disponibles a les respectives pàgines dels nodes de la vostra zona a la web de guifi.net com per exemple https://guifi.net/en/node/60609/view/nodeservices. El port generalment ha de ser el 3128. [[Fitxer:5Nou2_guifiproxy.jpg|center]]&lt;br /&gt;
# Tornam al Firefox i activam el proxy pitjant sobre la &amp;quot;G&amp;quot; a dalt a la dreta. Amb la fletxeta del costat podem triar quin servidor dels registrats volem emprar. [[Fitxer:6Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox de forma manual==&lt;br /&gt;
&lt;br /&gt;
Firefox permet configurar un proxy de forma nativa, tot i que és un sistema poc àgil, ja que cada vegada que el vulguem canviar haurem de perdre'ns entre bastantes opcions de menús i no podrem guardar-los. Es fa de la forma següent:&lt;br /&gt;
&lt;br /&gt;
Aneu a la pestanya &amp;quot;Edita&amp;quot;. Pitgeu a &amp;quot;Preferències -&amp;gt; Avançat -&amp;gt; Paràmetres (Connexió)&amp;quot; i modificau els paràmetres tal que quedin així:&lt;br /&gt;
[[Fitxer:7Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
El nom &amp;quot;Servidor Intermediari d'HTTP&amp;quot;, proxyvic.guifisoller.cat, pot canviar-se per qualsevol direcció IP o nom del proxy. Consultau els proxies disponibles a la pàgina de&lt;br /&gt;
[[serveis]].&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Chrome==&lt;br /&gt;
# Baixeu l'extensió https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm.&lt;br /&gt;
# Afegiu el nou perfil proxy anant a Eines-&amp;gt;Extensions i pitjant sobre &amp;quot;Opcions&amp;quot; a Proxy SwitchySharp. Introduïu els paràmetres&lt;br /&gt;
següents, tenint en compte que podeu canviar el nom del servidor proxy per qualsevol altre que estigui disponible (vegeu [[serveis]]). [[Fitxer:8Chrome_guifiproxy.jpg|center]]&lt;br /&gt;
# Activau i canviau el proxy amb el botó de la bolla del món de la part superior dreta del Chrome.&lt;br /&gt;
[[Fitxer:9Chrome2_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
==Safari==&lt;br /&gt;
#Seleccionau &amp;quot;Preferències&amp;quot; des del menú &amp;quot;Safari&amp;quot; de la barra d'eines.&lt;br /&gt;
#Pitjau sobre la pestanya d'&amp;quot;Avançat&amp;quot;, i després sobre &amp;quot;Canviar configuració&amp;quot;.[[Fitxer:10Safariconfig2.jpg|center]]&lt;br /&gt;
#Pels camps &amp;quot;Proxy de web HTTP&amp;quot;,  &amp;quot;Proxy de web HTTP segur&amp;quot;, &amp;quot;Proxy de FTP&amp;quot;, &amp;quot;Proxy de SOCKS&amp;quot; i &amp;quot;Proxy de streaming&amp;quot;, activau-los i introduïu a cadascun d'ells el nom del servidor proxy, com ara proxyvic.guifisoller.cat amb el port 3128. &lt;br /&gt;
#Marcau la casella &amp;quot;El proxy requereix usuari i contrasenya&amp;quot; i introduïu el vostre nom d'usuari i contrasenya de guifi.net que heu obtingut prèviament. Vegeu la resta de proxies disponibles a [[serveis]].[[Fitxer:11Safariconfig1.jpg|center]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy</id>
		<title>Accedir a Internet amb proxy</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy"/>
				<updated>2015-06-30T07:40:42Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Crear un usuari de guifi.net=&lt;br /&gt;
Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node, demanau-li un usuari si encara no ho ha fet. Si el node el muntau vosaltres, haureu de tenir en compte que aquest '''usuari i contrasenya no són les mateixes amb què us registrau a la pàgina''', sinó que heu de sol·licitar-lo a la pestanya del vostre node. Això implica, per tant, que per poder-vos connectar als proxies de guifi.net necessitau haver creat vosaltres el node.&lt;br /&gt;
&lt;br /&gt;
Si el node el creau vosaltres, seguiu els passos següents :&lt;br /&gt;
&lt;br /&gt;
#Anau a un lloc on tengueu connexió a Internet.&lt;br /&gt;
#Connectau-vos a la pàgina http://guifi.net/ca/user/register i creeu un compte d'usuari nou.&lt;br /&gt;
#Creau el node seguint la guia de [[Unir-se_a_guifi.net,_en_tres_passos]].&lt;br /&gt;
#Anau a la pàgina del vostre node, cercant-lo al camp &amp;quot;cerca&amp;quot; i pitjau sobre la pestanya &amp;quot;Usuaris&amp;quot;. [[Fitxer:1Nouusuari.jpg|center]]&lt;br /&gt;
#Pitjau sobre &amp;quot;Afegir usuari&amp;quot;[[Fitxer:2Nouusuari2.jpg|center]] i introduïu els camps. Posau nom i llinatges REALS i un correu REAL.&lt;br /&gt;
#Esperau que l'administrador del sistema aprovi l'usuari. Insistiu-li si no ho fa.&lt;br /&gt;
&lt;br /&gt;
Una vegada l'usuari estigui aprovat, en activar serveis com el proxy haureu de posar aquestes credencials.&lt;br /&gt;
&lt;br /&gt;
=Configurar un proxy=&lt;br /&gt;
&lt;br /&gt;
Un servidor proxy és un &amp;quot;pont&amp;quot; entre guifi.net i Internet. Si volem poder accedir a les pàgines habituals, com ara Google o Youtube des de guifi.net, haurem&lt;br /&gt;
de configurar el nostre navegador perquè es connecti mitjançant un servidor proxy.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox fent servir guifi-proxy==&lt;br /&gt;
&lt;br /&gt;
Existeix un addon per Firefox que ens permet gestionar ràpidament els servidors proxy, per si en tenim varis poder&lt;br /&gt;
anar alternant de forma ràpida.&lt;br /&gt;
&lt;br /&gt;
# Descarregam el navegador firefox http://www.getfirefox.com i l’instal·lam.&lt;br /&gt;
# Obrim el navegador firefox i descarreguem l’extensió https://addons.mozilla.org/addon/guifiproxy i fem clic a l’enllaç un cop descarregat i s’instal·larà (caldrà respondre a les preguntes que ens faci) i reiniciar el navegador quan ens digui.&lt;br /&gt;
# Anam a Eines-&amp;gt;Complements i pitjam sobre preferències a GuifiProxy, com podem veure a la imatge:[[Fitxer: 3Prefs_guifiproxy.jpg|center]]&lt;br /&gt;
# Afegim un nou proxy pitjant sobre la creueta blava. [[Fitxer:4Nou_guifiproxy.jpg|center]]&lt;br /&gt;
# Introduim el nom del servidor, per exemple: proxyvic.guifisoller.cat. Podeu consultar els proxies disponibles a [[serveis]]. El port sempre ha de ser 3128. [[Fitxer:5Nou2_guifiproxy.jpg|center]]&lt;br /&gt;
# Tornam al Firefox i activam el proxy pitjant sobre la &amp;quot;G&amp;quot; a dalt a la dreta. Amb la fletxeta del costat podem triar quin servidor dels registrats volem emprar. [[Fitxer:6Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox de forma manual==&lt;br /&gt;
&lt;br /&gt;
Firefox permet configurar un proxy de forma nativa, tot i que és un sistema poc àgil, ja que cada vegada que el vulguem canviar haurem de perdre'ns entre bastantes opcions de menús i no podrem guardar-los. Es fa de la forma següent:&lt;br /&gt;
&lt;br /&gt;
Aneu a la pestanya &amp;quot;Edita&amp;quot;. Pitgeu a &amp;quot;Preferències -&amp;gt; Avançat -&amp;gt; Paràmetres (Connexió)&amp;quot; i modificau els paràmetres tal que quedin així:&lt;br /&gt;
[[Fitxer:7Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
El nom &amp;quot;Servidor Intermediari d'HTTP&amp;quot;, proxyvic.guifisoller.cat, pot canviar-se per qualsevol direcció IP o nom del proxy. Consultau els proxies disponibles a la pàgina de&lt;br /&gt;
[[serveis]].&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Chrome==&lt;br /&gt;
# Baixeu l'extensió https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm.&lt;br /&gt;
# Afegiu el nou perfil proxy anant a Eines-&amp;gt;Extensions i pitjant sobre &amp;quot;Opcions&amp;quot; a Proxy SwitchySharp. Introduïu els paràmetres&lt;br /&gt;
següents, tenint en compte que podeu canviar el nom del servidor proxy per qualsevol altre que estigui disponible (vegeu [[serveis]]). [[Fitxer:8Chrome_guifiproxy.jpg|center]]&lt;br /&gt;
# Activau i canviau el proxy amb el botó de la bolla del món de la part superior dreta del Chrome.&lt;br /&gt;
[[Fitxer:9Chrome2_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
==Safari==&lt;br /&gt;
#Seleccionau &amp;quot;Preferències&amp;quot; des del menú &amp;quot;Safari&amp;quot; de la barra d'eines.&lt;br /&gt;
#Pitjau sobre la pestanya d'&amp;quot;Avançat&amp;quot;, i després sobre &amp;quot;Canviar configuració&amp;quot;.[[Fitxer:10Safariconfig2.jpg|center]]&lt;br /&gt;
#Pels camps &amp;quot;Proxy de web HTTP&amp;quot;,  &amp;quot;Proxy de web HTTP segur&amp;quot;, &amp;quot;Proxy de FTP&amp;quot;, &amp;quot;Proxy de SOCKS&amp;quot; i &amp;quot;Proxy de streaming&amp;quot;, activau-los i introduïu a cadascun d'ells el nom del servidor proxy, com ara proxyvic.guifisoller.cat amb el port 3128. &lt;br /&gt;
#Marcau la casella &amp;quot;El proxy requereix usuari i contrasenya&amp;quot; i introduïu el vostre nom d'usuari i contrasenya de guifi.net que heu obtingut prèviament. Vegeu la resta de proxies disponibles a [[serveis]].[[Fitxer:11Safariconfig1.jpg|center]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy</id>
		<title>Accedir a Internet amb proxy</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy"/>
				<updated>2015-06-30T07:38:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Crear un usuari de guifi.net=&lt;br /&gt;
Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node, demanau-li un usuari si encara no ho ha fet. Si el node el muntau vosaltres, haureu de tenir en compte que aquest '''usuari i contrasenya no són les mateixes amb què us registrau a la pàgina''', sinó que heu de sol·licitar-lo a la pestanya del vostre node. Això implica, per tant, que per poder-vos connectar als proxies de guifi.net necessitau haver creat vosaltres el node.&lt;br /&gt;
&lt;br /&gt;
Si el node el creau vosaltres, seguiu els passos següents :&lt;br /&gt;
&lt;br /&gt;
#Anau a un lloc on tengueu connexió a Internet.&lt;br /&gt;
#Connectau-vos a la pàgina http://guifi.net/ca/user/register i creeu un compte d'usuari nou.&lt;br /&gt;
#Creau el node seguint la guia de [[En_Tres_Passos]].&lt;br /&gt;
#Anau a la pàgina del vostre node, cercant-lo al camp &amp;quot;cerca&amp;quot; i pitjau sobre la pestanya &amp;quot;Usuaris&amp;quot;. [[Fitxer:1Nouusuari.jpg|center]]&lt;br /&gt;
#Pitjau sobre &amp;quot;Afegir usuari&amp;quot;[[Fitxer:2Nouusuari2.jpg|center]] i introduïu els camps. Posau nom i llinatges REALS i un correu REAL.&lt;br /&gt;
#Esperau que l'administrador del sistema aprovi l'usuari. Insistiu-li si no ho fa.&lt;br /&gt;
&lt;br /&gt;
Una vegada l'usuari estigui aprovat, en activar serveis com el proxy haureu de posar aquestes credencials.&lt;br /&gt;
&lt;br /&gt;
=Configurar un proxy=&lt;br /&gt;
&lt;br /&gt;
Un servidor proxy és un &amp;quot;pont&amp;quot; entre guifi.net i Internet. Si volem poder accedir a les pàgines habituals, com ara Google o Youtube des de guifi.net, haurem&lt;br /&gt;
de configurar el nostre navegador perquè es connecti mitjançant un servidor proxy.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox fent servir guifi-proxy==&lt;br /&gt;
&lt;br /&gt;
Existeix un addon per Firefox que ens permet gestionar ràpidament els servidors proxy, per si en tenim varis poder&lt;br /&gt;
anar alternant de forma ràpida.&lt;br /&gt;
&lt;br /&gt;
# Descarregam el navegador firefox http://www.getfirefox.com i l’instal·lam.&lt;br /&gt;
# Obrim el navegador firefox i descarreguem l’extensió https://addons.mozilla.org/addon/guifiproxy i fem clic a l’enllaç un cop descarregat i s’instal·larà (caldrà respondre a les preguntes que ens faci) i reiniciar el navegador quan ens digui.&lt;br /&gt;
# Anam a Eines-&amp;gt;Complements i pitjam sobre preferències a GuifiProxy, com podem veure a la imatge:[[Fitxer: 3Prefs_guifiproxy.jpg|center]]&lt;br /&gt;
# Afegim un nou proxy pitjant sobre la creueta blava. [[Fitxer:4Nou_guifiproxy.jpg|center]]&lt;br /&gt;
# Introduim el nom del servidor, per exemple: proxyvic.guifisoller.cat. Podeu consultar els proxies disponibles a [[serveis]]. El port sempre ha de ser 3128. [[Fitxer:5Nou2_guifiproxy.jpg|center]]&lt;br /&gt;
# Tornam al Firefox i activam el proxy pitjant sobre la &amp;quot;G&amp;quot; a dalt a la dreta. Amb la fletxeta del costat podem triar quin servidor dels registrats volem emprar. [[Fitxer:6Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox de forma manual==&lt;br /&gt;
&lt;br /&gt;
Firefox permet configurar un proxy de forma nativa, tot i que és un sistema poc àgil, ja que cada vegada que el vulguem canviar haurem de perdre'ns entre bastantes opcions de menús i no podrem guardar-los. Es fa de la forma següent:&lt;br /&gt;
&lt;br /&gt;
Aneu a la pestanya &amp;quot;Edita&amp;quot;. Pitgeu a &amp;quot;Preferències -&amp;gt; Avançat -&amp;gt; Paràmetres (Connexió)&amp;quot; i modificau els paràmetres tal que quedin així:&lt;br /&gt;
[[Fitxer:7Nou3_guifiproxy.jpg|center]]&lt;br /&gt;
&lt;br /&gt;
El nom &amp;quot;Servidor Intermediari d'HTTP&amp;quot;, proxyvic.guifisoller.cat, pot canviar-se per qualsevol direcció IP o nom del proxy. Consultau els proxies disponibles a la pàgina de&lt;br /&gt;
[[serveis]].&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Chrome==&lt;br /&gt;
# Baixeu l'extensió https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm.&lt;br /&gt;
# Afegiu el nou perfil proxy anant a Eines-&amp;gt;Extensions i pitjant sobre &amp;quot;Opcions&amp;quot; a Proxy SwitchySharp. Introduïu els paràmetres&lt;br /&gt;
següents, tenint en compte que podeu canviar el nom del servidor proxy per qualsevol altre que estigui disponible (vegeu [[serveis]]). [[Fitxer:8Chrome_guifiproxy.jpg|center]]&lt;br /&gt;
# Activau i canviau el proxy amb el botó de la bolla del món de la part superior dreta del Chrome.&lt;br /&gt;
[[Fitxer:9Chrome2_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
==Safari==&lt;br /&gt;
#Seleccionau &amp;quot;Preferències&amp;quot; des del menú &amp;quot;Safari&amp;quot; de la barra d'eines.&lt;br /&gt;
#Pitjau sobre la pestanya d'&amp;quot;Avançat&amp;quot;, i després sobre &amp;quot;Canviar configuració&amp;quot;.[[Fitxer:10Safariconfig2.jpg|center]]&lt;br /&gt;
#Pels camps &amp;quot;Proxy de web HTTP&amp;quot;,  &amp;quot;Proxy de web HTTP segur&amp;quot;, &amp;quot;Proxy de FTP&amp;quot;, &amp;quot;Proxy de SOCKS&amp;quot; i &amp;quot;Proxy de streaming&amp;quot;, activau-los i introduïu a cadascun d'ells el nom del servidor proxy, com ara proxyvic.guifisoller.cat amb el port 3128. &lt;br /&gt;
#Marcau la casella &amp;quot;El proxy requereix usuari i contrasenya&amp;quot; i introduïu el vostre nom d'usuari i contrasenya de guifi.net que heu obtingut prèviament. Vegeu la resta de proxies disponibles a [[serveis]].[[Fitxer:11Safariconfig1.jpg|center]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg</id>
		<title>Fitxer:2Nouusuari2.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg"/>
				<updated>2015-06-30T07:37:50Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Solleric ha carregat una nova versió de «Fitxer:2Nouusuari2.jpg»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:1Nouusuari.jpg</id>
		<title>Fitxer:1Nouusuari.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:1Nouusuari.jpg"/>
				<updated>2015-06-30T07:37:41Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Solleric ha carregat una nova versió de «Fitxer:1Nouusuari.jpg»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg</id>
		<title>Fitxer:2Nouusuari2.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg"/>
				<updated>2015-06-30T07:28:24Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Solleric ha carregat una nova versió de «Fitxer:2Nouusuari2.jpg»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg</id>
		<title>Fitxer:2Nouusuari2.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg"/>
				<updated>2015-06-30T07:27:34Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Solleric ha carregat una nova versió de «Fitxer:2Nouusuari2.jpg»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy</id>
		<title>Accedir a Internet amb proxy</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Accedir_a_Internet_amb_proxy"/>
				<updated>2015-06-30T07:26:46Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Es crea la pàgina amb «=Crear un usuari de guifi.net= Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node,...».&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Crear un usuari de guifi.net=&lt;br /&gt;
Per poder accedir a Internet des de guifi.net necessitau un compte d'usuari i una contrasenya. Si algun administrador vos munta el node, demanau-li un usuari si encara no ho ha fet. Si el node el muntau vosaltres, haureu de tenir en compte que aquest '''usuari i contrasenya no són les mateixes amb què us registrau a la pàgina''', sinó que heu de sol·licitar-lo a la pestanya del vostre node. Això implica, per tant, que per poder-vos connectar als proxies de guifi.net necessitau haver creat vosaltres el node.&lt;br /&gt;
&lt;br /&gt;
Si el node el creau vosaltres, seguiu els passos següents :&lt;br /&gt;
&lt;br /&gt;
#Anau a un lloc on tengueu connexió a Internet.&lt;br /&gt;
#Connectau-vos a la pàgina http://guifi.net/ca/user/register i creeu un compte d'usuari nou.&lt;br /&gt;
#Creau el node seguint la guia de [[En_Tres_Passos]].&lt;br /&gt;
#Anau a la pàgina del vostre node, cercant-lo al camp &amp;quot;cerca&amp;quot; i pitjau sobre la pestanya &amp;quot;Usuaris&amp;quot;. [[Fitxer:1Nouusuari.jpg|center|600px]]&lt;br /&gt;
#Pitjau sobre &amp;quot;Afegir usuari&amp;quot;[[Fitxer:2Nouusuari2.jpg|center|600px]] i introduïu els camps. Posau nom i llinatges REALS i un correu REAL.&lt;br /&gt;
#Esperau que l'administrador del sistema aprovi l'usuari. Insistiu-li si no ho fa.&lt;br /&gt;
&lt;br /&gt;
Una vegada l'usuari estigui aprovat, en activar serveis com el proxy haureu de posar aquestes credencials.&lt;br /&gt;
&lt;br /&gt;
=Configurar un proxy=&lt;br /&gt;
&lt;br /&gt;
Un servidor proxy és un &amp;quot;pont&amp;quot; entre guifi.net i Internet. Si volem poder accedir a les pàgines habituals, com ara Google o Youtube des de guifi.net, haurem&lt;br /&gt;
de configurar el nostre navegador perquè es connecti mitjançant un servidor proxy.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox fent servir guifi-proxy==&lt;br /&gt;
&lt;br /&gt;
Existeix un addon per Firefox que ens permet gestionar ràpidament els servidors proxy, per si en tenim varis poder&lt;br /&gt;
anar alternant de forma ràpida.&lt;br /&gt;
&lt;br /&gt;
# Descarregam el navegador firefox http://www.getfirefox.com i l’instal·lam.&lt;br /&gt;
# Obrim el navegador firefox i descarreguem l’extensió https://addons.mozilla.org/addon/guifiproxy i fem clic a l’enllaç un cop descarregat i s’instal·larà (caldrà respondre a les preguntes que ens faci) i reiniciar el navegador quan ens digui.&lt;br /&gt;
# Anam a Eines-&amp;gt;Complements i pitjam sobre preferències a GuifiProxy, com podem veure a la imatge:[[Fitxer: 3Prefs_guifiproxy.jpg|center|600px]]&lt;br /&gt;
# Afegim un nou proxy pitjant sobre la creueta blava. [[Fitxer:4Nou_guifiproxy.jpg|center|600px]]&lt;br /&gt;
# Introduim el nom del servidor, per exemple: proxyvic.guifisoller.cat. Podeu consultar els proxies disponibles a [[serveis]]. El port sempre ha de ser 3128. [[Fitxer:5Nou2_guifiproxy.jpg|center|600px]]&lt;br /&gt;
# Tornam al Firefox i activam el proxy pitjant sobre la &amp;quot;G&amp;quot; a dalt a la dreta. Amb la fletxeta del costat podem triar quin servidor dels registrats volem emprar. [[Fitxer:6Nou3_guifiproxy.jpg|center|600px]]&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Amb Firefox de forma manual==&lt;br /&gt;
&lt;br /&gt;
Firefox permet configurar un proxy de forma nativa, tot i que és un sistema poc àgil, ja que cada vegada que el vulguem canviar haurem de perdre'ns entre bastantes opcions de menús i no podrem guardar-los. Es fa de la forma següent:&lt;br /&gt;
&lt;br /&gt;
Aneu a la pestanya &amp;quot;Edita&amp;quot;. Pitgeu a &amp;quot;Preferències -&amp;gt; Avançat -&amp;gt; Paràmetres (Connexió)&amp;quot; i modificau els paràmetres tal que quedin així:&lt;br /&gt;
[[Fitxer:7Nou3_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
El nom &amp;quot;Servidor Intermediari d'HTTP&amp;quot;, proxyvic.guifisoller.cat, pot canviar-se per qualsevol direcció IP o nom del proxy. Consultau els proxies disponibles a la pàgina de&lt;br /&gt;
[[serveis]].&lt;br /&gt;
&lt;br /&gt;
Us demanarà un usuari i contrasenya, que és el vostre usuari i contrasenya del proxy de guifi.net que heu creat anteriorment.&lt;br /&gt;
&lt;br /&gt;
==Chrome==&lt;br /&gt;
# Baixeu l'extensió https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm.&lt;br /&gt;
# Afegiu el nou perfil proxy anant a Eines-&amp;gt;Extensions i pitjant sobre &amp;quot;Opcions&amp;quot; a Proxy SwitchySharp. Introduïu els paràmetres&lt;br /&gt;
següents, tenint en compte que podeu canviar el nom del servidor proxy per qualsevol altre que estigui disponible (vegeu [[serveis]]). [[Fitxer:8Chrome_guifiproxy.jpg|center|400px]]&lt;br /&gt;
# Activau i canviau el proxy amb el botó de la bolla del món de la part superior dreta del Chrome.&lt;br /&gt;
[[Fitxer:9Chrome2_guifiproxy.jpg|center|400px]]&lt;br /&gt;
&lt;br /&gt;
==Safari==&lt;br /&gt;
#Seleccionau &amp;quot;Preferències&amp;quot; des del menú &amp;quot;Safari&amp;quot; de la barra d'eines.&lt;br /&gt;
#Pitjau sobre la pestanya d'&amp;quot;Avançat&amp;quot;, i després sobre &amp;quot;Canviar configuració&amp;quot;.[[Fitxer:10Safariconfig2.jpg|center|500px]]&lt;br /&gt;
#Pels camps &amp;quot;Proxy de web HTTP&amp;quot;,  &amp;quot;Proxy de web HTTP segur&amp;quot;, &amp;quot;Proxy de FTP&amp;quot;, &amp;quot;Proxy de SOCKS&amp;quot; i &amp;quot;Proxy de streaming&amp;quot;, activau-los i introduïu a cadascun d'ells el nom del servidor proxy, com ara proxyvic.guifisoller.cat amb el port 3128. &lt;br /&gt;
#Marcau la casella &amp;quot;El proxy requereix usuari i contrasenya&amp;quot; i introduïu el vostre nom d'usuari i contrasenya de guifi.net que heu obtingut prèviament. Vegeu la resta de proxies disponibles a [[serveis]].[[Fitxer:11Safariconfig1.jpg|center|500px]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:8Chrome_guifiproxy.jpg</id>
		<title>Fitxer:8Chrome guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:8Chrome_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:07Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:9Chrome2_guifiproxy.jpg</id>
		<title>Fitxer:9Chrome2 guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:9Chrome2_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:07Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:10Safariconfig2.jpg</id>
		<title>Fitxer:10Safariconfig2.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:10Safariconfig2.jpg"/>
				<updated>2015-06-30T07:23:07Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:11Safariconfig1.jpg</id>
		<title>Fitxer:11Safariconfig1.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:11Safariconfig1.jpg"/>
				<updated>2015-06-30T07:23:07Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:3Prefs_guifiproxy.jpg</id>
		<title>Fitxer:3Prefs guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:3Prefs_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:4Nou_guifiproxy.jpg</id>
		<title>Fitxer:4Nou guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:4Nou_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:5Nou2_guifiproxy.jpg</id>
		<title>Fitxer:5Nou2 guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:5Nou2_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:6Nou3_guifiproxy.jpg</id>
		<title>Fitxer:6Nou3 guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:6Nou3_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:7Nou3_guifiproxy.jpg</id>
		<title>Fitxer:7Nou3 guifiproxy.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:7Nou3_guifiproxy.jpg"/>
				<updated>2015-06-30T07:23:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:1Nouusuari.jpg</id>
		<title>Fitxer:1Nouusuari.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:1Nouusuari.jpg"/>
				<updated>2015-06-30T07:23:05Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg</id>
		<title>Fitxer:2Nouusuari2.jpg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:2Nouusuari2.jpg"/>
				<updated>2015-06-30T07:23:05Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: MsUpload&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;MsUpload&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-12T11:31:29Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
* Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
* Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa del node '''client''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
# Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
# L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
# El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
# Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
* La xarxa oberta, rang 192.168.0.0/24, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. La IP del router en aquesta xarxa serà la 192.168.0.1/24.&lt;br /&gt;
* La xarxa privada, rang 192.168.1.0/24, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena amb IP 192.168.1.1/24.&lt;br /&gt;
* La xarxa pública de guifi.net, de rang 10.0.0.0/8.&lt;br /&gt;
* La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
* La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
* La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
* Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
* Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
* Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
* Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
# Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
# Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
# Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
# Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
# Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
# És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-12T10:07:05Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Assumpcions */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa del node '''client''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, rang 192.168.0.0/24, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. La IP del router en aquesta xarxa serà la 192.168.0.1/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa privada, rang 192.168.1.0/24, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena amb IP 192.168.1.1/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net, de rang 10.0.0.0/8.&lt;br /&gt;
&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-12T08:03:55Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* La xarxa als routers clients */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, rang 192.168.0.0/24, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. La IP del router en aquesta xarxa serà la 192.168.0.1/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa privada, rang 192.168.1.0/24, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena amb IP 192.168.1.1/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net, de rang 10.0.0.0/8.&lt;br /&gt;
&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-12T08:02:42Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* La xarxa als routers clients */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-12T08:02:32Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* La Idea */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-12T08:02:20Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* La xarxa al servidor */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-11T10:18:44Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Enllaços externs */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 V9 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-11T10:16:11Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* DHCP */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-11T10:15:07Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Resolució de problemes habituals */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre. També es fa masquerading a la br-lan perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-11T10:10:35Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Instal·lació de programari al TP-LINK WR841N */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenVPN, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-11T09:06:51Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== La xarxa als routers clients ===&lt;br /&gt;
&lt;br /&gt;
Els routers clients tendran en compte tres xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa oberta, amb WiFi oberta sense accés a Internet, però amb accés a guifi.net. IPs 192.168.0.1/24.&lt;br /&gt;
· La xarxa privada, amb WiFi tancada amb accés a Internet i a guifi.net. Aquesta xarxa inclourà també l'antena. IPs 192.168.1.1/24.&lt;br /&gt;
· La xarxa pública de guifi.net.&lt;br /&gt;
· La xarxa d'VPN.&lt;br /&gt;
&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no pot proveir WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena a la xarxa 192.168.1.0/24 i amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1). Així mateix, el Firewall permet l’accés de la WiFi privada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta. La WiFi oberta només permetrà l'encaminament per l'antena, mentre impedirà que el seu trànsit pugui anar per la VPN. D'aquesta manera, evitam que els usuaris connectats a la WiFi oberta puguin emprar Internet.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
=== La xarxa al servidor ===&lt;br /&gt;
&lt;br /&gt;
El servidor tendrà en compte 3 xarxes:&lt;br /&gt;
&lt;br /&gt;
· La xarxa interna de casa: La nostra xarxa de casa on s'hi troba el servidor i el router/modem ADSL. Suposem que és la xarxa 192.168.1.0/24.&lt;br /&gt;
· La xarxa pública de guifi.net: La xarxa de guifi.net.&lt;br /&gt;
· Internet.&lt;br /&gt;
&lt;br /&gt;
La xarxa del servidor VPN haurà de ser exactament la mateixa que la d'un servidor proxy: Tendrà dos NICs: Un connectat a la LAN de casa amb accés a Internet i un altre NIC connectat a la xarxa pública de guifi.net amb una IP pública del rang 10.0.0.0/8. Aquest servidor enrutarà tot el trànsit que vagi a la 10.0.0.0/8 i a la 172.16.0.0/16 per la interfície de guifi.net, mentre que tot el trànsit per defecte anirà per la interfície amb accés a Internet.&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració del servei ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
==== Configuració de la xarxa====&lt;br /&gt;
&lt;br /&gt;
El nostre servidor encaminarà tot el trànsit 10.0.0.0/8 i 172.16.0.0/16 per la interfície eth0 (de guifi.net), i tota la resta per la interfície eth1 (LAN de casa amb accés a Internet). El firewall haurà d'aplicar un NAT o MASQUERADING de tot el trànsit que surti per la interfície eth1 perquè el nostre router ADSL sàpiga contestar-nos.&lt;br /&gt;
&lt;br /&gt;
Per últim, però no menys important, el firewall també haurà d'evitar que els usuaris dels clients VPN puguin accedir a les IPs de dins de la LAN interna de casa. Per això, s'haurà de fer un drop dels paquets que vagin a les nostres IPs privades. En l'exemple són les IPs 192.168.1.0/25, però pot variar en cada cas.&lt;br /&gt;
&lt;br /&gt;
La configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuït els certificats o els revocareu tots i haureu de tornar-los a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que questa restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una vegada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada connectau-vos al router mitjançant telnet a la IP 192.168.1.2 i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_cert_client&amp;gt;.crt i &amp;lt;nom_cert_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també dels certificats del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-11T07:31:07Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids sol ser bastant senzilla i bastant pareguda entre tots ells, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-10T15:06:23Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir connexió ADSL amb qui el responsable d'oferir aquesta connexió vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat tant a l’ADSL com a guifi.net, i que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, aquests emeten dos SSIDs: &lt;br /&gt;
&lt;br /&gt;
· Un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN.&lt;br /&gt;
· Un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge entre eth0 i wlan0: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils que fa el radioenllaç amb el supernode (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT o MASQUERADING amb el transit que surt per la interfície wlan0 (generalment, el radioenllaç amb el supernode).&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-10T14:11:48Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Creació de certificats */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el responsable del servidor vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable del servidor vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a guifi.net, que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN; i un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router que funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiïn al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-10T14:11:32Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Creació de certificats */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el responsable del servidor vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable del servidor vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a guifi.net, que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN; i un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router que funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Tant a &amp;lt;nom_CA&amp;gt; com a &amp;lt;nom_server&amp;gt; com a tot el que demani es pot posar qualsevol cosa, que l'efecte serà el mateix. El camp de contrasenya també pot estar buit.&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copïin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-09T13:45:06Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-s'hi. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el responsable del servidor vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable del servidor vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a guifi.net, que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN; i un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router que funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-08T07:19:10Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Configuració */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-se. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el responsable del servidor vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable del servidor vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a guifi.net, que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN; i un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router que funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TCP&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-08T07:18:47Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* Configuració de la xarxa als routers clients */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-se. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el responsable del servidor vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable del servidor vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a guifi.net, que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN; i un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router que funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN ha de tenir com a ruta per defecte la interfície tun de la VPN, però també ha de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permet l’accés de la WiFi tancada cap a la VPN, mentre que no en permet l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TPC…&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-08T07:16:34Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és convenient aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-se. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los complicada i pot fer desistir als usuaris menys convençuts, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el responsable del servidor vulgui. A la vegada, estant segurs de què només la fa servir qui el responsable del servidor vol i amb la possibilitat de limitar i controlar les connexions dels usuaris (p.ex. no permetre que visitin segons quins llocs). La condició és que l'usuari final no tengui necessitat de configurar absolutament res al seu terminal, i que la configuració dels routers i APs dels clients sigui senzilla i replicable.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a guifi.net, que encamini el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net i impedeix que el trànsit vagi per la VPN; i un de privat, que encamina tot el trànsit que no va a cap IP pública de guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net sense fils (10.0.0.0/8).&lt;br /&gt;
&lt;br /&gt;
2. L'antena fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
3. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
4. Es disposa d'un router, del que se n'explicarà la configuració als apartats següents, que està connectat a la xarxa privada interna (192.168.1.0/24). Aquest router que funciona de punt d'accés WiFi, de servidor DHCP i d'encaminador.&lt;br /&gt;
&lt;br /&gt;
=== Configuració de la xarxa als routers clients ===&lt;br /&gt;
La infraestructura dels nodes híbrids hauria de ser, en gairebé tots els casos, idèntica, especialment si la configuració de l'antena està feta amb el ''One Click''. A l'apartat anterior queden reflectits les suposicions que prenem abans de començar amb la instal·lació.&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN hauria de tenir com a ruta per defecte la interfície tun de la VPN, però també hauria de redirigir tota IP 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permetria l’accés de la WiFi tancada cap a la VPN, mentre que no en permetria l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Instal·lació ====&lt;br /&gt;
La instal·lació es farà sobre un Ubuntu Server 14.04. Com tots els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
S'han d'instal·lar els següents paquets:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ sudo apt-get install openvpn&lt;br /&gt;
   $ sudo apt-get install openssl&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Configuració ====&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TPC…&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el responsable del servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
La limitació és que no aquesta restricció d'ample de banda també s'aplicarà en fer peticions de qualsevol tipus al servidor. És a dir, també s'aplicarà la restricció en fer peticions HTTPs, DNS, FTP...&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-07T12:57:11Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: /* DHCP */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és conveninent aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-se a Internet. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los engorrosa i pot fer-los desistir, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el servidor vulgui, estant segurs de què només qui el servidor vol la fa servir i amb la possibilitat de limitar i controlar la connexió d’aquests usuaris (p.ex. no permetre que visitin segons quins llocs), sempre sense que l'usuari final tengui necessitat de configurar absolutament res al seu terminal. La intenció és que, al menys a la part dels APs del client, la configuració d’aquest sistema sigui molt simple, replicable fàcilment i que només s’hagi de fer una vegada.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a Guifi.net, que enruti el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de Guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net, i un de privat, que encamina tot el trànsit que no va a cap IP pública de Guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Topologia de la Xarxa en nodes híbrids===&lt;br /&gt;
Com que la infraestructura dels nodes híbrids és, o hauria de ser, idèntica entre tots ells, suposarem que cada node es composa d’una antena connectada al supernode, que fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net (10.0.0.0/8). Aquesta antena fa NAT i una IP interna privada arbitrària (per simplicitat, suposem 192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN hauria de tenir com a ruta per defecte la interfície tun de la VPN, però també hauria de redirigir tot el que fos 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permetria l’accés de la WiFi tancada cap a la VPN, mentre que no en permetria l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, la interfície wlan i la eth de l'antena (la cablejada i la sense fils) són diferents.&lt;br /&gt;
&lt;br /&gt;
2. La interfície sense fils correspon a la LAN interna del client amb IP 192.168.1.1/24.&lt;br /&gt;
&lt;br /&gt;
3. Es fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
4. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
La instal·lació està feta sobre un Ubuntu Server 14.04 prou antic (AMD Athlon(tm) 64 X2 Dual Core Processor 4200+). Com els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TPC…&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
La limitació és que no podem especificar que si la petició va a la nostra màquina (DNS, ftp, http etc.) no tengui en compte la restricció d’ample de banda.&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la IP 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-07T12:56:28Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
Tot i que no és conveninent aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-se a Internet. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los engorrosa i pot fer-los desistir, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el servidor vulgui, estant segurs de què només qui el servidor vol la fa servir i amb la possibilitat de limitar i controlar la connexió d’aquests usuaris (p.ex. no permetre que visitin segons quins llocs), sempre sense que l'usuari final tengui necessitat de configurar absolutament res al seu terminal. La intenció és que, al menys a la part dels APs del client, la configuració d’aquest sistema sigui molt simple, replicable fàcilment i que només s’hagi de fer una vegada.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a Guifi.net, que enruti el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de Guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net, i un de privat, que encamina tot el trànsit que no va a cap IP pública de Guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Topologia de la Xarxa en nodes híbrids===&lt;br /&gt;
Com que la infraestructura dels nodes híbrids és, o hauria de ser, idèntica entre tots ells, suposarem que cada node es composa d’una antena connectada al supernode, que fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net (10.0.0.0/8). Aquesta antena fa NAT i una IP interna privada arbitrària (per simplicitat, suposem 192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN hauria de tenir com a ruta per defecte la interfície tun de la VPN, però també hauria de redirigir tot el que fos 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permetria l’accés de la WiFi tancada cap a la VPN, mentre que no en permetria l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, la interfície wlan i la eth de l'antena (la cablejada i la sense fils) són diferents.&lt;br /&gt;
&lt;br /&gt;
2. La interfície sense fils correspon a la LAN interna del client amb IP 192.168.1.1/24.&lt;br /&gt;
&lt;br /&gt;
3. Es fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
4. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
La instal·lació està feta sobre un Ubuntu Server 14.04 prou antic (AMD Athlon(tm) 64 X2 Dual Core Processor 4200+). Com els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TPC…&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
La limitació és que no podem especificar que si la petició va a la nostra màquina (DNS, ftp, http etc.) no tengui en compte la restricció d’ample de banda.&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
Imatge del firmware pel TP-LINK WR841 preconfigurada [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt]&lt;br /&gt;
&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN</id>
		<title>Alternativa al proxy amb VPN</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Alternativa_al_proxy_amb_VPN"/>
				<updated>2014-09-07T12:54:42Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Es crea la pàgina amb «Tot i que no és conveninent aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu d...».&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Tot i que no és conveninent aplicar l'argument de l'Internet Gratis perquè la gent s'interessi per guifi.net, és cert que per alguns usuaris el principal atractiu de la xarxa és la possibilitat de connectar-se a Internet. La idea de fer servir un servidor proxy per poder-se connectar a Internet pot resultar-los engorrosa i pot fer-los desistir, especialment si es connecten a través de dispositius mòbils i fan servir aplicacions que no permeten l'ús d'un proxy.&lt;br /&gt;
&lt;br /&gt;
L'objectiu d'aquest article és, per tant, trobar una manera de compartir la nostra connexió ADSL amb qui el servidor vulgui, estant segurs de què només qui el servidor vol la fa servir i amb la possibilitat de limitar i controlar la connexió d’aquests usuaris (p.ex. no permetre que visitin segons quins llocs), sempre sense que l'usuari final tengui necessitat de configurar absolutament res al seu terminal. La intenció és que, al menys a la part dels APs del client, la configuració d’aquest sistema sigui molt simple, replicable fàcilment i que només s’hagi de fer una vegada.&lt;br /&gt;
&lt;br /&gt;
== La Idea ==&lt;br /&gt;
La idea consisteix en fer servir un servidor VPN a un dels nodes, connectat a l’ADSL i a Guifi.net, que enruti el trànsit dels clients cap a fora. A l’altre extrem de la xarxa de Guifi.net, els clients VPN poden ésser tant dispositius finals (portàtils) com APs domèstics. En el cas dels APs domèstics, es distribueixen dos SSIDs: un d’obert i que només permet accedir a les rutes de guifi.net, i un de privat, que encamina tot el trànsit que no va a cap IP pública de Guifi.net a través del túnel VPN.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodesvpn.jpeg|center|thumb|upright=2.5|Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net ]]&lt;br /&gt;
&lt;br /&gt;
=== Topologia de la Xarxa en nodes híbrids===&lt;br /&gt;
Com que la infraestructura dels nodes híbrids és, o hauria de ser, idèntica entre tots ells, suposarem que cada node es composa d’una antena connectada al supernode, que fa de router entre la xarxa privada interna (192.168.1.0/24) i la xarxa pública de guifi.net (10.0.0.0/8). Aquesta antena fa NAT i una IP interna privada arbitrària (per simplicitat, suposem 192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
El nostre router client d’VPN, però, no serà l’antena, perquè aquesta no ens pot proveir d’una WiFi dins la casa. Aquest nou router haurà d’anar connectat directament a l’antena, a la xarxa 192.168.1.0/24, amb la IP 192.168.1.2. Per no haver de crear més xarxes, més NATs i més IPs, la WiFi privada també està dins la xarxa 192.168.1.0/24, mentre que la pública es troba a la xarxa 192.168.0.0/24 amb IP 192.168.0.1.&lt;br /&gt;
&lt;br /&gt;
D’aquesta manera, qualsevol usuari hauria de tenir com a porta d’enllaç per defecte el router client VPN. El propi router client VPN hauria de tenir com a ruta per defecte la interfície tun de la VPN, però també hauria de redirigir tot el que fos 10.0.0.0/8 i 172.16.0.0/16 cap a l’antena (192.168.1.1).&lt;br /&gt;
&lt;br /&gt;
Així mateix, el Firewall permetria l’accés de la WiFi tancada cap a la VPN, mentre que no en permetria l’accés per la WiFi oberta, la qual només podria enrutar-se per l’antena 192.168.1.1.&lt;br /&gt;
&lt;br /&gt;
[[Fitxer:Nodeinternvpn.png|thumb|center|upright=2.5|Esquema d'un node client de guifi.net amb un client VPN.]]&lt;br /&gt;
&lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
=== Assumpcions ===&lt;br /&gt;
Abans de començar, aquesta documentació suposa que la xarxa de '''clients''' té les següents característiques:&lt;br /&gt;
&lt;br /&gt;
1. Hi ha una antena que es connecta a la xarxa guifi, i que funciona sense bridge: És a dir, la interfície wlan i la eth de l'antena (la cablejada i la sense fils) són diferents.&lt;br /&gt;
&lt;br /&gt;
2. La interfície sense fils correspon a la LAN interna del client amb IP 192.168.1.1/24.&lt;br /&gt;
&lt;br /&gt;
3. Es fa NAT des de la LAN interna del client a la WLAN que connecta amb guifi.net.&lt;br /&gt;
&lt;br /&gt;
4. El servidor DHCP de l'antena està DESACTIVAT.&lt;br /&gt;
&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
La instal·lació està feta sobre un Ubuntu Server 14.04 prou antic (AMD Athlon(tm) 64 X2 Dual Core Processor 4200+). Com els proxies, aquest servidor necessita de dues interfícies: Una a guifi.net i una a Internet. La interfície de guifi.net està dins la xarxa que té accés a Internet, darrere el clàssic NAT d’un router normal i corrent.&lt;br /&gt;
&lt;br /&gt;
Vegeu el fitxer /etc/openvpn/openvpn.conf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    dev tun #Tun o Tap, Tap és per tunnels a L2&lt;br /&gt;
    proto udp #UDP o TPC…&lt;br /&gt;
    port 1194 #Defines the port to connect&lt;br /&gt;
    ca /etc/openvpn/easy-rsa/keys/ca.crt #This defines where keys and cert are kept&lt;br /&gt;
    cert /etc/openvpn/easy-rsa/keys/server.crt&lt;br /&gt;
    key /etc/openvpn/easy-rsa/keys/server.key&lt;br /&gt;
    dh /etc/openvpn/easy-rsa/keys/dh2048.pem&lt;br /&gt;
    server 10.8.0.0 255.255.255.0 #Rang d’Ips dels clients VPN&lt;br /&gt;
    status /var/log/openvpn-status.log # fitxer de log&lt;br /&gt;
    verb 3 # Quantitat de missatges de log&lt;br /&gt;
    push “redirect-gateway” # MOLT IMPORTANT perquè els clients assignin el serv. VPN com a def. gw.&lt;br /&gt;
    push “dhcp-option DNS 10.91.9.66″ # IMPORTANT perquè els clients tenguin com a DNS el serv. VPN&lt;br /&gt;
    log-append /var/log/openvpn #log&lt;br /&gt;
    comp-lzo # Compressió lzo&lt;br /&gt;
    management 127.0.0.1 1194 # Per management&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
El push del redirect-gateway i del DNS són molt importants, i és condició necessària perquè els clients puguin connectar-se a la VPN correctament.&lt;br /&gt;
&lt;br /&gt;
I la configuració de les interfícies de /etc/network/interfaces:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
    address 10.91.9.66&lt;br /&gt;
    netmask 255.255.255.224&lt;br /&gt;
    up route add -net 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    up route add -net 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 10.0.0.0 netmask 255.0.0.0 gw 10.91.9.65&lt;br /&gt;
    down route del 172.16.0.0 netmask 255.255.0.0 gw 10.91.9.65&lt;br /&gt;
    # The primary network interface&lt;br /&gt;
    auto eth1&lt;br /&gt;
    iface eth1 inet static&lt;br /&gt;
    address 192.168.1.2&lt;br /&gt;
    netmask 255.255.255.0&lt;br /&gt;
    gateway 192.168.1.1&lt;br /&gt;
    up iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source 192.168.1.2 # feim snat del que surt per la LAN de casa nostra.&lt;br /&gt;
    up iptables -A FORWARD -i tun0 -d 192.168.1.0/24 -j DROP # És MOLT important això perquè sinó els clients de guifi.net podrien accedir a les IPs de la nostra LAN interna de casa.&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Control de l’ample de banda dels clients al servidor====&lt;br /&gt;
Segurament serà molt necessari poder limitar l’ample de banda que el servidor vol donar a la xarxa guifi.net. Amb la comanda tc podem limitar l’ample de banda de eth0 (la interfície de xarxa que està dins guifi.net).&lt;br /&gt;
&lt;br /&gt;
La limitació és que no podem especificar que si la petició va a la nostra màquina (DNS, ftp, http etc.) no tengui en compte la restricció d’ample de banda.&lt;br /&gt;
&lt;br /&gt;
    &amp;lt;code&amp;gt;tc qdisc add dev eth0 root handle 1: htb&lt;br /&gt;
    tc class add dev eth0 parent 1: classid 1:512 htb rate 512kbit&lt;br /&gt;
    tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:512&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
També podem crear un script a /etc/init.d que ho executi automàticament.&lt;br /&gt;
&lt;br /&gt;
====Creació de certificats====&lt;br /&gt;
El paquet openvpn inclou la utilitat easy-rsa, que serveix per crear i mantenir claus i certificats entre clients i servidors.&lt;br /&gt;
&lt;br /&gt;
Una vegada el paquet openvpn i openssl estiguin instal·lats, feim el següent per deixar-lo apunt per començar a distribuir certificats als clients:&lt;br /&gt;
&lt;br /&gt;
1. Copiam la configuració per defecte de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;cp -r /usr/share/doc/openvpn/examples/easy-rsa/2.0 /etc/openvpn/easy-rsa &lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Modificam el fitxer&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; vim /etc/openvpn/easy-rsa/vars &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
I a la línia 15 canviam &lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”`pwd`”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
per&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;export EASY_RSA=”/etc/openvpn/easy-rsa”&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Carregam les variables de l'easy-rsa&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;source /etc/openvpn/easy-rsa/vars&amp;lt;/code&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
4. Netejam la base de dades de claus i certificats.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; /etc/openvpn/easy-rsa/clean-all &amp;lt;/code&amp;gt; &lt;br /&gt;
&lt;br /&gt;
'''COMPTE! No executeu això una vegada hàgiu distribuit claus o les revocareu totes i haureu de tornar-les a distribuir!'''&lt;br /&gt;
&lt;br /&gt;
5. Cream els certificats de la CA i del servidor&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt; &lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
  ./easy-rsa/build-ca &amp;lt;nom_CA&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-key-server &amp;lt;nom_server&amp;gt;&lt;br /&gt;
  ./easy-rsa/build-dh&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Les claus estan totes contingudes al directori /etc/openvpn/easy-rsa/keys.&lt;br /&gt;
&lt;br /&gt;
A partir d'ara podeu crear certificats pels usuaris executant el següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   source /etc/openvpn/easy-rsa/vars&lt;br /&gt;
   cd /etc/openvpn/&lt;br /&gt;
   ./easy-rsa/build-key &amp;lt;nom_certificat_client&amp;gt;&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
És convenient assignar noms diferents a clients diferents, encara que quan es copiin al router client tendran totes el mateix nom (client 1).&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
El hardware recomanat pels clients és un router tp-link wr841n v9, pel seu baix cost i perquè permet la instal·lació del firmware OpenWRT de forma molt senzilla. Adjunt en aquesta pàgina s'hi troba una imatge per aquest model de router amb tots els paquets necessaris ja instal·lats i preconfigurats.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació del firmware i del programari corresponent====&lt;br /&gt;
&lt;br /&gt;
Per configurar el router de fàbrica cal:&lt;br /&gt;
&lt;br /&gt;
1. Connectar-se al servidor web que ens ofereix el router de fàbrica.&lt;br /&gt;
&lt;br /&gt;
2. Carregar la imatge del firmware adjunta. [https://jfdeu.files.wordpress.com/2014/07/openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory-bin-zip.odt] Recordau que una baixada descarregat cal canviar el nom del fitxer a openwrt-ar71xx-generic-tl-wr841n-v9-squashfs-factory.bin.zip per poder descomprimir bé la imatge.&lt;br /&gt;
&lt;br /&gt;
3. Una vegada la imatge estigui carregada, connectau-vos al router mitjançant telnet a la IP 192.168.1.2, i se vos obrirà un senzill programa de configuració.&lt;br /&gt;
&lt;br /&gt;
4. Canviau la contrasenya de root i reiniciau el router:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   passwd &lt;br /&gt;
   reboot&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
5. Sol·licitau un certificat del servidor VPN contactant amb l'administrador i copiau els fitxers amb l'extensió &amp;lt;nom_clau_client&amp;gt;.crt i &amp;lt;nom_clau_client&amp;gt;.key al directori /etc/openvpn. En aquest directori també hi haureu de copiar el certificat de la CA (ca.crt). És probable que hàgiu de canviar el nom també de les claus del client, és a dir, que els fitxers de la clau del client s'han d'anomenar client1.crt i client1.key.&lt;br /&gt;
&lt;br /&gt;
6. És important tenir un servidor NTP dins la xarxa guifi.net per no tenir problemes amb els certificats. Posau el nom o la IP del servidor NTP a /etc/config/system.&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
Si al fitxer /etc/config/openvpn posam la línia&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;management 127.0.0.1 1194 # Per management&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
podrem connectar-nos al dimoni del OpenVPN amb telnet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;telnet 127.0.0.1 1194&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   telnet 127.0.0.1 1194&lt;br /&gt;
   &amp;gt; log ON&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
O bé /var/log/openvpn&lt;br /&gt;
=== Client ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==== Instal·lació de programari al TP-LINK WR841N ====&lt;br /&gt;
&lt;br /&gt;
Tot i que el router escollit permet la instal·lació de OpenWRT, la seva memòria flash és molt petita (4 MB) i no permet que s'hi instal·lin paquets amb l'opkg. &lt;br /&gt;
&lt;br /&gt;
Per instal·lar el paquet OpenWRT, s'ha de crear una image nova amb aquest paquet preinstal·lat. Es pot fer compilant el codi des de 0 o amb l'Image Builder, que és més còmode [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]. Amb l'Image Builder, s'ha de fer servir el PROFILE=TLWR841 i incloure el paquet PACKAGES=&amp;quot;openvpn-openssl&amp;quot;. La comanda feta servir és:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
make image PROFILE=TLWR841 PACKAGES=&amp;quot;openvpn-openssl&amp;quot; FILES=files/&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Log ====&lt;br /&gt;
Per tenir un log al client VPN, cal descomentar la línia corresopnent a /etc/config/openvpn. Convé tenir-lo actiu només de manera puntual, o omplirà tota la memòria flash.&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
El manteniment i actualització dels paquets correspon a la distribució.&lt;br /&gt;
&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
=== Pèrdua de connexió del client VPN amb el servidor ===&lt;br /&gt;
El motiu més habitual d'aquest error es deu a què el rellotge del client és desbarata i és probable que en comprovar els certificats les hores siguin incorrectes.&lt;br /&gt;
&lt;br /&gt;
S'ha de comprovar la connexió amb el servidor NTP o bé modificar l'hora manualment, tot i que en aquest darrer cas és probable&lt;br /&gt;
que l'error es repeteixi.&lt;br /&gt;
&lt;br /&gt;
=== Encaminament ===&lt;br /&gt;
&lt;br /&gt;
L'encaminament als clients és prou complicat, d'aquí que seran la majoria de problemes que trobarem. Una taula d'encaminament típica seria la següent:&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
   $ route -n&lt;br /&gt;
   Kernel IP routing table&lt;br /&gt;
   Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br /&gt;
   0.0.0.0         10.8.0.9        0.0.0.0         UG    0      0        0 tun0&lt;br /&gt;
   10.0.0.0        192.168.1.1     255.0.0.0       UG    0      0        0 br-lan&lt;br /&gt;
   10.8.0.1        10.8.0.5        255.255.255.255 UGH   0      0        0 tun0&lt;br /&gt;
   10.8.0.5        0.0.0.0         255.255.255.255 UH    0      0        0 tun0&lt;br /&gt;
   10.91.9.66      192.168.1.1     255.255.255.255 UGH   0      0        0 br-lan&lt;br /&gt;
   172.16.0.0      192.168.1.1     255.255.0.0     UG    0      0        0 br-lan&lt;br /&gt;
   192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 wlan0-1&lt;br /&gt;
   192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 br-lan&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Teniu en compte que al firewall es fa masquerading a la tun0, perquè el servidor pugui respondre, i a la LAN, perquè des de la interfície de guest (wlan0-1) es pugui accedir a fora. La interfície eth1 (WAN) no es fa servir.&lt;br /&gt;
&lt;br /&gt;
=== DHCP ===&lt;br /&gt;
És important desactivar el DHCP de l'antena, ja que l'únic que ha de proporcionar el DHCP és el router.&lt;br /&gt;
La default route dels terminals és la 192.168.1.2 (el router). Se suposa que l'antena té la 192.168.1.1 o alguna altra.&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
A la zona de Sóller tenim ara mateix un servidor VPN amb dos clients funcionant, un a Can Palou 6 i l'altre al Casal La Victòria. El servidor es troba a Alqueria 40.&lt;br /&gt;
&lt;br /&gt;
== Veure també ==&lt;br /&gt;
[[VPN]]&lt;br /&gt;
&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
Pàgina d'OpenVPN [https://openvpn.net/]&lt;br /&gt;
&lt;br /&gt;
''How to create an OpenVPN Server'', perfectament explicat[http://raspguide.wordpress.com/2014/03/26/how-to-create-an-openvpn-server/]&lt;br /&gt;
&lt;br /&gt;
Pàgina de TP-Link WR841 d'OpenWRT [http://wiki.openwrt.org/toh/tp-link/tl-wr841nd]&lt;br /&gt;
&lt;br /&gt;
Instal·lació de LuCi i OpenVPN al TP-Link WR841 [http://coderazzi.net/howto/openwrt/tl841n/install.htm]&lt;br /&gt;
&lt;br /&gt;
Image Generator de OpenWRT [http://wiki.openwrt.org/doc/howto/obtain.firmware.generate]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Fitxer:Nodesvpn.jpeg</id>
		<title>Fitxer:Nodesvpn.jpeg</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Fitxer:Nodesvpn.jpeg"/>
				<updated>2014-09-07T11:15:53Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Esquema de la infraestructura d'un servidor VPN amb múltiples clients dins guifi.net&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	<entry>
		<id>http://ca.wiki.guifi.net/wiki/Plantilla_per_a_Article_sobre_Servidor</id>
		<title>Plantilla per a Article sobre Servidor</title>
		<link rel="alternate" type="text/html" href="http://ca.wiki.guifi.net/wiki/Plantilla_per_a_Article_sobre_Servidor"/>
				<updated>2014-09-07T11:02:37Z</updated>
		
		<summary type="html">&lt;p&gt;Solleric: Es crea la pàgina amb «Un article sobre servidor ha de tenir la següent disposició:  Abans de la Taula de Continguts, es fa una explicació en què s'hi inclouen dades rellevants, com ...».&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Un article sobre [[servidor]] ha de tenir la següent disposició:&lt;br /&gt;
&lt;br /&gt;
Abans de la Taula de Continguts, es fa una explicació en què s'hi inclouen dades rellevants, com l'autor del programa, l'any de creació, el llenguatge en què està escrit, llicència etc.&lt;br /&gt;
&lt;br /&gt;
Es segueix amb el següent ordre d'apartats:&lt;br /&gt;
   &lt;br /&gt;
== Instal·lació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
=== Clients ===&lt;br /&gt;
&lt;br /&gt;
== Administració ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
==== Log ====&lt;br /&gt;
&lt;br /&gt;
=== Clients ===&lt;br /&gt;
&lt;br /&gt;
== Actualizació ==&lt;br /&gt;
=== Servidor ===&lt;br /&gt;
=== Clients ===&lt;br /&gt;
&lt;br /&gt;
== Exemples ==&lt;br /&gt;
== Resolució de problemes habituals ==&lt;br /&gt;
&lt;br /&gt;
== Exemples reals en servidors autogestionats ==&lt;br /&gt;
== Veure també ==&lt;br /&gt;
== Enllaços externs ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Exemple quasi acabat: [[LDAP]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Categoria:Servidor]]&lt;/div&gt;</summary>
		<author><name>Solleric</name></author>	</entry>

	</feed>