@richie1985 said in aliasmod:
Grössere Subnetze "würden" gehen, aber irgendwo nie so sauber. Beispiel 192.168.0.0/16 würde ja dann den Traffic der Fritzbox (192.168.178.0/24) auch in den Tunnel jagen. Genau das will ich ja nicht :)
Antworten
Nö, warum würde es das? Größere Subnetze stechen NIE die kleineren Definitionen. Sondern spezifischere Netze (/24) stechen unspezifischere (/16). Wenn du also /16 ins VPN jagst aber ein Netz davon mit /24 lokal an der Firewall anliegt, wird das nicht einfach weggeroutet. Lokale Host/Netzwerkrouten stechen IMMER irgendwelche manuellen Routingeinträge.
Davon abgesehen würde ich trotzdem hart abraten, mit nem Alias in OpenVPN rumzustochern. Darf man fragen warum du das überhaupt machst? Das sollte ja für nen Tunnel eine relativ statische Sache sein. Dazu kommt, dass du die Einstellungen ja nicht nur im OpenVPN Server selbst brauchst, sondern ggf. auch noch im Client Specific Override (je nachdem ob du Server oder Clientseite bist) und da bin ich mir sehr unsicher, dass die in einem CSO berücksichtigt werden.
Wenn du unbedingt dynamische Routen machen willst - warum dann nicht mit OSPF gleich ordentlich Routen draufpacken und announcen? Ein bisschen overkill - sicher - aber einfacher als manuell mit Aliasen zu basteln.
@richie1985 said in aliasmod:
Grössere Subnetze "würden" gehen, aber irgendwo nie so sauber.
Definiere sauber :)
@viragomann said in aliasmod:
Da steht aber das Kommando, das add, an der falschen Stelle.
Nichts desto trotz war dein ursprüngliches Kommando falsch und das add/mod war an falscher Stelle. Also wenn dus mit dem Alias weiter probieren willst - Command fixen? :)
@richie1985 said in aliasmod:
Funktioniert super, nur füge ich da ein Netzwerk hinzu startet instend der openvpn server neu, was alles gerade verbunden openvpn user raus schmeisst und die sich erneut verbinden müssen :( daher würde ich das gerne "nachts" machen.
Antworten
Na das wird auch via Konsole passieren, denn wie soll sonst die OpenVPN Instanz lernen, dass die Netze sich geändert haben? Alias hin oder her, das Alias wird ja nur beim Starten der OVPN Instanz tatsächlich eingelesen, das ist OVPN spezifisch, da kann Alias oder pfSense nix für :)
Wenn du das Routing wirklich dynamisch brauchst/willst, dann geht das IMHO nur per OSPF. Ansonsten sollte man ggf. die Netze und Netzstruktur überdenken (soweit möglich) und die sinnvoll aufbauen, dass sie nach Möglichkeit alle in einem größeren Netz liegen, das man fürs Routing einfach greifen kann (bspw. mit nem /19 oder /20 etc.)
Cheers
\jens