OpenVPN scheitert an Portweiterlietung 1194
-
Hallo,
ich habe OpenVPN eingerichtet und den Port 1194 (UDP) von der Fritzbox auf die pfsense (interne WAN-Adresse der FB) weitergeleitet.
Ich habe auch eine WAN und OpenVPN Regel erstellt und auch ein NAT ist vorhanden.
Der OpenVPN-Client wartet und bekommt keine Rückmeldung. Auf der Fehlersuche habe ich mit "Diagnostics Port" getestet. Dort ist die Rückmeldung Connection failed.
Da ich an der Fritz bereits die Port 443 und 80 erfolgreich an die pfsense weiterleiten konnte, gehe ich davon aus, dass ich das auch mit dem Port 1194 richtig gemacht habe. Welcher Haken fehlt noch in der pfsense?Hier mein Regeln zu WAN:
OpenVPN
NAT
-
@alcamar said in OpenVPN scheitert an Portweiterlietung 1194:
Ich habe auch eine WAN und OpenVPN Regel erstellt und auch ein NAT ist vorhanden.
Warum eine NAT Regel auf der pfSense?
Lauscht der OpenVPN Server nicht direkt am WAN?Der OpenVPN-Client wartet und bekommt keine Rückmeldung. Auf der Fehlersuche habe ich mit "Diagnostics Port" getestet. Dort ist die Rückmeldung Connection failed.
Das bekommst du bei UDP Ports auch, wenn sie offen sind. Der Test macht nur TCP.
Da ich an der Fritz bereits die Port 443 und 80 erfolgreich an die pfsense weiterleiten konnte, gehe ich davon aus, dass ich das auch mit dem Port 1194 richtig gemacht habe.
Hast du bei der Weiterleitung auch UDP eingestellt?
Welcher Haken fehlt noch in der pfsense?
Ich gehe erst mal davon aus, dass die pfSense die Pakete gar nicht bekommt, ansonsten sollte die WAN Regel zumindest ein paar Bytes unter States anzeigen.
-
@viragomann said in OpenVPN scheitert an Portweiterlietung 1194:
Lauscht der OpenVPN Server nicht direkt am WAN?
ja, aber ein gutgemeinter Vorschlag war, die NAT. Problem zwar nicht gelöst, aber auch nichts verschlimmert, hoffe ich
@viragomann said in OpenVPN scheitert an Portweiterlietung 1194:
Das bekommst du bei UDP Ports auch, wenn sie offen sind. Der Test macht nur TCP.
stimmt undhalb habe ich die Portweiterleitung an der Fritz UDP gelassen. Mit TCP ging der Test :-)
@viragomann said in OpenVPN scheitert an Portweiterlietung 1194:
Ich gehe erst mal davon aus, dass die pfSense die Pakete gar nicht bekommt, ansonsten sollte die WAN Regel zumindest ein paar Bytes unter States anzeigen.
Das denke ich auch. Aber was kann ich daraus schließen?
- UDP Weiterleitung von der Fritzbox geht nicht, aber TCP schon?
oder - Es muss noch auf der pfsense oder Fritzbox eingestellt werden, damit auch dieser Port durchgeht?
- UDP Weiterleitung von der Fritzbox geht nicht, aber TCP schon?
-
@alcamar said in OpenVPN scheitert an Portweiterlietung 1194:
ja, aber ein gutgemeinter Vorschlag war, die NAT. Problem zwar nicht gelöst, aber auch nichts verschlimmert, hoffe ich
Möglicherweise schon. Wenn der OpenVPN Server auf der WAN Adresse lauscht, die OpenVPN Pakete aber weitergeleitet werden, empfängt er sie nicht.
Aber wie gesagt, erst mal kommt anscheinend nichts auf der WAN Adresse an.
Überzeugen kannst du dich mittels Packet Capture.stimmt undhalb habe ich die Portweiterleitung an der Fritz UDP gelassen. Mit TCP ging der Test :-)
Was mich auch wundert. Ist der Server auf UDP eingestellt?
UDP Weiterleitung von der Fritzbox geht nicht, aber TCP schon?
Wenn es die Option gibt, UDP weiterzuleiten, sollte es auch gehen. Grundsätzlich geht das auch. Von der FB habe ich allerdings keine Ahnung.
Zur Not kannst du den VPN Server ja über TCP betreiben, ist aber nicht ganz optimal, was die Performance betrifft. -
J jimp moved this topic from OpenVPN on
-
@viragomann said in OpenVPN scheitert an Portweiterlietung 1194:
Was mich auch wundert. Ist der Server auf UDP eingestellt?
wenn ich hier an der richtige Stelle schaue, ja.
@viragomannGrundsätzlich ging bisher die Weiterleitung von UDP-Port, nur nicht an an die pfsense.
Packet Capture bekommt schon Pakete:
die IP 81..103 ist der Client, der OpenVPN versucht. Die 192..254 die interne WAN Adresse der pfsense.
Wenn hinter der IP-Adresse der Port sein sollte, passt der natürlich gar nicht. -
@alcamar
Sorry, bin noch immer ein Anfänger. Wenn ich den Port einschränke, dann liefert mit Packet bessere Ergebnisse:
-
@alcamar
Das sieht schon besser aus. Ist aber jetzt eine andere Client-IP.D.h. die Pakete kommen am WAN an.
Dann braucht es auch kein Port-Forwarding auf der pfSense, weil der Server eh auf WAN lauscht, wie der obige Screenshot zeigt.
Wenn du die wegnimmst, sollten die Pakete beim Server ankommen und sich was im OpenVPN Log (Status > System Logs) zeigen. Das würde vielleicht weiterhelfen. -
@viragomann so ist es! Die Portweiterleitung raus und schon geht es weiter. Wenn auch nun mit einer anderen Baustelle:
TLS Error: tls-crypt unwrapping failed from [AF_INET]80.187.99.111:27914
Da muss ich mich jetzt durchwühlen, aber Deine Analyse zum unnötigen NAT scheint das Problem gelöst zu haben. Die Verschlüsselung ist hoffentlich nun lösbar für mich.V i e l e n Dank!