[Résolu]-[OpenVPN] Site à site - plantage
-
Tout cela me semble correct. Il va falloir commencer à faire des captures de trames pour voir ce qui se passe vraiment sur les interfaces des différents Pfsense.
Qu'en est il du filtrage sur les interfaces VPN ? Sont elles visibles ? -
Bonjour,
Côté filtrage, rien de configuré.
Sur la pfsense serveur, j'ai autorisé any vers any sur le port 1193.
Sur la pfsense client, pas de règle de filtrage.Dès que j'applique la configuration sur la pfsense cliente indiquée ci-dessus, cette dernière n'est plus accéssible via le réseau (ssh/http).
Comment puis je faire un des captures de trames intéressantes ? J'ai un hub à disposition, celà peut sans doute m'aider. -
Sur la pfsense serveur, j'ai autorisé any vers any sur le port 1193.
Sur l'interface wan et bien sur TCP dans votre cas ?
Comment puis je faire un des captures de trames intéressantes ?
Pfsense comporte l'utilitaire qui va bien : Diagnostics: Packet Capture. Le résultat peut être ensuite exploité avec Wireshark. Une fois le tunnel monté il faut voir sur chaque interface impliquée ce qui se passe avec un simple ping.
-
Pour la pfsense serveur, Oui, TCP sur interface WAN.
De toute façon les logs de la pfsense serveur montrent bien que le tunel se monte correctement.C'est au niveau de la pfsense cliente que ça coince, et mon problème c'est que n'ayant plus l'accès à l'interface web après activation du tunel, je ne peux pas faire de diagnostic :s
-
Sur la pfsense cliente, voici ce que je vois avec pftop :
Je vois bien une connexion sur le port 1193 en TCP avec l'adresse IP publique de ma pfsense serveur.
alors pourquoi se retrouve t'elle en rideau et ne veut même plus répondre sur le réseau… -
Je vois bien une connexion sur le port 1193 en TCP avec l'adresse IP publique de ma pfsense serveur.
Il est normal qu'elle s'arrête ici puisque c'est l'extrémité de votre tunnel.
Il faudrait maintenant voir (ping) ce qui se passe si l'on tente de joindre une machine du réseau 10.163.135.0/24.
-
Tests effectués depuis la pfsense cliente :
ping sur sa propre interface LAN : OK
ping de son serveur DNS : OK
ping du serveur DNS distant : ping:sendto:No buffer space available -
De quelle ip vers quelle autre ? Vous avez l'adressage en tête moi pas, je préfère des données sans ambiguïté.
ping du serveur DNS distant : ping:sendto:No buffer space available
Plus ennuyeux.
http://forum.pfsense.org/index.php/topic,5975.0.html -
Adresse IP LAN pfsense cliente : 10.145.7.17
Adresse IP WAN pfsense cliente : 10.145.7.18
Adresse IP Routeur site client : 10.145.7.252Adresse IP LAN pfsense serveur : 10.163.135.17
Adresse IP WAN pfsense serveur : x.x.x.x (ip fixe publique)Ping de 10.145.7.17 vers 10.145.7.17 : OK
Ping de 10.145.7.17 vers 10.145.7.1 (DNS) : OK
Ping de 10.145.7.17 vers 10.145.7.252 (paserelle) : timeout
Ping de 10.145.7.17 vers 10.163.135.14 : ping:sendto:No buffer space availableLe fait de passer par un routeur entre le WAN de la pfsense et la porte internet, est je pense une source à problème, mais plutôt au niveau du VPN en lui même.
Je ne vois pas pourquoi côté LAN de l'affaire je n'accède plus à cette pfsense…Pour le lien qui parle de "No buffer space available", j'ai du mal à cerner le problème.
-
Bonjour,
Alors je reviens après quelques recherches et tests.
J'ai détecté une première erreur en me rendant sur le site distanten question :
La pfsense est derrière un routeur et non un modem, donc la configuration ci-dessus ne pouvait pas fonctionner.
Maintenant le schéma est le suivant :Réseau local distant – Lan pfsense -- Wan pfsense -- Routeur Netgear -- Wan pfsense principal
10.145.7.0/24 10.145.7.17/24 192.168.1.110/24 192.168.1.100/24 IP publique fixeTest effectués depuis la pfsense :
ping 10.145.7.17 (lan pfsense) : OK
ping 192.168.1.110 (wan pfsense) : OK
ping 10.92.168.1.100 (routeur netgear) : OK
ping www.google.fr : OKEnfin un comportement normal, donc je reprends la mise en place de mon tunel VPN.
Et suite à l'enregistrement de la conf VPN client, de nouveau plus accès à l'interface d'administration.Côté pfsense du site central, voici mes 2 dernières lignes de log:
Jun 15 11:25:53 openvpn[384]: Initialization Sequence Completed
Jun 15 11:26:03 openvpn[384]: WARNING: 'ifconfig' is used inconsistently, local='ifconfig 10.0.16.1 10.0.16.2', remote='ifconfig 10.145.7.1 10.145.7.2'Je pingue la pate Lan de la pfsense (10.145.7.17) depuis tous les postes, sauf depuis le PC depuis lequel j'ai validé la conf VPN cliente…
Mais impossible depuis n'importe quel poste d'accéder à l'interface d'administration...Certaines choses m'échappent, tout celà ne me parait pas vraiment cohérent...
-
NB : 10.145.7.1 et 10.145.7.2 sont déja des adresses prises sur le réseau.
Je viens de m'apercevoir que depuis la pate Lan de la pfsense (j'y accède encore via mon vSpere client), je pingue toutes les IP locales, sauf ces 2 IP… un conflit d'adresses ? -
Bonjour,
Problème résolu.
Le problème vennait de ces adresses qui sont déjà prises sur le réseau.
Il faut rajouter dans les options de openVPN:Coté openVPN serveur : –ifconfig 10.0.16.1 10.145.7.4;
Coté openVPN client : --ifconfig 10.145.7.4 10.0.16.1;Cette option permet de définir les adresses IP des extrémités du tunel.
Il me reste des problèmes de filtrage, mais ça sera l'objet d'un autre post.
Merci encore ccnet