Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Roteamento interno PFSense não manda trafego para a VPN

    Scheduled Pinned Locked Moved Portuguese
    23 Posts 4 Posters 9.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • L
      LFCavalcanti
      last edited by

      Olá,

      Vá em System>Routing

      Você precisa criar um Gateway no PFSense apontando para o IP do OpenVPN que está ativo.

      Depois na mesma tela, clique na aba Routes e crie a rota com origem na sua rede interna e destino na outra rede, usando o IP da OpenVPN como Gateway.

      –

      Luiz Fernando Cavalcanti
      IT Manager
      Arriviera Technology Group

      1 Reply Last reply Reply Quote 0
      • L
        lorigas
        last edited by

        @LFCavalcanti:

        Olá,

        Vá em System>Routing

        Você precisa criar um Gateway no PFSense apontando para o IP do OpenVPN que está ativo.

        Depois na mesma tela, clique na aba Routes e crie a rota com origem na sua rede interna e destino na outra rede, usando o IP da OpenVPN como Gateway.

        Boa tarde LFCavalcanti

        Já tentei fazer isso mais o PFSense não encontra em nenhuma das minhas interface o ip da VPN
        Segue abaixo a mensagem de erro:

        The following input errors were detected:

        The gateway address 10.0.0.2 does not lie within the chosen interface's subnet.
        Changing name on a gateway is not allowed.

        Lourivaldo Cantano
        Administrador de Redes

        1 Reply Last reply Reply Quote 0
        • L
          LFCavalcanti
          last edited by

          Só uma pergunta: Você está conectando a OpenVPN a partir de onde?

          –

          Luiz Fernando Cavalcanti
          IT Manager
          Arriviera Technology Group

          1 Reply Last reply Reply Quote 0
          • L
            lorigas
            last edited by

            @LFCavalcanti:

            Só uma pergunta: Você está conectando a OpenVPN a partir de onde?

            A VPN está interligada Site-to-Site com 2 PFSense cada um sendo o gw padrão de cada localidade matriz / filial.

            Lourivaldo Cantano
            Administrador de Redes

            1 Reply Last reply Reply Quote 0
            • L
              LFCavalcanti
              last edited by

              Marcelloc e JackL,

              Me digam se estiver errado, mas como o PFSense é quem fecha a VPN, deve existir uma interface no sistema ou ao menos um Virtual IP. Tente apontar as rotas para essa interface/ip.

              –

              Luiz Fernando Cavalcanti
              IT Manager
              Arriviera Technology Group

              1 Reply Last reply Reply Quote 0
              • L
                lorigas
                last edited by

                @LFCavalcanti:

                Marcelloc e JackL,

                Me digam se estiver errado, mas como o PFSense é quem fecha a VPN, deve existir uma interface no sistema ou ao menos um Virtual IP. Tente apontar as rotas para essa interface/ip.

                Quando vou no status do OpenVPN aparece o IP Virtual da VPN porém o mesmo não pode ser atribuido a uma interface fisica. A interface virtual no pfsense está como "ovpnc1" e ip 10.0.0.2.

                Lourivaldo Cantano
                Administrador de Redes

                1 Reply Last reply Reply Quote 0
                • L
                  LFCavalcanti
                  last edited by

                  Você não consegue criar um Gateway baseado nessa interface virtual?

                  –

                  Luiz Fernando Cavalcanti
                  IT Manager
                  Arriviera Technology Group

                  1 Reply Last reply Reply Quote 0
                  • L
                    lorigas
                    last edited by

                    @LFCavalcanti:

                    Você não consegue criar um Gateway baseado nessa interface virtual?

                    Bom dia e desculpa a demora pra responder!!! Cara já tentei criar… Pela web não é possível e através do comando de terminal ele não encontra a interface... Se alguém aqui do fórum souber como se faz eu agradeço pois se não conseguir infelizmente terei que retirar os PFs...

                    Lourivaldo Cantano
                    Administrador de Redes

                    1 Reply Last reply Reply Quote 0
                    • L
                      lorigas
                      last edited by

                      @lorigas:

                      @LFCavalcanti:

                      Você não consegue criar um Gateway baseado nessa interface virtual?

                      Bom dia e desculpa a demora pra responder!!! Cara já tentei criar… Pela web não é possível e através do comando de terminal ele não encontra a interface... Se alguém aqui do fórum souber como se faz eu agradeço pois se não conseguir infelizmente terei que retirar os PFs...

                      Alguém tem uma luz?

                      Lourivaldo Cantano
                      Administrador de Redes

                      1 Reply Last reply Reply Quote 0
                      • L
                        LFCavalcanti
                        last edited by

                        Olá,

                        Dá um olhada nesse tópico: http://forum.pfsense.org/index.php/topic,58083.15.html

                        –

                        Luiz Fernando Cavalcanti
                        IT Manager
                        Arriviera Technology Group

                        1 Reply Last reply Reply Quote 0
                        • L
                          lgcosta
                          last edited by

                          Já tentou adicionar a rota na configuração do openvpn, como o próprio exemplo sugestiona ?

                          isso pode ser feito tanto no lado servidor, quanto no lado cliente.

                          Luiz Gustavo - Suporte pfSense no Brasil
                          mundounix.com.br

                          1 Reply Last reply Reply Quote 0
                          • L
                            lorigas
                            last edited by

                            @Luiz:

                            Já tentou adicionar a rota na configuração do openvpn, como o próprio exemplo sugestiona ?

                            isso pode ser feito tanto no lado servidor, quanto no lado cliente.

                            Boa noite Luiz Gustavo

                            Efetuei este procedimento sim… De PFSense Filial pra PFSense Matriz o roteamento funciona... O problema está quando qualquer computador da rede filial tenta usar este roteamento... O PFSense em vez de mandar o pacote para o tunnel vpn ele manda pra interface wan... Já não sei mais o que fazer... Tava até pesquisando sobre o IPFW para ver se conseguia algum procedimento através de shell mesmo mais ainda sem solução...

                            Lourivaldo Cantano
                            Administrador de Redes

                            1 Reply Last reply Reply Quote 0
                            • L
                              lorigas
                              last edited by

                              Mais alguém teria uma solução pra este problema???

                              Lourivaldo Cantano
                              Administrador de Redes

                              1 Reply Last reply Reply Quote 0
                              • L
                                lorigas
                                last edited by

                                Galera para melhor entendimento da minha rede segue abaixo a mesma.

                                Preciso que qualquer maquina da rede 192.168.2.0/24 da minha filial consiga acessar o ip 172.30.100.5 através do tunnel vpn. Fiz teste do PFsense da filial através traceroute e o mesmo faz certinho o caminho até o router serpro porém de dentro da rede da filial não. Ele sempre tenta sair pela interface wan ou opt1.

                                Agradeço a ajuda pois já estou quase perdendo as esperanças em fazer isso funcionar pois já pesquisei muito e ainda não consegui solução.

                                Rede.JPG
                                Rede.JPG_thumb

                                Lourivaldo Cantano
                                Administrador de Redes

                                1 Reply Last reply Reply Quote 0
                                • J
                                  johnnybe
                                  last edited by

                                  Dê uma olhada aqui, talvez ajude:
                                  http://forum.pfsense.org/index.php/topic,58083.msg310765.html#msg310765

                                  you would not believe the view up here

                                  1 Reply Last reply Reply Quote 0
                                  • L
                                    lorigas
                                    last edited by

                                    @johnnybe:

                                    Dê uma olhada aqui, talvez ajude:
                                    http://forum.pfsense.org/index.php/topic,58083.msg310765.html#msg310765

                                    Boa tarde Johnnybe

                                    Já segui este procedimento que você postou porém quando o faço nem mesmo o PFsense da filial consegue chegar até a matriz… A unica maneira que encontrei do PFsense da filial chegar até a matriz com traceroute no ip 172.30.100.5 foi deixando ele fazendo este tipo de roteamento através do advanced options do openvpn: routepush; route 172.30.100.0 255.255.255.0

                                    Acho que sobre este assunto já olhei de cabo a rabo aqui no forum porém ainda não encontrei a solução.

                                    A grande questão é que não gostaria de deixar de utilizar o PFSense.

                                    Mais valeu pela ajuda!!!

                                    Lourivaldo Cantano
                                    Administrador de Redes

                                    1 Reply Last reply Reply Quote 0
                                    • L
                                      lorigas
                                      last edited by

                                      Galera me tira uma duvida…

                                      Se de PFSense pra PFSense o roteamento funciona não seria alguma configuração que eu deveria adicionar nas regras de firewall? Por eu estar usando nos dois PFSense o Load Balanced \ Failover poderia ser algo a ser configurado na aba Floating? Pois as regras se aplicam na subnet correto?

                                      Efetuei mais alguns testes porém ainda sem sucesso.

                                      Lourivaldo Cantano
                                      Administrador de Redes

                                      1 Reply Last reply Reply Quote 0
                                      • L
                                        lorigas
                                        last edited by

                                        Boa noite galera…

                                        Abri um topic no support em inglês e o membro phil.davis me deu um toque referente a estar usando o failover conforme mensagem abaixo...

                                        @phil.davis:

                                        Use Diagnostics->Routes to see what routes end up in the routing table. The 192.168.2.10 pfSense should have a route to 172.30.100.0/24 that goes through the tunnel.
                                        The diagram mentions failover on the pfSense boxes - maybe you have rules feeding (policy routing) general internet traffic into gateway groups. If those rules are too broad, and include 172.30.100.0/24, then that would be forcing the traffic into the external gateways before the OpenVPN route gets looked at.

                                        Alguém poderia me ajudar a tentar a solucionar está questão forçando ou negando este range nas regras de loadbalanced/failover?

                                        Lourivaldo Cantano
                                        Administrador de Redes

                                        1 Reply Last reply Reply Quote 0
                                        • L
                                          lorigas
                                          last edited by

                                          @LCantano:

                                          Boa noite galera…

                                          Abri um topic no support em inglês e o membro phil.davis me deu um toque referente a estar usando o failover conforme mensagem abaixo...

                                          @phil.davis:

                                          Use Diagnostics->Routes to see what routes end up in the routing table. The 192.168.2.10 pfSense should have a route to 172.30.100.0/24 that goes through the tunnel.
                                          The diagram mentions failover on the pfSense boxes - maybe you have rules feeding (policy routing) general internet traffic into gateway groups. If those rules are too broad, and include 172.30.100.0/24, then that would be forcing the traffic into the external gateways before the OpenVPN route gets looked at.

                                          Alguém poderia me ajudar a tentar a solucionar está questão forçando ou negando este range nas regras de loadbalanced/failover?

                                          Boa tarde galera

                                          Gostaria de agradecer a todos pela contribuição… Consegui solucionar o problema de roteamento com a ajuda do membro phil.davis do suporte em inglês conforme resposta abaixo.

                                          @phil.davis:

                                          From the LAN rules, I don't think that you can reach 192.168.1.0/24 or 172.30.100.0/24 from the client LAN 192.168.2.0/24. The last LAN rule is directing it all into LoadBalance_Failover.
                                          I think this will work:
                                          a) Add an alias InternalNets for the networks 192.168.1.0/24 and 172.30.100.0/24
                                          b) Add a rule before the last LAN to LoadBalance_Failover rule. Pass source LAN net, Destination InternalNets, no gateway.
                                          The packets for those internal networks should be passed straight out of the packet filter and use the normal routing table.

                                          Realmente o problema estava nas regras de lan por causa do meu loadbalanced/failover. Bastou seguir as instruções acima que consegui solucionar o meu problema. Espero que este tópico ajude outros usuários com problemas parecidos.

                                          Obrigado a todos…

                                          Lourivaldo Cantano
                                          Administrador de Redes

                                          1 Reply Last reply Reply Quote 1
                                          • J
                                            johnnybe
                                            last edited by

                                            Muito bem, Lourivaldo Cantano! Principalmente pelo feedback!
                                            E agradecimentos ao phil.davis também.

                                            you would not believe the view up here

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.