Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN PKI: Site-to-Site инструкция для обсуждения

    Scheduled Pinned Locked Moved Russian
    376 Posts 39 Posters 215.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      Tr0tter
      last edited by

      @werter:

      @ Tr0tter

      Я Вам предложил намного более удобный вариант.

      ладно попробую Томато, надеюсь оно того стоит )
      И надеюсь вы мне поможете с томато.. )

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        Offtop :
        Сброс NVRAM не забудьте сделать!

        1 Reply Last reply Reply Quote 0
        • T
          Tr0tter
          last edited by

          @werter:

          Offtop :
          Сброс NVRAM не забудьте сделать!

          И так роутер перепрошился успешно, попробовал настроить сам VPN не увенчалось успехом.
          Хотелось бы мануал.
          Ну и попутный вопрос.
          в Тамато есть только одно поле скорее всего для одного ключа (statik key) я туда засунул 3 (ca, caserver, kyeuser)
          И так по поводу сети.
          192.168.5.0\24 - сеть удалённого офиса
          192.168.0.0\24 - центральный
          как их подружить ?

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            http://www.bxtra.net/articles/2012-12-23/how-to-flash-tomatousb-by-shibby-on-asus-rt-n12-b1c1-wireless-n-router

            Сброс NVRAM не забудьте сделать!

            P.s. https://forums.openvpn.net/topic12384.html

            1 Reply Last reply Reply Quote 0
            • T
              Tr0tter
              last edited by

              Вроде сделал всё по статье, но у меня теперь OpenVPN не работает на PFsense
              http://s020.radikal.ru/i722/1404/54/cd8a5727205f.png
              куда посмотреть ? что показать ?
              после запуска вот что пишет:
              http://i011.radikal.ru/1404/7c/b9d70cc0ada4.png
              запускал из:
              Status-OpenVPN (первый скрин)
              Недавно обновился на 2.1.1 Не из за этого ли ?

              Вопрос закрыт, было так route 192.168.5.0 255.255.255.0 push "route 10.0.0.0 255.0.0.0
              Сделал так route 192.168.5.0 255.255.255.0 push "route 10.0.0.0 255.0.0.0"

              Продолжаю наблюдения… )

              1 Reply Last reply Reply Quote 0
              • T
                Tr0tter
                last edited by

                Вот лог, когда подключился, сеть центрального офиса пинговать я не мог…
                Apr 8 12:07:03 openvpn: user 'User' authenticated
                Apr 8 12:07:03 openvpn[96712]: 95.37.126.124:17483 [User] Peer Connection Initiated with [AF_INET]95.37.126.124:17483
                Apr 8 12:07:03 openvpn[96712]: User/95.37.126.124:17483 MULTI_sva: pool returned IPv4=10.200.0.6, IPv6=(Not enabled)
                Apr 8 12:07:05 openvpn[96712]: User/95.37.126.124:17483 send_push_reply(): safe_cap=940
                Apr 8 12:18:48 openvpn[96712]: User/95.37.126.124:17483 [User] Inactivity timeout (–ping-restart), restarting

                1 Reply Last reply Reply Quote 0
                • T
                  Tr0tter
                  last edited by

                  Apr 8 14:49:56 openvpn: user 'User' authenticated
                  Apr 8 14:49:56 openvpn[99997]: 79.126.25.160:5272 [User] Peer Connection Initiated with [AF_INET]79.126.25.160:5272
                  Apr 8 14:49:56 openvpn[99997]: User/79.126.25.160:5272 MULTI_sva: pool returned IPv4=10.200.0.6, IPv6=(Not enabled)
                  Apr 8 14:49:58 openvpn[99997]: User/79.126.25.160:5272 send_push_reply(): safe_cap=940

                  Ни чего не пингуется совсем

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by

                    Удалёнка 192.168.5.0\24
                    Офис        192.168.0.0\24

                    pfsense :

                    route 192.168.5.0 255.255.255.0;
                    push "route 192.168.0.0 255.255.255.0";

                    Client specific overide (на pfsense):

                    iroute 192.168.5.0 255.255.255.0;

                    На TomatoUSB в конфиг добавьте директиву pull

                    1 Reply Last reply Reply Quote 0
                    • T
                      Tr0tter
                      last edited by

                      @werter:

                      На TomatoUSB в конфиг добавьте директиву pull

                      Это где делается ?
                      И как в томато вообще править конфиг, тама же всё через web делается

                      1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by

                        Скрины правил fw на LAN, WAN и OpenVPN покажите.

                        1 Reply Last reply Reply Quote 0
                        • T
                          Tr0tter
                          last edited by

                          @werter:

                          Скрины правил fw на LAN, WAN и OpenVPN покажите.

                          http://i069.radikal.ru/1404/06/2ed5e43c3635.png
                          http://s43.radikal.ru/i099/1404/78/45f0c9a98704.png
                          http://s019.radikal.ru/i614/1404/7d/fa3431ce47ae.png

                          1 Reply Last reply Reply Quote 0
                          • werterW
                            werter
                            last edited by

                            Прикрепите скрины здесь, пож-та.

                            1 Reply Last reply Reply Quote 0
                            • T
                              Tr0tter
                              last edited by

                              @werter:

                              Прикрепите скрины здесь, пож-та.



                              1 Reply Last reply Reply Quote 0
                              • T
                                Tr0tter
                                last edited by

                                @werter:

                                [На TomatoUSB в конфиг добавьте директиву [i]pull

                                Как это сделать то ?

                                1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter
                                  last edited by

                                  Вкладка Advanced –> Custom options в настройке Client 1 на TomatoUSB

                                  P.s. Не мучайтесь с сертификатами. Сделайте авторизацию по Static key.  Куда уж проще ?

                                  1 Reply Last reply Reply Quote 0
                                  • T
                                    Tr0tter
                                    last edited by

                                    @werter:

                                    Вкладка Advanced –> Custom options в настройке Client 1 на TomatoUSB

                                    P.s. Не мучайтесь с сертификатами. Сделайте авторизацию по Static key.  Куда уж проще ?

                                    А что конкретно прописать то нужно ? просто слово pull ?

                                    Routing table

                                    Напомню:
                                    192.168.0.0\24 - Центральный офис
                                    192.168.5.0\24 - Удалённый офис
                                    10.200.0.0 OpenVPN

                                    1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      Хм..У вас же OpenVPN-линк поднялся судя по скринам. Смотрите настройки fw на клиентах\отключите временно все fw .
                                      Проверяйте telnet-ом (а не только ping-ом).

                                      P.s. Покажите скрин таблицы марш-ции на pfsense при поднятом OpenVPN. Плюс скрин Basic на TomatoUSB (Client1)

                                      1 Reply Last reply Reply Quote 0
                                      • T
                                        Tr0tter
                                        last edited by

                                        @werter:

                                        Хм..У вас же OpenVPN-линк поднялся судя по скринам. Смотрите настройки fw на клиентах\отключите временно все fw .
                                        Проверяйте telnet-ом (а не только ping-ом).

                                        P.s. Покажите скрин таблицы марш-ции на pfsense при поднятом OpenVPN. Плюс скрин Basic на TomatoUSB (Client1)



                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by

                                          Что traceroute говорит с обеих сторон ? Где "затык" ?

                                          1 Reply Last reply Reply Quote 0
                                          • T
                                            Tr0tter
                                            last edited by

                                            @werter:

                                            Что traceroute говорит с обеих сторон ? Где "затык" ?

                                            с обеих старон картина одна и таже, вот со стараны клиента:
                                            Microsoft Windows [Version 6.1.7601]
                                            © Корпорация Майкрософт (Microsoft Corp.), 2009. Все права защищены.

                                            tracert 192.168.0.201

                                            Трассировка маршрута к 192.168.0.201 с максимальным числом прыжков 30

                                            1    <1 мс    <1 мс    1 ms  192.168.5.3
                                              2    *        *        *    Превышен интервал ожидания для запроса.
                                              3    *        *        *    Превышен интервал ожидания для запроса.
                                              4    *        *        *    Превышен интервал ожидания для запроса.
                                              5    *        *        *    Превышен интервал ожидания для запроса.
                                              6  ^C

                                            192.168.0.201 - pfsense центрального офиса
                                            192.168.5.3 - TamatoUSB Удалённого клиента.
                                            10.200.0.6 пингуется из центрального офиса и удалёного

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.