Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN всем разные настройки

    Scheduled Pinned Locked Moved Russian
    58 Posts 5 Posters 9.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • W
      winmasta
      last edited by

      @werter:

      @ winmasta

      Правила fw на OpenVPN ? NAT трогали на pfsense ?

      Включайте логирование fw на pfsense, переподключайтесь клиентом, запускайте тот же ping с клиента и смотрите логи fw на pfsense.

      правила fw на OpenVPN (не знаю как получить их в тексте)

      по поводу НАТ немного не понял что имеется ввиду под "трогал", порты пробрасывал, а более никак

      логирование там же всегда включено - Status-System Logs, при подключении клиент не видит ни какую сеть кроме 10.0.8.0/24, если пытаешься пинговать в другую, то он не видит туда маршрут и, соответственно не выходит никуда, в логах по клиентскому ip пусто, мне кажется как-то не правильно выдаются маршруты, я так понимаю должен просто поменяться дефолтный и добавиться 10.0.8.0/24

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        Разрешите на openvpn всё и всем (временно):

        ipv4 * * * * *

        Еще правила fw на LAN хотелось бы увидеть.

        P.s. Цепляйте скрины здесь!

        1 Reply Last reply Reply Quote 0
        • W
          winmasta
          last edited by

          @werter:

          Разрешите на openvpn всё и всем (временно):

          ipv4 * * * * *

          Еще правила fw на LAN хотелось бы увидеть.

          P.s. Цепляйте скрины здесь!

          ![Снимок экрана от 2014-05-16 20:33:02.png](/public/imported_attachments/1/Снимок экрана от 2014-05-16 20:33:02.png)
          ![Снимок экрана от 2014-05-16 20:33:02.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-16 20:33:02.png_thumb)

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            Я не вижу на LAN правила , разрешающего прохождение пакетов из LAN в сеть за OpenVPN-клиентом.
            А Вы видите ? Плюс, три последних правила или лишние или неверные.

            1 Reply Last reply Reply Quote 0
            • W
              winmasta
              last edited by

              @werter:

              Разрешите на openvpn всё и всем (временно):

              ipv4 * * * * *

              не помогло

              1 Reply Last reply Reply Quote 0
              • W
                winmasta
                last edited by

                @werter:

                Я не вижу на LAN правила , разрешающего прохождение пакетов из LAN в сеть за OpenVPN-клиентом.
                А Вы видите ? Плюс, три последних правила или лишние или неверные.

                добавил не помогло, три последних правила - первое снизу добавилось при установке, без двух других не работает интернет и пинг роутера
                мне настойчиво кажется что дело именно в маршрутах

                1 Reply Last reply Reply Quote 0
                • W
                  winmasta
                  last edited by

                  вот какие маршруты сейчас на роутере

                  ![Снимок экрана от 2014-05-17 13:46:42.png](/public/imported_attachments/1/Снимок экрана от 2014-05-17 13:46:42.png)
                  ![Снимок экрана от 2014-05-17 13:46:42.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-17 13:46:42.png_thumb)

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by

                    добавил не помогло

                    Покажите как добавили.

                    1 Reply Last reply Reply Quote 0
                    • W
                      winmasta
                      last edited by

                      @werter:

                      добавил не помогло

                      Покажите как добавили.

                      ![Снимок экрана от 2014-05-19 11:45:16.png](/public/imported_attachments/1/Снимок экрана от 2014-05-19 11:45:16.png)
                      ![Снимок экрана от 2014-05-19 11:45:16.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-19 11:45:16.png_thumb)

                      1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by

                        Откуда у вас NAT на OpenVPN ?! Далее, последнее правило - вы разрешили только TCP куда угодно - для чего и почему ?

                        И последнее :

                        Я не вижу на LAN правила , разрешающего прохождение пакетов из LAN в сеть за OpenVPN-клиентом.

                        Снова чтение между строк …

                        1 Reply Last reply Reply Quote 0
                        • W
                          winmasta
                          last edited by

                          @werter:

                          Откуда у вас NAT на OpenVPN ?!

                          чесно говоря, не понял о чем речь

                          ![Снимок экрана от 2014-05-19 14:18:23.png](/public/imported_attachments/1/Снимок экрана от 2014-05-19 14:18:23.png)
                          ![Снимок экрана от 2014-05-19 14:18:23.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-19 14:18:23.png_thumb)
                          ![Снимок экрана от 2014-05-19 14:18:24.png](/public/imported_attachments/1/Снимок экрана от 2014-05-19 14:18:24.png)
                          ![Снимок экрана от 2014-05-19 14:18:24.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-19 14:18:24.png_thumb)

                          1 Reply Last reply Reply Quote 0
                          • W
                            winmasta
                            last edited by

                            /25 конечно исправил на /24 но все равно не работает нифига

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              Почему только TCP ? У нас ping стал по TCP работать ?

                              1 Reply Last reply Reply Quote 0
                              • W
                                winmasta
                                last edited by

                                @werter:

                                Почему только TCP ? У нас ping стал по TCP работать ?

                                чуть позже конечно проверю и icmp но для полноценной работы мне tcp как раз и нужен, а он не работает, и, ктстати, заметил вот еще что - клиенты openvpn не пингуются из локальной сети, а сервер пингуется при этом в логах нет никаких ошибок, трассировка говорит что покеты доходят до шлюза и потом тишина

                                1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter
                                  last edited by

                                  и, ктстати, заметил вот еще что - клиенты openvpn не пингуются из локальной сети

                                  Почему только TCP ? У нас ping стал по TCP работать ?

                                  Найдите связь.

                                  1 Reply Last reply Reply Quote 0
                                  • W
                                    winmasta
                                    last edited by

                                    @werter:

                                    и, ктстати, заметил вот еще что - клиенты openvpn не пингуются из локальной сети

                                    Почему только TCP ? У нас ping стал по TCP работать ?

                                    Найдите связь.

                                    я разрешал icmp и все равно не работает, хотя сервер 10.0.8.1 пингуется вообще без всяких правил

                                    1 Reply Last reply Reply Quote 0
                                    • W
                                      winmasta
                                      last edited by

                                      я так понимаю - если что-то блокируется, то появляются об этом сообщения в логах, так вот в логах вообщ ни слова о сети 10.0.8.0/24

                                      1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter
                                        last edited by

                                        хотя сервер 10.0.8.1 пингуется вообще без всяких правил

                                        Ну так это адрес Openvpn-интрефейса самого pfsense. С чего бы это ему не пинговаться?

                                        P.s. Что у вас в кач-ве клиента?

                                        1 Reply Last reply Reply Quote 0
                                        • W
                                          winmasta
                                          last edited by

                                          @werter:

                                          хотя сервер 10.0.8.1 пингуется вообще без всяких правил

                                          Ну так это адрес Openvpn-интрефейса самого pfsense. С чего бы это ему не пинговаться?

                                          P.s. Что у вас в кач-ве клиента?

                                          linux mint для тестов и 2 windows server машины (рабочие), клиенты друг друга пингуют а вот локалку нет и из локалки они тоже не пингуются

                                          1 Reply Last reply Reply Quote 0
                                          • W
                                            winmasta
                                            last edited by

                                            в общем резюмирую: если в "Client Specific Overrides" поставить галку "Force All Client Generated Traffic Through The Tunnel" то на этом клиенте полность пропадают все пинги кроме пинга до сервера (10.0.8.1) если галки нету, то при поключении клиент пингует всех в vpn сети, остальной траффик идет через дефолтный шлюз, хотя при поднятии tun интерфейса нужные маршруты взлетают

                                            winmasta@winmasta-home ~ $ sudo service openvpn stop
                                             * Stopping virtual private network daemon(s)...                                                                                                                         *   Stopping VPN 'client'                                                                                                                                       [ OK ] 
                                            winmasta@winmasta-home ~ $ ip r
                                            default via 192.168.5.1 dev eth1  proto static 
                                            169.254.0.0/16 dev eth1  scope link  metric 1000 
                                            172.16.250.0/24 dev vmnet1  proto kernel  scope link  src 172.16.250.1 
                                            192.168.5.0/24 dev eth1  proto kernel  scope link  src 192.168.5.2  metric 1 
                                            192.168.200.0/24 dev vmnet8  proto kernel  scope link  src 192.168.200.1 
                                            winmasta@winmasta-home ~ $ sudo service openvpn start
                                             * Starting virtual private network daemon(s)...                                                                                                                         *   Autostarting VPN 'client'                                                                                                                                          winmasta@winmasta-home ~ $ ip r
                                            default via 192.168.5.1 dev eth1  proto static 
                                            10.0.8.0/24 dev tun0  proto kernel  scope link  src 10.0.8.10 
                                            169.254.0.0/16 dev eth1  scope link  metric 1000 
                                            172.16.250.0/24 dev vmnet1  proto kernel  scope link  src 172.16.250.1 
                                            192.168.1.0/24 via 10.0.8.1 dev tun0 
                                            192.168.5.0/24 dev eth1  proto kernel  scope link  src 192.168.5.2  metric 1 
                                            192.168.200.0/24 dev vmnet8  proto kernel  scope link  src 192.168.200.1
                                            

                                            повторюсь - в логах ничего не блокируется

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.