Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN всем разные настройки

    Scheduled Pinned Locked Moved Russian
    58 Posts 5 Posters 9.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • W
      winmasta
      last edited by

      в общем резюмирую: если в "Client Specific Overrides" поставить галку "Force All Client Generated Traffic Through The Tunnel" то на этом клиенте полность пропадают все пинги кроме пинга до сервера (10.0.8.1) если галки нету, то при поключении клиент пингует всех в vpn сети, остальной траффик идет через дефолтный шлюз, хотя при поднятии tun интерфейса нужные маршруты взлетают

      winmasta@winmasta-home ~ $ sudo service openvpn stop
       * Stopping virtual private network daemon(s)...                                                                                                                         *   Stopping VPN 'client'                                                                                                                                       [ OK ] 
      winmasta@winmasta-home ~ $ ip r
      default via 192.168.5.1 dev eth1  proto static 
      169.254.0.0/16 dev eth1  scope link  metric 1000 
      172.16.250.0/24 dev vmnet1  proto kernel  scope link  src 172.16.250.1 
      192.168.5.0/24 dev eth1  proto kernel  scope link  src 192.168.5.2  metric 1 
      192.168.200.0/24 dev vmnet8  proto kernel  scope link  src 192.168.200.1 
      winmasta@winmasta-home ~ $ sudo service openvpn start
       * Starting virtual private network daemon(s)...                                                                                                                         *   Autostarting VPN 'client'                                                                                                                                          winmasta@winmasta-home ~ $ ip r
      default via 192.168.5.1 dev eth1  proto static 
      10.0.8.0/24 dev tun0  proto kernel  scope link  src 10.0.8.10 
      169.254.0.0/16 dev eth1  scope link  metric 1000 
      172.16.250.0/24 dev vmnet1  proto kernel  scope link  src 172.16.250.1 
      192.168.1.0/24 via 10.0.8.1 dev tun0 
      192.168.5.0/24 dev eth1  proto kernel  scope link  src 192.168.5.2  metric 1 
      192.168.200.0/24 dev vmnet8  proto kernel  scope link  src 192.168.200.1
      

      повторюсь - в логах ничего не блокируется

      1 Reply Last reply Reply Quote 0
      • W
        winmasta
        last edited by

        наконец-то разобрался, чтобы все работало так ка мне нужно надо было

        1. ставить галку "Force all client generated …" в "Client specific ..."
        2. создать правило на OpenVPN интерфейсе

        IPv4 TCP 10.0.8.10/24 * * * * none

        для инетрнета

        1. создать правило

        IPv4 ICMP echoreq 10.0.8.0/24 * * * * none

        для пингов

        ЗЫ что меня сбивало с толку - в логах не было ни слова о блокировках пакетов из vpn сети, подозреваю, что это логирование надо как-то специально включать

        1 Reply Last reply Reply Quote 0
        • W
          winmasta
          last edited by

          Продолжаю настройку, возник вопрос, как сделать локальную сеть ЗА клиентом доступной из локальной сети за сервером, возможно ли ?
          Чтобы было понятно поясню - сервер в сети 192.168.1.0/24 (ну и 10.0.8.0/24) клиент в сети 192.168.5.0/24 (ну и так-же 10.0.8.0/24), от клиента 192.168.1.0/24 видно, а обратно - нет.

          1 Reply Last reply Reply Quote 0
          • P
            pigbrother
            last edited by

            Попробовать добавить на сервере на LAN правило

            • LAN net * 192.168.5.0/24 * * none
            1 Reply Last reply Reply Quote 0
            • werterW
              werter
              last edited by

              2 winmasta

              Продолжаю настройку, возник вопрос, как сделать локальную сеть ЗА клиентом доступной из локальной сети за сервером, возможно ли ?

              Директива iroute на сервере

              1 Reply Last reply Reply Quote 0
              • W
                winmasta
                last edited by

                почитал - плохо понял, из локалки (за сервером) пингуется сам сервер по впн адресу (10.0.8.1), но не пингуются впн клиенты

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother
                  last edited by

                  @winmasta:

                  почитал - плохо понял, из локалки (за сервером) пингуется сам сервер по впн адресу (10.0.8.1), но не пингуются впн клиенты

                  Пинговать\работать, вероятно, нужно не с адресами туннеля, а с адресами локальных сетей за сервером\клиентами.

                  1 Reply Last reply Reply Quote 0
                  • W
                    winmasta
                    last edited by

                    @pigbrother:

                    @winmasta:

                    почитал - плохо понял, из локалки (за сервером) пингуется сам сервер по впн адресу (10.0.8.1), но не пингуются впн клиенты

                    Пинговать\работать, вероятно, нужно не с адресами туннеля, а с адресами локальных сетей за сервером\клиентами.

                    согласен, но локальная сеть за клиентом недоступна

                    1 Reply Last reply Reply Quote 0
                    • W
                      winmasta
                      last edited by

                      добавил клиенту

                      iroute 192.168.5.0 255.255.255.0;
                      

                      толку 0, трассировка из локалки за сервером и с сервера ведет на дефолтный гейтвей прова

                      1 Reply Last reply Reply Quote 0
                      • W
                        winmasta
                        last edited by

                        вообще никакие манипуляции с впн сервером не привели к добавлению маршрута в сеть 192.168.5.0

                        1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother
                          last edited by

                          @winmasta:

                          вообще никакие манипуляции с впн сервером не привели к добавлению маршрута в сеть 192.168.5.0

                          А в Advanced configuration сервера
                          route 192.168.5.0 255.255.255.0

                          есть?

                          1 Reply Last reply Reply Quote 0
                          • W
                            winmasta
                            last edited by

                            @pigbrother:

                            @winmasta:

                            вообще никакие манипуляции с впн сервером не привели к добавлению маршрута в сеть 192.168.5.0

                            А в Advanced configuration сервера
                            route 192.168.5.0 255.255.255.0

                            есть?

                            пробовал :

                            route 192.168.5.0 255.255.255.0;
                            route "192.168.5.0 255.255.255.0";
                            push "route 192.168.5.0 255.255.255.0";

                            на вкладке routes он стабильно не появляется

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              добавил клиенту

                              iroute 192.168.5.0 255.255.255.0;

                              толку 0, трассировка из локалки за сервером и с сервера ведет на дефолтный гейтвей прова

                              Какому клиенту?! Эту директиву "рисуют" на сервере в Client-specific configuration.

                              Хоть бы в гугл сподобились слазить…

                              1 Reply Last reply Reply Quote 0
                              • W
                                winmasta
                                last edited by

                                @werter:

                                добавил клиенту

                                iroute 192.168.5.0 255.255.255.0;

                                толку 0, трассировка из локалки за сервером и с сервера ведет на дефолтный гейтвей прова

                                Какому клиенту?! Эту директиву "рисуют" на сервере в Client-specific configuration.

                                Хоть бы в гугл сподобились слазить…

                                вот скрины настроек сервера и клиента

                                ![Снимок экрана от 2014-05-28 22:51:21.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:21.png)
                                ![Снимок экрана от 2014-05-28 22:51:21.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:21.png_thumb)
                                ![Снимок экрана от 2014-05-28 22:51:25.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:25.png)
                                ![Снимок экрана от 2014-05-28 22:51:25.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:25.png_thumb)
                                ![Снимок экрана от 2014-05-28 22:51:28.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:28.png)
                                ![Снимок экрана от 2014-05-28 22:51:28.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:28.png_thumb)

                                1 Reply Last reply Reply Quote 0
                                • W
                                  winmasta
                                  last edited by

                                  еще

                                  ![Снимок экрана от 2014-05-28 22:51:30.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:30.png)
                                  ![Снимок экрана от 2014-05-28 22:51:30.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:30.png_thumb)
                                  ![Снимок экрана от 2014-05-28 22:51:37.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:37.png)
                                  ![Снимок экрана от 2014-05-28 22:51:37.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:37.png_thumb)
                                  ![Снимок экрана от 2014-05-28 22:51:39.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:39.png)
                                  ![Снимок экрана от 2014-05-28 22:51:39.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:51:39.png_thumb)

                                  1 Reply Last reply Reply Quote 0
                                  • W
                                    winmasta
                                    last edited by

                                    и еще

                                    ![Снимок экрана от 2014-05-28 22:53:21.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:21.png)
                                    ![Снимок экрана от 2014-05-28 22:53:21.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:21.png_thumb)
                                    ![Снимок экрана от 2014-05-28 22:53:24.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:24.png)
                                    ![Снимок экрана от 2014-05-28 22:53:24.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:24.png_thumb)
                                    ![Снимок экрана от 2014-05-28 22:53:27.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:27.png)
                                    ![Снимок экрана от 2014-05-28 22:53:27.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:27.png_thumb)
                                    ![Снимок экрана от 2014-05-28 22:53:28.png](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:28.png)
                                    ![Снимок экрана от 2014-05-28 22:53:28.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-28 22:53:28.png_thumb)

                                    1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      Смените Server mode на Remote Access (SSL\TLS).

                                      1 Reply Last reply Reply Quote 0
                                      • W
                                        winmasta
                                        last edited by

                                        @werter:

                                        Смените Server mode на Remote Access (SSL\TLS).

                                        не помогло, с помощью tcpdump выяснил, что пакеты (например пинг) доходят до адресата (из-за клиента до локалки за сервером), на обратном пути, на сервере он их кидает на дефолтный роутер т.к. у него нет маршрута до сети за клиентом

                                        ![Снимок экрана от 2014-05-29 08:52:42.png](/public/imported_attachments/1/Снимок экрана от 2014-05-29 08:52:42.png)
                                        ![Снимок экрана от 2014-05-29 08:52:42.png_thumb](/public/imported_attachments/1/Снимок экрана от 2014-05-29 08:52:42.png_thumb)

                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by

                                          На последнем скрине у вас даже маршрута нет в 192.168.0.0\24.

                                          Грохните все свои настройки и на сервере и на клиенте, поищите статьи по настройке OpenVPN на pfsense и внимательно перенастройте.
                                          Там работы на 10-15 мин максимум.

                                          1 Reply Last reply Reply Quote 0
                                          • W
                                            winmasta
                                            last edited by

                                            @werter:

                                            На последнем скрине у вас даже маршрута нет в 192.168.0.0\24.

                                            Грохните все свои настройки и на сервере и на клиенте, поищите статьи по настройке OpenVPN на pfsense и внимательно перенастройте.
                                            Там работы на 10-15 мин максимум.

                                            о том и речь, уже все перепробовал - маршрут не поднимается …

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.