Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN PSK: Site-to-Site инструкция для обсуждения

    Scheduled Pinned Locked Moved Russian
    180 Posts 32 Posters 102.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW
      werter
      last edited by

      добавляю роуты:

      Стоп! Руками ничего добавлять не надо!
      OpenVPN сам все решит. Если добавляли руками маршруты - удаляйте. И больше так не делайте.

      P.s. Повторюсь :
      Рекомендую удалить ВСЕ Openvpn-ы на сервере и клиенте. После внимательно и неспеша создать их заново.

      1 Reply Last reply Reply Quote 0
      • M
        Menog
        last edited by

        под "добавляю роуты" имел ввиду добавляю скриншоты))

        всеравно непонятно откуда брать Common name в Client Specific Overrides с учётом того, что я в этом сервере отказался от сертификации в пользу Shared Keys

        1 Reply Last reply Reply Quote 0
        • R
          rubic
          last edited by

          В режиме PSK (Shared Key) "Client Specific Overrides" не нужны и не работают. У вас в первом посте было все хорошо, кроме режима. В частности все маршруты были на месте.

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            @rubic:

            В режиме PSK (Shared Key) "Client Specific Overrides" не нужны и не работают. У вас в первом посте было все хорошо, кроме режима. В частности все маршруты были на месте.

            Прошу прощения. Ошибочно решил, что режим работы был сменен на Remote Access (клиент-серверный).

            1 Reply Last reply Reply Quote 0
            • M
              Menog
              last edited by

              в общем все заработало без перестановки, всем огромнейшее спасибо)

              1 Reply Last reply Reply Quote 0
              • T
                Taunirhe
                last edited by

                Сделал все один в один по инструкции (кроме коннекта через .dyndns.org адреса вместо IP), у клиентов

                Service not running? Unable to contact daemon

                В логах

                Jul 1 08:16:26 openvpn[1357]: OpenVPN 2.3.6 amd64-portbld-freebsd10.1 [SSL (OpenSSL)] [LZO] [MH] [IPv6] built on Apr 8 2015
                Jul 1 08:16:26 openvpn[1357]: library versions: OpenSSL 1.0.1l-freebsd 15 Jan 2015, LZO 2.09
                Jul 1 08:16:26 openvpn[1667]: NOTE: the current –script-security setting may allow this configuration to call user-defined scripts
                Jul 1 08:16:26 openvpn[1667]: TUN/TAP device /dev/tun1 opened
                Jul 1 08:16:26 openvpn[1667]: do_ifconfig, tt->ipv6=1, tt->did_ifconfig_ipv6_setup=0
                Jul 1 08:16:26 openvpn[1667]: /sbin/ifconfig ovpnc1 10.0.8.2 10.0.8.1 mtu 1500 netmask 255.255.255.255 up
                Jul 1 08:16:26 openvpn[1667]: FreeBSD ifconfig failed: external program exited with error status: 1
                Jul 1 08:16:26 openvpn[1667]: Exiting due to fatal error

                ЧЯДНТ?

                1 Reply Last reply Reply Quote 0
                • werterW
                  werter
                  last edited by

                  А кто ж его знает.
                  Ни скринов, ни версии пф.

                  1 Reply Last reply Reply Quote 0
                  • T
                    Taunirhe
                    last edited by

                    Все в точности как в первом посте. Отличаются только локальные сети (192.168.2.0/24 и 192.168.4.0\24) и способ получения внешнего IP (dyndns).
                    Версия 2.2.2.
                    Настройки сервера и клиента:

                    pf1.jpg
                    pf1.jpg_thumb
                    pf2.jpg
                    pf2.jpg_thumb

                    1 Reply Last reply Reply Quote 0
                    • T
                      Taunirhe
                      last edited by

                      Status -> Openvpn и скрин лога (выкладывал выше)

                      pf3.jpg
                      pf3.jpg_thumb
                      pf4.jpg
                      pf4.jpg_thumb

                      1 Reply Last reply Reply Quote 0
                      • R
                        rubic
                        last edited by

                        ifconfig обычно вылетает, если в системе уже есть адрес/маршрут 10.0.8.1/10.0.8.2
                        посмотрите в Diagnostics > Routes так ли это

                        1 Reply Last reply Reply Quote 0
                        • T
                          Taunirhe
                          last edited by

                          Проверил, нет маршрута

                          pf5.jpg_thumb
                          pf5.jpg

                          1 Reply Last reply Reply Quote 0
                          • werterW
                            werter
                            last edited by

                            Проблема вот в чем :
                            1. У Вас локальный  интерфейс (физ.) re2 нах-ся в сети 10.0.0.0\8
                            2. В настройках OpenVPN Вы создаете пересекающуюся туннельную сеть 10.0.8.0\24

                            Смените адресацию туннельной сети на что-то отличное от 10.х.х.х

                            1 Reply Last reply Reply Quote 0
                            • T
                              Taunirhe
                              last edited by

                              Заменил туннельную сеть, ничего не поменялось, та же ошибка.  ???

                              Jul 4 21:35:27 Gate openvpn[15552]: OpenVPN 2.3.6 amd64-portbld-freebsd10.1 [SSL (OpenSSL)] [LZO] [MH] [IPv6] built on Apr 8 2015
                              Jul 4 21:35:27 Gate openvpn[15552]: library versions: OpenSSL 1.0.1l-freebsd 15 Jan 2015, LZO 2.09
                              Jul 4 21:35:27 Gate openvpn[15713]: NOTE: the current –script-security setting may allow this configuration to call user-defined scripts
                              Jul 4 21:35:27 Gate openvpn[15713]: TUN/TAP device /dev/tun1 opened
                              Jul 4 21:35:27 Gate openvpn[15713]: do_ifconfig, tt->ipv6=1, tt->did_ifconfig_ipv6_setup=0
                              Jul 4 21:35:27 Gate openvpn[15713]: /sbin/ifconfig ovpnc1 168.0.8.2 168.0.8.1 mtu 1500 netmask 255.255.255.255 up
                              Jul 4 21:35:27 Gate openvpn[15713]: FreeBSD ifconfig failed: external program exited with error status: 1
                              Jul 4 21:35:27 Gate openvpn[15713]: Exiting due to fatal error

                              1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by

                                @Taunirhe:

                                Заменил туннельную сеть, ничего не поменялось, та же ошибка.  ???

                                Jul 4 21:35:27 Gate openvpn[15713]: /sbin/ifconfig ovpnc1 168.0.8.2 168.0.8.1 mtu 1500 netmask 255.255.255.255 up
                                Jul 4 21:35:27 Gate openvpn[15713]: FreeBSD ifconfig failed: external program exited with error status: 1
                                Jul 4 21:35:27 Gate openvpn[15713]: Exiting due to fatal error

                                168.0.8.2 168.0.8.1 mtu 1500 netmask 255.255.255.255 up

                                Это что такое?? Что это за адресация такая??

                                Для понимания :
                                http://linkmeup.ru/tag/сети%20для%20самых%20маленьких/

                                1 Reply Last reply Reply Quote 0
                                • T
                                  Taunirhe
                                  last edited by

                                  Это уже пережитки глубокого вечера  ::)
                                  178.64.42.0/24 и 192.168.10.0/24, та же история.

                                  1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter
                                    last edited by

                                    178.64.42.0/24

                                    Похожее пережитки так и не пережились  :'(

                                    Почитайте про "серые" \ приватные сети и их адресацию.

                                    P.s. Не стоит выкладывать каждый пшик по изменению . Изучите теоретическую часть, по-мозгуйте, попробуйте и только потом обращайтесь. Здесь не твиттер - "я поел", "я поспал", "я …. "

                                    1 Reply Last reply Reply Quote 0
                                    • L
                                      L0gin86
                                      last edited by

                                      Доброго времени суток!
                                      С ВПН работаю в первый раз, прошу не пинать… по возможности:)
                                      Вопрос следующий:
                                      При настройке как в первом посте OpenVPN “Peer to Peer (Shared Key) необходимы ли дополнительные манипуляции для того чтобы например пингом видеть машины за проксей?
                                      Тобишь если опираться на пример - 192.168.10.2 при пинге видит 192.168.20.2.
                                      В настройках сети локальной машины серый статический IP:
                                      IP 192.168.10.2
                                      M  255.255.255.0
                                      G  192.168.2.2
                                      DNS 192.168.2.2
                                      PFSense 2.2.4+squid+Lightsquid. LAN+WAN

                                      P.s. vpn сервер, клиент подняты, пингуют друг друга. Но вот с локальной машины не могу ничего пропинговать в соседней сети.

                                      1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter
                                        last edited by

                                        Доброго.
                                        Схему с адресацией рисуйте.

                                        1 Reply Last reply Reply Quote 0
                                        • L
                                          L0gin86
                                          last edited by

                                          Схама точно такая же как в первой инструкции.
                                          Разница только в IPшниках. Я для простоты указал те, что в примере.

                                          1 Reply Last reply Reply Quote 0
                                          • T
                                            timon12
                                            last edited by

                                            У линка OVPNS1 - OVPNC1 метрика меньше чем у OVPNS2 - OVPNC2 поэтому все идет сейчас через него. Но если линк оборвать в головном офисе (отключить WAN1), то маршрутизаторы по оставшемуся линку посредством OSPF договорятся, что линк упал и перестроят таблицы. Все пойдет по OVPNS2 - OVPNC2. Это довольно быстро происходит, пропадает буквально один пинг))

                                            Добрый вечер! Настроил в офисе все по инструкции OSPF, работет отменно, переключает правильно. Вот только нюанс, при переключени с основного openvpn на резервный пропадает больше (а точнее 8 пингов, примерно 40 сек) пингов чем было заверенно в инструкции (а при переключении с резервного на основной ни одного пинга не пропадает). Покопавшись по нету, нарыл в настройках OpenVPN опция "keepalive 10 60" которая отвечает за то, что данный канал впн лежит. При изменении этого параметра, перезапуск сервера впн всюравно возвращает стандартные настройки. Кто-то сталкивался с такой ситуацией?

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.