Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Open VPN Client + Multi WAN в pfSense

    Scheduled Pinned Locked Moved Russian
    12 Posts 3 Posters 1.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K Offline
      kainpain
      last edited by

      К VPN-серверу подключение производится по ключу и сертификату (если это имеет значение).

      1 Reply Last reply Reply Quote 0
      • werterW Offline
        werter
        last edited by

        Доброе.
        Нарисуйте схему с адресацией. Так понятнее будет и Вам и всем нам.

        1 Reply Last reply Reply Quote 0
        • K Offline
          kainpain
          last edited by

          @werter:

          Доброе.
          Нарисуйте схему с адресацией. Так понятнее будет и Вам и всем нам.

          1 Reply Last reply Reply Quote 0
          • werterW Offline
            werter
            last edited by

            1. Сперва установите впн-канал между пф и удаленным сервером. Добейтесь его работоспособности.

            2. Для того, чтобы в этот туннель уходил только опред. трафик исп. директиву route на клиенте (пф) или на push route (удален. сервер). В верс. 2.3.х можно это сделать просто в веб. фейсе, указав в remote netw необх. адреса\сети через зпт.

            3. Нарисуйте правило fw на LAN пф, разр. прохожд. трафика через ОпенВПН для лок. сети, где в дест. будет указан ип-адр SIP-сервера.
            Поставьте это правило выше всех.

            Не получится - покажите скрины всего, что настроили.

            1 Reply Last reply Reply Quote 0
            • K Offline
              kainpain
              last edited by

              @werter:

              1. Сперва установите впн-канал между пф и удаленным сервером. Добейтесь его работоспособности.

              2. Для того, чтобы в этот туннель уходил только опред. трафик исп. директиву route на клиенте (пф) или на push route (удален. сервер). В верс. 2.3.х можно это сделать просто в веб. фейсе, указав в remote netw необх. адреса\сети через зпт.

              3. Нарисуйте правило fw на LAN пф, разр. прохожд. трафика через ОпенВПН для лок. сети, где в дест. будет указан ип-адр SIP-сервера.
              Поставьте это правило выше всех.

              Не получится - покажите скрины всего, что настроили.

              Спасибо за ваши ответы! Как всё сделаю, отпишусь.

              1 Reply Last reply Reply Quote 0
              • P Offline
                pigbrother
                last edited by

                Делал подобное, правда задача была уже - выпустить Sip-шлюз (1 IP локальной сети) через vpn-канал. Конфигурация не сохранилась.
                Коротко делал так:
                1. Настаиваем OVPN-клиента  на pfSense
                2. Назначаем OVPN интерфейс в Interfaces: Assign
                3. Добавляем NAT для OVPN
                4. Создаем правило на LAN, выше чем Default allow LAN to any rule, в котором порты\адреса SIP (их придется выяснить) выпускаем через шлюз OVPN.

                Описанное работало на 2.1.х-2.2.х
                В  2.2.х появился гибридный NAT,  в  2.1.х приходилось  переводить NAT в manual полностью.

                1 Reply Last reply Reply Quote 0
                • K Offline
                  kainpain
                  last edited by

                  werter, pigbrother, вопрос, наверное, глупый, я не совсем полностью понимаю что такое NAT, интерфейс OVPN и VPN, но что-то переживаю: Подключение к удаленному Open VPN будет происходить через сбалансированное подключение 4ех провайдеров или будет использовать только одно подключение (и если да, то какое оно выберет)?

                  т.е. Хотелось бы, использовать всю мощь возможностей Multi WAN от pfSense :D
                  А может нужно для каждого провайдера создать отдельное OVPN подключение, а потом между ними уже делать Load Balancing?

                  1 Reply Last reply Reply Quote 0
                  • P Offline
                    pigbrother
                    last edited by

                    А может нужно для каждого провайдера создать отдельное OVPN подключение, а потом между ними уже делать Load Balancing?

                    Не думаю, что вам нужно сразу\вы сможете использовать балансировку OVPN.
                    Тем более, что
                    я не совсем полностью понимаю что такое NAT, интерфейс OVPN и VPN

                    Плюс к этому  работа SIP в режиме балансировки - нетривиальная задача.

                    Привяжите для начала OVPN-клиент к одному - любому из ваших каналов и попытайтесь настроить работу SIP только с ним, вне зависимости от того, как pfSense использует ваши каналы для доступа в интернет.

                    1 Reply Last reply Reply Quote 0
                    • werterW Offline
                      werter
                      last edited by

                      @pigbrother:

                      Делал подобное, правда задача была уже - выпустить Sip-шлюз (1 IP локальной сети) через vpn-канал. Конфигурация не сохранилась.

                      У ТС задача , ээээ, наоборот, что ли.  SIP у него в dest, а не в source.

                      Его pf получив маршрут от удален. впн-сервера будет заворачивать трафик, касающийся sip, из своей лок. сети в впн-туннель автоматом.
                      И не надо спецом создавать отд. интерфейс под это дело.

                      Нужно будет только правило fw на LAN верно нарисовать.

                      1 Reply Last reply Reply Quote 0
                      • P Offline
                        pigbrother
                        last edited by

                        Похожую задачу я и решал - выпускал один LAN IP (source) к внешнему SIP (dest) серверу через OVPN-клиента, висящего на одном из WAN. (см. выше).  Задача была проще, т.к у меня был source.

                        Нужно будет только правило fw на LAN верно нарисовать.

                        Не приведете пример такого правила?

                        Мне одним правилом обойтись не удалось. Без дополнительного правила outbound NAT, которое неясно как создать без объявления OVPN интерфейсом - не работало. 
                        Было давно, вот похожая ветка\инструкция:
                        https://forum.pfsense.org/index.php/topic,29944.0.html

                        1 Reply Last reply Reply Quote 0
                        • werterW Offline
                          werter
                          last edited by

                          @pigbrother:

                          Не приведете пример такого правила?

                          Помните, что начиная с верс. 2.2.х для доступа к удаленной сети нужно на ЛАН разр. правило создавать явно и ставить его в самый верх ?
                          Вот это оно и есть.

                          А маршрут уже получен директивой push route от серверн. стороны или назначен локальной route.

                          Все же проверять надо однозначно.

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.