Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN PKI: Site-to-Site инструкция для обсуждения

    Scheduled Pinned Locked Moved Russian
    376 Posts 39 Posters 215.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      dmitry042
      last edited by

      1. Внутри подсети х.х.4.0/24 всё клиенты видят 4.31. Тут всё ок
      2. Из подсети х.х.4.0/24 все пакеты бегают отлично. Тут тоже всё ок
      3.нет такой необходимости нет, согласно пункту 1. все компы в подсети х.х.4.0/24 видят друг друга вне зависимости от шлюза.

      Ёще раз, из подсети 10.194.51.0/22 видны машины подсети х.х.4.0/24 только на которых указан шлюз 4.31. В этом проблема, то есть машины на которых указан другой шлюз, но находящиеся в этой подсети х.х.4.0/24 из клиентской 10.194.51.0/22 не видны.

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        2 dmitry042
        Доброе.
        Только указание шлюзом пф поможет.

        1 Reply Last reply Reply Quote 0
        • ?
          A Former User
          last edited by

          Все правильно, откуда тот "другой" шлюз знает куда пакеты отправлять. Он к вашему каналу отношения то не имеет…
          Есть какой то скрытый смысл в другом шлюзе? Может все через один шлюз завязать?

          1 Reply Last reply Reply Quote 0
          • D
            dmitry042
            last edited by

            Друзья, но ведь шлюз находится в одной подсети, и пк он видит.
            Другой шлюз знает что надо отправлять пакеты до сервера pf который в подсети 4.0/24. Я просто логику не могу уловить.
            и совершенно не понимаю что делать дальше в этой ситуации.

            1 Reply Last reply Reply Quote 0
            • P
              pigbrother
              last edited by

              пк он видит
              И отправляет пакеты им.
              А ПК отправляют свои ответы:

              1. Все, что не в локальную сеть - в шлюз по умолчанию.
              2. Если им указан конкретный маршрут в другую сеть - в шлюз для этой сети.

              1 Reply Last reply Reply Quote 0
              • ?
                A Former User
                last edited by

                Читать теорию и статьи по маршрутизации и топологии сетей и как происходит прохождение пакета по сети. А тут задавать вопросы как это реализовать силами PF.

                1 Reply Last reply Reply Quote 0
                • D
                  dmitry042
                  last edited by

                  @pigbrother:

                  пк он видит
                  И отправляет пакеты им.
                  А ПК отправляют свои ответы:

                  1. Все, что не в локальную сеть - в шлюз по умолчанию.
                  2. Если им указан конкретный маршрут в другую сеть - в шлюз для этой сети.

                  2 страницы обсуждения, и ваш ответ мне помог, понял где затык, заранее спасибо!
                  Сейчас посижу подумаю как грамотнее описать маршруты, просто сеть сильно фрагменитрована, надо посидеть посмотреть предыдущие маршруты и какие то из них переписать.
                  В любом случае спасибо за ответ.

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by

                    2 dmitry042
                    Доброе.
                    Все же лучше свести все на один шлюз. Этим вы сильно облегчите себе жизнь.

                    1 Reply Last reply Reply Quote 0
                    • D
                      dmitry042
                      last edited by

                      @werter:

                      2 dmitry042
                      Доброе.
                      Все же лучше свести все на один шлюз. Этим вы сильно облегчите себе жизнь.

                      А я и свёл, просто когда маршрут забивал одну лишнюю цифру в консоль уронил, утро всё же, вчера полез смотреть обратные маршруты, и точно.
                      Навело на мысль посмотреть фраза
                      А ПК отправляют свои ответы:
                      Ещё раз прошу прощения за долгий флуд, бывает такое взгляд замылился чтоли.
                      Спасибо огромное всем за помощь!

                      1 Reply Last reply Reply Quote 0
                      • D
                        DeadlyMIC
                        last edited by

                        Отличная, наверное, инструкция, но, только вот, скрины не открываются. А жаль…

                        1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother
                          last edited by

                          @DeadlyMIC:

                          Отличная, наверное, инструкция, но, только вот, скрины не открываются. А жаль…

                          Ув. @rubic переопубликовал скриншоты для инструкции для PSK.
                          Давайте попросим его, если скриншоты сохранились, сделать то же для PKI. В архивах\кэше сохраненной копии не нашел.

                          1 Reply Last reply Reply Quote 0
                          • I
                            Igor Filth
                            last edited by

                            Да, скрины бы очень не помешали.  ::)
                            В ближайшее время несколько серверов предстоит поднимать.
                            Боюсь, что по памяти пропущу где-нибудь галочку-другую и потом буду удивляться почему не работает.

                            1 Reply Last reply Reply Quote 0
                            • R
                              rubic
                              last edited by

                              приложил скриншоты

                              1 Reply Last reply Reply Quote 0
                              • O
                                Oleg2017
                                last edited by

                                Здравствуйте. Есть PFsense (192.168.1.1 сеть 192.168.1.0/24) к нему по ovpn подключены два Mikrotika 192.168.2.1 192.168.2.0/24 и 192.168.3.1 192.168.3.0/24. Они пингуются оба из сети 192.168.1.1, но друг друга пропинговать не могут.  Пытался добавлять iroute, нет результата. Подскажите возможно ли настроить маршрутизацию между ними  если mikrotik-и подключены к разным opvn серверам.

                                1 Reply Last reply Reply Quote 0
                                • P
                                  pigbrother
                                  last edited by

                                  1. В Client Specific Overrides для каждого клиента Микротика добавьте(измените) директиву в Advanced.
                                  Через IPv4 Local Network/s это сделать невозможно.
                                  push route "192.168.х.0 255.255.255.0 xx.xx.xx.1"

                                  где

                                  192.168.х.0 255.255 - сеть за другим Микротиком
                                  xx.xx.xx.1 - IP "серверного конца" OpenVPN-туннеля

                                  Либо добавьте такой маршрут на каждом Микротике вручную.

                                  2. На **OpenVPN-серверах может понадобиться **
                                  добавить маршруты в сети за другими Микротиками, либо в IPv4 Local network(s) в виде 192.168.х.0/24 через запятую, либо route 192.168.х.0 255.255.255 в Advanced Configuration.

                                  У меня Микротики подключены к одному серверу, поэтому в необходимости п.2 не уверен.

                                  1 Reply Last reply Reply Quote 0
                                  • O
                                    Oleg2017
                                    last edited by

                                    Не подскажите как у вас настроено на одном сервере два микротика. У меня при этом пингуется только один  из сети за  pfsense-ом. Тот чья сеть указана  в  IPv4 Remote network(s) на сервере.

                                    1 Reply Last reply Reply Quote 0
                                    • P
                                      pigbrother
                                      last edited by

                                      @Oleg2017:

                                      Не подскажите как у вас настроено на одном сервере два микротика. У меня при этом пингуется только один (пингуется из сети за  pfsense-ом) . Тот чья сеть указана  в  IPv4 Remote network(s) на сервере.

                                      Так сервер на то и сервер, чтоб обслуживать множество клиентов, не создавать же сервер для каждого.
                                      То, что за клиентом - сеть, значения не имеет.

                                      Сервер
                                      В IPv4 Remote network(s) - обе сети за Микротиками через запятую -  a.a.a.a/24, b.b.b.b/24 (хотя я исторически использую вместо Pv4 Remote network(s) директиву route в advanced).

                                      Сlient Specific Overrides
                                      Обязательно для каждого клиента Микротика в IPv4 Remote Network/s - сеть за этим Микротиком в виде a.a.a.a/24, а в Advanced
                                      push route "b.b.b.b 255.255.255.0 x.x.x.1"
                                      где
                                      b.b.b.b 255.255.255.0 - сеть за другим Микротиком
                                      x.x.x.1 - IP "серверного конца" OVPN туннеля. Это - ключевой момент, без него маршрут в сеть за другим Микротиком не будет воспринят.

                                      В IPv4 Local Network/s сети b.b.b.b быть не должно.

                                      Для второго Микротика - по аналогии

                                      1 Reply Last reply Reply Quote 0
                                      • First post
                                        Last post
                                      Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.