Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN, внешний доступ к серверу филиала

    Scheduled Pinned Locked Moved Russian
    12 Posts 3 Posters 1.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S Offline
      Semen
      last edited by

      Всем привет.

      Головной офис (192.168.1.0\24) и филиал ((192.168.0.0\24)) соединены по vpn, стоит задача настроить внешнее подключение по 80 порту к серверу филиала через ip головного офиса.
      Порт пробросил, но не доступа. Внутри сети все работает. Прошу помочь.

      1 Reply Last reply Reply Quote 0
      • P Offline
        pigbrother
        last edited by

        Тоже интересно.
        В свое время стояла такая же задача.
        Не работает оно потому, что ВЕБ-сервер, получив извне запрос c внешнего IP через проброшенный порт отправляет ответ в свой шлюз по умолчанию, а не в туннель OpenVPN.
        Задача так и осталась нерешенной, т.к. необходимость в ней отпала.
        Напрашивается  решение с использованием NAT, IMHO.

        1 Reply Last reply Reply Quote 0
        • S Offline
          Semen
          last edited by

          Спасибо за ответ. А можно подробнее про решение через NAT?

          1 Reply Last reply Reply Quote 0
          • P Offline
            pigbrother
            last edited by

            @Semen:

            Спасибо за ответ. А можно подробнее про решение через NAT?

            Это не решение, это мысли вслух, решения у меня нет. Смысл - транслировать входящий IP в IP OVPN, чтобы ВЕБ-сервер знал, куда отвечать.

            Вот короткое обсуждение без решения на serverfault
            https://serverfault.com/questions/458405/how-can-i-port-forward-over-a-vpn-nat

            1 Reply Last reply Reply Quote 0
            • S Offline
              Semen
              last edited by

              @pigbrother:

              @Semen:

              Спасибо за ответ. А можно подробнее про решение через NAT?

              Это не решение, это мысли вслух, решения у меня нет. Смысл - транслировать входящий IP в IP OVPN, чтобы ВЕБ-сервер знал, куда отвечать.

              Вот короткое обсуждение без решения на serverfault
              https://serverfault.com/questions/458405/how-can-i-port-forward-over-a-vpn-nat

              Еще раз спасибо).

              1 Reply Last reply Reply Quote 0
              • werterW Offline
                werter
                last edited by

                Доброе.
                proxy arp пробовали ?

                1 Reply Last reply Reply Quote 0
                • P Offline
                  pigbrother
                  last edited by

                  proxy arp пробовали ?

                  IMHO, с tun между точками это врядли актуально.

                  1 Reply Last reply Reply Quote 0
                  • werterW Offline
                    werter
                    last edited by

                    https://forum.pfsense.org/index.php?topic=82732.0

                    1 Reply Last reply Reply Quote 0
                    • S Offline
                      Semen
                      last edited by

                      @werter:

                      https://forum.pfsense.org/index.php?topic=82732.0

                      Спасибо, буду разбираться.

                      1 Reply Last reply Reply Quote 0
                      • P Offline
                        pigbrother
                        last edited by

                        Ув. werter спасибо за ссылку.
                        Спасибо, буду разбираться.
                        Да, там есть в чем разбираться, автор создал явно избыточный тестовый стенд.  Если не трудно - отпишитесь о результате.

                        1 Reply Last reply Reply Quote 0
                        • werterW Offline
                          werter
                          last edited by

                          Доброго.
                          Возвращаясь к теме.

                          А что если:

                          Объявить впн-интерфейс явно.
                          При создании правила проброса порта Firewall / NAT / Port Forward / Edit  где Filter rule association выбрать none.
                          Руками создать правило fw на WAN для пробрасываемого порта, где в Gateway явно указать впн-интерфейс, а в Destination указать адрес и порт сервера в удаленной сети.
                          Возможно, прийдется руками добавить еще и правило в Firewall / NAT / Outbound для впн-интерфейса.

                          1 Reply Last reply Reply Quote 0
                          • S Offline
                            Semen
                            last edited by

                            @pigbrother:

                            Ув. werter спасибо за ссылку.
                            Спасибо, буду разбираться.
                            Да, там есть в чем разбираться, автор создал явно избыточный тестовый стенд.  Если не трудно - отпишитесь о результате.

                            Всем доброго.

                            В общем, задача несколько изменилась, нужный результат получен через направление трафика филиала через головной офис.

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.