Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Pfsense 2.4.4 openvpn mikrotik v6.43.2

    Scheduled Pinned Locked Moved Russian
    41 Posts 5 Posters 8.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @logdog
      last edited by Konstanti

      @logdog
      Так пакеты в туннель уходят , значит , PF знает про 10.2.0
      Не знаком с Микротиком
      Есть у Микротика аналог tcpdump ?
      Надо понять , что происходит на Микротике , когда туда приходит пакет
      Мб , по аналогии с Iptables запрещен форвардинг пакетов с openvpn интерфейса Микротика дальше ? И его надо разрешить
      Мб на микротике запрещен echo reply ?
      И еще вопрос -НАТ включен на openvpn интерфейсе PF ?
      если да, что будет , если его отключить
      и попробовать пинговать Microtik с любого хоста 10.0.0 (не PF)
      т е tcpdump показал бы
      10.0.0.XXX > 10.2.0.254: ICMP echo request, id 55778, seq 2681, length 64

      1 Reply Last reply Reply Quote 0
      • L
        logdog
        last edited by

        В общем, у кого Server mode = Remote Access (User Auth) работает с микротиком?
        На микротике Status: link established вместо Status: Connect
        После обновления - это поломали и нужно в багтрекер писать.

        K 1 Reply Last reply Reply Quote 0
        • K
          Konstanti @logdog
          last edited by

          @logdog
          Почему Вы делаете   User auth?
          В вашем случае нужен peer to peer
          По-моему , user auth для Road Warriors ( как сервер удаленного доступа)
          https://www.netgate.com/docs/pfsense/vpn/openvpn/configuring-a-site-to-site-pki-ssl-openvpn-instance.html

          посмотрите по этой ссылке настройку OpenVpn между удаленными сетями
          Возможно , поможет

          L 1 Reply Last reply Reply Quote 0
          • L
            logdog @Konstanti
            last edited by

            @konstanti у меня до 2.4.4 работал Server mode = Remote Access ... почему мне нужно делать peer to peer?

            1 Reply Last reply Reply Quote 0
            • K
              Konstanti
              last edited by Konstanti

              @logdog К сожалению , не знаю, как у Вас все было настроено
              Но ,по моему скромному мнению,
              Peer to peer - это режим для создания site to site Vpn соединений
              Remote auth - это режим для удаленного подключения пользователей к офисной сети
              Естественно , что в режиме Reemote auth можно настроить соединение сеть-сеть ( но это требует лишних телодвижений )
              Если Вы обратите внимание , в режиме PtP появляется поле Remote Network при настройке сервера. Это , как бы , намекает на автоматическое создание маршрута на самом PFsense для удаленной сети
              И никакие push route не надо указывать , pf их сам создаст в конфигах сервера
              Вот что PF создаст автоматически в Вашем случае
              0_1538932634856_05850b5a-6556-4ae7-9785-a6c60f88d540-image.png

              Посмотрите логи на Микротике - возможно , есть какие-то опции , которые ему не нравятся
              Версия Openvpn на pfsense OpenVPN 2.4.6
              МБ есть какая-то несовместимостьё
              Попробуйте заново создать конфигурационный файл для Микротика через PFSense Client Export

              P 1 Reply Last reply Reply Quote 0
              • P
                pigbrother @Konstanti
                last edited by

                @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                Естественно , что в режиме Reemote auth можно настроить соединение сеть-сеть ( но это требует лишних телодвижений )

                Согласен. Но зато при RA можно обойтись одним экземпляром сервера и для RA c user auth и для site-to-site.

                @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                Попробуйте заново создать конфигурационный файл для Микротика через PFSense Client Export

                Реализация OpenVPN у Микротик убогая и усеченная, конфиг Client Export ей не подсунуть. Хотя, надо признать, работает (работала до обновления) стабильно.стабильно

                K 1 Reply Last reply Reply Quote 0
                • K
                  Konstanti @pigbrother
                  last edited by Konstanti

                  @pigbrother Читаю
                  что микротик опевпн не поддерживает компрессию
                  МБ надо в настройках сервера отключить ее , и будет у ТС счастье?

                  Логи надо читать на обеих сторонах , где-то что-то микротику не нравится

                  P 1 Reply Last reply Reply Quote 0
                  • P
                    pigbrother @Konstanti
                    last edited by pigbrother

                    @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                    что микротик опевпн не поддерживает компрессию

                    Да, не поддерживает, как и HMAC. Не поддерживет и UDP.

                    Похоже в 2.4.4. изменили дефолтные настройки сжатия с no-compression на то, что видно на скриншоте. Отсюда и могут расти проблемы.

                    @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                    Не знаком с Микротиком

                    Богатые настройки openvpn Микротик:
                    alt text

                    Хотя, повторю еще раз - работает крайне стабильно и цепко.

                    K 1 Reply Last reply Reply Quote 0
                    • K
                      Konstanti @pigbrother
                      last edited by

                      @pigbrother Мощно
                      вот что еще вычитал
                      Не поддерживается в 6 версии операционной системы:
                      UDP протокол, т.е. необходимо использовать исключительно TCP!
                      LZO сжатие
                      TLS аутентификация
                      Аутентификация без имени пользователя и пароля

                      P 1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother @Konstanti
                        last edited by pigbrother

                        @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                        Аутентификация без имени пользователя и пароля

                        Это неправда. Он просто не дает оставить пустыми поля User\Password.
                        Надо просто вписать тудачто угодно, если если сервер без user-auth.

                        K 1 Reply Last reply Reply Quote 0
                        • K
                          Konstanti @pigbrother
                          last edited by Konstanti

                          @pigbrother Это я так ))) для общей картины ))
                          В общем , резюме такое
                          Что надо попробовать отключить компрессию
                          если не поможет , изучать логи Микротика и PFsense

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @Konstanti
                            last edited by pigbrother

                            @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                            Что надо попробовать отключить компрессию
                            если не поможет , изучать логи Микротика и PFsense

                            В Микротике для openvpn надо включить расширенный лог. Это для @logdog
                            А pf должен в логах ругаться либо на конкретно компрессию, либо, как помнится на "incorrect TCP packets received@

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @pigbrother
                              last edited by

                              @pigbrother
                              ТС , попробуйте сделать так
                              0_1538935308350_50d2e5e5-fd5a-4f5e-b57c-67acca06cfb4-image.png

                              и посмотрите , будет работать или нет ?

                              P 1 Reply Last reply Reply Quote 0
                              • P
                                pigbrother @Konstanti
                                last edited by pigbrother

                                @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                                и посмотрите , будет работать или нет ?

                                Опередили. Именно это в свете догадок выше хотел посоветовать.

                                @logdog, отпишитесь о результате.

                                Как тут вставить имя без copy\paste?
                                UPD
                                Нашел. Надо начать с символа @

                                L 1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter
                                  last edited by

                                  Т.е. это коммерческое "поделие" (я про МТ) помимо того, что с UDP не умеет , так еще и компрессию не поддерживает?

                                  Спасибо. Не надо. Openwrt, Padavan, TomatoUSB + б\у роутер за ~10-20 у.е. решает данную проблему. А если роутер на MT76XX - еще и аппаратное ускорение для AES получаем.

                                  1 Reply Last reply Reply Quote 0
                                  • L
                                    logdog @pigbrother
                                    last edited by

                                    @pigbrother Сорри, пока не могу ... много работы в бухгалтерии, а искать баг пока нет времени...., но все равно, вернусь к этому вопросу.

                                    Выше Вы писали про все ограничения, я их знаю... и да, компрессию первой попробовал вернуть в не использовать.

                                    И да, связка работала более года и пережила много обновлений, кроме 2.4.4

                                    1 Reply Last reply Reply Quote 0
                                    • L
                                      logdog
                                      last edited by

                                      В общем, нихрена у меня не получается поднять .... уже готов снести к чертовой матери 2.4.4. и поставить 2.4.3

                                      1 Reply Last reply Reply Quote 0
                                      • L
                                        logdog
                                        last edited by

                                        ipsec поднял, так и закрыл эту проблему

                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by werter

                                          Доброго.

                                          В догонку.
                                          Имеется возможность использовать недорогие роутеры (tp-link, d-link etc - десятки моделей) + OpenWRT + пакет openvpn-mbedtls https://forum.openwrt.org/t/tp-link-tl-wr841n-d-wa701n-d-wr740n-d-wr741n-d-wr743n-d-wr940n-wr941n-d-ladus-julia-ultra-lite-vpn-builds/1158 (лучше собирать самому, кому интересно - пишите)

                                          Работает даже на 4MB ПЗУ\flash. Скорость не более 10Mb\s.

                                          Зы. Openwrt перешла на ядро 4.14 👍 Единственная альтернат. прошивка, использующая такое свежее ядро linux.

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.