Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Pfsense 2.4.4 openvpn mikrotik v6.43.2

    Scheduled Pinned Locked Moved Russian
    41 Posts 5 Posters 8.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      pigbrother @Konstanti
      last edited by

      @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

      Естественно , что в режиме Reemote auth можно настроить соединение сеть-сеть ( но это требует лишних телодвижений )

      Согласен. Но зато при RA можно обойтись одним экземпляром сервера и для RA c user auth и для site-to-site.

      @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

      Попробуйте заново создать конфигурационный файл для Микротика через PFSense Client Export

      Реализация OpenVPN у Микротик убогая и усеченная, конфиг Client Export ей не подсунуть. Хотя, надо признать, работает (работала до обновления) стабильно.стабильно

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @pigbrother
        last edited by Konstanti

        @pigbrother Читаю
        что микротик опевпн не поддерживает компрессию
        МБ надо в настройках сервера отключить ее , и будет у ТС счастье?

        Логи надо читать на обеих сторонах , где-то что-то микротику не нравится

        P 1 Reply Last reply Reply Quote 0
        • P
          pigbrother @Konstanti
          last edited by pigbrother

          @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

          что микротик опевпн не поддерживает компрессию

          Да, не поддерживает, как и HMAC. Не поддерживет и UDP.

          Похоже в 2.4.4. изменили дефолтные настройки сжатия с no-compression на то, что видно на скриншоте. Отсюда и могут расти проблемы.

          @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

          Не знаком с Микротиком

          Богатые настройки openvpn Микротик:
          alt text

          Хотя, повторю еще раз - работает крайне стабильно и цепко.

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @pigbrother
            last edited by

            @pigbrother Мощно
            вот что еще вычитал
            Не поддерживается в 6 версии операционной системы:
            UDP протокол, т.е. необходимо использовать исключительно TCP!
            LZO сжатие
            TLS аутентификация
            Аутентификация без имени пользователя и пароля

            P 1 Reply Last reply Reply Quote 0
            • P
              pigbrother @Konstanti
              last edited by pigbrother

              @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

              Аутентификация без имени пользователя и пароля

              Это неправда. Он просто не дает оставить пустыми поля User\Password.
              Надо просто вписать тудачто угодно, если если сервер без user-auth.

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @pigbrother
                last edited by Konstanti

                @pigbrother Это я так ))) для общей картины ))
                В общем , резюме такое
                Что надо попробовать отключить компрессию
                если не поможет , изучать логи Микротика и PFsense

                P 1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @Konstanti
                  last edited by pigbrother

                  @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                  Что надо попробовать отключить компрессию
                  если не поможет , изучать логи Микротика и PFsense

                  В Микротике для openvpn надо включить расширенный лог. Это для @logdog
                  А pf должен в логах ругаться либо на конкретно компрессию, либо, как помнится на "incorrect TCP packets received@

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @pigbrother
                    last edited by

                    @pigbrother
                    ТС , попробуйте сделать так
                    0_1538935308350_50d2e5e5-fd5a-4f5e-b57c-67acca06cfb4-image.png

                    и посмотрите , будет работать или нет ?

                    P 1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @Konstanti
                      last edited by pigbrother

                      @konstanti said in Pfsense 2.4.4 openvpn mikrotik v6.43.2:

                      и посмотрите , будет работать или нет ?

                      Опередили. Именно это в свете догадок выше хотел посоветовать.

                      @logdog, отпишитесь о результате.

                      Как тут вставить имя без copy\paste?
                      UPD
                      Нашел. Надо начать с символа @

                      L 1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by

                        Т.е. это коммерческое "поделие" (я про МТ) помимо того, что с UDP не умеет , так еще и компрессию не поддерживает?

                        Спасибо. Не надо. Openwrt, Padavan, TomatoUSB + б\у роутер за ~10-20 у.е. решает данную проблему. А если роутер на MT76XX - еще и аппаратное ускорение для AES получаем.

                        1 Reply Last reply Reply Quote 0
                        • L
                          logdog @pigbrother
                          last edited by

                          @pigbrother Сорри, пока не могу ... много работы в бухгалтерии, а искать баг пока нет времени...., но все равно, вернусь к этому вопросу.

                          Выше Вы писали про все ограничения, я их знаю... и да, компрессию первой попробовал вернуть в не использовать.

                          И да, связка работала более года и пережила много обновлений, кроме 2.4.4

                          1 Reply Last reply Reply Quote 0
                          • L
                            logdog
                            last edited by

                            В общем, нихрена у меня не получается поднять .... уже готов снести к чертовой матери 2.4.4. и поставить 2.4.3

                            1 Reply Last reply Reply Quote 0
                            • L
                              logdog
                              last edited by

                              ipsec поднял, так и закрыл эту проблему

                              1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by werter

                                Доброго.

                                В догонку.
                                Имеется возможность использовать недорогие роутеры (tp-link, d-link etc - десятки моделей) + OpenWRT + пакет openvpn-mbedtls https://forum.openwrt.org/t/tp-link-tl-wr841n-d-wa701n-d-wr740n-d-wr741n-d-wr743n-d-wr940n-wr941n-d-ladus-julia-ultra-lite-vpn-builds/1158 (лучше собирать самому, кому интересно - пишите)

                                Работает даже на 4MB ПЗУ\flash. Скорость не более 10Mb\s.

                                Зы. Openwrt перешла на ядро 4.14 👍 Единственная альтернат. прошивка, использующая такое свежее ядро linux.

                                1 Reply Last reply Reply Quote 0
                                • First post
                                  Last post
                                Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.