Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    mikrotik+openvpn+Pfsense

    Scheduled Pinned Locked Moved Russian
    43 Posts 4 Posters 7.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      pigbrother @DIMADUR
      last edited by

      @dimadur said in mikrotik+openvpn+Pfsense:

      Я тоже дуамю, что не правильно в PF настроенно, особенно с сертификатами что то неверно

      Так что мешает исправить?

      1 Reply Last reply Reply Quote 0
      • D
        DIMADUR
        last edited by

        поправил. да действительно сертификат был -юзер.
        сделал серверным.
        но пока безрезультатно

        P 1 Reply Last reply Reply Quote 0
        • P
          pigbrother @DIMADUR
          last edited by pigbrother

          @dimadur said in mikrotik+openvpn+Pfsense:

          но пока безрезультатно

          @pigbrother said in mikrotik+openvpn+Pfsense:

          что в логах Open VPN на PF?

          И в логе МТ?

          Указанные выше настройки менять пробовали?

          D 1 Reply Last reply Reply Quote 0
          • D
            DIMADUR @pigbrother
            last edited by

            @pigbrother
            да настройки сменил
            Вот в логах PF есть
            WARNING: 'link-mtu' is used inconsistently, local='link-mtu 1560', remote='link-mtu 1559'
            WARNING: 'comp-lzo' is present in local config but missing in remote config, local='comp-lzo'
            Это критично?

            P 1 Reply Last reply Reply Quote 0
            • D
              DIMADUR
              last edited by DIMADUR

              Лог подключения на PF
              Mar 12 18:44:40 openvpn 10047 TCP connection established with [AF_INET]188.242.193.129:47714
              Mar 12 18:44:41 openvpn 10047 188.242.XXX.XXX:47714 WARNING: 'link-mtu' is used inconsistently, local='link-mtu 1560', remote='link-mtu 1559'
              Mar 12 18:44:41 openvpn 10047 188.242.XXX.XXX:47714 WARNING: 'comp-lzo' is present in local config but missing in remote config, local='comp-lzo'
              Mar 12 18:44:41 openvpn 10047 188.242.XXX.XXX:47714 [www.XXXX.ru] Peer Connection Initiated with [AF_INET]188.242.193.129:47714
              Mar 12 18:44:41 openvpn 10047 www.XXXX.ru/188.242.XXX.XXX:47714 MULTI_sva: pool returned IPv4=10.0.6.2, IPv6=(Not enabled)
              Mar 12 18:44:41 openvpn 10047 www.XXXXX.ru/188.242.XXX.XXX:47714 Bad compression stub decompression header byte: 69

              1 Reply Last reply Reply Quote 0
              • D
                DIMADUR
                last edited by

                А вот как на MT посмотреть лог подключения я незнаю, не подскажите?

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @DIMADUR
                  last edited by pigbrother

                  @dimadur said in mikrotik+openvpn+Pfsense:

                  WARNING: 'comp-lzo' is present in local config but missing in remote config, local='comp-lzo'
                  Это критично?

                  Это не помогло?

                  @pigbrother said in mikrotik+openvpn+Pfsense:

                  Попробуйте:
                  Compression сменить на No LZO compression [Legacy....]

                  @dimadur said in mikrotik+openvpn+Pfsense:

                  WARNING: 'link-mtu' is used inconsistently, local='link-mtu 1560', remote='link-mtu 1559'

                  Вероятно - да. Не сталкивался.

                  D 1 Reply Last reply Reply Quote 0
                  • D
                    DIMADUR @pigbrother
                    last edited by

                    @pigbrother
                    не помогло :-(

                    1 Reply Last reply Reply Quote 0
                    • D
                      DIMADUR
                      last edited by

                      Ура, поехало. Компрессию Preference нужно было.

                      P 1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother @DIMADUR
                        last edited by

                        @dimadur said in mikrotik+openvpn+Pfsense:

                        Компрессию Preference нужно было.

                        А точнее?

                        D 1 Reply Last reply Reply Quote 0
                        • D
                          DIMADUR @pigbrother
                          last edited by

                          @pigbrother
                          Включил omit preference - компрессию. и поехало.
                          Осталось настроить маршруты в сети.

                          1 Reply Last reply Reply Quote 0
                          • werterW
                            werter
                            last edited by werter

                            Включил omit preference - компрессию. и поехало.

                            МТ не умеет сжимать трафик (?) Печалька (

                            D P 2 Replies Last reply Reply Quote 0
                            • D
                              DIMADUR @werter
                              last edited by

                              @werter
                              Вообще , мне кажется хваленые МТ много чего не умеют :-(

                              1 Reply Last reply Reply Quote 0
                              • P
                                pigbrother @werter
                                last edited by pigbrother

                                @werter said in mikrotik+openvpn+Pfsense:

                                МТ не умеет сжимать трафик (?) Печалька (

                                Много раз упоминалось.

                                @dimadur said in mikrotik+openvpn+Pfsense:

                                @werter
                                Вообще , мне кажется хваленые МТ много чего не умеют :-(

                                Между тем конкретно в плане VPN, МТ предлагают более чем достаточно, как межплатформенные решения, так и проприетарные eoip, ipip.
                                Стоит добвавить также - МТ одни из немногих устройств умеющих работать с SSTP.

                                @dimadur said in mikrotik+openvpn+Pfsense:

                                Осталось настроить маршруты в сети.

                                При правильной настройке маршруты поднимаются сами, полноценный Site-to-Site без вских NAT, ручного добавления маршрутов и т.п.

                                D 1 Reply Last reply Reply Quote 0
                                • D
                                  DIMADUR @pigbrother
                                  last edited by

                                  @pigbrother
                                  Я не имел ввиду, что МТ такой "плохой".
                                  Но вот в моем случае, коллеги мне его так расхвалили, мол это дешевое , производительное решение всех задач из коробки.
                                  Я ранее с МТ сталкивался "посколько-постольку" настроить инет и все на этом.
                                  Но на этот раз задача чуть более сложнее.
                                  И так имеется Pf. на нем поднято уже 4 тунеля ОпенВпн с другими Pf и с одним зукселем. особо проблем не было, только вопросы с особыми способами доступа в разные сети.
                                  Вот и с МТ начался танец, бубен не доставал, думал - "решение из коробки и все такое. щас подымим"
                                  Не зная в принципе про микротик известные ньюансы типа нет поддержки UDP в опенвпн, убил час. Честно даже не думал что он не поддерживает, потом нашел хлопнул полбу. Едем дальше, выше переписка следующей проблемы по поводу компресии . тоже пол дня. Ну ладно тоже в принципе давно известный факт. Т.к. решением этой задачи я занимаюсь в свободное время, на сегодня с этим МТ выяснилос- канал поднялся , я с самого МТ пингую все сети за Pf что мне нужны, но !!! как я недавно выяснил - за МТ клиенты эти сети не видят!! Блин опять что то не донастроенно.!!
                                  Так вот я подвожу итог, как мне расхвалили микротик особенно про то что ЭТО РЕШЕНИЕ ИЗ КОРОБКИ - я с ЭТИМ категорически не согласен . Не зная ньюансов МТ из коробки только ТАНЕЦ С БУБНОМ. Ну в итоге конечно же все выяснится и заработает, но осадок от "решения с коробки" останется.

                                  K 1 Reply Last reply Reply Quote 0
                                  • K
                                    Konstanti @DIMADUR
                                    last edited by Konstanti

                                    @dimadur
                                    Маршрутизация не настроена на pfsense . Он ничего не знает о сетях за МТ
                                    Либо ручками прописать статический маршрут , или в разделе client specific overrides заполнить раздел про удаленные сети , чтобы они появились в таблице маршрутизации PF.

                                    D 1 Reply Last reply Reply Quote 0
                                    • D
                                      DIMADUR @Konstanti
                                      last edited by

                                      @konstanti
                                      В таблице пф без настройки "client specific overrides"
                                      есть маршрут 10.168.30.0/24 10.0.6.2 UGS 0 1500 ovpns4...
                                      Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.
                                      При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.
                                      Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата?

                                      K 1 Reply Last reply Reply Quote 0
                                      • K
                                        Konstanti @DIMADUR
                                        last edited by Konstanti

                                        @dimadur сорри , не углядел на картинках ,что все настроено на стороне сервера (для сети 10.168.30.0)

                                        если mikrotik все пингует , значит , про сети за PF знает
                                        а из какой сети не пингуется PF ? 10.168 или 192.168 ??
                                        и еще , в обратную сторону можете пинговать ???
                                        попробуйте tcpdump-ом проверить , где пакеты теряются
                                        и правила на openvpn интрефейсе PF тоже проверьте . Разрешен ли доступ из удаленных сетей к сетям за PF
                                        B

                                        1 Reply Last reply Reply Quote 0
                                        • D
                                          DIMADUR
                                          last edited by DIMADUR

                                          У меня сети 192.168. нет.
                                          Схема такая. За МТ (адрес от ОпенВпн получает 10.0.6.2 ) сеть 10.168.30.0 - это сеть за МТ.
                                          За PF сеть 10.168.45.0

                                          Клиенты за МТ не видят сеть за ПФ(10.168.30.0). так же клиенты не видят адрес 10.0.6.1 (это адрес Пф в тунеле.) ..
                                          Правила в норме . У меня еще 4 тунеля с другими сетями давно работают в них все ок.
                                          Мне кажется проблема где то на стороне МТ.

                                          K 1 Reply Last reply Reply Quote 0
                                          • D
                                            DIMADUR
                                            last edited by

                                            @konstanti said in mikrotik+openvpn+Pfsense:

                                            tcpdump-ом

                                            Пора учится пользоватся tcpdump-ом :-)
                                            А в Pf есть что нибудь подобное?

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.