• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

mikrotik+openvpn+Pfsense

Scheduled Pinned Locked Moved Russian
43 Posts 4 Posters 8.0k Views 2 Watching
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • D Offline
    DIMADUR
    last edited by DIMADUR Mar 12, 2019, 3:47 PM Mar 12, 2019, 3:46 PM

    Лог подключения на PF
    Mar 12 18:44:40 openvpn 10047 TCP connection established with [AF_INET]188.242.193.129:47714
    Mar 12 18:44:41 openvpn 10047 188.242.XXX.XXX:47714 WARNING: 'link-mtu' is used inconsistently, local='link-mtu 1560', remote='link-mtu 1559'
    Mar 12 18:44:41 openvpn 10047 188.242.XXX.XXX:47714 WARNING: 'comp-lzo' is present in local config but missing in remote config, local='comp-lzo'
    Mar 12 18:44:41 openvpn 10047 188.242.XXX.XXX:47714 [www.XXXX.ru] Peer Connection Initiated with [AF_INET]188.242.193.129:47714
    Mar 12 18:44:41 openvpn 10047 www.XXXX.ru/188.242.XXX.XXX:47714 MULTI_sva: pool returned IPv4=10.0.6.2, IPv6=(Not enabled)
    Mar 12 18:44:41 openvpn 10047 www.XXXXX.ru/188.242.XXX.XXX:47714 Bad compression stub decompression header byte: 69

    1 Reply Last reply Reply Quote 0
    • D Offline
      DIMADUR
      last edited by Mar 12, 2019, 3:51 PM

      А вот как на MT посмотреть лог подключения я незнаю, не подскажите?

      1 Reply Last reply Reply Quote 0
      • P Offline
        pigbrother @DIMADUR
        last edited by pigbrother Mar 12, 2019, 4:36 PM Mar 12, 2019, 4:34 PM

        @dimadur said in mikrotik+openvpn+Pfsense:

        WARNING: 'comp-lzo' is present in local config but missing in remote config, local='comp-lzo'
        Это критично?

        Это не помогло?

        @pigbrother said in mikrotik+openvpn+Pfsense:

        Попробуйте:
        Compression сменить на No LZO compression [Legacy....]

        @dimadur said in mikrotik+openvpn+Pfsense:

        WARNING: 'link-mtu' is used inconsistently, local='link-mtu 1560', remote='link-mtu 1559'

        Вероятно - да. Не сталкивался.

        D 1 Reply Last reply Mar 12, 2019, 4:49 PM Reply Quote 0
        • D Offline
          DIMADUR @pigbrother
          last edited by Mar 12, 2019, 4:49 PM

          @pigbrother
          не помогло :-(

          1 Reply Last reply Reply Quote 0
          • D Offline
            DIMADUR
            last edited by Mar 12, 2019, 4:53 PM

            Ура, поехало. Компрессию Preference нужно было.

            P 1 Reply Last reply Mar 12, 2019, 4:57 PM Reply Quote 0
            • P Offline
              pigbrother @DIMADUR
              last edited by Mar 12, 2019, 4:57 PM

              @dimadur said in mikrotik+openvpn+Pfsense:

              Компрессию Preference нужно было.

              А точнее?

              D 1 Reply Last reply Mar 12, 2019, 5:23 PM Reply Quote 0
              • D Offline
                DIMADUR @pigbrother
                last edited by Mar 12, 2019, 5:23 PM

                @pigbrother
                Включил omit preference - компрессию. и поехало.
                Осталось настроить маршруты в сети.

                1 Reply Last reply Reply Quote 0
                • W Offline
                  werter
                  last edited by werter Mar 12, 2019, 6:45 PM Mar 12, 2019, 6:45 PM

                  Включил omit preference - компрессию. и поехало.

                  МТ не умеет сжимать трафик (?) Печалька (

                  D P 2 Replies Last reply Mar 12, 2019, 8:58 PM Reply Quote 0
                  • D Offline
                    DIMADUR @werter
                    last edited by Mar 12, 2019, 8:58 PM

                    @werter
                    Вообще , мне кажется хваленые МТ много чего не умеют :-(

                    1 Reply Last reply Reply Quote 0
                    • P Offline
                      pigbrother @werter
                      last edited by pigbrother Mar 13, 2019, 11:05 AM Mar 13, 2019, 11:02 AM

                      @werter said in mikrotik+openvpn+Pfsense:

                      МТ не умеет сжимать трафик (?) Печалька (

                      Много раз упоминалось.

                      @dimadur said in mikrotik+openvpn+Pfsense:

                      @werter
                      Вообще , мне кажется хваленые МТ много чего не умеют :-(

                      Между тем конкретно в плане VPN, МТ предлагают более чем достаточно, как межплатформенные решения, так и проприетарные eoip, ipip.
                      Стоит добвавить также - МТ одни из немногих устройств умеющих работать с SSTP.

                      @dimadur said in mikrotik+openvpn+Pfsense:

                      Осталось настроить маршруты в сети.

                      При правильной настройке маршруты поднимаются сами, полноценный Site-to-Site без вских NAT, ручного добавления маршрутов и т.п.

                      D 1 Reply Last reply Mar 13, 2019, 4:27 PM Reply Quote 0
                      • D Offline
                        DIMADUR @pigbrother
                        last edited by Mar 13, 2019, 4:27 PM

                        @pigbrother
                        Я не имел ввиду, что МТ такой "плохой".
                        Но вот в моем случае, коллеги мне его так расхвалили, мол это дешевое , производительное решение всех задач из коробки.
                        Я ранее с МТ сталкивался "посколько-постольку" настроить инет и все на этом.
                        Но на этот раз задача чуть более сложнее.
                        И так имеется Pf. на нем поднято уже 4 тунеля ОпенВпн с другими Pf и с одним зукселем. особо проблем не было, только вопросы с особыми способами доступа в разные сети.
                        Вот и с МТ начался танец, бубен не доставал, думал - "решение из коробки и все такое. щас подымим"
                        Не зная в принципе про микротик известные ньюансы типа нет поддержки UDP в опенвпн, убил час. Честно даже не думал что он не поддерживает, потом нашел хлопнул полбу. Едем дальше, выше переписка следующей проблемы по поводу компресии . тоже пол дня. Ну ладно тоже в принципе давно известный факт. Т.к. решением этой задачи я занимаюсь в свободное время, на сегодня с этим МТ выяснилос- канал поднялся , я с самого МТ пингую все сети за Pf что мне нужны, но !!! как я недавно выяснил - за МТ клиенты эти сети не видят!! Блин опять что то не донастроенно.!!
                        Так вот я подвожу итог, как мне расхвалили микротик особенно про то что ЭТО РЕШЕНИЕ ИЗ КОРОБКИ - я с ЭТИМ категорически не согласен . Не зная ньюансов МТ из коробки только ТАНЕЦ С БУБНОМ. Ну в итоге конечно же все выяснится и заработает, но осадок от "решения с коробки" останется.

                        K 1 Reply Last reply Mar 13, 2019, 6:22 PM Reply Quote 0
                        • K Offline
                          Konstanti @DIMADUR
                          last edited by Konstanti Mar 13, 2019, 6:25 PM Mar 13, 2019, 6:22 PM

                          @dimadur
                          Маршрутизация не настроена на pfsense . Он ничего не знает о сетях за МТ
                          Либо ручками прописать статический маршрут , или в разделе client specific overrides заполнить раздел про удаленные сети , чтобы они появились в таблице маршрутизации PF.

                          D 1 Reply Last reply Mar 13, 2019, 6:50 PM Reply Quote 0
                          • D Offline
                            DIMADUR @Konstanti
                            last edited by Mar 13, 2019, 6:50 PM

                            @konstanti
                            В таблице пф без настройки "client specific overrides"
                            есть маршрут 10.168.30.0/24 10.0.6.2 UGS 0 1500 ovpns4...
                            Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.
                            При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.
                            Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата?

                            K 1 Reply Last reply Mar 13, 2019, 6:57 PM Reply Quote 0
                            • K Offline
                              Konstanti @DIMADUR
                              last edited by Konstanti Mar 13, 2019, 7:01 PM Mar 13, 2019, 6:57 PM

                              @dimadur сорри , не углядел на картинках ,что все настроено на стороне сервера (для сети 10.168.30.0)

                              если mikrotik все пингует , значит , про сети за PF знает
                              а из какой сети не пингуется PF ? 10.168 или 192.168 ??
                              и еще , в обратную сторону можете пинговать ???
                              попробуйте tcpdump-ом проверить , где пакеты теряются
                              и правила на openvpn интрефейсе PF тоже проверьте . Разрешен ли доступ из удаленных сетей к сетям за PF
                              B

                              1 Reply Last reply Reply Quote 0
                              • D Offline
                                DIMADUR
                                last edited by DIMADUR Mar 13, 2019, 7:19 PM Mar 13, 2019, 7:04 PM

                                У меня сети 192.168. нет.
                                Схема такая. За МТ (адрес от ОпенВпн получает 10.0.6.2 ) сеть 10.168.30.0 - это сеть за МТ.
                                За PF сеть 10.168.45.0

                                Клиенты за МТ не видят сеть за ПФ(10.168.30.0). так же клиенты не видят адрес 10.0.6.1 (это адрес Пф в тунеле.) ..
                                Правила в норме . У меня еще 4 тунеля с другими сетями давно работают в них все ок.
                                Мне кажется проблема где то на стороне МТ.

                                K 1 Reply Last reply Mar 13, 2019, 7:18 PM Reply Quote 0
                                • D Offline
                                  DIMADUR
                                  last edited by Mar 13, 2019, 7:17 PM

                                  @konstanti said in mikrotik+openvpn+Pfsense:

                                  tcpdump-ом

                                  Пора учится пользоватся tcpdump-ом :-)
                                  А в Pf есть что нибудь подобное?

                                  1 Reply Last reply Reply Quote 0
                                  • K Offline
                                    Konstanti @DIMADUR
                                    last edited by Konstanti Mar 13, 2019, 7:22 PM Mar 13, 2019, 7:18 PM

                                    @dimadur

                                    На картинках чуть выше сервер передает маршрут 10.168.45.0/24 - как сеть за pf
                                    и получает инфу 10.168.30.0/24 - что это удаленная сеть за туннелем.
                                    а Вы сейчас пишете 192.168 ))) ошибка , видимо . про 192.168 я углядел в настройках МТ ( eth 2)
                                    p.s. /diagnostics/packet capture

                                    если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )

                                    D 3 Replies Last reply Mar 13, 2019, 7:19 PM Reply Quote 0
                                    • D Offline
                                      DIMADUR @Konstanti
                                      last edited by Mar 13, 2019, 7:19 PM

                                      @konstanti
                                      Упс секунду поправлю.
                                      Да на картинках все верно

                                      1 Reply Last reply Reply Quote 0
                                      • D Offline
                                        DIMADUR @Konstanti
                                        last edited by Mar 13, 2019, 7:22 PM

                                        @konstanti said in mikrotik+openvpn+Pfsense:

                                        видимо . про 192.168 я углядел в настройках МТ ( eth 2)

                                        Да , это eth 1 . это интерфейс интернета , МТ просто включен за домашним роутером.

                                        1 Reply Last reply Reply Quote 0
                                        • D Offline
                                          DIMADUR @Konstanti
                                          last edited by Mar 13, 2019, 7:27 PM

                                          @konstanti said in mikrotik+openvpn+Pfsense:

                                          если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )

                                          В том то и дело что правил вообще никаких нету.

                                          K 1 Reply Last reply Mar 13, 2019, 7:32 PM Reply Quote 0
                                          34 out of 43
                                          • First post
                                            34/43
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            This community forum collects and processes your personal information.
                                            consent.not_received