mikrotik+openvpn+Pfsense
-
@dimadur said in mikrotik+openvpn+Pfsense:
WARNING: 'comp-lzo' is present in local config but missing in remote config, local='comp-lzo'
Это критично?Это не помогло?
@pigbrother said in mikrotik+openvpn+Pfsense:
Попробуйте:
Compression сменить на No LZO compression [Legacy....]@dimadur said in mikrotik+openvpn+Pfsense:
WARNING: 'link-mtu' is used inconsistently, local='link-mtu 1560', remote='link-mtu 1559'
Вероятно - да. Не сталкивался.
-
@pigbrother
не помогло :-( -
Ура, поехало. Компрессию Preference нужно было.
-
-
@pigbrother
Включил omit preference - компрессию. и поехало.
Осталось настроить маршруты в сети. -
Включил omit preference - компрессию. и поехало.
МТ не умеет сжимать трафик (?) Печалька (
-
@werter
Вообще , мне кажется хваленые МТ много чего не умеют :-( -
@werter said in mikrotik+openvpn+Pfsense:
МТ не умеет сжимать трафик (?) Печалька (
Много раз упоминалось.
@dimadur said in mikrotik+openvpn+Pfsense:
@werter
Вообще , мне кажется хваленые МТ много чего не умеют :-(Между тем конкретно в плане VPN, МТ предлагают более чем достаточно, как межплатформенные решения, так и проприетарные eoip, ipip.
Стоит добвавить также - МТ одни из немногих устройств умеющих работать с SSTP.@dimadur said in mikrotik+openvpn+Pfsense:
Осталось настроить маршруты в сети.
При правильной настройке маршруты поднимаются сами, полноценный Site-to-Site без вских NAT, ручного добавления маршрутов и т.п.
-
@pigbrother
Я не имел ввиду, что МТ такой "плохой".
Но вот в моем случае, коллеги мне его так расхвалили, мол это дешевое , производительное решение всех задач из коробки.
Я ранее с МТ сталкивался "посколько-постольку" настроить инет и все на этом.
Но на этот раз задача чуть более сложнее.
И так имеется Pf. на нем поднято уже 4 тунеля ОпенВпн с другими Pf и с одним зукселем. особо проблем не было, только вопросы с особыми способами доступа в разные сети.
Вот и с МТ начался танец, бубен не доставал, думал - "решение из коробки и все такое. щас подымим"
Не зная в принципе про микротик известные ньюансы типа нет поддержки UDP в опенвпн, убил час. Честно даже не думал что он не поддерживает, потом нашел хлопнул полбу. Едем дальше, выше переписка следующей проблемы по поводу компресии . тоже пол дня. Ну ладно тоже в принципе давно известный факт. Т.к. решением этой задачи я занимаюсь в свободное время, на сегодня с этим МТ выяснилос- канал поднялся , я с самого МТ пингую все сети за Pf что мне нужны, но !!! как я недавно выяснил - за МТ клиенты эти сети не видят!! Блин опять что то не донастроенно.!!
Так вот я подвожу итог, как мне расхвалили микротик особенно про то что ЭТО РЕШЕНИЕ ИЗ КОРОБКИ - я с ЭТИМ категорически не согласен . Не зная ньюансов МТ из коробки только ТАНЕЦ С БУБНОМ. Ну в итоге конечно же все выяснится и заработает, но осадок от "решения с коробки" останется. -
@dimadur
Маршрутизация не настроена на pfsense . Он ничего не знает о сетях за МТ
Либо ручками прописать статический маршрут , или в разделе client specific overrides заполнить раздел про удаленные сети , чтобы они появились в таблице маршрутизации PF. -
@konstanti
В таблице пф без настройки "client specific overrides"
есть маршрут 10.168.30.0/24 10.0.6.2 UGS 0 1500 ovpns4...
Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.
При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.
Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата? -
@dimadur сорри , не углядел на картинках ,что все настроено на стороне сервера (для сети 10.168.30.0)
если mikrotik все пингует , значит , про сети за PF знает
а из какой сети не пингуется PF ? 10.168 или 192.168 ??
и еще , в обратную сторону можете пинговать ???
попробуйте tcpdump-ом проверить , где пакеты теряются
и правила на openvpn интрефейсе PF тоже проверьте . Разрешен ли доступ из удаленных сетей к сетям за PF
B -
У меня сети 192.168. нет.
Схема такая. За МТ (адрес от ОпенВпн получает 10.0.6.2 ) сеть 10.168.30.0 - это сеть за МТ.
За PF сеть 10.168.45.0Клиенты за МТ не видят сеть за ПФ(10.168.30.0). так же клиенты не видят адрес 10.0.6.1 (это адрес Пф в тунеле.) ..
Правила в норме . У меня еще 4 тунеля с другими сетями давно работают в них все ок.
Мне кажется проблема где то на стороне МТ. -
@konstanti said in mikrotik+openvpn+Pfsense:
tcpdump-ом
Пора учится пользоватся tcpdump-ом :-)
А в Pf есть что нибудь подобное? -
На картинках чуть выше сервер передает маршрут 10.168.45.0/24 - как сеть за pf
и получает инфу 10.168.30.0/24 - что это удаленная сеть за туннелем.
а Вы сейчас пишете 192.168 ))) ошибка , видимо . про 192.168 я углядел в настройках МТ ( eth 2)
p.s. /diagnostics/packet captureесли клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )
-
@konstanti
Упс секунду поправлю.
Да на картинках все верно -
@konstanti said in mikrotik+openvpn+Pfsense:
видимо . про 192.168 я углядел в настройках МТ ( eth 2)
Да , это eth 1 . это интерфейс интернета , МТ просто включен за домашним роутером.
-
@konstanti said in mikrotik+openvpn+Pfsense:
если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )
В том то и дело что правил вообще никаких нету.
-
Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?
-
@konstanti said in mikrotik+openvpn+Pfsense:
@dimadur
Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?Уже, не приходят. их МТ не отправляет