Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    mikrotik+openvpn+Pfsense

    Scheduled Pinned Locked Moved Russian
    43 Posts 4 Posters 7.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      pigbrother @DIMADUR
      last edited by

      @dimadur said in mikrotik+openvpn+Pfsense:

      Компрессию Preference нужно было.

      А точнее?

      D 1 Reply Last reply Reply Quote 0
      • D
        DIMADUR @pigbrother
        last edited by

        @pigbrother
        Включил omit preference - компрессию. и поехало.
        Осталось настроить маршруты в сети.

        1 Reply Last reply Reply Quote 0
        • werterW
          werter
          last edited by werter

          Включил omit preference - компрессию. и поехало.

          МТ не умеет сжимать трафик (?) Печалька (

          D P 2 Replies Last reply Reply Quote 0
          • D
            DIMADUR @werter
            last edited by

            @werter
            Вообще , мне кажется хваленые МТ много чего не умеют :-(

            1 Reply Last reply Reply Quote 0
            • P
              pigbrother @werter
              last edited by pigbrother

              @werter said in mikrotik+openvpn+Pfsense:

              МТ не умеет сжимать трафик (?) Печалька (

              Много раз упоминалось.

              @dimadur said in mikrotik+openvpn+Pfsense:

              @werter
              Вообще , мне кажется хваленые МТ много чего не умеют :-(

              Между тем конкретно в плане VPN, МТ предлагают более чем достаточно, как межплатформенные решения, так и проприетарные eoip, ipip.
              Стоит добвавить также - МТ одни из немногих устройств умеющих работать с SSTP.

              @dimadur said in mikrotik+openvpn+Pfsense:

              Осталось настроить маршруты в сети.

              При правильной настройке маршруты поднимаются сами, полноценный Site-to-Site без вских NAT, ручного добавления маршрутов и т.п.

              D 1 Reply Last reply Reply Quote 0
              • D
                DIMADUR @pigbrother
                last edited by

                @pigbrother
                Я не имел ввиду, что МТ такой "плохой".
                Но вот в моем случае, коллеги мне его так расхвалили, мол это дешевое , производительное решение всех задач из коробки.
                Я ранее с МТ сталкивался "посколько-постольку" настроить инет и все на этом.
                Но на этот раз задача чуть более сложнее.
                И так имеется Pf. на нем поднято уже 4 тунеля ОпенВпн с другими Pf и с одним зукселем. особо проблем не было, только вопросы с особыми способами доступа в разные сети.
                Вот и с МТ начался танец, бубен не доставал, думал - "решение из коробки и все такое. щас подымим"
                Не зная в принципе про микротик известные ньюансы типа нет поддержки UDP в опенвпн, убил час. Честно даже не думал что он не поддерживает, потом нашел хлопнул полбу. Едем дальше, выше переписка следующей проблемы по поводу компресии . тоже пол дня. Ну ладно тоже в принципе давно известный факт. Т.к. решением этой задачи я занимаюсь в свободное время, на сегодня с этим МТ выяснилос- канал поднялся , я с самого МТ пингую все сети за Pf что мне нужны, но !!! как я недавно выяснил - за МТ клиенты эти сети не видят!! Блин опять что то не донастроенно.!!
                Так вот я подвожу итог, как мне расхвалили микротик особенно про то что ЭТО РЕШЕНИЕ ИЗ КОРОБКИ - я с ЭТИМ категорически не согласен . Не зная ньюансов МТ из коробки только ТАНЕЦ С БУБНОМ. Ну в итоге конечно же все выяснится и заработает, но осадок от "решения с коробки" останется.

                K 1 Reply Last reply Reply Quote 0
                • K
                  Konstanti @DIMADUR
                  last edited by Konstanti

                  @dimadur
                  Маршрутизация не настроена на pfsense . Он ничего не знает о сетях за МТ
                  Либо ручками прописать статический маршрут , или в разделе client specific overrides заполнить раздел про удаленные сети , чтобы они появились в таблице маршрутизации PF.

                  D 1 Reply Last reply Reply Quote 0
                  • D
                    DIMADUR @Konstanti
                    last edited by

                    @konstanti
                    В таблице пф без настройки "client specific overrides"
                    есть маршрут 10.168.30.0/24 10.0.6.2 UGS 0 1500 ovpns4...
                    Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.
                    При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.
                    Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата?

                    K 1 Reply Last reply Reply Quote 0
                    • K
                      Konstanti @DIMADUR
                      last edited by Konstanti

                      @dimadur сорри , не углядел на картинках ,что все настроено на стороне сервера (для сети 10.168.30.0)

                      если mikrotik все пингует , значит , про сети за PF знает
                      а из какой сети не пингуется PF ? 10.168 или 192.168 ??
                      и еще , в обратную сторону можете пинговать ???
                      попробуйте tcpdump-ом проверить , где пакеты теряются
                      и правила на openvpn интрефейсе PF тоже проверьте . Разрешен ли доступ из удаленных сетей к сетям за PF
                      B

                      1 Reply Last reply Reply Quote 0
                      • D
                        DIMADUR
                        last edited by DIMADUR

                        У меня сети 192.168. нет.
                        Схема такая. За МТ (адрес от ОпенВпн получает 10.0.6.2 ) сеть 10.168.30.0 - это сеть за МТ.
                        За PF сеть 10.168.45.0

                        Клиенты за МТ не видят сеть за ПФ(10.168.30.0). так же клиенты не видят адрес 10.0.6.1 (это адрес Пф в тунеле.) ..
                        Правила в норме . У меня еще 4 тунеля с другими сетями давно работают в них все ок.
                        Мне кажется проблема где то на стороне МТ.

                        K 1 Reply Last reply Reply Quote 0
                        • D
                          DIMADUR
                          last edited by

                          @konstanti said in mikrotik+openvpn+Pfsense:

                          tcpdump-ом

                          Пора учится пользоватся tcpdump-ом :-)
                          А в Pf есть что нибудь подобное?

                          1 Reply Last reply Reply Quote 0
                          • K
                            Konstanti @DIMADUR
                            last edited by Konstanti

                            @dimadur

                            На картинках чуть выше сервер передает маршрут 10.168.45.0/24 - как сеть за pf
                            и получает инфу 10.168.30.0/24 - что это удаленная сеть за туннелем.
                            а Вы сейчас пишете 192.168 ))) ошибка , видимо . про 192.168 я углядел в настройках МТ ( eth 2)
                            p.s. /diagnostics/packet capture

                            если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )

                            D 3 Replies Last reply Reply Quote 0
                            • D
                              DIMADUR @Konstanti
                              last edited by

                              @konstanti
                              Упс секунду поправлю.
                              Да на картинках все верно

                              1 Reply Last reply Reply Quote 0
                              • D
                                DIMADUR @Konstanti
                                last edited by

                                @konstanti said in mikrotik+openvpn+Pfsense:

                                видимо . про 192.168 я углядел в настройках МТ ( eth 2)

                                Да , это eth 1 . это интерфейс интернета , МТ просто включен за домашним роутером.

                                1 Reply Last reply Reply Quote 0
                                • D
                                  DIMADUR @Konstanti
                                  last edited by

                                  @konstanti said in mikrotik+openvpn+Pfsense:

                                  если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )

                                  В том то и дело что правил вообще никаких нету.

                                  K 1 Reply Last reply Reply Quote 0
                                  • K
                                    Konstanti @DIMADUR
                                    last edited by

                                    @dimadur

                                    Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?

                                    D 1 Reply Last reply Reply Quote 0
                                    • D
                                      DIMADUR @Konstanti
                                      last edited by

                                      @konstanti said in mikrotik+openvpn+Pfsense:

                                      @dimadur
                                      Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?

                                      Уже, не приходят. их МТ не отправляет

                                      P 1 Reply Last reply Reply Quote 0
                                      • P
                                        pigbrother @DIMADUR
                                        last edited by pigbrother

                                        @dimadur said in mikrotik+openvpn+Pfsense:

                                        @konstanti said in mikrotik+openvpn+Pfsense:

                                        @dimadur
                                        

                                        Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?

                                        Уже, не приходят. их МТ не отправляет

                                        Я же привел выше ссылку на рабочие конфиги. И для PF и для МТ, с нумерацией сетей.

                                        Никаких правил на МТ ни firewall, ни NAT создавать не надо.

                                        @dimadur said in mikrotik+openvpn+Pfsense:

                                        Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.

                                        Да, и это обязательное условие для доступа в сеть за любым клиентом Open VPN.

                                        @dimadur said in mikrotik+openvpn+Pfsense:

                                        МТ просто включен за домашним роутером.

                                        А что для домашней сети является default GW? МТ или домашний роутер?

                                        @dimadur said in mikrotik+openvpn+Pfsense:

                                        Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата?

                                        Да

                                        @dimadur said in mikrotik+openvpn+Pfsense:

                                        При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.

                                        Сети рассматриваются со стороны сервера. Поэтому в
                                        CSC в IPv4 Local Network/s указывается сеть за PF\сети, к котрым PF имеет маршруты.
                                        А в IPv4 Remote Network/s - сеть за клиентом.

                                        K D 2 Replies Last reply Reply Quote 0
                                        • K
                                          Konstanti @pigbrother
                                          last edited by

                                          @pigbrother Доброе утро
                                          Насколько я понял , глядя на картинку , сетей 2
                                          Одна 192.168.2.0/24 - напрямую подключена к домашнему маршрутизатору и к МТ(ether1) . А вот 10.168.30.0/24 уже напрямую подключена только к MT (ether2) . Т е для этой сети MT должен являться шлюзом по умолчанию , единственным и неповторимым .
                                          Тс , а 10.0.6.2 пингуется из сети 10.168 ????

                                          D 1 Reply Last reply Reply Quote 0
                                          • D
                                            DIMADUR @Konstanti
                                            last edited by

                                            @konstanti said in mikrotik+openvpn+Pfsense:

                                            Тс , а 10.0.6.2 пингуется из сети 10.168 ????

                                            Добрый вечер али ночь :-) добрался до ПК.
                                            Что касается пинга из 10.168. (насколько я понял вопрос про ether2 с сетью 10.168.30.0/24 ) то да. адрес 10.0.6.2 пингуется.
                                            Но 10.0.6.1 (это IP ПФ) уже нет.
                                            По поводу шлюза по умолчанию для сети ether2 тут для меня вопрос.
                                            Есть такой маршрут 0 A S 0.0.0.0/0 192.168.2.1 1
                                            Для клиентов естественно в этой сети шлюз один .
                                            Что имелось в виду?

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.