Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    mikrotik+openvpn+Pfsense

    Scheduled Pinned Locked Moved Russian
    43 Posts 4 Posters 7.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @DIMADUR
      last edited by Konstanti

      @dimadur
      Маршрутизация не настроена на pfsense . Он ничего не знает о сетях за МТ
      Либо ручками прописать статический маршрут , или в разделе client specific overrides заполнить раздел про удаленные сети , чтобы они появились в таблице маршрутизации PF.

      D 1 Reply Last reply Reply Quote 0
      • D
        DIMADUR @Konstanti
        last edited by

        @konstanti
        В таблице пф без настройки "client specific overrides"
        есть маршрут 10.168.30.0/24 10.0.6.2 UGS 0 1500 ovpns4...
        Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.
        При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.
        Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата?

        K 1 Reply Last reply Reply Quote 0
        • K
          Konstanti @DIMADUR
          last edited by Konstanti

          @dimadur сорри , не углядел на картинках ,что все настроено на стороне сервера (для сети 10.168.30.0)

          если mikrotik все пингует , значит , про сети за PF знает
          а из какой сети не пингуется PF ? 10.168 или 192.168 ??
          и еще , в обратную сторону можете пинговать ???
          попробуйте tcpdump-ом проверить , где пакеты теряются
          и правила на openvpn интрефейсе PF тоже проверьте . Разрешен ли доступ из удаленных сетей к сетям за PF
          B

          1 Reply Last reply Reply Quote 0
          • D
            DIMADUR
            last edited by DIMADUR

            У меня сети 192.168. нет.
            Схема такая. За МТ (адрес от ОпенВпн получает 10.0.6.2 ) сеть 10.168.30.0 - это сеть за МТ.
            За PF сеть 10.168.45.0

            Клиенты за МТ не видят сеть за ПФ(10.168.30.0). так же клиенты не видят адрес 10.0.6.1 (это адрес Пф в тунеле.) ..
            Правила в норме . У меня еще 4 тунеля с другими сетями давно работают в них все ок.
            Мне кажется проблема где то на стороне МТ.

            K 1 Reply Last reply Reply Quote 0
            • D
              DIMADUR
              last edited by

              @konstanti said in mikrotik+openvpn+Pfsense:

              tcpdump-ом

              Пора учится пользоватся tcpdump-ом :-)
              А в Pf есть что нибудь подобное?

              1 Reply Last reply Reply Quote 0
              • K
                Konstanti @DIMADUR
                last edited by Konstanti

                @dimadur

                На картинках чуть выше сервер передает маршрут 10.168.45.0/24 - как сеть за pf
                и получает инфу 10.168.30.0/24 - что это удаленная сеть за туннелем.
                а Вы сейчас пишете 192.168 ))) ошибка , видимо . про 192.168 я углядел в настройках МТ ( eth 2)
                p.s. /diagnostics/packet capture

                если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )

                D 3 Replies Last reply Reply Quote 0
                • D
                  DIMADUR @Konstanti
                  last edited by

                  @konstanti
                  Упс секунду поправлю.
                  Да на картинках все верно

                  1 Reply Last reply Reply Quote 0
                  • D
                    DIMADUR @Konstanti
                    last edited by

                    @konstanti said in mikrotik+openvpn+Pfsense:

                    видимо . про 192.168 я углядел в настройках МТ ( eth 2)

                    Да , это eth 1 . это интерфейс интернета , МТ просто включен за домашним роутером.

                    1 Reply Last reply Reply Quote 0
                    • D
                      DIMADUR @Konstanti
                      last edited by

                      @konstanti said in mikrotik+openvpn+Pfsense:

                      если клиенты не могут пинговать 10.0.6.1 - возможно , есть какое-то правило со стороны МТ , блокирующее эти пакеты (в обратную сторону пингуются хосты ?? 10.168.45->10.168.30 ? )

                      В том то и дело что правил вообще никаких нету.

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @DIMADUR
                        last edited by

                        @dimadur

                        Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?

                        D 1 Reply Last reply Reply Quote 0
                        • D
                          DIMADUR @Konstanti
                          last edited by

                          @konstanti said in mikrotik+openvpn+Pfsense:

                          @dimadur
                          Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?

                          Уже, не приходят. их МТ не отправляет

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @DIMADUR
                            last edited by pigbrother

                            @dimadur said in mikrotik+openvpn+Pfsense:

                            @konstanti said in mikrotik+openvpn+Pfsense:

                            @dimadur
                            

                            Packet capture на openvpn интерфейсе PF запустите и гляньте , приходят ли icmp пакеты ?

                            Уже, не приходят. их МТ не отправляет

                            Я же привел выше ссылку на рабочие конфиги. И для PF и для МТ, с нумерацией сетей.

                            Никаких правил на МТ ни firewall, ни NAT создавать не надо.

                            @dimadur said in mikrotik+openvpn+Pfsense:

                            Я читал что "client specific overrides" нужно было заполнить для того что бы клиенты за Пф могли видеть сети за МТ.

                            Да, и это обязательное условие для доступа в сеть за любым клиентом Open VPN.

                            @dimadur said in mikrotik+openvpn+Pfsense:

                            МТ просто включен за домашним роутером.

                            А что для домашней сети является default GW? МТ или домашний роутер?

                            @dimadur said in mikrotik+openvpn+Pfsense:

                            Парни , подскажите в поле Common Name в меню "client specific overrides" это тоже что и Common Name при создании сертификата?

                            Да

                            @dimadur said in mikrotik+openvpn+Pfsense:

                            При чем пишут , что нужно сети указывать в обратном порядке. типа сеть удаленнаая это сеть за ПФ а локальная это сеть за мт.

                            Сети рассматриваются со стороны сервера. Поэтому в
                            CSC в IPv4 Local Network/s указывается сеть за PF\сети, к котрым PF имеет маршруты.
                            А в IPv4 Remote Network/s - сеть за клиентом.

                            K D 2 Replies Last reply Reply Quote 0
                            • K
                              Konstanti @pigbrother
                              last edited by

                              @pigbrother Доброе утро
                              Насколько я понял , глядя на картинку , сетей 2
                              Одна 192.168.2.0/24 - напрямую подключена к домашнему маршрутизатору и к МТ(ether1) . А вот 10.168.30.0/24 уже напрямую подключена только к MT (ether2) . Т е для этой сети MT должен являться шлюзом по умолчанию , единственным и неповторимым .
                              Тс , а 10.0.6.2 пингуется из сети 10.168 ????

                              D 1 Reply Last reply Reply Quote 0
                              • D
                                DIMADUR @Konstanti
                                last edited by

                                @konstanti said in mikrotik+openvpn+Pfsense:

                                Тс , а 10.0.6.2 пингуется из сети 10.168 ????

                                Добрый вечер али ночь :-) добрался до ПК.
                                Что касается пинга из 10.168. (насколько я понял вопрос про ether2 с сетью 10.168.30.0/24 ) то да. адрес 10.0.6.2 пингуется.
                                Но 10.0.6.1 (это IP ПФ) уже нет.
                                По поводу шлюза по умолчанию для сети ether2 тут для меня вопрос.
                                Есть такой маршрут 0 A S 0.0.0.0/0 192.168.2.1 1
                                Для клиентов естественно в этой сети шлюз один .
                                Что имелось в виду?

                                1 Reply Last reply Reply Quote 0
                                • D
                                  DIMADUR @pigbrother
                                  last edited by

                                  @pigbrother said in mikrotik+openvpn+Pfsense:

                                  А что для домашней сети является default GW? МТ или домашний роутер?

                                  Объясню, дело в том что МТ стоит сейчас за домашним роутером, в испытательных целях.
                                  В будущем этот МТ так же встанет на рабочее место в сеть за НАТ.
                                  Домашний ПК он подключен в домашний роутер.
                                  МТ за домашним роутером (ASUS)
                                  К МТ подключен ноутбук-испытатель. С него я и пытаюсь настрочить доступ к сети за ПФ.

                                  1 Reply Last reply Reply Quote 0
                                  • D
                                    DIMADUR
                                    last edited by

                                    БЛИНА!!! Парни ВСЕМ большое спасибо.
                                    Нашел косяк свой. У меня в сертификате CN было прописано через "."
                                    А я в "client specific overrides" ошибся и через "," ..
                                    Вот дела...
                                    Вообщем все поднялось и туда и сюда. полет нормальный 👩‍🚀
                                    Всем хороших выходных 🍻

                                    P 1 Reply Last reply Reply Quote 0
                                    • P
                                      pigbrother @DIMADUR
                                      last edited by

                                      @dimadur said in mikrotik+openvpn+Pfsense:

                                      все поднялось и туда и сюда. полет нормальный

                                      👏
                                      @dimadur said in mikrotik+openvpn+Pfsense:

                                      Так вот я подвожу итог, как мне расхвалили микротик особенно про то что ЭТО РЕШЕНИЕ ИЗ КОРОБКИ - я с ЭТИМ категорически не согласен . Не зная ньюансов МТ из коробки только ТАНЕЦ С БУБНОМ. Ну в итоге конечно же все выяснится и заработает, но осадок от "решения с коробки" останется.

                                      Так все же МТ - решение из коробки? Или нет?☺

                                      D 1 Reply Last reply Reply Quote 0
                                      • D
                                        DIMADUR @pigbrother
                                        last edited by

                                        @pigbrother said in mikrotik+openvpn+Pfsense:

                                        Так все же МТ - решение из коробки? Или нет?
                                        Ну, скажем так . Коробочку еще надо знать как открывать.
                                        Тут в общем нужно немного иметь опыта с микротиком т.к. нюансы все таки есть, и самое главное разбираться в сетях.
                                        А то бывают разные специалисты ;-)

                                        1 Reply Last reply Reply Quote 0
                                        • First post
                                          Last post
                                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.