Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN microtic - pfsense. Не видна сеть.

    Scheduled Pinned Locked Moved Russian
    38 Posts 6 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @rline
      last edited by Konstanti

      @rline
      Здр
      что бросается в глаза

      Сетка за pf 192.168.1.0/24
      Сетка за mk 192.168.3.0/24

      При этом в настройках OpenVpn сервера Вы указываете , что Local network - это 192.168.3.0/24
      И микротику в настройках Вы таким образом передаете неверный маршрут

      При этом по Вашей ссылке несколько все по-другому .

      Удаленная сеть 192.168.150.0/24 -> (pfSense 1.1.1.1) -> Интернет <- (2.2.2.2 MikroTik) <- 192.168.20.0/24
      и чуть дальше

      IPv4 Tunnel Network: 10.30.30.0/29
      IPv4 Local Network/s: 192.168.150.0/24 - этот маршрут передается для Микротика
      IPv4 Remote Network/s: 192.168.20.0/24 - этот маршрут попадает в таблицу маршрутизации PF

      R 1 Reply Last reply Reply Quote 0
      • M
        Mister511 @rline
        last edited by Mister511

        @rline Вот так попробуй
        498a5124-52fc-441d-8a90-f3e6ab08da72-image.png
        В Client Specific Overrides
        d1b93f3a-d357-4d14-a33e-67a8ee056b55-image.png
        Это можешь не писать push "redirect-gateway autolocal"
        И обнови pfsense

        1 Reply Last reply Reply Quote 0
        • R
          rline @Konstanti
          last edited by

          @Konstanti Ну то что по ссылке это просто пример, у меня сетки немного другие

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @rline
            last edited by

            @rline При чем тут сетки в примере ?
            Обратите внимание по ссылке , что такое
            Local networks и remote networks
            У Вас настроено немного не так

            IPv4 Local Network/s: 192.168.3.0/24 - этот маршрут передается для Микротика

            1 Reply Last reply Reply Quote 0
            • R
              rline
              last edited by

              Простите, я тормоз. Вместо Peer to Peer (ssl/tls) у меня было выбрано Remote Access (ssl/tls) и соответственно не было в настройках поля Remote network. Сейчас поменял настройки, выглядит это так: https://cloud.mail.ru/public/4tQH/o4RqGhALc но увы пинг с pf до mk так и не идёт.
              Значит я упустил что-то ещё. Подскажите что ещё модно проверить в настройках.

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @rline
                last edited by Konstanti

                @rline Заполните поле Local Network 192.168.1.0/24 и будет Вам счастье

                Вот это смысла заполнять нет

                4. VPN -> OpenVPN -> Client Specific Overrides

                После установления соединения проверьте таблицы маршрутизации с обеих сторон
                PF должен знать о 3.0/24 , а Микротик о 1.0/24

                P werterW 2 Replies Last reply Reply Quote 0
                • P
                  pigbrother @Konstanti
                  last edited by pigbrother

                  @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                  Вот это смысла заполнять нет
                  4. VPN -> OpenVPN -> Client Specific Overrides

                  Хм. По идее для site-to-site это необходимо.
                  Route\оно же - IPv4 Remote network(s) в настройках сервера сообщает серверу, что есть маршрут в сеть за клиентом,
                  А именно iroute\оно же - IPv4 Remote Network/s в Client Specific Overrides
                  как раз говорит серверу, за каким конкретно клиентом (даже если клиент единственный) эта сеть находится.

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter @Konstanti
                    last edited by werter

                    @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                    @rline Заполните поле Local Network 192.168.1.0/24 и будет Вам счастье

                    Вот это смысла заполнять нет

                    4. VPN -> OpenVPN -> Client Specific Overrides

                    Еще и как есть

                    @rline
                    Картинки выкладывайте здесь. Не надо их в облака совать.

                    1 Reply Last reply Reply Quote 0
                    • R
                      rline
                      last edited by rline

                      Сейчас этот раздел у меня выглядит так:
                      pf6.png
                      Но пинги так и не идут. Может стоит микротик копать, а не pf?

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @rline
                        last edited by

                        @rline
                        Таблицы маршрутизации проверили ????
                        Есть нужные маршруты с обеих сторон туннеля после установления соединения ???
                        Знает Микротик , что маршрут к 1.0/24 идет через OPenvpn ??
                        Знает PF , что маршрут к 3.0/24 идет через Openvpn ?
                        Если тут все нормально , и маршруты присутствуют , рекомендую запустить tcpdump на openvpn интерфейсе pf для анализа

                        1 Reply Last reply Reply Quote 0
                        • werterW
                          werter
                          last edited by

                          Добрый

                          @rline

                          Не в тему, но.
                          А какая версия пф у вас?

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @werter
                            last edited by

                            @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

                            А какая версия пф у вас?

                            Вспоминается необходимость разрешающего правила на LAN для удаленной сети, необходимого в старых версиях pf.
                            @werter , вероятно это имеется в виду?

                            werterW 1 Reply Last reply Reply Quote 0
                            • werterW
                              werter @pigbrother
                              last edited by werter

                              @pigbrother
                              Я это правило и в latest stable добавляю на всякий )

                              Похоже ,что у ТС пф оч старый (

                              R 1 Reply Last reply Reply Quote 0
                              • R
                                rline @werter
                                last edited by

                                @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

                                Похоже ,что у ТС пф оч старый (

                                Угу 2.0.1

                                вот таблица маршрутизации pf, до микротика пока добраться не могу, завтра выложу.
                                pf7.png

                                K 1 Reply Last reply Reply Quote 0
                                • K
                                  Konstanti @rline
                                  last edited by

                                  @rline
                                  Те получается , что маршрут до 3.0/24 в таблице существует
                                  И через него было отправлено n-ое (13) кол-во пакетов
                                  надо теперь смотреть таблицу маршрутизации Микротика , все ли там в порядке
                                  Скажите , pf пингует 10.0.9.2 ?

                                  R 1 Reply Last reply Reply Quote 0
                                  • R
                                    rline @Konstanti
                                    last edited by

                                    @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                    Скажите , pf пингует 10.0.9.2 ?

                                    Не пингует. Я так понимаю надо микротик крутить, а не pf?

                                    K P 2 Replies Last reply Reply Quote 0
                                    • K
                                      Konstanti @rline
                                      last edited by

                                      @rline попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.
                                      Как пингуете 10.0.9.2 ?
                                      С любого хоста 1.0/24 или из WebGUI PFSense ?

                                      1 Reply Last reply Reply Quote 0
                                      • P
                                        pigbrother @rline
                                        last edited by

                                        @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                        Не пингует. Я так понимаю надо микротик крутить, а не pf?

                                        Использую Микротики с PF давно и плодотворно.
                                        Никаких настроек на них, кроме поднятия клиента OpenVPN не делал.
                                        Одно но. Версии RouterOS у меня младше, возможно в 6.4.х что-то изменилось.

                                        Попробуйте на LAN первым правилом создать
                                        IPv4 * LAN net * 192.168.3.0/24 * * none

                                        1 Reply Last reply Reply Quote 0
                                        • R
                                          rline
                                          last edited by

                                          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          Как пингуете 10.0.9.2 ?
                                          С любого хоста 1.0/24 или из WebGUI PFSense ?

                                          Попробовал и с хоста и через gui результат одинаков.

                                          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.

                                          Подскажите как это сделать?

                                          @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          Попробуйте на LAN первым правилом создать
                                          IPv4 * LAN net * 192.168.3.0/24 * * none

                                          Если я правильно понял это вот такое правило?
                                          pf9.png
                                          Результатов оно не дало.

                                          Вот так выглядят маршруты на mk
                                          pf8.png

                                          K P 2 Replies Last reply Reply Quote 0
                                          • K
                                            Konstanti @rline
                                            last edited by Konstanti

                                            @rline как-то странно у Вас в микротике выглядит таблица маршрутизации

                                            Обратите внимание (вчера была картинка) , таблица маршрутизации PF
                                            10.0.9.1 /10.0.9.2 (адреса туннеля)
                                            а у Вас на микротике
                                            10.0.9.6/10.0.9.5 (адреса туннеля)
                                            откуда взялись эти адреса ???

                                            поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                                            R 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.