Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN microtic - pfsense. Не видна сеть.

    Scheduled Pinned Locked Moved Russian
    38 Posts 6 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • R
      rline @Konstanti
      last edited by

      @Konstanti Ну то что по ссылке это просто пример, у меня сетки немного другие

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @rline
        last edited by

        @rline При чем тут сетки в примере ?
        Обратите внимание по ссылке , что такое
        Local networks и remote networks
        У Вас настроено немного не так

        IPv4 Local Network/s: 192.168.3.0/24 - этот маршрут передается для Микротика

        1 Reply Last reply Reply Quote 0
        • R
          rline
          last edited by

          Простите, я тормоз. Вместо Peer to Peer (ssl/tls) у меня было выбрано Remote Access (ssl/tls) и соответственно не было в настройках поля Remote network. Сейчас поменял настройки, выглядит это так: https://cloud.mail.ru/public/4tQH/o4RqGhALc но увы пинг с pf до mk так и не идёт.
          Значит я упустил что-то ещё. Подскажите что ещё модно проверить в настройках.

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @rline
            last edited by Konstanti

            @rline Заполните поле Local Network 192.168.1.0/24 и будет Вам счастье

            Вот это смысла заполнять нет

            4. VPN -> OpenVPN -> Client Specific Overrides

            После установления соединения проверьте таблицы маршрутизации с обеих сторон
            PF должен знать о 3.0/24 , а Микротик о 1.0/24

            P werterW 2 Replies Last reply Reply Quote 0
            • P
              pigbrother @Konstanti
              last edited by pigbrother

              @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

              Вот это смысла заполнять нет
              4. VPN -> OpenVPN -> Client Specific Overrides

              Хм. По идее для site-to-site это необходимо.
              Route\оно же - IPv4 Remote network(s) в настройках сервера сообщает серверу, что есть маршрут в сеть за клиентом,
              А именно iroute\оно же - IPv4 Remote Network/s в Client Specific Overrides
              как раз говорит серверу, за каким конкретно клиентом (даже если клиент единственный) эта сеть находится.

              1 Reply Last reply Reply Quote 0
              • werterW
                werter @Konstanti
                last edited by werter

                @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                @rline Заполните поле Local Network 192.168.1.0/24 и будет Вам счастье

                Вот это смысла заполнять нет

                4. VPN -> OpenVPN -> Client Specific Overrides

                Еще и как есть

                @rline
                Картинки выкладывайте здесь. Не надо их в облака совать.

                1 Reply Last reply Reply Quote 0
                • R
                  rline
                  last edited by rline

                  Сейчас этот раздел у меня выглядит так:
                  pf6.png
                  Но пинги так и не идут. Может стоит микротик копать, а не pf?

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @rline
                    last edited by

                    @rline
                    Таблицы маршрутизации проверили ????
                    Есть нужные маршруты с обеих сторон туннеля после установления соединения ???
                    Знает Микротик , что маршрут к 1.0/24 идет через OPenvpn ??
                    Знает PF , что маршрут к 3.0/24 идет через Openvpn ?
                    Если тут все нормально , и маршруты присутствуют , рекомендую запустить tcpdump на openvpn интерфейсе pf для анализа

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter
                      last edited by

                      Добрый

                      @rline

                      Не в тему, но.
                      А какая версия пф у вас?

                      P 1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother @werter
                        last edited by

                        @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

                        А какая версия пф у вас?

                        Вспоминается необходимость разрешающего правила на LAN для удаленной сети, необходимого в старых версиях pf.
                        @werter , вероятно это имеется в виду?

                        werterW 1 Reply Last reply Reply Quote 0
                        • werterW
                          werter @pigbrother
                          last edited by werter

                          @pigbrother
                          Я это правило и в latest stable добавляю на всякий )

                          Похоже ,что у ТС пф оч старый (

                          R 1 Reply Last reply Reply Quote 0
                          • R
                            rline @werter
                            last edited by

                            @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

                            Похоже ,что у ТС пф оч старый (

                            Угу 2.0.1

                            вот таблица маршрутизации pf, до микротика пока добраться не могу, завтра выложу.
                            pf7.png

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @rline
                              last edited by

                              @rline
                              Те получается , что маршрут до 3.0/24 в таблице существует
                              И через него было отправлено n-ое (13) кол-во пакетов
                              надо теперь смотреть таблицу маршрутизации Микротика , все ли там в порядке
                              Скажите , pf пингует 10.0.9.2 ?

                              R 1 Reply Last reply Reply Quote 0
                              • R
                                rline @Konstanti
                                last edited by

                                @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                Скажите , pf пингует 10.0.9.2 ?

                                Не пингует. Я так понимаю надо микротик крутить, а не pf?

                                K P 2 Replies Last reply Reply Quote 0
                                • K
                                  Konstanti @rline
                                  last edited by

                                  @rline попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.
                                  Как пингуете 10.0.9.2 ?
                                  С любого хоста 1.0/24 или из WebGUI PFSense ?

                                  1 Reply Last reply Reply Quote 0
                                  • P
                                    pigbrother @rline
                                    last edited by

                                    @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                    Не пингует. Я так понимаю надо микротик крутить, а не pf?

                                    Использую Микротики с PF давно и плодотворно.
                                    Никаких настроек на них, кроме поднятия клиента OpenVPN не делал.
                                    Одно но. Версии RouterOS у меня младше, возможно в 6.4.х что-то изменилось.

                                    Попробуйте на LAN первым правилом создать
                                    IPv4 * LAN net * 192.168.3.0/24 * * none

                                    1 Reply Last reply Reply Quote 0
                                    • R
                                      rline
                                      last edited by

                                      @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      Как пингуете 10.0.9.2 ?
                                      С любого хоста 1.0/24 или из WebGUI PFSense ?

                                      Попробовал и с хоста и через gui результат одинаков.

                                      @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.

                                      Подскажите как это сделать?

                                      @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      Попробуйте на LAN первым правилом создать
                                      IPv4 * LAN net * 192.168.3.0/24 * * none

                                      Если я правильно понял это вот такое правило?
                                      pf9.png
                                      Результатов оно не дало.

                                      Вот так выглядят маршруты на mk
                                      pf8.png

                                      K P 2 Replies Last reply Reply Quote 0
                                      • K
                                        Konstanti @rline
                                        last edited by Konstanti

                                        @rline как-то странно у Вас в микротике выглядит таблица маршрутизации

                                        Обратите внимание (вчера была картинка) , таблица маршрутизации PF
                                        10.0.9.1 /10.0.9.2 (адреса туннеля)
                                        а у Вас на микротике
                                        10.0.9.6/10.0.9.5 (адреса туннеля)
                                        откуда взялись эти адреса ???

                                        поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                                        R 1 Reply Last reply Reply Quote 0
                                        • R
                                          rline @Konstanti
                                          last edited by

                                          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          откуда взялись эти адреса ???

                                          Это хороший вопрос. Не помню чтобы на микротике я вручную эти адреса прописывал.

                                          Не знаю даст это что-нибудь или нет, но с хостов за pf я пингую 10.0.9.1 и 10.0.9.6 и с хостов за mk то же самое.

                                          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                                          Поменял. Ничего не дало.

                                          K 1 Reply Last reply Reply Quote 0
                                          • K
                                            Konstanti @rline
                                            last edited by Konstanti

                                            @rline Посмотрите таблицы маршрутизации на обоих устройствах
                                            и проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2
                                            Должно быть так
                                            Вы в 2-х местах поменяли настройки ?
                                            у Вас же эти настройки продублированы в основных и в настройках клиента

                                            я бы , на Вашем месте , попробовал заблокировать настройки "client specific override" и проверить , как будут выглядеть таблицы маршрутизации устройств
                                            efc5c7dd-2c02-44fd-9c6f-3d99669dfd9a-image.png

                                            отметьте раздел Disable this ovveride

                                            или очистите поле tunnel network в "client specific override". Я подозреваю , что проблема с адресами именно из-за этого.

                                            R 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.