Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN microtic - pfsense. Не видна сеть.

    Scheduled Pinned Locked Moved Russian
    38 Posts 6 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @rline
      last edited by Konstanti

      @rline Заполните поле Local Network 192.168.1.0/24 и будет Вам счастье

      Вот это смысла заполнять нет

      4. VPN -> OpenVPN -> Client Specific Overrides

      После установления соединения проверьте таблицы маршрутизации с обеих сторон
      PF должен знать о 3.0/24 , а Микротик о 1.0/24

      P werterW 2 Replies Last reply Reply Quote 0
      • P
        pigbrother @Konstanti
        last edited by pigbrother

        @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

        Вот это смысла заполнять нет
        4. VPN -> OpenVPN -> Client Specific Overrides

        Хм. По идее для site-to-site это необходимо.
        Route\оно же - IPv4 Remote network(s) в настройках сервера сообщает серверу, что есть маршрут в сеть за клиентом,
        А именно iroute\оно же - IPv4 Remote Network/s в Client Specific Overrides
        как раз говорит серверу, за каким конкретно клиентом (даже если клиент единственный) эта сеть находится.

        1 Reply Last reply Reply Quote 0
        • werterW
          werter @Konstanti
          last edited by werter

          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

          @rline Заполните поле Local Network 192.168.1.0/24 и будет Вам счастье

          Вот это смысла заполнять нет

          4. VPN -> OpenVPN -> Client Specific Overrides

          Еще и как есть

          @rline
          Картинки выкладывайте здесь. Не надо их в облака совать.

          1 Reply Last reply Reply Quote 0
          • R
            rline
            last edited by rline

            Сейчас этот раздел у меня выглядит так:
            pf6.png
            Но пинги так и не идут. Может стоит микротик копать, а не pf?

            K 1 Reply Last reply Reply Quote 0
            • K
              Konstanti @rline
              last edited by

              @rline
              Таблицы маршрутизации проверили ????
              Есть нужные маршруты с обеих сторон туннеля после установления соединения ???
              Знает Микротик , что маршрут к 1.0/24 идет через OPenvpn ??
              Знает PF , что маршрут к 3.0/24 идет через Openvpn ?
              Если тут все нормально , и маршруты присутствуют , рекомендую запустить tcpdump на openvpn интерфейсе pf для анализа

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                Добрый

                @rline

                Не в тему, но.
                А какая версия пф у вас?

                P 1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @werter
                  last edited by

                  @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

                  А какая версия пф у вас?

                  Вспоминается необходимость разрешающего правила на LAN для удаленной сети, необходимого в старых версиях pf.
                  @werter , вероятно это имеется в виду?

                  werterW 1 Reply Last reply Reply Quote 0
                  • werterW
                    werter @pigbrother
                    last edited by werter

                    @pigbrother
                    Я это правило и в latest stable добавляю на всякий )

                    Похоже ,что у ТС пф оч старый (

                    R 1 Reply Last reply Reply Quote 0
                    • R
                      rline @werter
                      last edited by

                      @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

                      Похоже ,что у ТС пф оч старый (

                      Угу 2.0.1

                      вот таблица маршрутизации pf, до микротика пока добраться не могу, завтра выложу.
                      pf7.png

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @rline
                        last edited by

                        @rline
                        Те получается , что маршрут до 3.0/24 в таблице существует
                        И через него было отправлено n-ое (13) кол-во пакетов
                        надо теперь смотреть таблицу маршрутизации Микротика , все ли там в порядке
                        Скажите , pf пингует 10.0.9.2 ?

                        R 1 Reply Last reply Reply Quote 0
                        • R
                          rline @Konstanti
                          last edited by

                          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                          Скажите , pf пингует 10.0.9.2 ?

                          Не пингует. Я так понимаю надо микротик крутить, а не pf?

                          K P 2 Replies Last reply Reply Quote 0
                          • K
                            Konstanti @rline
                            last edited by

                            @rline попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.
                            Как пингуете 10.0.9.2 ?
                            С любого хоста 1.0/24 или из WebGUI PFSense ?

                            1 Reply Last reply Reply Quote 0
                            • P
                              pigbrother @rline
                              last edited by

                              @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                              Не пингует. Я так понимаю надо микротик крутить, а не pf?

                              Использую Микротики с PF давно и плодотворно.
                              Никаких настроек на них, кроме поднятия клиента OpenVPN не делал.
                              Одно но. Версии RouterOS у меня младше, возможно в 6.4.х что-то изменилось.

                              Попробуйте на LAN первым правилом создать
                              IPv4 * LAN net * 192.168.3.0/24 * * none

                              1 Reply Last reply Reply Quote 0
                              • R
                                rline
                                last edited by

                                @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                Как пингуете 10.0.9.2 ?
                                С любого хоста 1.0/24 или из WebGUI PFSense ?

                                Попробовал и с хоста и через gui результат одинаков.

                                @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.

                                Подскажите как это сделать?

                                @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                Попробуйте на LAN первым правилом создать
                                IPv4 * LAN net * 192.168.3.0/24 * * none

                                Если я правильно понял это вот такое правило?
                                pf9.png
                                Результатов оно не дало.

                                Вот так выглядят маршруты на mk
                                pf8.png

                                K P 2 Replies Last reply Reply Quote 0
                                • K
                                  Konstanti @rline
                                  last edited by Konstanti

                                  @rline как-то странно у Вас в микротике выглядит таблица маршрутизации

                                  Обратите внимание (вчера была картинка) , таблица маршрутизации PF
                                  10.0.9.1 /10.0.9.2 (адреса туннеля)
                                  а у Вас на микротике
                                  10.0.9.6/10.0.9.5 (адреса туннеля)
                                  откуда взялись эти адреса ???

                                  поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                                  R 1 Reply Last reply Reply Quote 0
                                  • R
                                    rline @Konstanti
                                    last edited by

                                    @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                    откуда взялись эти адреса ???

                                    Это хороший вопрос. Не помню чтобы на микротике я вручную эти адреса прописывал.

                                    Не знаю даст это что-нибудь или нет, но с хостов за pf я пингую 10.0.9.1 и 10.0.9.6 и с хостов за mk то же самое.

                                    @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                    поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                                    Поменял. Ничего не дало.

                                    K 1 Reply Last reply Reply Quote 0
                                    • K
                                      Konstanti @rline
                                      last edited by Konstanti

                                      @rline Посмотрите таблицы маршрутизации на обоих устройствах
                                      и проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2
                                      Должно быть так
                                      Вы в 2-х местах поменяли настройки ?
                                      у Вас же эти настройки продублированы в основных и в настройках клиента

                                      я бы , на Вашем месте , попробовал заблокировать настройки "client specific override" и проверить , как будут выглядеть таблицы маршрутизации устройств
                                      efc5c7dd-2c02-44fd-9c6f-3d99669dfd9a-image.png

                                      отметьте раздел Disable this ovveride

                                      или очистите поле tunnel network в "client specific override". Я подозреваю , что проблема с адресами именно из-за этого.

                                      R 1 Reply Last reply Reply Quote 0
                                      • R
                                        rline @Konstanti
                                        last edited by

                                        @Konstanti Сначала полностью отключил client specific override, а затем включил, но убрал подсеть 10,0,9,0 это ничего не поменяло

                                        @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                        проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2

                                        а как это проверить?

                                        K 1 Reply Last reply Reply Quote 0
                                        • K
                                          Konstanti @rline
                                          last edited by Konstanti

                                          @rline
                                          Это видно по таблицам маршрутизации
                                          0507a6fb-d6a3-4f8f-83c9-b10d12b5ef4f-image.png
                                          Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                                          как тут

                                          08f30922-2c9d-4244-b3c6-b26802aa42c7-image.png

                                          e0d819bb-33e6-4581-a28b-aba9509c3526-image.png

                                          только 10.0.9.0/24 должно поменяться на 10.0.9.0/30

                                          1 Reply Last reply Reply Quote 0
                                          • P
                                            pigbrother @rline
                                            last edited by pigbrother

                                            @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                            Если я правильно понял это вот такое правило?

                                            IPv4 * LAN net * 192.168.3.0/24 * * none
                                            Ошиблись. Вместо TCP поставьте ANY.
                                            И Source - LAN net.

                                            Нет ли на ПК за МТ включенных брандмауэров?

                                            R 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.