Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN microtic - pfsense. Не видна сеть.

    Scheduled Pinned Locked Moved Russian
    38 Posts 6 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @rline
      last edited by

      @rline
      Таблицы маршрутизации проверили ????
      Есть нужные маршруты с обеих сторон туннеля после установления соединения ???
      Знает Микротик , что маршрут к 1.0/24 идет через OPenvpn ??
      Знает PF , что маршрут к 3.0/24 идет через Openvpn ?
      Если тут все нормально , и маршруты присутствуют , рекомендую запустить tcpdump на openvpn интерфейсе pf для анализа

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        Добрый

        @rline

        Не в тему, но.
        А какая версия пф у вас?

        P 1 Reply Last reply Reply Quote 0
        • P
          pigbrother @werter
          last edited by

          @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

          А какая версия пф у вас?

          Вспоминается необходимость разрешающего правила на LAN для удаленной сети, необходимого в старых версиях pf.
          @werter , вероятно это имеется в виду?

          werterW 1 Reply Last reply Reply Quote 0
          • werterW
            werter @pigbrother
            last edited by werter

            @pigbrother
            Я это правило и в latest stable добавляю на всякий )

            Похоже ,что у ТС пф оч старый (

            R 1 Reply Last reply Reply Quote 0
            • R
              rline @werter
              last edited by

              @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

              Похоже ,что у ТС пф оч старый (

              Угу 2.0.1

              вот таблица маршрутизации pf, до микротика пока добраться не могу, завтра выложу.
              pf7.png

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @rline
                last edited by

                @rline
                Те получается , что маршрут до 3.0/24 в таблице существует
                И через него было отправлено n-ое (13) кол-во пакетов
                надо теперь смотреть таблицу маршрутизации Микротика , все ли там в порядке
                Скажите , pf пингует 10.0.9.2 ?

                R 1 Reply Last reply Reply Quote 0
                • R
                  rline @Konstanti
                  last edited by

                  @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                  Скажите , pf пингует 10.0.9.2 ?

                  Не пингует. Я так понимаю надо микротик крутить, а не pf?

                  K P 2 Replies Last reply Reply Quote 0
                  • K
                    Konstanti @rline
                    last edited by

                    @rline попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.
                    Как пингуете 10.0.9.2 ?
                    С любого хоста 1.0/24 или из WebGUI PFSense ?

                    1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @rline
                      last edited by

                      @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                      Не пингует. Я так понимаю надо микротик крутить, а не pf?

                      Использую Микротики с PF давно и плодотворно.
                      Никаких настроек на них, кроме поднятия клиента OpenVPN не делал.
                      Одно но. Версии RouterOS у меня младше, возможно в 6.4.х что-то изменилось.

                      Попробуйте на LAN первым правилом создать
                      IPv4 * LAN net * 192.168.3.0/24 * * none

                      1 Reply Last reply Reply Quote 0
                      • R
                        rline
                        last edited by

                        @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                        Как пингуете 10.0.9.2 ?
                        С любого хоста 1.0/24 или из WebGUI PFSense ?

                        Попробовал и с хоста и через gui результат одинаков.

                        @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                        попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.

                        Подскажите как это сделать?

                        @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                        Попробуйте на LAN первым правилом создать
                        IPv4 * LAN net * 192.168.3.0/24 * * none

                        Если я правильно понял это вот такое правило?
                        pf9.png
                        Результатов оно не дало.

                        Вот так выглядят маршруты на mk
                        pf8.png

                        K P 2 Replies Last reply Reply Quote 0
                        • K
                          Konstanti @rline
                          last edited by Konstanti

                          @rline как-то странно у Вас в микротике выглядит таблица маршрутизации

                          Обратите внимание (вчера была картинка) , таблица маршрутизации PF
                          10.0.9.1 /10.0.9.2 (адреса туннеля)
                          а у Вас на микротике
                          10.0.9.6/10.0.9.5 (адреса туннеля)
                          откуда взялись эти адреса ???

                          поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                          R 1 Reply Last reply Reply Quote 0
                          • R
                            rline @Konstanti
                            last edited by

                            @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                            откуда взялись эти адреса ???

                            Это хороший вопрос. Не помню чтобы на микротике я вручную эти адреса прописывал.

                            Не знаю даст это что-нибудь или нет, но с хостов за pf я пингую 10.0.9.1 и 10.0.9.6 и с хостов за mk то же самое.

                            @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                            поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                            Поменял. Ничего не дало.

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @rline
                              last edited by Konstanti

                              @rline Посмотрите таблицы маршрутизации на обоих устройствах
                              и проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2
                              Должно быть так
                              Вы в 2-х местах поменяли настройки ?
                              у Вас же эти настройки продублированы в основных и в настройках клиента

                              я бы , на Вашем месте , попробовал заблокировать настройки "client specific override" и проверить , как будут выглядеть таблицы маршрутизации устройств
                              efc5c7dd-2c02-44fd-9c6f-3d99669dfd9a-image.png

                              отметьте раздел Disable this ovveride

                              или очистите поле tunnel network в "client specific override". Я подозреваю , что проблема с адресами именно из-за этого.

                              R 1 Reply Last reply Reply Quote 0
                              • R
                                rline @Konstanti
                                last edited by

                                @Konstanti Сначала полностью отключил client specific override, а затем включил, но убрал подсеть 10,0,9,0 это ничего не поменяло

                                @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2

                                а как это проверить?

                                K 1 Reply Last reply Reply Quote 0
                                • K
                                  Konstanti @rline
                                  last edited by Konstanti

                                  @rline
                                  Это видно по таблицам маршрутизации
                                  0507a6fb-d6a3-4f8f-83c9-b10d12b5ef4f-image.png
                                  Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                                  как тут

                                  08f30922-2c9d-4244-b3c6-b26802aa42c7-image.png

                                  e0d819bb-33e6-4581-a28b-aba9509c3526-image.png

                                  только 10.0.9.0/24 должно поменяться на 10.0.9.0/30

                                  1 Reply Last reply Reply Quote 0
                                  • P
                                    pigbrother @rline
                                    last edited by pigbrother

                                    @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                    Если я правильно понял это вот такое правило?

                                    IPv4 * LAN net * 192.168.3.0/24 * * none
                                    Ошиблись. Вместо TCP поставьте ANY.
                                    И Source - LAN net.

                                    Нет ли на ПК за МТ включенных брандмауэров?

                                    R 1 Reply Last reply Reply Quote 0
                                    • R
                                      rline @pigbrother
                                      last edited by rline

                                      @pigbrother

                                      @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      Нет ли на ПК за МТ включенных брандмауэров?

                                      Нет, всё отключено

                                      @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      IPv4 * LAN net * 192.168.3.0/24 * * none
                                      Ошиблись. Вместо TCP поставьте ANY.
                                      И Source - LAN net.

                                      Так вроде бы нижнее правило более широкое. Есть ли смысл в вот таком отдельном правиле?
                                      pf10.png

                                      @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                                      Простите, я не очень понял. Если 10.0.9.5 неправильный адрес, то почему тогда пинги с мк на pf спокойно ходят?
                                      Если всё-таки 10.0.9.5 придётся поменять на 10.0.9.2, то как это сделать? Ведь этот адрес динамически создаётся.

                                      R 1 Reply Last reply Reply Quote 0
                                      • R
                                        rline
                                        last edited by

                                        Товарищи, мне интуиция тут подсказывает, что дело не в pf а в микротике. Может я правила как-то не так настроил? Взгляните пожалуйста.
                                        pf11.png

                                        P 1 Reply Last reply Reply Quote 0
                                        • P
                                          pigbrother @rline
                                          last edited by

                                          @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          Может я правила как-то не так настроил? Взгляните пожалуйста.

                                          Навскидку. Входящее правило в firewall для для ovpn-клиента не нужно. Вы его создвали сами?

                                          R 1 Reply Last reply Reply Quote 0
                                          • R
                                            rline @pigbrother
                                            last edited by

                                            @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                            Входящее правило в firewall для для ovpn-клиента не нужно. Вы его создвали сами?

                                            Да, я его сам создал. Оно ни на что не повлияло, сейчас его отключил.

                                            P 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.