Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN microtic - pfsense. Не видна сеть.

    Scheduled Pinned Locked Moved Russian
    38 Posts 6 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW
      werter @pigbrother
      last edited by werter

      @pigbrother
      Я это правило и в latest stable добавляю на всякий )

      Похоже ,что у ТС пф оч старый (

      R 1 Reply Last reply Reply Quote 0
      • R
        rline @werter
        last edited by

        @werter said in OpenVPN microtic - pfsense. Не видна сеть.:

        Похоже ,что у ТС пф оч старый (

        Угу 2.0.1

        вот таблица маршрутизации pf, до микротика пока добраться не могу, завтра выложу.
        pf7.png

        K 1 Reply Last reply Reply Quote 0
        • K
          Konstanti @rline
          last edited by

          @rline
          Те получается , что маршрут до 3.0/24 в таблице существует
          И через него было отправлено n-ое (13) кол-во пакетов
          надо теперь смотреть таблицу маршрутизации Микротика , все ли там в порядке
          Скажите , pf пингует 10.0.9.2 ?

          R 1 Reply Last reply Reply Quote 0
          • R
            rline @Konstanti
            last edited by

            @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

            Скажите , pf пингует 10.0.9.2 ?

            Не пингует. Я так понимаю надо микротик крутить, а не pf?

            K P 2 Replies Last reply Reply Quote 0
            • K
              Konstanti @rline
              last edited by

              @rline попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.
              Как пингуете 10.0.9.2 ?
              С любого хоста 1.0/24 или из WebGUI PFSense ?

              1 Reply Last reply Reply Quote 0
              • P
                pigbrother @rline
                last edited by

                @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                Не пингует. Я так понимаю надо микротик крутить, а не pf?

                Использую Микротики с PF давно и плодотворно.
                Никаких настроек на них, кроме поднятия клиента OpenVPN не делал.
                Одно но. Версии RouterOS у меня младше, возможно в 6.4.х что-то изменилось.

                Попробуйте на LAN первым правилом создать
                IPv4 * LAN net * 192.168.3.0/24 * * none

                1 Reply Last reply Reply Quote 0
                • R
                  rline
                  last edited by

                  @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                  Как пингуете 10.0.9.2 ?
                  С любого хоста 1.0/24 или из WebGUI PFSense ?

                  Попробовал и с хоста и через gui результат одинаков.

                  @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                  попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.

                  Подскажите как это сделать?

                  @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                  Попробуйте на LAN первым правилом создать
                  IPv4 * LAN net * 192.168.3.0/24 * * none

                  Если я правильно понял это вот такое правило?
                  pf9.png
                  Результатов оно не дало.

                  Вот так выглядят маршруты на mk
                  pf8.png

                  K P 2 Replies Last reply Reply Quote 0
                  • K
                    Konstanti @rline
                    last edited by Konstanti

                    @rline как-то странно у Вас в микротике выглядит таблица маршрутизации

                    Обратите внимание (вчера была картинка) , таблица маршрутизации PF
                    10.0.9.1 /10.0.9.2 (адреса туннеля)
                    а у Вас на микротике
                    10.0.9.6/10.0.9.5 (адреса туннеля)
                    откуда взялись эти адреса ???

                    поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                    R 1 Reply Last reply Reply Quote 0
                    • R
                      rline @Konstanti
                      last edited by

                      @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                      откуда взялись эти адреса ???

                      Это хороший вопрос. Не помню чтобы на микротике я вручную эти адреса прописывал.

                      Не знаю даст это что-нибудь или нет, но с хостов за pf я пингую 10.0.9.1 и 10.0.9.6 и с хостов за mk то же самое.

                      @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                      поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

                      Поменял. Ничего не дало.

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @rline
                        last edited by Konstanti

                        @rline Посмотрите таблицы маршрутизации на обоих устройствах
                        и проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2
                        Должно быть так
                        Вы в 2-х местах поменяли настройки ?
                        у Вас же эти настройки продублированы в основных и в настройках клиента

                        я бы , на Вашем месте , попробовал заблокировать настройки "client specific override" и проверить , как будут выглядеть таблицы маршрутизации устройств
                        efc5c7dd-2c02-44fd-9c6f-3d99669dfd9a-image.png

                        отметьте раздел Disable this ovveride

                        или очистите поле tunnel network в "client specific override". Я подозреваю , что проблема с адресами именно из-за этого.

                        R 1 Reply Last reply Reply Quote 0
                        • R
                          rline @Konstanti
                          last edited by

                          @Konstanti Сначала полностью отключил client specific override, а затем включил, но убрал подсеть 10,0,9,0 это ничего не поменяло

                          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                          проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2

                          а как это проверить?

                          K 1 Reply Last reply Reply Quote 0
                          • K
                            Konstanti @rline
                            last edited by Konstanti

                            @rline
                            Это видно по таблицам маршрутизации
                            0507a6fb-d6a3-4f8f-83c9-b10d12b5ef4f-image.png
                            Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                            как тут

                            08f30922-2c9d-4244-b3c6-b26802aa42c7-image.png

                            e0d819bb-33e6-4581-a28b-aba9509c3526-image.png

                            только 10.0.9.0/24 должно поменяться на 10.0.9.0/30

                            1 Reply Last reply Reply Quote 0
                            • P
                              pigbrother @rline
                              last edited by pigbrother

                              @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                              Если я правильно понял это вот такое правило?

                              IPv4 * LAN net * 192.168.3.0/24 * * none
                              Ошиблись. Вместо TCP поставьте ANY.
                              И Source - LAN net.

                              Нет ли на ПК за МТ включенных брандмауэров?

                              R 1 Reply Last reply Reply Quote 0
                              • R
                                rline @pigbrother
                                last edited by rline

                                @pigbrother

                                @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                Нет ли на ПК за МТ включенных брандмауэров?

                                Нет, всё отключено

                                @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                IPv4 * LAN net * 192.168.3.0/24 * * none
                                Ошиблись. Вместо TCP поставьте ANY.
                                И Source - LAN net.

                                Так вроде бы нижнее правило более широкое. Есть ли смысл в вот таком отдельном правиле?
                                pf10.png

                                @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                                Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                                Простите, я не очень понял. Если 10.0.9.5 неправильный адрес, то почему тогда пинги с мк на pf спокойно ходят?
                                Если всё-таки 10.0.9.5 придётся поменять на 10.0.9.2, то как это сделать? Ведь этот адрес динамически создаётся.

                                R 1 Reply Last reply Reply Quote 0
                                • R
                                  rline
                                  last edited by

                                  Товарищи, мне интуиция тут подсказывает, что дело не в pf а в микротике. Может я правила как-то не так настроил? Взгляните пожалуйста.
                                  pf11.png

                                  P 1 Reply Last reply Reply Quote 0
                                  • P
                                    pigbrother @rline
                                    last edited by

                                    @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                    Может я правила как-то не так настроил? Взгляните пожалуйста.

                                    Навскидку. Входящее правило в firewall для для ovpn-клиента не нужно. Вы его создвали сами?

                                    R 1 Reply Last reply Reply Quote 0
                                    • R
                                      rline @pigbrother
                                      last edited by

                                      @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                                      Входящее правило в firewall для для ovpn-клиента не нужно. Вы его создвали сами?

                                      Да, я его сам создал. Оно ни на что не повлияло, сейчас его отключил.

                                      P 1 Reply Last reply Reply Quote 0
                                      • P
                                        pigbrother @rline
                                        last edited by

                                        @rline когда-то, еще до обновления форума? ЕМНИП, приводил примеры конфигов\настроек для связки MT+PF.
                                        Вот:
                                        https://forum.netgate.com/topic/120219/openvpn-pfsense-%D0%B8-mikrotik/8
                                        У меня так работают несколько филиалов, но пример для одного.

                                        1 Reply Last reply Reply Quote 0
                                        • R
                                          rubic @rline
                                          last edited by rubic

                                          @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                          Простите, я не очень понял. Если 10.0.9.5 неправильный адрес, то почему тогда пинги с мк на pf спокойно ходят?
                                          Если всё-таки 10.0.9.5 придётся поменять на 10.0.9.2, то как это сделать? Ведь этот адрес динамически создаётся.

                                          У вас старый pfSense, в нем по умолчанию в OpenVPN topology net30, поэтому народ не понимает. Можно в Advanced настройках сервера прописать 'topology subnet'. Хотя сущностно это вряд ли что-то изменит, но людям ваш сетап станет как бы понятнее)

                                          1 Reply Last reply Reply Quote 1
                                          • R
                                            rline
                                            last edited by

                                            Эпопея продолжается. Переустановил pfsense, поставил версию 2.4.4. Микротик сбросил. Перенастроил всё заново с новыми сертификатами. Сам vpn поднимается без проблем, пинги по туннелю 10.0.9.0 ходят и туда и обратно. А вот сети 192.168.1.0 и 192.168.3.0 между собой не пингуются. Подскажите что крутить ФВ или маршруты?
                                            Настройки сейчас выглядят так:
                                            pf13.png
                                            pf14.png
                                            pf15.png
                                            pf16.png
                                            pf17.png
                                            pf18.png
                                            pf19.png
                                            pf20.png

                                            K 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.