Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN microtic - pfsense. Не видна сеть.

    Scheduled Pinned Locked Moved Russian
    38 Posts 6 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @rline
      last edited by

      @rline попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.
      Как пингуете 10.0.9.2 ?
      С любого хоста 1.0/24 или из WebGUI PFSense ?

      1 Reply Last reply Reply Quote 0
      • P
        pigbrother @rline
        last edited by

        @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

        Не пингует. Я так понимаю надо микротик крутить, а не pf?

        Использую Микротики с PF давно и плодотворно.
        Никаких настроек на них, кроме поднятия клиента OpenVPN не делал.
        Одно но. Версии RouterOS у меня младше, возможно в 6.4.х что-то изменилось.

        Попробуйте на LAN первым правилом создать
        IPv4 * LAN net * 192.168.3.0/24 * * none

        1 Reply Last reply Reply Quote 0
        • R
          rline
          last edited by

          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

          Как пингуете 10.0.9.2 ?
          С любого хоста 1.0/24 или из WebGUI PFSense ?

          Попробовал и с хоста и через gui результат одинаков.

          @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

          попробуйте для начала включить tcpdump на ovpns2 интерфейсе и посмотреть уходят ли пакеты в сторону 10.0.9.2.

          Подскажите как это сделать?

          @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

          Попробуйте на LAN первым правилом создать
          IPv4 * LAN net * 192.168.3.0/24 * * none

          Если я правильно понял это вот такое правило?
          pf9.png
          Результатов оно не дало.

          Вот так выглядят маршруты на mk
          pf8.png

          K P 2 Replies Last reply Reply Quote 0
          • K
            Konstanti @rline
            last edited by Konstanti

            @rline как-то странно у Вас в микротике выглядит таблица маршрутизации

            Обратите внимание (вчера была картинка) , таблица маршрутизации PF
            10.0.9.1 /10.0.9.2 (адреса туннеля)
            а у Вас на микротике
            10.0.9.6/10.0.9.5 (адреса туннеля)
            откуда взялись эти адреса ???

            поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

            R 1 Reply Last reply Reply Quote 0
            • R
              rline @Konstanti
              last edited by

              @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

              откуда взялись эти адреса ???

              Это хороший вопрос. Не помню чтобы на микротике я вручную эти адреса прописывал.

              Не знаю даст это что-нибудь или нет, но с хостов за pf я пингую 10.0.9.1 и 10.0.9.6 и с хостов за mk то же самое.

              @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

              поменяйте в настройках туннеля маску подсети на 10.0.9.0/30 вместо 10.0.9.0/24

              Поменял. Ничего не дало.

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @rline
                last edited by Konstanti

                @rline Посмотрите таблицы маршрутизации на обоих устройствах
                и проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2
                Должно быть так
                Вы в 2-х местах поменяли настройки ?
                у Вас же эти настройки продублированы в основных и в настройках клиента

                я бы , на Вашем месте , попробовал заблокировать настройки "client specific override" и проверить , как будут выглядеть таблицы маршрутизации устройств
                efc5c7dd-2c02-44fd-9c6f-3d99669dfd9a-image.png

                отметьте раздел Disable this ovveride

                или очистите поле tunnel network в "client specific override". Я подозреваю , что проблема с адресами именно из-за этого.

                R 1 Reply Last reply Reply Quote 0
                • R
                  rline @Konstanti
                  last edited by

                  @Konstanti Сначала полностью отключил client specific override, а затем включил, но убрал подсеть 10,0,9,0 это ничего не поменяло

                  @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                  проверьте , что сейчас со стороны pf адрес туннеля 10.0.9.1 , а со стороны микротик 10.0.9.2

                  а как это проверить?

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @rline
                    last edited by Konstanti

                    @rline
                    Это видно по таблицам маршрутизации
                    0507a6fb-d6a3-4f8f-83c9-b10d12b5ef4f-image.png
                    Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                    как тут

                    08f30922-2c9d-4244-b3c6-b26802aa42c7-image.png

                    e0d819bb-33e6-4581-a28b-aba9509c3526-image.png

                    только 10.0.9.0/24 должно поменяться на 10.0.9.0/30

                    1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @rline
                      last edited by pigbrother

                      @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                      Если я правильно понял это вот такое правило?

                      IPv4 * LAN net * 192.168.3.0/24 * * none
                      Ошиблись. Вместо TCP поставьте ANY.
                      И Source - LAN net.

                      Нет ли на ПК за МТ включенных брандмауэров?

                      R 1 Reply Last reply Reply Quote 0
                      • R
                        rline @pigbrother
                        last edited by rline

                        @pigbrother

                        @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                        Нет ли на ПК за МТ включенных брандмауэров?

                        Нет, всё отключено

                        @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                        IPv4 * LAN net * 192.168.3.0/24 * * none
                        Ошиблись. Вместо TCP поставьте ANY.
                        И Source - LAN net.

                        Так вроде бы нижнее правило более широкое. Есть ли смысл в вот таком отдельном правиле?
                        pf10.png

                        @Konstanti said in OpenVPN microtic - pfsense. Не видна сеть.:

                        Должно быть 10.0.9.1 и 10.0.9.2 - соответственно

                        Простите, я не очень понял. Если 10.0.9.5 неправильный адрес, то почему тогда пинги с мк на pf спокойно ходят?
                        Если всё-таки 10.0.9.5 придётся поменять на 10.0.9.2, то как это сделать? Ведь этот адрес динамически создаётся.

                        R 1 Reply Last reply Reply Quote 0
                        • R
                          rline
                          last edited by

                          Товарищи, мне интуиция тут подсказывает, что дело не в pf а в микротике. Может я правила как-то не так настроил? Взгляните пожалуйста.
                          pf11.png

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @rline
                            last edited by

                            @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                            Может я правила как-то не так настроил? Взгляните пожалуйста.

                            Навскидку. Входящее правило в firewall для для ovpn-клиента не нужно. Вы его создвали сами?

                            R 1 Reply Last reply Reply Quote 0
                            • R
                              rline @pigbrother
                              last edited by

                              @pigbrother said in OpenVPN microtic - pfsense. Не видна сеть.:

                              Входящее правило в firewall для для ovpn-клиента не нужно. Вы его создвали сами?

                              Да, я его сам создал. Оно ни на что не повлияло, сейчас его отключил.

                              P 1 Reply Last reply Reply Quote 0
                              • P
                                pigbrother @rline
                                last edited by

                                @rline когда-то, еще до обновления форума? ЕМНИП, приводил примеры конфигов\настроек для связки MT+PF.
                                Вот:
                                https://forum.netgate.com/topic/120219/openvpn-pfsense-%D0%B8-mikrotik/8
                                У меня так работают несколько филиалов, но пример для одного.

                                1 Reply Last reply Reply Quote 0
                                • R
                                  rubic @rline
                                  last edited by rubic

                                  @rline said in OpenVPN microtic - pfsense. Не видна сеть.:

                                  Простите, я не очень понял. Если 10.0.9.5 неправильный адрес, то почему тогда пинги с мк на pf спокойно ходят?
                                  Если всё-таки 10.0.9.5 придётся поменять на 10.0.9.2, то как это сделать? Ведь этот адрес динамически создаётся.

                                  У вас старый pfSense, в нем по умолчанию в OpenVPN topology net30, поэтому народ не понимает. Можно в Advanced настройках сервера прописать 'topology subnet'. Хотя сущностно это вряд ли что-то изменит, но людям ваш сетап станет как бы понятнее)

                                  1 Reply Last reply Reply Quote 1
                                  • R
                                    rline
                                    last edited by

                                    Эпопея продолжается. Переустановил pfsense, поставил версию 2.4.4. Микротик сбросил. Перенастроил всё заново с новыми сертификатами. Сам vpn поднимается без проблем, пинги по туннелю 10.0.9.0 ходят и туда и обратно. А вот сети 192.168.1.0 и 192.168.3.0 между собой не пингуются. Подскажите что крутить ФВ или маршруты?
                                    Настройки сейчас выглядят так:
                                    pf13.png
                                    pf14.png
                                    pf15.png
                                    pf16.png
                                    pf17.png
                                    pf18.png
                                    pf19.png
                                    pf20.png

                                    K 1 Reply Last reply Reply Quote 0
                                    • K
                                      Konstanti @rline
                                      last edited by Konstanti

                                      @rline Здр
                                      Ну , так , для напоминания
                                      ICMP - это отдельный протокол ( не TCP и не UDP) - если что , смотрю правила Openvpn интерфейса

                                      правило 2 на lan интерфейсе - "кривое" - никогда работать не будет (на этой закладке правила работают на вход, а Вы хотели сделать исходящее правило)
                                      Оно вообще не нужно , удалите его
                                      вот пример типового правила на lan интерфейсе в понимании PF
                                      pass in quick on $LAN inet proto tcp from 192.168.1.0/24

                                      обратите внимание на слово "in" , которое означает направление движения трафика

                                      1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter
                                        last edited by werter

                                        @rline
                                        На время теста разрешите всё-всем-везде в fw во вкладках ЛАН и Опенвпн.

                                        Запись в Custom options - лишнее. Вверху для этого пункт есть (Inter-clietn-communication)
                                        И галку на Dynamic ip я бы поставил.

                                        1 Reply Last reply Reply Quote 0
                                        • R
                                          rline
                                          last edited by

                                          Мне кажется я что-то в микротике недокрутил, но не могу понять что
                                          pf21.png
                                          pf22.png
                                          pf23.png
                                          pf24.png

                                          M 1 Reply Last reply Reply Quote 0
                                          • M
                                            Mister511 @rline
                                            last edited by Mister511

                                            @rline маршрут на микротике 192.168.1.0/24 через интерфейс ovpn
                                            Скрин маршрутов пф

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.