• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

OpenVPN e IPSEC

Scheduled Pinned Locked Moved Español
51 Posts 5 Posters 8.8k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • J
    j.sejo1 @atreyumu
    last edited by Mar 16, 2020, 11:32 PM

    Por lo mismo.

    Tienes la red pfsense por lado A y tienes la Red Soniwall por el Lado B.

    En ese punto ellos se ven mediante IPSEC.

    Bien, adicional creaste una red VPN (cliente-servidor) en el Pfsense para efecto de los usuarios, esa red es 10.0.7.x/24 pero no llegan a la red 192.168.0.x/22

    En la configuración de OpenVPN en el apartado """IPv4 Local network(s)"" agregas la red tanto del lado A como la del Lado B.

    Y en el LADO B el enrutador o firewall de ese lado debe decir que todo lo que vaya a 10.0.7.x/24 se lo de al Soniwall.

    Saludos.

    Pfsense - Bacula - NagiosZabbix - Zimbra - AlienVault
    Hardening Linux
    Telegram: @vtlbackupbacula
    http://www.smartitbc.com/en/contact.html

    A 1 Reply Last reply Mar 17, 2020, 9:21 AM Reply Quote 0
    • A
      atreyumu @j.sejo1
      last edited by Mar 17, 2020, 9:21 AM

      @j-sejo1
      "En la configuración de OpenVPN en el apartado """IPv4 Local network(s)"" agregas la red tanto del lado A como la del Lado B." Esto ya está realizado. Gracias!

      "Y en el LADO B el enrutador o firewall de ese lado debe decir que todo lo que vaya a 10.0.7.x/24 se lo de al Soniwall. " No se exactamente a que te refiere, el lado B ya conoce esa red, ya que está conectada por IPSEc. Perdoname pero no llego a entenderlo.

      A J 2 Replies Last reply Mar 17, 2020, 7:18 PM Reply Quote 0
      • A
        atreyumu @atreyumu
        last edited by Mar 17, 2020, 7:18 PM

        @atreyumu asi lo tengo el pfsense d6b18bed-6eee-4c25-ba7e-464813f90d2c-image.png

        1 Reply Last reply Reply Quote 0
        • J
          j.sejo1 @atreyumu
          last edited by Mar 18, 2020, 10:12 PM

          @atreyumu

          1. Tienes 2 redes A y B conectadas por IPSEC.
          2. Adicional Tienes en la red A (pfsense) la instancias server-cliente para que los usuarios se conecten.
          3. Los usuarios que se conectan (vpnclient) no ven la red del lado B.

          Solución: Tu lado B, osea el Soniwall. no conoce la Red 10.0.7.0/24

          haz esta prueba. Cuando te conectes via VPN, vas a recibir una IP 10.0.7.X

          Entra en un PC o servidor del Lado de la Red del Soniwall y hazle ping a esa IP que recibiste (10.0.7.X) o un tracert.

          En el soniwall debes tener una ruta que todo lo que vaya a 10.0.7.0/24 se lo pase al peer pfsense.

          Pfsense - Bacula - NagiosZabbix - Zimbra - AlienVault
          Hardening Linux
          Telegram: @vtlbackupbacula
          http://www.smartitbc.com/en/contact.html

          A 1 Reply Last reply Mar 19, 2020, 7:37 AM Reply Quote 0
          • A
            atreyumu @j.sejo1
            last edited by Mar 19, 2020, 7:37 AM

            @j-sejo1 Cuando me conecto via OpenVPN recibo una ip virtual ( 10.0.1.0/24 ) .
            He creado una ruta en sonicwall , pero sigue sin funcionar.
            Cloud net : red A ( 10.0.7.0/24 )
            Interface X0 : Interface LAN ( 192.168.0.0/22)
            gateway: IP pfsense ( 10.0.7.201/24)
            d5f16edf-4af5-4f7d-8f76-d702b0141f3a-image.png

            J 1 Reply Last reply Mar 19, 2020, 3:39 PM Reply Quote 0
            • J
              j.sejo1 @atreyumu
              last edited by j.sejo1 Mar 19, 2020, 3:40 PM Mar 19, 2020, 3:39 PM

              @atreyumu

              Te pongo mi caso real, la diferencia que ambos son pfsense y con Openvpn.

              Tengo mi sede Principal en la Capital. 10.51.210.0/24 LAN

              Y la ciudad remota: 10.51.211.0/24

              se creo una VPN site-to-site entre las 2 Sedes (peer 172.16.1.0/30)

              hasta aqui todo bien. cuando se estaba en la capital puedes ver los equipos de la ciudad remota y viceversa.

              Problema que tuve (tu caso actual): En la Sede principal, se creo una instancia Cliente-Servidor 10.20.2.0/24 (para efectos de los usuarios remotos fuera de oficina). ellos se conectaban sin problema y podían llegar a los recursos de la sede principal. Pero no podían llegar a la sede remota.

              Solución en mi escenario: En el pfsense remoto, en la configuración cliente del site-to-site existe un bloque de conf que se llama: Custom options en "Advanced Configuration" y alli agregue el siguiente parámetro:

              route 10.20.2.0 255.255.255.0;

              Es decir desde la misma instancia peer-to-peer del la sede remota, le digo que también por allí va a buscar la red 10.20.2.0/24

              De esta forma al conectarme remoto con OpenvpnCliente desde un Linux o Windows, empece a llegar a la Sede B.

              Saludos.

              Pfsense - Bacula - NagiosZabbix - Zimbra - AlienVault
              Hardening Linux
              Telegram: @vtlbackupbacula
              http://www.smartitbc.com/en/contact.html

              A 1 Reply Last reply Mar 19, 2020, 5:12 PM Reply Quote 0
              • A
                atreyumu @j.sejo1
                last edited by Mar 19, 2020, 5:12 PM

                @j-sejo1 Gracias por la respuesta. Esa opcion ya la tengo configurada. Está "publicando" la red de remota y la red virtual de conexion del OpenVPN. Pero no llego.
                17600256-fc10-48f1-800f-ff16091a0e5b-image.png

                1 Reply Last reply Reply Quote 0
                • L
                  lfoerster
                  last edited by Mar 19, 2020, 5:17 PM

                  Esempio:
                  OVPN/IPsec Mix 1
                  e
                  OVPN/IPsec Mix 1

                  A 1 Reply Last reply Mar 19, 2020, 8:43 PM Reply Quote 0
                  • A
                    atreyumu @lfoerster
                    last edited by Mar 19, 2020, 8:43 PM

                    @lfoerster Gracias . Pero no me va. Y la verdad estoy frustrado. Me ofrecí a ayudar a una empresa, gratis claro, para que sus trabajadores pudiesen irse a casa. Pero me falta este pasito... :-(

                    L 2 Replies Last reply Mar 20, 2020, 8:19 AM Reply Quote 0
                    • L
                      lucasll @atreyumu
                      last edited by Mar 20, 2020, 8:19 AM

                      @atreyumu
                      Hola.
                      Cuando un pc está conectado por openvpn, ¿funciona el tracert o un ping a una ip de 192.168.0.x? ¿Puedes mostrar el resultado del tracert?

                      A 1 Reply Last reply Mar 20, 2020, 10:21 AM Reply Quote 0
                      • L
                        lucasll @atreyumu
                        last edited by Mar 20, 2020, 8:40 AM

                        @atreyumu
                        Es posible que necesites un nat en el pfsense y/o poner una ruta estática en el Sonicwall hacia el pfsense para que conozca la red openvpn. Cuando los clientes Openvpn conectan, obtienen una dirección de un rango x.y.z.v que habrás definido en el servidor Openvpn. Es decir, hay que tener en cuenta 3 redes:

                        • lan de Pfense.
                        • lan de Sonicwall.
                        • red asignada a los clientes Openvpn cuando conectan.
                        A 1 Reply Last reply Mar 20, 2020, 10:14 AM Reply Quote 0
                        • A
                          atreyumu @lucasll
                          last edited by atreyumu Mar 20, 2020, 10:19 AM Mar 20, 2020, 10:14 AM

                          @lucasll
                          Esta es la configuracion del sonicwall. la primera linea es la red lan del pfsense y la segunda la red virtual que se crea con OpenVPN
                          46bdca6c-8f79-43c6-b4a4-e807dcfbf350-image.png
                          Esta es la configuracion del pfsense, de la parte de OpenVPN
                          b08c11b1-68aa-4cc6-81b8-717983ec7dc7-image.png

                          1 Reply Last reply Reply Quote 0
                          • A
                            atreyumu @lucasll
                            last edited by atreyumu Mar 20, 2020, 11:44 AM Mar 20, 2020, 10:21 AM

                            @lucasll Entiendo que llega al pfsense 10.0.1.1 y despues se va por la wan.... Debería salir por el tunel. ¿como se crearia esa ruta o ese NAT?
                            b8396c0b-24af-4a5e-9f92-9dab3ca06677-image.png

                            L 1 Reply Last reply Mar 20, 2020, 11:48 AM Reply Quote 0
                            • L
                              lucasll @atreyumu
                              last edited by Mar 20, 2020, 11:48 AM

                              @atreyumu
                              Viendo el tracert se va por internet, opino lo mismo que tú.

                              La opción más fácil de probar es intentar (no sé si funcionará porque no tengo el mismo entorno que tú al 100%) hacer un nat, para que todo lo que vaya a la red Sonicwall procedente de la vpn, llegue a la red de Sonicwall con la ip del pfsense. O sea, todas las conexiones compartirían la misma ip de salida cuando lleguen a la red de Sonicwall. Esto normalmente no es un problema en la mayoría de los escenarios.
                              Desde el pfsense en sí mismo sí tienes conexión la red de Sonicwall. Lo puedes comprobar por desde DIAGNOSTICS - PING (nota: si ves que no funciona a la primera, prueba a cambiar SOURCE ADDRESS).

                              Para el NAT, puedes probar:

                              • FIREWALL - NAT - OUTBOUND - Outbound NAT Mode --> Manual Outbound NAT rule generation. (AON - Advanced Outbound NAT)
                              • FIREWALL - NAT - OUTBOUND - Mappings --> crea un mapping que tenga:
                                • INTERFACE: IPSEC
                                • SOURCE: la red openvpn
                                • DESTINATION: la red Sonidwall
                                • TRANSLATION - ADDRESS: interface address
                              A 1 Reply Last reply Mar 20, 2020, 12:02 PM Reply Quote 0
                              • A
                                atreyumu @lucasll
                                last edited by atreyumu Mar 20, 2020, 12:09 PM Mar 20, 2020, 12:02 PM

                                @lucasll Así es como lo tengo puesto. Siguiendo tus indicaciones.
                                643c0bdf-b4f5-4681-8c3d-a0f300eebaeb-image.png
                                Pero continua igual.
                                [edito]
                                haciendo ping desde la interface LAN de pfsense si llega.
                                287d71ff-5832-4012-9a7c-7aca375cfc94-image.png

                                L 1 Reply Last reply Mar 20, 2020, 12:11 PM Reply Quote 0
                                • L
                                  lucasll @atreyumu
                                  last edited by Mar 20, 2020, 12:11 PM

                                  @atreyumu
                                  En el mapping NAT, cambia INTERFACE. Cambia de IPSEC a LAN.

                                  A 1 Reply Last reply Mar 20, 2020, 12:17 PM Reply Quote 0
                                  • A
                                    atreyumu @lucasll
                                    last edited by Mar 20, 2020, 12:17 PM

                                    @lucasll Sigue igual. ☹

                                    L 1 Reply Last reply Mar 20, 2020, 12:19 PM Reply Quote 0
                                    • L
                                      lucasll @atreyumu
                                      last edited by Mar 20, 2020, 12:19 PM

                                      @atreyumu
                                      Por favor, muéstrame el resultado del tracert de nuevo desde una conexión openvpn. Si la tienes conectada, desconecta y conecta de nuevo.

                                      A 1 Reply Last reply Mar 20, 2020, 12:22 PM Reply Quote 0
                                      • A
                                        atreyumu @lucasll
                                        last edited by Mar 20, 2020, 12:22 PM

                                        @lucasll Sigue saliendo por la wan, no?
                                        7af17f69-cdaa-4cff-90c7-ddac09decbae-image.png

                                        L 1 Reply Last reply Mar 20, 2020, 12:23 PM Reply Quote 0
                                        • L
                                          lucasll @atreyumu
                                          last edited by Mar 20, 2020, 12:23 PM

                                          @atreyumu
                                          Sí, sale por la wan.

                                          Prueba a quitar la red de openvpn de la configuración ipsec entre pfsense y sonicwall. Una vez quitada, prueba de nuevo y compruebas el tracert también de nuevo.

                                          A 1 Reply Last reply Mar 20, 2020, 12:33 PM Reply Quote 0
                                          23 out of 51
                                          • First post
                                            23/51
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            This community forum collects and processes your personal information.
                                            consent.not_received