Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN e IPSEC

    Scheduled Pinned Locked Moved Español
    51 Posts 5 Posters 8.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • L
      lfoerster
      last edited by

      Esempio:
      OVPN/IPsec Mix 1
      e
      OVPN/IPsec Mix 1

      A 1 Reply Last reply Reply Quote 0
      • A
        atreyumu @lfoerster
        last edited by

        @lfoerster Gracias . Pero no me va. Y la verdad estoy frustrado. Me ofrecí a ayudar a una empresa, gratis claro, para que sus trabajadores pudiesen irse a casa. Pero me falta este pasito... :-(

        L 2 Replies Last reply Reply Quote 0
        • L
          lucasll @atreyumu
          last edited by

          @atreyumu
          Hola.
          Cuando un pc está conectado por openvpn, ¿funciona el tracert o un ping a una ip de 192.168.0.x? ¿Puedes mostrar el resultado del tracert?

          A 1 Reply Last reply Reply Quote 0
          • L
            lucasll @atreyumu
            last edited by

            @atreyumu
            Es posible que necesites un nat en el pfsense y/o poner una ruta estática en el Sonicwall hacia el pfsense para que conozca la red openvpn. Cuando los clientes Openvpn conectan, obtienen una dirección de un rango x.y.z.v que habrás definido en el servidor Openvpn. Es decir, hay que tener en cuenta 3 redes:

            • lan de Pfense.
            • lan de Sonicwall.
            • red asignada a los clientes Openvpn cuando conectan.
            A 1 Reply Last reply Reply Quote 0
            • A
              atreyumu @lucasll
              last edited by atreyumu

              @lucasll
              Esta es la configuracion del sonicwall. la primera linea es la red lan del pfsense y la segunda la red virtual que se crea con OpenVPN
              46bdca6c-8f79-43c6-b4a4-e807dcfbf350-image.png
              Esta es la configuracion del pfsense, de la parte de OpenVPN
              b08c11b1-68aa-4cc6-81b8-717983ec7dc7-image.png

              1 Reply Last reply Reply Quote 0
              • A
                atreyumu @lucasll
                last edited by atreyumu

                @lucasll Entiendo que llega al pfsense 10.0.1.1 y despues se va por la wan.... Debería salir por el tunel. ¿como se crearia esa ruta o ese NAT?
                b8396c0b-24af-4a5e-9f92-9dab3ca06677-image.png

                L 1 Reply Last reply Reply Quote 0
                • L
                  lucasll @atreyumu
                  last edited by

                  @atreyumu
                  Viendo el tracert se va por internet, opino lo mismo que tú.

                  La opción más fácil de probar es intentar (no sé si funcionará porque no tengo el mismo entorno que tú al 100%) hacer un nat, para que todo lo que vaya a la red Sonicwall procedente de la vpn, llegue a la red de Sonicwall con la ip del pfsense. O sea, todas las conexiones compartirían la misma ip de salida cuando lleguen a la red de Sonicwall. Esto normalmente no es un problema en la mayoría de los escenarios.
                  Desde el pfsense en sí mismo sí tienes conexión la red de Sonicwall. Lo puedes comprobar por desde DIAGNOSTICS - PING (nota: si ves que no funciona a la primera, prueba a cambiar SOURCE ADDRESS).

                  Para el NAT, puedes probar:

                  • FIREWALL - NAT - OUTBOUND - Outbound NAT Mode --> Manual Outbound NAT rule generation. (AON - Advanced Outbound NAT)
                  • FIREWALL - NAT - OUTBOUND - Mappings --> crea un mapping que tenga:
                    • INTERFACE: IPSEC
                    • SOURCE: la red openvpn
                    • DESTINATION: la red Sonidwall
                    • TRANSLATION - ADDRESS: interface address
                  A 1 Reply Last reply Reply Quote 0
                  • A
                    atreyumu @lucasll
                    last edited by atreyumu

                    @lucasll Así es como lo tengo puesto. Siguiendo tus indicaciones.
                    643c0bdf-b4f5-4681-8c3d-a0f300eebaeb-image.png
                    Pero continua igual.
                    [edito]
                    haciendo ping desde la interface LAN de pfsense si llega.
                    287d71ff-5832-4012-9a7c-7aca375cfc94-image.png

                    L 1 Reply Last reply Reply Quote 0
                    • L
                      lucasll @atreyumu
                      last edited by

                      @atreyumu
                      En el mapping NAT, cambia INTERFACE. Cambia de IPSEC a LAN.

                      A 1 Reply Last reply Reply Quote 0
                      • A
                        atreyumu @lucasll
                        last edited by

                        @lucasll Sigue igual. ☹

                        L 1 Reply Last reply Reply Quote 0
                        • L
                          lucasll @atreyumu
                          last edited by

                          @atreyumu
                          Por favor, muéstrame el resultado del tracert de nuevo desde una conexión openvpn. Si la tienes conectada, desconecta y conecta de nuevo.

                          A 1 Reply Last reply Reply Quote 0
                          • A
                            atreyumu @lucasll
                            last edited by

                            @lucasll Sigue saliendo por la wan, no?
                            7af17f69-cdaa-4cff-90c7-ddac09decbae-image.png

                            L 1 Reply Last reply Reply Quote 0
                            • L
                              lucasll @atreyumu
                              last edited by

                              @atreyumu
                              Sí, sale por la wan.

                              Prueba a quitar la red de openvpn de la configuración ipsec entre pfsense y sonicwall. Una vez quitada, prueba de nuevo y compruebas el tracert también de nuevo.

                              A 1 Reply Last reply Reply Quote 0
                              • A
                                atreyumu @lucasll
                                last edited by

                                @lucasll red quitada y sigue igual. El tracert es el mismo...

                                L 1 Reply Last reply Reply Quote 0
                                • L
                                  lucasll @atreyumu
                                  last edited by

                                  @atreyumu
                                  Por favor, muéstrame de nuevo una captura del NAT, pero completo, con la parte superior que no se aprecia en tu primera captura.

                                  A 1 Reply Last reply Reply Quote 0
                                  • A
                                    atreyumu @lucasll
                                    last edited by

                                    @lucasll Aqui está
                                    c6c83cfa-908d-495e-903f-142252ba8352-image.png

                                    L 1 Reply Last reply Reply Quote 0
                                    • L
                                      lucasll @atreyumu
                                      last edited by

                                      @atreyumu

                                      En el mapping NAT, cambia INTERFACE. Cambia de IPSEC a LAN.

                                      En FIREWALL - RULES - OPENVPN --> revisa que tengas permisos suficientes para permitir ping, tracert y cualquier otra conexión desde red openvpn a red Sonicwall.

                                      Además, cuando hagas el tracert y ping de prueba, revisa en STATUS - SYSTEM LOGS - FIREWALL que no se está rechazando ningún paquete. Por si acaso.

                                      A 1 Reply Last reply Reply Quote 0
                                      • A
                                        atreyumu @lucasll
                                        last edited by

                                        @lucasll 92f5542a-c851-4ad5-8f2e-e17b63680944-image.png 58d4108f-b298-4423-adc9-50147da5fb61-image.png
                                        75699e28-139c-4469-b5f0-7406ba68435a-image.png

                                        L 1 Reply Last reply Reply Quote 0
                                        • L
                                          lucasll @atreyumu
                                          last edited by

                                          @atreyumu
                                          El problema, para el que no encuentro solución, es que encaminar las peticiones a la red de sonicwall por el tunel ipsec. Salen por la wan.

                                          En FIREWALL - VIRTUAL IPS --> agregar una ip de tipo IP ALIAS al interface LAN. Una que no tengas ocupada en la LAN.

                                          En el mapping NAT, cambia INTERFACE. Pon valor WAN.
                                          En el mapping NAT, cambia TRANSATION - ADDRESS --> Pone el valor de la nueva ip (IP ALIAS) puesta anteriormente.

                                          A 1 Reply Last reply Reply Quote 0
                                          • A
                                            atreyumu @lucasll
                                            last edited by

                                            @lucasll
                                            ff1b797d-0bb5-4b84-a071-15fd691007ee-image.png

                                            2f591c7f-37eb-4d17-839a-f39931c578db-image.png

                                            Pues estamos igual... y no entiendo el motivo.

                                            L 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.