Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      pigbrother @ToXaNSK
      last edited by

      @toxansk said in OVPN между pfSense:

      Не подниматься OpenVPN

      Не поднимается туннель или не ходят пакеты между сетями?
      Что говорят логи?

      T 1 Reply Last reply Reply Quote 0
      • viktor_gV
        viktor_g Netgate @ToXaNSK
        last edited by

        @toxansk Mikrotik поддерживает OpenVPN только по TCP протоколу

        На pfSense 2.4.5-p1 нужно применить патч исправляющий глюк с OpenVPN/TCP:
        https://redmine.pfsense.org/issues/10650:

        1. Устанавливаете пакет System Patches https://docs.netgate.com/pfsense/en/latest/development/system-patches.html
        2. Указываете 6ac20ad3db7bcb34ab72dcb16ced6c1e89802595 в поле Patch ID
        3. Жмёте fetch/apply и перезапускаете OpenVPN
        T 1 Reply Last reply Reply Quote 0
        • T
          ToXaNSK @pigbrother
          last edited by

          @pigbrother Не поднимается.
          Не могу вставить лог.
          Типа СПАМ.

          Say what you mean, mean what you say. (Interstate 60)

          viktor_gV 1 Reply Last reply Reply Quote 0
          • T
            ToXaNSK @viktor_g
            last edited by

            @viktor_g
            Это знаю. Меняю на udp. Должно же аналогично работать. Сертификаты сервера и клиента с сервера переписал.

            Say what you mean, mean what you say. (Interstate 60)

            1 Reply Last reply Reply Quote 0
            • viktor_gV
              viktor_g Netgate @ToXaNSK
              last edited by

              @toxansk запакуйте лог ZIPом и добавьте вложением

              werterW T 2 Replies Last reply Reply Quote 0
              • werterW
                werter @viktor_g
                last edited by werter

                @ToXaNSK
                Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

                1 Reply Last reply Reply Quote 0
                • T
                  ToXaNSK @viktor_g
                  last edited by

                  @viktor_g
                  ovpn поднялось но сети не доступны.
                  Какие то маршруты надо прописывать дополнительно?

                  @werter said in OVPN между pfSense:

                  @ToXaNSK
                  Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

                  Мyе надо временно перенастроить с микротика на pf.
                  Замена железа в точке А и потом только ipsec или wireguard.

                  Say what you mean, mean what you say. (Interstate 60)

                  viktor_gV 1 Reply Last reply Reply Quote 0
                  • viktor_gV
                    viktor_g Netgate @ToXaNSK
                    last edited by

                    @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

                    см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

                    T 1 Reply Last reply Reply Quote 0
                    • T
                      ToXaNSK @viktor_g
                      last edited by ToXaNSK

                      @viktor_g
                      Это есть. Но сети не доступны.
                      Сервер и клиент видят только свою сторону тунеля.
                      На стороне сервера в Client Specific Overrides надо что то писать?

                      Say what you mean, mean what you say. (Interstate 60)

                      viktor_gV P 2 Replies Last reply Reply Quote 0
                      • viktor_gV
                        viktor_g Netgate @ToXaNSK
                        last edited by

                        @toxansk Распишите подробнее что у вас за сеть
                        Проверьте настройки файрволла для OpenVPN вкладки

                        1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother @ToXaNSK
                          last edited by

                          @toxansk said in OVPN между pfSense:

                          На стороне сервера в Client Specific Overrides надо что то писать?

                          Конечно. Сеть за клиентом OVPN.

                          @toxansk said in OVPN между pfSense:

                          был Mikrotik

                          Для Микротик вы же ее тоже указывали.

                          T 1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @pigbrother
                            last edited by ToXaNSK

                            @pigbrother
                            В Микротике я прописал маршрут руками.
                            В PF такого сделать нельзя, нет GW с OVPN.

                            Подскажите, как правильно написать.
                            iroute или route 172.16.4.0 255.255.255.0

                            где 172.16.4.0/24 сеть на стороне клиента.

                            А клиенту где указать сеть на стороне сервера?

                            Сервер
                            172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
                            Клиент
                            192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
                            192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

                            10.88.88.1 Сервер
                            10.88.88.2 Клиент

                            Say what you mean, mean what you say. (Interstate 60)

                            P 1 Reply Last reply Reply Quote 0
                            • P
                              pigbrother @ToXaNSK
                              last edited by pigbrother

                              @toxansk said in OVPN между pfSense:

                              Подскажите, как правильно написать.
                              iroute или route 172.16.4.0 255.255.255.0

                              route\или IPv4 Remote network(s) в настройках сервера
                              И ее же в iroute в Client Specific Overrides.

                              @toxansk said in OVPN между pfSense:

                              А клиенту где указать сеть на стороне сервера?

                              Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                              T 1 Reply Last reply Reply Quote 0
                              • T
                                ToXaNSK @pigbrother
                                last edited by

                                @pigbrother said in OVPN между pfSense:

                                route\или IPv4 Remote network(s) в настройках сервера

                                Это есть.

                                @pigbrother said in OVPN между pfSense:

                                И ее же в iroute в Client Specific Overrides.

                                Добавил.

                                @pigbrother said in OVPN между pfSense:

                                Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                                Это было

                                Не помогло

                                Say what you mean, mean what you say. (Interstate 60)

                                P 1 Reply Last reply Reply Quote 0
                                • P
                                  pigbrother @ToXaNSK
                                  last edited by pigbrother

                                  @toxansk said in OVPN между pfSense:

                                  @pigbrother said in OVPN между pfSense:

                                  route\или IPv4 Remote network(s) в настройках сервера

                                  Это есть.

                                  @pigbrother said in OVPN между pfSense:

                                  И ее же в iroute в Client Specific Overrides.

                                  Добавил.

                                  @pigbrother said in OVPN между pfSense:

                                  Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                                  Это было

                                  Не помогло

                                  Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                                  T 1 Reply Last reply Reply Quote 0
                                  • T
                                    ToXaNSK @pigbrother
                                    last edited by ToXaNSK

                                    @pigbrother
                                    Сервер
                                    server.jpg
                                    Клиент
                                    client.jpg
                                    CSO
                                    cso.jpg
                                    Rules
                                    rules.jpg

                                    Say what you mean, mean what you say. (Interstate 60)

                                    P 1 Reply Last reply Reply Quote 0
                                    • P
                                      pigbrother @ToXaNSK
                                      last edited by pigbrother

                                      @toxansk Отличия от того, что у меня:
                                      Я не задаю маску /30 в настройках сети туннеля на сервере
                                      Не ограничиваю число соединений до 1
                                      Не указываю сеть туннеля в настройках клиента
                                      Не указываю никакие сети за сервером в настройках клиента

                                      Нет ли ошибки в Common Name в CSO на сервере?

                                      T 1 Reply Last reply Reply Quote 0
                                      • T
                                        ToXaNSK @pigbrother
                                        last edited by ToXaNSK

                                        @pigbrother
                                        Сыпятся ошибки на компрессию.
                                        На yесоответствие mtu

                                        Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                                        compression.jpg

                                        Say what you mean, mean what you say. (Interstate 60)

                                        T 1 Reply Last reply Reply Quote 0
                                        • T
                                          ToXaNSK @ToXaNSK
                                          last edited by ToXaNSK

                                          @toxansk
                                          Первое сервер, второе клиент

                                          compression1.jpg

                                          С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                                          Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                                          С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                                          log.txt

                                          Say what you mean, mean what you say. (Interstate 60)

                                          T 1 Reply Last reply Reply Quote 0
                                          • T
                                            ToXaNSK @ToXaNSK
                                            last edited by ToXaNSK

                                            @toxansk

                                            Вроде заработало.

                                            ping есть. Но ничего не грузиться

                                            Say what you mean, mean what you say. (Interstate 60)

                                            werterW 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.