Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      ToXaNSK @pigbrother
      last edited by

      @pigbrother Не поднимается.
      Не могу вставить лог.
      Типа СПАМ.

      Say what you mean, mean what you say. (Interstate 60)

      viktor_gV 1 Reply Last reply Reply Quote 0
      • T
        ToXaNSK @viktor_g
        last edited by

        @viktor_g
        Это знаю. Меняю на udp. Должно же аналогично работать. Сертификаты сервера и клиента с сервера переписал.

        Say what you mean, mean what you say. (Interstate 60)

        1 Reply Last reply Reply Quote 0
        • viktor_gV
          viktor_g Netgate @ToXaNSK
          last edited by

          @toxansk запакуйте лог ZIPом и добавьте вложением

          werterW T 2 Replies Last reply Reply Quote 0
          • werterW
            werter @viktor_g
            last edited by werter

            @ToXaNSK
            Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

            1 Reply Last reply Reply Quote 0
            • T
              ToXaNSK @viktor_g
              last edited by

              @viktor_g
              ovpn поднялось но сети не доступны.
              Какие то маршруты надо прописывать дополнительно?

              @werter said in OVPN между pfSense:

              @ToXaNSK
              Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

              Мyе надо временно перенастроить с микротика на pf.
              Замена железа в точке А и потом только ipsec или wireguard.

              Say what you mean, mean what you say. (Interstate 60)

              viktor_gV 1 Reply Last reply Reply Quote 0
              • viktor_gV
                viktor_g Netgate @ToXaNSK
                last edited by

                @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

                см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

                T 1 Reply Last reply Reply Quote 0
                • T
                  ToXaNSK @viktor_g
                  last edited by ToXaNSK

                  @viktor_g
                  Это есть. Но сети не доступны.
                  Сервер и клиент видят только свою сторону тунеля.
                  На стороне сервера в Client Specific Overrides надо что то писать?

                  Say what you mean, mean what you say. (Interstate 60)

                  viktor_gV P 2 Replies Last reply Reply Quote 0
                  • viktor_gV
                    viktor_g Netgate @ToXaNSK
                    last edited by

                    @toxansk Распишите подробнее что у вас за сеть
                    Проверьте настройки файрволла для OpenVPN вкладки

                    1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @ToXaNSK
                      last edited by

                      @toxansk said in OVPN между pfSense:

                      На стороне сервера в Client Specific Overrides надо что то писать?

                      Конечно. Сеть за клиентом OVPN.

                      @toxansk said in OVPN между pfSense:

                      был Mikrotik

                      Для Микротик вы же ее тоже указывали.

                      T 1 Reply Last reply Reply Quote 0
                      • T
                        ToXaNSK @pigbrother
                        last edited by ToXaNSK

                        @pigbrother
                        В Микротике я прописал маршрут руками.
                        В PF такого сделать нельзя, нет GW с OVPN.

                        Подскажите, как правильно написать.
                        iroute или route 172.16.4.0 255.255.255.0

                        где 172.16.4.0/24 сеть на стороне клиента.

                        А клиенту где указать сеть на стороне сервера?

                        Сервер
                        172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
                        Клиент
                        192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
                        192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

                        10.88.88.1 Сервер
                        10.88.88.2 Клиент

                        Say what you mean, mean what you say. (Interstate 60)

                        P 1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother @ToXaNSK
                          last edited by pigbrother

                          @toxansk said in OVPN между pfSense:

                          Подскажите, как правильно написать.
                          iroute или route 172.16.4.0 255.255.255.0

                          route\или IPv4 Remote network(s) в настройках сервера
                          И ее же в iroute в Client Specific Overrides.

                          @toxansk said in OVPN между pfSense:

                          А клиенту где указать сеть на стороне сервера?

                          Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                          T 1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @pigbrother
                            last edited by

                            @pigbrother said in OVPN между pfSense:

                            route\или IPv4 Remote network(s) в настройках сервера

                            Это есть.

                            @pigbrother said in OVPN между pfSense:

                            И ее же в iroute в Client Specific Overrides.

                            Добавил.

                            @pigbrother said in OVPN между pfSense:

                            Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                            Это было

                            Не помогло

                            Say what you mean, mean what you say. (Interstate 60)

                            P 1 Reply Last reply Reply Quote 0
                            • P
                              pigbrother @ToXaNSK
                              last edited by pigbrother

                              @toxansk said in OVPN между pfSense:

                              @pigbrother said in OVPN между pfSense:

                              route\или IPv4 Remote network(s) в настройках сервера

                              Это есть.

                              @pigbrother said in OVPN между pfSense:

                              И ее же в iroute в Client Specific Overrides.

                              Добавил.

                              @pigbrother said in OVPN между pfSense:

                              Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                              Это было

                              Не помогло

                              Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                              T 1 Reply Last reply Reply Quote 0
                              • T
                                ToXaNSK @pigbrother
                                last edited by ToXaNSK

                                @pigbrother
                                Сервер
                                server.jpg
                                Клиент
                                client.jpg
                                CSO
                                cso.jpg
                                Rules
                                rules.jpg

                                Say what you mean, mean what you say. (Interstate 60)

                                P 1 Reply Last reply Reply Quote 0
                                • P
                                  pigbrother @ToXaNSK
                                  last edited by pigbrother

                                  @toxansk Отличия от того, что у меня:
                                  Я не задаю маску /30 в настройках сети туннеля на сервере
                                  Не ограничиваю число соединений до 1
                                  Не указываю сеть туннеля в настройках клиента
                                  Не указываю никакие сети за сервером в настройках клиента

                                  Нет ли ошибки в Common Name в CSO на сервере?

                                  T 1 Reply Last reply Reply Quote 0
                                  • T
                                    ToXaNSK @pigbrother
                                    last edited by ToXaNSK

                                    @pigbrother
                                    Сыпятся ошибки на компрессию.
                                    На yесоответствие mtu

                                    Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                                    compression.jpg

                                    Say what you mean, mean what you say. (Interstate 60)

                                    T 1 Reply Last reply Reply Quote 0
                                    • T
                                      ToXaNSK @ToXaNSK
                                      last edited by ToXaNSK

                                      @toxansk
                                      Первое сервер, второе клиент

                                      compression1.jpg

                                      С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                                      Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                                      С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                                      log.txt

                                      Say what you mean, mean what you say. (Interstate 60)

                                      T 1 Reply Last reply Reply Quote 0
                                      • T
                                        ToXaNSK @ToXaNSK
                                        last edited by ToXaNSK

                                        @toxansk

                                        Вроде заработало.

                                        ping есть. Но ничего не грузиться

                                        Say what you mean, mean what you say. (Interstate 60)

                                        werterW 1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter @ToXaNSK
                                          last edited by werter

                                          @toxansk
                                          На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                          На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                          Определитесь.

                                          Если обе железки умеют HW AES - вкл. на обеих.
                                          Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.
                                          Галку на Dynamic IP
                                          Галку на UDP Fast I/O
                                          Gateway creation - только IPv4.
                                          Send\Receive buffer - от 512КБ (порпобовать увеличить)
                                          И с шифрованием, сжатием поработать бы.

                                          Каша в настройках (

                                          ЗЫ.

                                          ping есть. Но ничего не грузиться

                                          Правила fw на ЛАН покажите.

                                          T 1 Reply Last reply Reply Quote 0
                                          • werterW
                                            werter
                                            last edited by

                                            Есть два PF. А (2.3.4-RELEASE-p1)

                                            Обновить не забудьте.
                                            пф 2.5 уже в этом месяце (вроде)

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.