Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • viktor_gV
      viktor_g Netgate @ToXaNSK
      last edited by

      @toxansk запакуйте лог ZIPом и добавьте вложением

      werterW T 2 Replies Last reply Reply Quote 0
      • werterW
        werter @viktor_g
        last edited by werter

        @ToXaNSK
        Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

        1 Reply Last reply Reply Quote 0
        • T
          ToXaNSK @viktor_g
          last edited by

          @viktor_g
          ovpn поднялось но сети не доступны.
          Какие то маршруты надо прописывать дополнительно?

          @werter said in OVPN между pfSense:

          @ToXaNSK
          Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

          Мyе надо временно перенастроить с микротика на pf.
          Замена железа в точке А и потом только ipsec или wireguard.

          viktor_gV 1 Reply Last reply Reply Quote 0
          • viktor_gV
            viktor_g Netgate @ToXaNSK
            last edited by

            @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

            см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

            T 1 Reply Last reply Reply Quote 0
            • T
              ToXaNSK @viktor_g
              last edited by ToXaNSK

              @viktor_g
              Это есть. Но сети не доступны.
              Сервер и клиент видят только свою сторону тунеля.
              На стороне сервера в Client Specific Overrides надо что то писать?

              viktor_gV P 2 Replies Last reply Reply Quote 0
              • viktor_gV
                viktor_g Netgate @ToXaNSK
                last edited by

                @toxansk Распишите подробнее что у вас за сеть
                Проверьте настройки файрволла для OpenVPN вкладки

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @ToXaNSK
                  last edited by

                  @toxansk said in OVPN между pfSense:

                  На стороне сервера в Client Specific Overrides надо что то писать?

                  Конечно. Сеть за клиентом OVPN.

                  @toxansk said in OVPN между pfSense:

                  был Mikrotik

                  Для Микротик вы же ее тоже указывали.

                  T 1 Reply Last reply Reply Quote 0
                  • T
                    ToXaNSK @pigbrother
                    last edited by ToXaNSK

                    @pigbrother
                    В Микротике я прописал маршрут руками.
                    В PF такого сделать нельзя, нет GW с OVPN.

                    Подскажите, как правильно написать.
                    iroute или route 172.16.4.0 255.255.255.0

                    где 172.16.4.0/24 сеть на стороне клиента.

                    А клиенту где указать сеть на стороне сервера?

                    Сервер
                    172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
                    Клиент
                    192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
                    192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

                    10.88.88.1 Сервер
                    10.88.88.2 Клиент

                    P 1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @ToXaNSK
                      last edited by pigbrother

                      @toxansk said in OVPN между pfSense:

                      Подскажите, как правильно написать.
                      iroute или route 172.16.4.0 255.255.255.0

                      route\или IPv4 Remote network(s) в настройках сервера
                      И ее же в iroute в Client Specific Overrides.

                      @toxansk said in OVPN между pfSense:

                      А клиенту где указать сеть на стороне сервера?

                      Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                      T 1 Reply Last reply Reply Quote 0
                      • T
                        ToXaNSK @pigbrother
                        last edited by

                        @pigbrother said in OVPN между pfSense:

                        route\или IPv4 Remote network(s) в настройках сервера

                        Это есть.

                        @pigbrother said in OVPN между pfSense:

                        И ее же в iroute в Client Specific Overrides.

                        Добавил.

                        @pigbrother said in OVPN между pfSense:

                        Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                        Это было

                        Не помогло

                        P 1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother @ToXaNSK
                          last edited by pigbrother

                          @toxansk said in OVPN между pfSense:

                          @pigbrother said in OVPN между pfSense:

                          route\или IPv4 Remote network(s) в настройках сервера

                          Это есть.

                          @pigbrother said in OVPN между pfSense:

                          И ее же в iroute в Client Specific Overrides.

                          Добавил.

                          @pigbrother said in OVPN между pfSense:

                          Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                          Это было

                          Не помогло

                          Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                          T 1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @pigbrother
                            last edited by ToXaNSK

                            @pigbrother
                            Сервер
                            server.jpg
                            Клиент
                            client.jpg
                            CSO
                            cso.jpg
                            Rules
                            rules.jpg

                            P 1 Reply Last reply Reply Quote 0
                            • P
                              pigbrother @ToXaNSK
                              last edited by pigbrother

                              @toxansk Отличия от того, что у меня:
                              Я не задаю маску /30 в настройках сети туннеля на сервере
                              Не ограничиваю число соединений до 1
                              Не указываю сеть туннеля в настройках клиента
                              Не указываю никакие сети за сервером в настройках клиента

                              Нет ли ошибки в Common Name в CSO на сервере?

                              T 1 Reply Last reply Reply Quote 0
                              • T
                                ToXaNSK @pigbrother
                                last edited by ToXaNSK

                                @pigbrother
                                Сыпятся ошибки на компрессию.
                                На yесоответствие mtu

                                Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                                compression.jpg

                                T 1 Reply Last reply Reply Quote 0
                                • T
                                  ToXaNSK @ToXaNSK
                                  last edited by ToXaNSK

                                  @toxansk
                                  Первое сервер, второе клиент

                                  compression1.jpg

                                  С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                                  Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                                  С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                                  log.txt

                                  T 1 Reply Last reply Reply Quote 0
                                  • T
                                    ToXaNSK @ToXaNSK
                                    last edited by ToXaNSK

                                    @toxansk

                                    Вроде заработало.

                                    ping есть. Но ничего не грузиться

                                    werterW 1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter @ToXaNSK
                                      last edited by werter

                                      @toxansk
                                      На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                      На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                      Определитесь.

                                      Если обе железки умеют HW AES - вкл. на обеих.
                                      Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.
                                      Галку на Dynamic IP
                                      Галку на UDP Fast I/O
                                      Gateway creation - только IPv4.
                                      Send\Receive buffer - от 512КБ (порпобовать увеличить)
                                      И с шифрованием, сжатием поработать бы.

                                      Каша в настройках (

                                      ЗЫ.

                                      ping есть. Но ничего не грузиться

                                      Правила fw на ЛАН покажите.

                                      T 1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter
                                        last edited by

                                        Есть два PF. А (2.3.4-RELEASE-p1)

                                        Обновить не забудьте.
                                        пф 2.5 уже в этом месяце (вроде)

                                        1 Reply Last reply Reply Quote 0
                                        • T
                                          ToXaNSK @werter
                                          last edited by

                                          This post is deleted!
                                          1 Reply Last reply Reply Quote 0
                                          • T
                                            ToXaNSK
                                            last edited by

                                            @werter said in OVPN между pfSense:

                                            @toxansk
                                            На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                            На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                            Определитесь.

                                            Что здесь не правильно!?
                                            На стороне сервера 3 влана.
                                            Сеть1 пользователей
                                            Сеть2 пользователей
                                            Сеть оборудования

                                            upd. Скрин был старый прикреплен, все таки час ночи...

                                            Если обе железки умеют HW AES - вкл. на обеих.

                                            Не имеет.

                                            Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                            Если так сделать не ходят даже пинги.
                                            В мануалах везде идет указания туннеля.
                                            У сервера и у клиента

                                            Галку на Dynamic IP
                                            Галку на UDP Fast I/O

                                            Первое не помогает
                                            Второе только на клиенте, вкл. не стал

                                            Gateway creation - только IPv4.

                                            Проблему не решило

                                            Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                            Поставил, не помогло.

                                            И с шифрованием, сжатием поработать бы.

                                            На разных версиях разные варианты.
                                            Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                            Каша в настройках (

                                            Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                            ЗЫ.

                                            ping есть. Но ничего не грузиться

                                            Правила fw на ЛАН покажите.
                                            Sersver
                                            LAN
                                            IPv4 * LAN net * * * * none LAN net to any
                                            OVPN
                                            IPv4 * * * * * * none ovpn any to any
                                            Client
                                            LAN
                                            IPv4 * OFFICE net * * * * none OFFICE net to any
                                            OVPN
                                            IPv4 * * * * * * none OVPN any to any

                                            werterW 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.