Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW
      werter @viktor_g
      last edited by werter

      @ToXaNSK
      Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

      1 Reply Last reply Reply Quote 0
      • T
        ToXaNSK @viktor_g
        last edited by

        @viktor_g
        ovpn поднялось но сети не доступны.
        Какие то маршруты надо прописывать дополнительно?

        @werter said in OVPN между pfSense:

        @ToXaNSK
        Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

        Мyе надо временно перенастроить с микротика на pf.
        Замена железа в точке А и потом только ipsec или wireguard.

        viktor_gV 1 Reply Last reply Reply Quote 0
        • viktor_gV
          viktor_g Netgate @ToXaNSK
          last edited by

          @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

          см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

          T 1 Reply Last reply Reply Quote 0
          • T
            ToXaNSK @viktor_g
            last edited by ToXaNSK

            @viktor_g
            Это есть. Но сети не доступны.
            Сервер и клиент видят только свою сторону тунеля.
            На стороне сервера в Client Specific Overrides надо что то писать?

            viktor_gV P 2 Replies Last reply Reply Quote 0
            • viktor_gV
              viktor_g Netgate @ToXaNSK
              last edited by

              @toxansk Распишите подробнее что у вас за сеть
              Проверьте настройки файрволла для OpenVPN вкладки

              1 Reply Last reply Reply Quote 0
              • P
                pigbrother @ToXaNSK
                last edited by

                @toxansk said in OVPN между pfSense:

                На стороне сервера в Client Specific Overrides надо что то писать?

                Конечно. Сеть за клиентом OVPN.

                @toxansk said in OVPN между pfSense:

                был Mikrotik

                Для Микротик вы же ее тоже указывали.

                T 1 Reply Last reply Reply Quote 0
                • T
                  ToXaNSK @pigbrother
                  last edited by ToXaNSK

                  @pigbrother
                  В Микротике я прописал маршрут руками.
                  В PF такого сделать нельзя, нет GW с OVPN.

                  Подскажите, как правильно написать.
                  iroute или route 172.16.4.0 255.255.255.0

                  где 172.16.4.0/24 сеть на стороне клиента.

                  А клиенту где указать сеть на стороне сервера?

                  Сервер
                  172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
                  Клиент
                  192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
                  192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

                  10.88.88.1 Сервер
                  10.88.88.2 Клиент

                  P 1 Reply Last reply Reply Quote 0
                  • P
                    pigbrother @ToXaNSK
                    last edited by pigbrother

                    @toxansk said in OVPN между pfSense:

                    Подскажите, как правильно написать.
                    iroute или route 172.16.4.0 255.255.255.0

                    route\или IPv4 Remote network(s) в настройках сервера
                    И ее же в iroute в Client Specific Overrides.

                    @toxansk said in OVPN между pfSense:

                    А клиенту где указать сеть на стороне сервера?

                    Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                    T 1 Reply Last reply Reply Quote 0
                    • T
                      ToXaNSK @pigbrother
                      last edited by

                      @pigbrother said in OVPN между pfSense:

                      route\или IPv4 Remote network(s) в настройках сервера

                      Это есть.

                      @pigbrother said in OVPN между pfSense:

                      И ее же в iroute в Client Specific Overrides.

                      Добавил.

                      @pigbrother said in OVPN между pfSense:

                      Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                      Это было

                      Не помогло

                      P 1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother @ToXaNSK
                        last edited by pigbrother

                        @toxansk said in OVPN между pfSense:

                        @pigbrother said in OVPN между pfSense:

                        route\или IPv4 Remote network(s) в настройках сервера

                        Это есть.

                        @pigbrother said in OVPN между pfSense:

                        И ее же в iroute в Client Specific Overrides.

                        Добавил.

                        @pigbrother said in OVPN между pfSense:

                        Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                        Это было

                        Не помогло

                        Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                        T 1 Reply Last reply Reply Quote 0
                        • T
                          ToXaNSK @pigbrother
                          last edited by ToXaNSK

                          @pigbrother
                          Сервер
                          server.jpg
                          Клиент
                          client.jpg
                          CSO
                          cso.jpg
                          Rules
                          rules.jpg

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @ToXaNSK
                            last edited by pigbrother

                            @toxansk Отличия от того, что у меня:
                            Я не задаю маску /30 в настройках сети туннеля на сервере
                            Не ограничиваю число соединений до 1
                            Не указываю сеть туннеля в настройках клиента
                            Не указываю никакие сети за сервером в настройках клиента

                            Нет ли ошибки в Common Name в CSO на сервере?

                            T 1 Reply Last reply Reply Quote 0
                            • T
                              ToXaNSK @pigbrother
                              last edited by ToXaNSK

                              @pigbrother
                              Сыпятся ошибки на компрессию.
                              На yесоответствие mtu

                              Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                              compression.jpg

                              T 1 Reply Last reply Reply Quote 0
                              • T
                                ToXaNSK @ToXaNSK
                                last edited by ToXaNSK

                                @toxansk
                                Первое сервер, второе клиент

                                compression1.jpg

                                С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                                Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                                С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                                log.txt

                                T 1 Reply Last reply Reply Quote 0
                                • T
                                  ToXaNSK @ToXaNSK
                                  last edited by ToXaNSK

                                  @toxansk

                                  Вроде заработало.

                                  ping есть. Но ничего не грузиться

                                  werterW 1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter @ToXaNSK
                                    last edited by werter

                                    @toxansk
                                    На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                    На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                    Определитесь.

                                    Если обе железки умеют HW AES - вкл. на обеих.
                                    Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.
                                    Галку на Dynamic IP
                                    Галку на UDP Fast I/O
                                    Gateway creation - только IPv4.
                                    Send\Receive buffer - от 512КБ (порпобовать увеличить)
                                    И с шифрованием, сжатием поработать бы.

                                    Каша в настройках (

                                    ЗЫ.

                                    ping есть. Но ничего не грузиться

                                    Правила fw на ЛАН покажите.

                                    T 1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      Есть два PF. А (2.3.4-RELEASE-p1)

                                      Обновить не забудьте.
                                      пф 2.5 уже в этом месяце (вроде)

                                      1 Reply Last reply Reply Quote 0
                                      • T
                                        ToXaNSK @werter
                                        last edited by

                                        This post is deleted!
                                        1 Reply Last reply Reply Quote 0
                                        • T
                                          ToXaNSK
                                          last edited by

                                          @werter said in OVPN между pfSense:

                                          @toxansk
                                          На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                          На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                          Определитесь.

                                          Что здесь не правильно!?
                                          На стороне сервера 3 влана.
                                          Сеть1 пользователей
                                          Сеть2 пользователей
                                          Сеть оборудования

                                          upd. Скрин был старый прикреплен, все таки час ночи...

                                          Если обе железки умеют HW AES - вкл. на обеих.

                                          Не имеет.

                                          Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                          Если так сделать не ходят даже пинги.
                                          В мануалах везде идет указания туннеля.
                                          У сервера и у клиента

                                          Галку на Dynamic IP
                                          Галку на UDP Fast I/O

                                          Первое не помогает
                                          Второе только на клиенте, вкл. не стал

                                          Gateway creation - только IPv4.

                                          Проблему не решило

                                          Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                          Поставил, не помогло.

                                          И с шифрованием, сжатием поработать бы.

                                          На разных версиях разные варианты.
                                          Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                          Каша в настройках (

                                          Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                          ЗЫ.

                                          ping есть. Но ничего не грузиться

                                          Правила fw на ЛАН покажите.
                                          Sersver
                                          LAN
                                          IPv4 * LAN net * * * * none LAN net to any
                                          OVPN
                                          IPv4 * * * * * * none ovpn any to any
                                          Client
                                          LAN
                                          IPv4 * OFFICE net * * * * none OFFICE net to any
                                          OVPN
                                          IPv4 * * * * * * none OVPN any to any

                                          werterW 1 Reply Last reply Reply Quote 0
                                          • werterW
                                            werter @ToXaNSK
                                            last edited by

                                            Добрый
                                            @toxansk

                                            Галку на Dynamic IP
                                            Галку на UDP Fast I/O

                                            Первое не помогает

                                            Второе только на клиенте, вкл. не стал

                                            Gateway creation - только IPv4.

                                            Проблему не решило

                                            Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                            Поставил, не помогло.

                                            ОНО и не поможет ПРОХОЖДЕНИЮ пакетов.
                                            ОНО поможет ускорить работу туннеля.

                                            werterW T 2 Replies Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.