Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      ToXaNSK @viktor_g
      last edited by

      @viktor_g
      ovpn поднялось но сети не доступны.
      Какие то маршруты надо прописывать дополнительно?

      @werter said in OVPN между pfSense:

      @ToXaNSK
      Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

      Мyе надо временно перенастроить с микротика на pf.
      Замена железа в точке А и потом только ipsec или wireguard.

      viktor_gV 1 Reply Last reply Reply Quote 0
      • viktor_gV
        viktor_g Netgate @ToXaNSK
        last edited by

        @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

        см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

        T 1 Reply Last reply Reply Quote 0
        • T
          ToXaNSK @viktor_g
          last edited by ToXaNSK

          @viktor_g
          Это есть. Но сети не доступны.
          Сервер и клиент видят только свою сторону тунеля.
          На стороне сервера в Client Specific Overrides надо что то писать?

          viktor_gV P 2 Replies Last reply Reply Quote 0
          • viktor_gV
            viktor_g Netgate @ToXaNSK
            last edited by

            @toxansk Распишите подробнее что у вас за сеть
            Проверьте настройки файрволла для OpenVPN вкладки

            1 Reply Last reply Reply Quote 0
            • P
              pigbrother @ToXaNSK
              last edited by

              @toxansk said in OVPN между pfSense:

              На стороне сервера в Client Specific Overrides надо что то писать?

              Конечно. Сеть за клиентом OVPN.

              @toxansk said in OVPN между pfSense:

              был Mikrotik

              Для Микротик вы же ее тоже указывали.

              T 1 Reply Last reply Reply Quote 0
              • T
                ToXaNSK @pigbrother
                last edited by ToXaNSK

                @pigbrother
                В Микротике я прописал маршрут руками.
                В PF такого сделать нельзя, нет GW с OVPN.

                Подскажите, как правильно написать.
                iroute или route 172.16.4.0 255.255.255.0

                где 172.16.4.0/24 сеть на стороне клиента.

                А клиенту где указать сеть на стороне сервера?

                Сервер
                172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
                Клиент
                192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
                192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

                10.88.88.1 Сервер
                10.88.88.2 Клиент

                P 1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @ToXaNSK
                  last edited by pigbrother

                  @toxansk said in OVPN между pfSense:

                  Подскажите, как правильно написать.
                  iroute или route 172.16.4.0 255.255.255.0

                  route\или IPv4 Remote network(s) в настройках сервера
                  И ее же в iroute в Client Specific Overrides.

                  @toxansk said in OVPN между pfSense:

                  А клиенту где указать сеть на стороне сервера?

                  Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                  T 1 Reply Last reply Reply Quote 0
                  • T
                    ToXaNSK @pigbrother
                    last edited by

                    @pigbrother said in OVPN между pfSense:

                    route\или IPv4 Remote network(s) в настройках сервера

                    Это есть.

                    @pigbrother said in OVPN между pfSense:

                    И ее же в iroute в Client Specific Overrides.

                    Добавил.

                    @pigbrother said in OVPN между pfSense:

                    Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                    Это было

                    Не помогло

                    P 1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @ToXaNSK
                      last edited by pigbrother

                      @toxansk said in OVPN между pfSense:

                      @pigbrother said in OVPN между pfSense:

                      route\или IPv4 Remote network(s) в настройках сервера

                      Это есть.

                      @pigbrother said in OVPN между pfSense:

                      И ее же в iroute в Client Specific Overrides.

                      Добавил.

                      @pigbrother said in OVPN между pfSense:

                      Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                      Это было

                      Не помогло

                      Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                      T 1 Reply Last reply Reply Quote 0
                      • T
                        ToXaNSK @pigbrother
                        last edited by ToXaNSK

                        @pigbrother
                        Сервер
                        server.jpg
                        Клиент
                        client.jpg
                        CSO
                        cso.jpg
                        Rules
                        rules.jpg

                        P 1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother @ToXaNSK
                          last edited by pigbrother

                          @toxansk Отличия от того, что у меня:
                          Я не задаю маску /30 в настройках сети туннеля на сервере
                          Не ограничиваю число соединений до 1
                          Не указываю сеть туннеля в настройках клиента
                          Не указываю никакие сети за сервером в настройках клиента

                          Нет ли ошибки в Common Name в CSO на сервере?

                          T 1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @pigbrother
                            last edited by ToXaNSK

                            @pigbrother
                            Сыпятся ошибки на компрессию.
                            На yесоответствие mtu

                            Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                            compression.jpg

                            T 1 Reply Last reply Reply Quote 0
                            • T
                              ToXaNSK @ToXaNSK
                              last edited by ToXaNSK

                              @toxansk
                              Первое сервер, второе клиент

                              compression1.jpg

                              С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                              Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                              С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                              log.txt

                              T 1 Reply Last reply Reply Quote 0
                              • T
                                ToXaNSK @ToXaNSK
                                last edited by ToXaNSK

                                @toxansk

                                Вроде заработало.

                                ping есть. Но ничего не грузиться

                                werterW 1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter @ToXaNSK
                                  last edited by werter

                                  @toxansk
                                  На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                  На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                  Определитесь.

                                  Если обе железки умеют HW AES - вкл. на обеих.
                                  Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.
                                  Галку на Dynamic IP
                                  Галку на UDP Fast I/O
                                  Gateway creation - только IPv4.
                                  Send\Receive buffer - от 512КБ (порпобовать увеличить)
                                  И с шифрованием, сжатием поработать бы.

                                  Каша в настройках (

                                  ЗЫ.

                                  ping есть. Но ничего не грузиться

                                  Правила fw на ЛАН покажите.

                                  T 1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter
                                    last edited by

                                    Есть два PF. А (2.3.4-RELEASE-p1)

                                    Обновить не забудьте.
                                    пф 2.5 уже в этом месяце (вроде)

                                    1 Reply Last reply Reply Quote 0
                                    • T
                                      ToXaNSK @werter
                                      last edited by

                                      This post is deleted!
                                      1 Reply Last reply Reply Quote 0
                                      • T
                                        ToXaNSK
                                        last edited by

                                        @werter said in OVPN между pfSense:

                                        @toxansk
                                        На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                        На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                        Определитесь.

                                        Что здесь не правильно!?
                                        На стороне сервера 3 влана.
                                        Сеть1 пользователей
                                        Сеть2 пользователей
                                        Сеть оборудования

                                        upd. Скрин был старый прикреплен, все таки час ночи...

                                        Если обе железки умеют HW AES - вкл. на обеих.

                                        Не имеет.

                                        Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                        Если так сделать не ходят даже пинги.
                                        В мануалах везде идет указания туннеля.
                                        У сервера и у клиента

                                        Галку на Dynamic IP
                                        Галку на UDP Fast I/O

                                        Первое не помогает
                                        Второе только на клиенте, вкл. не стал

                                        Gateway creation - только IPv4.

                                        Проблему не решило

                                        Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                        Поставил, не помогло.

                                        И с шифрованием, сжатием поработать бы.

                                        На разных версиях разные варианты.
                                        Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                        Каша в настройках (

                                        Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                        ЗЫ.

                                        ping есть. Но ничего не грузиться

                                        Правила fw на ЛАН покажите.
                                        Sersver
                                        LAN
                                        IPv4 * LAN net * * * * none LAN net to any
                                        OVPN
                                        IPv4 * * * * * * none ovpn any to any
                                        Client
                                        LAN
                                        IPv4 * OFFICE net * * * * none OFFICE net to any
                                        OVPN
                                        IPv4 * * * * * * none OVPN any to any

                                        werterW 1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter @ToXaNSK
                                          last edited by

                                          Добрый
                                          @toxansk

                                          Галку на Dynamic IP
                                          Галку на UDP Fast I/O

                                          Первое не помогает

                                          Второе только на клиенте, вкл. не стал

                                          Gateway creation - только IPv4.

                                          Проблему не решило

                                          Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                          Поставил, не помогло.

                                          ОНО и не поможет ПРОХОЖДЕНИЮ пакетов.
                                          ОНО поможет ускорить работу туннеля.

                                          werterW T 2 Replies Last reply Reply Quote 0
                                          • werterW
                                            werter @werter
                                            last edited by werter

                                            @ToXaNSK

                                            Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                            Если так сделать не ходят даже пинги.
                                            В мануалах везде идет указания туннеля.
                                            У сервера и у клиента

                                            Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                            Видимо, мы РАЗНЫЕ мануалы читаем.
                                            https://pfsense-docs.readthedocs.io/en/latest/vpn/openvpn/configuring-a-site-to-site-pki-ssl-openvpn-instance.html

                                            2021-02-09 13_48_20-Configuring a Site-to-Site PKI (SSL) OpenVPN Instance — pfSense Documentation - .png

                                            Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                            Обновите ВСЕ пф-ы до актуальной версии. Голова + стена = БОЛЬ.

                                            Каша в настройках (

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.