Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • viktor_gV
      viktor_g Netgate @ToXaNSK
      last edited by

      @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

      см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

      T 1 Reply Last reply Reply Quote 0
      • T
        ToXaNSK @viktor_g
        last edited by ToXaNSK

        @viktor_g
        Это есть. Но сети не доступны.
        Сервер и клиент видят только свою сторону тунеля.
        На стороне сервера в Client Specific Overrides надо что то писать?

        viktor_gV P 2 Replies Last reply Reply Quote 0
        • viktor_gV
          viktor_g Netgate @ToXaNSK
          last edited by

          @toxansk Распишите подробнее что у вас за сеть
          Проверьте настройки файрволла для OpenVPN вкладки

          1 Reply Last reply Reply Quote 0
          • P
            pigbrother @ToXaNSK
            last edited by

            @toxansk said in OVPN между pfSense:

            На стороне сервера в Client Specific Overrides надо что то писать?

            Конечно. Сеть за клиентом OVPN.

            @toxansk said in OVPN между pfSense:

            был Mikrotik

            Для Микротик вы же ее тоже указывали.

            T 1 Reply Last reply Reply Quote 0
            • T
              ToXaNSK @pigbrother
              last edited by ToXaNSK

              @pigbrother
              В Микротике я прописал маршрут руками.
              В PF такого сделать нельзя, нет GW с OVPN.

              Подскажите, как правильно написать.
              iroute или route 172.16.4.0 255.255.255.0

              где 172.16.4.0/24 сеть на стороне клиента.

              А клиенту где указать сеть на стороне сервера?

              Сервер
              172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
              Клиент
              192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
              192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

              10.88.88.1 Сервер
              10.88.88.2 Клиент

              P 1 Reply Last reply Reply Quote 0
              • P
                pigbrother @ToXaNSK
                last edited by pigbrother

                @toxansk said in OVPN между pfSense:

                Подскажите, как правильно написать.
                iroute или route 172.16.4.0 255.255.255.0

                route\или IPv4 Remote network(s) в настройках сервера
                И ее же в iroute в Client Specific Overrides.

                @toxansk said in OVPN между pfSense:

                А клиенту где указать сеть на стороне сервера?

                Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                T 1 Reply Last reply Reply Quote 0
                • T
                  ToXaNSK @pigbrother
                  last edited by

                  @pigbrother said in OVPN между pfSense:

                  route\или IPv4 Remote network(s) в настройках сервера

                  Это есть.

                  @pigbrother said in OVPN между pfSense:

                  И ее же в iroute в Client Specific Overrides.

                  Добавил.

                  @pigbrother said in OVPN между pfSense:

                  Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                  Это было

                  Не помогло

                  P 1 Reply Last reply Reply Quote 0
                  • P
                    pigbrother @ToXaNSK
                    last edited by pigbrother

                    @toxansk said in OVPN между pfSense:

                    @pigbrother said in OVPN между pfSense:

                    route\или IPv4 Remote network(s) в настройках сервера

                    Это есть.

                    @pigbrother said in OVPN между pfSense:

                    И ее же в iroute в Client Specific Overrides.

                    Добавил.

                    @pigbrother said in OVPN между pfSense:

                    Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                    Это было

                    Не помогло

                    Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                    T 1 Reply Last reply Reply Quote 0
                    • T
                      ToXaNSK @pigbrother
                      last edited by ToXaNSK

                      @pigbrother
                      Сервер
                      server.jpg
                      Клиент
                      client.jpg
                      CSO
                      cso.jpg
                      Rules
                      rules.jpg

                      P 1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother @ToXaNSK
                        last edited by pigbrother

                        @toxansk Отличия от того, что у меня:
                        Я не задаю маску /30 в настройках сети туннеля на сервере
                        Не ограничиваю число соединений до 1
                        Не указываю сеть туннеля в настройках клиента
                        Не указываю никакие сети за сервером в настройках клиента

                        Нет ли ошибки в Common Name в CSO на сервере?

                        T 1 Reply Last reply Reply Quote 0
                        • T
                          ToXaNSK @pigbrother
                          last edited by ToXaNSK

                          @pigbrother
                          Сыпятся ошибки на компрессию.
                          На yесоответствие mtu

                          Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                          compression.jpg

                          T 1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @ToXaNSK
                            last edited by ToXaNSK

                            @toxansk
                            Первое сервер, второе клиент

                            compression1.jpg

                            С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                            Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                            С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                            log.txt

                            T 1 Reply Last reply Reply Quote 0
                            • T
                              ToXaNSK @ToXaNSK
                              last edited by ToXaNSK

                              @toxansk

                              Вроде заработало.

                              ping есть. Но ничего не грузиться

                              werterW 1 Reply Last reply Reply Quote 0
                              • werterW
                                werter @ToXaNSK
                                last edited by werter

                                @toxansk
                                На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                Определитесь.

                                Если обе железки умеют HW AES - вкл. на обеих.
                                Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.
                                Галку на Dynamic IP
                                Галку на UDP Fast I/O
                                Gateway creation - только IPv4.
                                Send\Receive buffer - от 512КБ (порпобовать увеличить)
                                И с шифрованием, сжатием поработать бы.

                                Каша в настройках (

                                ЗЫ.

                                ping есть. Но ничего не грузиться

                                Правила fw на ЛАН покажите.

                                T 1 Reply Last reply Reply Quote 0
                                • werterW
                                  werter
                                  last edited by

                                  Есть два PF. А (2.3.4-RELEASE-p1)

                                  Обновить не забудьте.
                                  пф 2.5 уже в этом месяце (вроде)

                                  1 Reply Last reply Reply Quote 0
                                  • T
                                    ToXaNSK @werter
                                    last edited by

                                    This post is deleted!
                                    1 Reply Last reply Reply Quote 0
                                    • T
                                      ToXaNSK
                                      last edited by

                                      @werter said in OVPN между pfSense:

                                      @toxansk
                                      На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                      На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                      Определитесь.

                                      Что здесь не правильно!?
                                      На стороне сервера 3 влана.
                                      Сеть1 пользователей
                                      Сеть2 пользователей
                                      Сеть оборудования

                                      upd. Скрин был старый прикреплен, все таки час ночи...

                                      Если обе железки умеют HW AES - вкл. на обеих.

                                      Не имеет.

                                      Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                      Если так сделать не ходят даже пинги.
                                      В мануалах везде идет указания туннеля.
                                      У сервера и у клиента

                                      Галку на Dynamic IP
                                      Галку на UDP Fast I/O

                                      Первое не помогает
                                      Второе только на клиенте, вкл. не стал

                                      Gateway creation - только IPv4.

                                      Проблему не решило

                                      Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                      Поставил, не помогло.

                                      И с шифрованием, сжатием поработать бы.

                                      На разных версиях разные варианты.
                                      Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                      Каша в настройках (

                                      Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                      ЗЫ.

                                      ping есть. Но ничего не грузиться

                                      Правила fw на ЛАН покажите.
                                      Sersver
                                      LAN
                                      IPv4 * LAN net * * * * none LAN net to any
                                      OVPN
                                      IPv4 * * * * * * none ovpn any to any
                                      Client
                                      LAN
                                      IPv4 * OFFICE net * * * * none OFFICE net to any
                                      OVPN
                                      IPv4 * * * * * * none OVPN any to any

                                      werterW 1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter @ToXaNSK
                                        last edited by

                                        Добрый
                                        @toxansk

                                        Галку на Dynamic IP
                                        Галку на UDP Fast I/O

                                        Первое не помогает

                                        Второе только на клиенте, вкл. не стал

                                        Gateway creation - только IPv4.

                                        Проблему не решило

                                        Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                        Поставил, не помогло.

                                        ОНО и не поможет ПРОХОЖДЕНИЮ пакетов.
                                        ОНО поможет ускорить работу туннеля.

                                        werterW T 2 Replies Last reply Reply Quote 0
                                        • werterW
                                          werter @werter
                                          last edited by werter

                                          @ToXaNSK

                                          Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                          Если так сделать не ходят даже пинги.
                                          В мануалах везде идет указания туннеля.
                                          У сервера и у клиента

                                          Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                          Видимо, мы РАЗНЫЕ мануалы читаем.
                                          https://pfsense-docs.readthedocs.io/en/latest/vpn/openvpn/configuring-a-site-to-site-pki-ssl-openvpn-instance.html

                                          2021-02-09 13_48_20-Configuring a Site-to-Site PKI (SSL) OpenVPN Instance — pfSense Documentation - .png

                                          Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                          Обновите ВСЕ пф-ы до актуальной версии. Голова + стена = БОЛЬ.

                                          Каша в настройках (

                                          1 Reply Last reply Reply Quote 0
                                          • T
                                            ToXaNSK @werter
                                            last edited by ToXaNSK

                                            @werter said in OVPN между pfSense:

                                            ОНО и не поможет ПРОХОЖДЕНИЮ пакетов.
                                            ОНО поможет ускорить работу туннеля.

                                            Что то не припоминаю, что об этом просил.

                                            @werter said in OVPN между pfSense:

                                            Видимо, мы РАЗНЫЕ мануалы читаем.
                                            https://pfsense-docs.readthedocs.io/en/latest/vpn/openvpn/configuring-a-site-to-site-pki-ssl-openvpn-instance.html

                                            Наверное да.
                                            https://docs.netgate.com/pfsense/en/latest/vpn/openvpn/index.html

                                            @werter said in OVPN между pfSense:

                                            Обновите ВСЕ пф-ы до актуальной версии. Голова + стена = БОЛЬ.

                                            Один обновить не представляется возможным, до понедельника.
                                            Второй актуальный , новее только 2.4.5_1, но я думаю, что это не поможет.

                                            T 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.