Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      ToXaNSK @viktor_g
      last edited by ToXaNSK

      @viktor_g
      Это есть. Но сети не доступны.
      Сервер и клиент видят только свою сторону тунеля.
      На стороне сервера в Client Specific Overrides надо что то писать?

      viktor_gV P 2 Replies Last reply Reply Quote 0
      • viktor_gV
        viktor_g Netgate @ToXaNSK
        last edited by

        @toxansk Распишите подробнее что у вас за сеть
        Проверьте настройки файрволла для OpenVPN вкладки

        1 Reply Last reply Reply Quote 0
        • P
          pigbrother @ToXaNSK
          last edited by

          @toxansk said in OVPN между pfSense:

          На стороне сервера в Client Specific Overrides надо что то писать?

          Конечно. Сеть за клиентом OVPN.

          @toxansk said in OVPN между pfSense:

          был Mikrotik

          Для Микротик вы же ее тоже указывали.

          T 1 Reply Last reply Reply Quote 0
          • T
            ToXaNSK @pigbrother
            last edited by ToXaNSK

            @pigbrother
            В Микротике я прописал маршрут руками.
            В PF такого сделать нельзя, нет GW с OVPN.

            Подскажите, как правильно написать.
            iroute или route 172.16.4.0 255.255.255.0

            где 172.16.4.0/24 сеть на стороне клиента.

            А клиенту где указать сеть на стороне сервера?

            Сервер
            172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
            Клиент
            192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
            192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

            10.88.88.1 Сервер
            10.88.88.2 Клиент

            P 1 Reply Last reply Reply Quote 0
            • P
              pigbrother @ToXaNSK
              last edited by pigbrother

              @toxansk said in OVPN между pfSense:

              Подскажите, как правильно написать.
              iroute или route 172.16.4.0 255.255.255.0

              route\или IPv4 Remote network(s) в настройках сервера
              И ее же в iroute в Client Specific Overrides.

              @toxansk said in OVPN между pfSense:

              А клиенту где указать сеть на стороне сервера?

              Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

              T 1 Reply Last reply Reply Quote 0
              • T
                ToXaNSK @pigbrother
                last edited by

                @pigbrother said in OVPN между pfSense:

                route\или IPv4 Remote network(s) в настройках сервера

                Это есть.

                @pigbrother said in OVPN между pfSense:

                И ее же в iroute в Client Specific Overrides.

                Добавил.

                @pigbrother said in OVPN между pfSense:

                Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                Это было

                Не помогло

                P 1 Reply Last reply Reply Quote 0
                • P
                  pigbrother @ToXaNSK
                  last edited by pigbrother

                  @toxansk said in OVPN между pfSense:

                  @pigbrother said in OVPN между pfSense:

                  route\или IPv4 Remote network(s) в настройках сервера

                  Это есть.

                  @pigbrother said in OVPN между pfSense:

                  И ее же в iroute в Client Specific Overrides.

                  Добавил.

                  @pigbrother said in OVPN между pfSense:

                  Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                  Это было

                  Не помогло

                  Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                  T 1 Reply Last reply Reply Quote 0
                  • T
                    ToXaNSK @pigbrother
                    last edited by ToXaNSK

                    @pigbrother
                    Сервер
                    server.jpg
                    Клиент
                    client.jpg
                    CSO
                    cso.jpg
                    Rules
                    rules.jpg

                    P 1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother @ToXaNSK
                      last edited by pigbrother

                      @toxansk Отличия от того, что у меня:
                      Я не задаю маску /30 в настройках сети туннеля на сервере
                      Не ограничиваю число соединений до 1
                      Не указываю сеть туннеля в настройках клиента
                      Не указываю никакие сети за сервером в настройках клиента

                      Нет ли ошибки в Common Name в CSO на сервере?

                      T 1 Reply Last reply Reply Quote 0
                      • T
                        ToXaNSK @pigbrother
                        last edited by ToXaNSK

                        @pigbrother
                        Сыпятся ошибки на компрессию.
                        На yесоответствие mtu

                        Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                        compression.jpg

                        T 1 Reply Last reply Reply Quote 0
                        • T
                          ToXaNSK @ToXaNSK
                          last edited by ToXaNSK

                          @toxansk
                          Первое сервер, второе клиент

                          compression1.jpg

                          С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                          Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                          С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                          log.txt

                          T 1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @ToXaNSK
                            last edited by ToXaNSK

                            @toxansk

                            Вроде заработало.

                            ping есть. Но ничего не грузиться

                            werterW 1 Reply Last reply Reply Quote 0
                            • werterW
                              werter @ToXaNSK
                              last edited by werter

                              @toxansk
                              На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                              На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                              Определитесь.

                              Если обе железки умеют HW AES - вкл. на обеих.
                              Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.
                              Галку на Dynamic IP
                              Галку на UDP Fast I/O
                              Gateway creation - только IPv4.
                              Send\Receive buffer - от 512КБ (порпобовать увеличить)
                              И с шифрованием, сжатием поработать бы.

                              Каша в настройках (

                              ЗЫ.

                              ping есть. Но ничего не грузиться

                              Правила fw на ЛАН покажите.

                              T 1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by

                                Есть два PF. А (2.3.4-RELEASE-p1)

                                Обновить не забудьте.
                                пф 2.5 уже в этом месяце (вроде)

                                1 Reply Last reply Reply Quote 0
                                • T
                                  ToXaNSK @werter
                                  last edited by

                                  This post is deleted!
                                  1 Reply Last reply Reply Quote 0
                                  • T
                                    ToXaNSK
                                    last edited by

                                    @werter said in OVPN между pfSense:

                                    @toxansk
                                    На СЕРВЕРЕ в Локал нетворк - ОДНА сеть.
                                    На КЛИЕНТЕ в Ремоут нетворк - ТРИ.
                                    Определитесь.

                                    Что здесь не правильно!?
                                    На стороне сервера 3 влана.
                                    Сеть1 пользователей
                                    Сеть2 пользователей
                                    Сеть оборудования

                                    upd. Скрин был старый прикреплен, все таки час ночи...

                                    Если обе железки умеют HW AES - вкл. на обеих.

                                    Не имеет.

                                    Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                    Если так сделать не ходят даже пинги.
                                    В мануалах везде идет указания туннеля.
                                    У сервера и у клиента

                                    Галку на Dynamic IP
                                    Галку на UDP Fast I/O

                                    Первое не помогает
                                    Второе только на клиенте, вкл. не стал

                                    Gateway creation - только IPv4.

                                    Проблему не решило

                                    Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                    Поставил, не помогло.

                                    И с шифрованием, сжатием поработать бы.

                                    На разных версиях разные варианты.
                                    Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                    Каша в настройках (

                                    Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                    ЗЫ.

                                    ping есть. Но ничего не грузиться

                                    Правила fw на ЛАН покажите.
                                    Sersver
                                    LAN
                                    IPv4 * LAN net * * * * none LAN net to any
                                    OVPN
                                    IPv4 * * * * * * none ovpn any to any
                                    Client
                                    LAN
                                    IPv4 * OFFICE net * * * * none OFFICE net to any
                                    OVPN
                                    IPv4 * * * * * * none OVPN any to any

                                    werterW 1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter @ToXaNSK
                                      last edited by

                                      Добрый
                                      @toxansk

                                      Галку на Dynamic IP
                                      Галку на UDP Fast I/O

                                      Первое не помогает

                                      Второе только на клиенте, вкл. не стал

                                      Gateway creation - только IPv4.

                                      Проблему не решило

                                      Send\Receive buffer - от 512КБ (порпобовать увеличить)

                                      Поставил, не помогло.

                                      ОНО и не поможет ПРОХОЖДЕНИЮ пакетов.
                                      ОНО поможет ускорить работу туннеля.

                                      werterW T 2 Replies Last reply Reply Quote 0
                                      • werterW
                                        werter @werter
                                        last edited by werter

                                        @ToXaNSK

                                        Туннель нетворк указывать только на СЕРВЕРЕ. На клиенте - убрать.

                                        Если так сделать не ходят даже пинги.
                                        В мануалах везде идет указания туннеля.
                                        У сервера и у клиента

                                        Где именно!? Все как в манах от netgate и в интернете одно и тоже.

                                        Видимо, мы РАЗНЫЕ мануалы читаем.
                                        https://pfsense-docs.readthedocs.io/en/latest/vpn/openvpn/configuring-a-site-to-site-pki-ssl-openvpn-instance.html

                                        2021-02-09 13_48_20-Configuring a Site-to-Site PKI (SSL) OpenVPN Instance — pfSense Documentation - .png

                                        Выкладывал выше, может кто нибудь знает одинаковые между версиями pfSense. Постоянно в логах ругань на шифрование

                                        Обновите ВСЕ пф-ы до актуальной версии. Голова + стена = БОЛЬ.

                                        Каша в настройках (

                                        1 Reply Last reply Reply Quote 0
                                        • T
                                          ToXaNSK @werter
                                          last edited by ToXaNSK

                                          @werter said in OVPN между pfSense:

                                          ОНО и не поможет ПРОХОЖДЕНИЮ пакетов.
                                          ОНО поможет ускорить работу туннеля.

                                          Что то не припоминаю, что об этом просил.

                                          @werter said in OVPN между pfSense:

                                          Видимо, мы РАЗНЫЕ мануалы читаем.
                                          https://pfsense-docs.readthedocs.io/en/latest/vpn/openvpn/configuring-a-site-to-site-pki-ssl-openvpn-instance.html

                                          Наверное да.
                                          https://docs.netgate.com/pfsense/en/latest/vpn/openvpn/index.html

                                          @werter said in OVPN между pfSense:

                                          Обновите ВСЕ пф-ы до актуальной версии. Голова + стена = БОЛЬ.

                                          Один обновить не представляется возможным, до понедельника.
                                          Второй актуальный , новее только 2.4.5_1, но я думаю, что это не поможет.

                                          T 1 Reply Last reply Reply Quote 0
                                          • T
                                            ToXaNSK @ToXaNSK
                                            last edited by

                                            @toxansk
                                            Пока не поменяю сервер в точке А сделал все по другому.
                                            Поднял openvpn на Микротик, сеть поднялась с пол пинка. На стороне сервера убрал сети из IPv4 Local network(s), т.к. маршуты в микротик прописывались не правильные, аля 172.16.4.0/255.255.255.255. На микротике добавил маршруты в точку Б, через ovpn, а маршруты до Микротика прописал на пользователях.
                                            Костыль но рабочий.
                                            Скорость канала поднялась, до 2,5-3,5МБ/сек.
                                            Микротик разгрузился от доступа в инетернет. Занимается только PPTP, до камер, OVPN, и WiFi.

                                            К вопросу соединения еще вернусь, скорее всего на следующей неделе.
                                            П.С. Скорость доступа в сеть провайдера по показометру SpeedTest.
                                            RB951G-2HnD до 109/120 Мбит/сек., загрузка процессора под 100%.
                                            pfSense на Athlone x270/4Gb до 650/700 Мбит/сек., загрузка процессора до 20%.

                                            P 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.