Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OVPN между pfSense

    Scheduled Pinned Locked Moved Russian
    32 Posts 4 Posters 3.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      ToXaNSK
      last edited by

      Есть два PF. А (2.3.4-RELEASE-p1) и Б (2.4.5-RELEASE-p1)
      Раньше вместо Б был Mikrotik. Все работало.
      Как ипользуюя те же настройки, сертификаты, настроить соединение.

      П.С. Прочитал много описаний, но что то не выходит. Не подниматься OpenVPN.

      Say what you mean, mean what you say. (Interstate 60)

      P viktor_gV 2 Replies Last reply Reply Quote 0
      • P
        pigbrother @ToXaNSK
        last edited by

        @toxansk said in OVPN между pfSense:

        Не подниматься OpenVPN

        Не поднимается туннель или не ходят пакеты между сетями?
        Что говорят логи?

        T 1 Reply Last reply Reply Quote 0
        • viktor_gV
          viktor_g Netgate @ToXaNSK
          last edited by

          @toxansk Mikrotik поддерживает OpenVPN только по TCP протоколу

          На pfSense 2.4.5-p1 нужно применить патч исправляющий глюк с OpenVPN/TCP:
          https://redmine.pfsense.org/issues/10650:

          1. Устанавливаете пакет System Patches https://docs.netgate.com/pfsense/en/latest/development/system-patches.html
          2. Указываете 6ac20ad3db7bcb34ab72dcb16ced6c1e89802595 в поле Patch ID
          3. Жмёте fetch/apply и перезапускаете OpenVPN
          T 1 Reply Last reply Reply Quote 0
          • T
            ToXaNSK @pigbrother
            last edited by

            @pigbrother Не поднимается.
            Не могу вставить лог.
            Типа СПАМ.

            Say what you mean, mean what you say. (Interstate 60)

            viktor_gV 1 Reply Last reply Reply Quote 0
            • T
              ToXaNSK @viktor_g
              last edited by

              @viktor_g
              Это знаю. Меняю на udp. Должно же аналогично работать. Сертификаты сервера и клиента с сервера переписал.

              Say what you mean, mean what you say. (Interstate 60)

              1 Reply Last reply Reply Quote 0
              • viktor_gV
                viktor_g Netgate @ToXaNSK
                last edited by

                @toxansk запакуйте лог ZIPом и добавьте вложением

                werterW T 2 Replies Last reply Reply Quote 0
                • werterW
                  werter @viktor_g
                  last edited by werter

                  @ToXaNSK
                  Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

                  1 Reply Last reply Reply Quote 0
                  • T
                    ToXaNSK @viktor_g
                    last edited by

                    @viktor_g
                    ovpn поднялось но сети не доступны.
                    Какие то маршруты надо прописывать дополнительно?

                    @werter said in OVPN между pfSense:

                    @ToXaNSK
                    Если надо оч. быстро в плане скорости - пользуйте ipsec. Или дождитесь wireguard.

                    Мyе надо временно перенастроить с микротика на pf.
                    Замена железа в точке А и потом только ipsec или wireguard.

                    Say what you mean, mean what you say. (Interstate 60)

                    viktor_gV 1 Reply Last reply Reply Quote 0
                    • viktor_gV
                      viktor_g Netgate @ToXaNSK
                      last edited by

                      @toxansk конечно, нужно прописать в Local Networks какие локальные сети будут доступны через вас удалённому пиру, и в Remote Networks - наооборот

                      см. пример https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html

                      T 1 Reply Last reply Reply Quote 0
                      • T
                        ToXaNSK @viktor_g
                        last edited by ToXaNSK

                        @viktor_g
                        Это есть. Но сети не доступны.
                        Сервер и клиент видят только свою сторону тунеля.
                        На стороне сервера в Client Specific Overrides надо что то писать?

                        Say what you mean, mean what you say. (Interstate 60)

                        viktor_gV P 2 Replies Last reply Reply Quote 0
                        • viktor_gV
                          viktor_g Netgate @ToXaNSK
                          last edited by

                          @toxansk Распишите подробнее что у вас за сеть
                          Проверьте настройки файрволла для OpenVPN вкладки

                          1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @ToXaNSK
                            last edited by

                            @toxansk said in OVPN между pfSense:

                            На стороне сервера в Client Specific Overrides надо что то писать?

                            Конечно. Сеть за клиентом OVPN.

                            @toxansk said in OVPN между pfSense:

                            был Mikrotik

                            Для Микротик вы же ее тоже указывали.

                            T 1 Reply Last reply Reply Quote 0
                            • T
                              ToXaNSK @pigbrother
                              last edited by ToXaNSK

                              @pigbrother
                              В Микротике я прописал маршрут руками.
                              В PF такого сделать нельзя, нет GW с OVPN.

                              Подскажите, как правильно написать.
                              iroute или route 172.16.4.0 255.255.255.0

                              где 172.16.4.0/24 сеть на стороне клиента.

                              А клиенту где указать сеть на стороне сервера?

                              Сервер
                              172.16.4.0/24 10.88.88.2 UGS 38 1500 ovpns1
                              Клиент
                              192.168.0.0/24 10.88.88.1 UGS 877 1500 ovpnc1
                              192.168.10.0/24 10.88.88.1 UGS 0 1500 ovpnc1

                              10.88.88.1 Сервер
                              10.88.88.2 Клиент

                              Say what you mean, mean what you say. (Interstate 60)

                              P 1 Reply Last reply Reply Quote 0
                              • P
                                pigbrother @ToXaNSK
                                last edited by pigbrother

                                @toxansk said in OVPN между pfSense:

                                Подскажите, как правильно написать.
                                iroute или route 172.16.4.0 255.255.255.0

                                route\или IPv4 Remote network(s) в настройках сервера
                                И ее же в iroute в Client Specific Overrides.

                                @toxansk said in OVPN между pfSense:

                                А клиенту где указать сеть на стороне сервера?

                                Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                                T 1 Reply Last reply Reply Quote 0
                                • T
                                  ToXaNSK @pigbrother
                                  last edited by

                                  @pigbrother said in OVPN между pfSense:

                                  route\или IPv4 Remote network(s) в настройках сервера

                                  Это есть.

                                  @pigbrother said in OVPN между pfSense:

                                  И ее же в iroute в Client Specific Overrides.

                                  Добавил.

                                  @pigbrother said in OVPN между pfSense:

                                  Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                                  Это было

                                  Не помогло

                                  Say what you mean, mean what you say. (Interstate 60)

                                  P 1 Reply Last reply Reply Quote 0
                                  • P
                                    pigbrother @ToXaNSK
                                    last edited by pigbrother

                                    @toxansk said in OVPN между pfSense:

                                    @pigbrother said in OVPN между pfSense:

                                    route\или IPv4 Remote network(s) в настройках сервера

                                    Это есть.

                                    @pigbrother said in OVPN между pfSense:

                                    И ее же в iroute в Client Specific Overrides.

                                    Добавил.

                                    @pigbrother said in OVPN между pfSense:

                                    Она ему будет передана автоматически при заполнении поля IPv4 Local network(s) на сервере

                                    Это было

                                    Не помогло

                                    Давайте скриншоты настроек клиента и сервера, Client Specific Overrides и Настройки файрволла для OpenVPN вкладки

                                    T 1 Reply Last reply Reply Quote 0
                                    • T
                                      ToXaNSK @pigbrother
                                      last edited by ToXaNSK

                                      @pigbrother
                                      Сервер
                                      server.jpg
                                      Клиент
                                      client.jpg
                                      CSO
                                      cso.jpg
                                      Rules
                                      rules.jpg

                                      Say what you mean, mean what you say. (Interstate 60)

                                      P 1 Reply Last reply Reply Quote 0
                                      • P
                                        pigbrother @ToXaNSK
                                        last edited by pigbrother

                                        @toxansk Отличия от того, что у меня:
                                        Я не задаю маску /30 в настройках сети туннеля на сервере
                                        Не ограничиваю число соединений до 1
                                        Не указываю сеть туннеля в настройках клиента
                                        Не указываю никакие сети за сервером в настройках клиента

                                        Нет ли ошибки в Common Name в CSO на сервере?

                                        T 1 Reply Last reply Reply Quote 0
                                        • T
                                          ToXaNSK @pigbrother
                                          last edited by ToXaNSK

                                          @pigbrother
                                          Сыпятся ошибки на компрессию.
                                          На yесоответствие mtu

                                          Это вкладки компресси для сервера (2.3.4-RELEASE-p1 (i386)) и клиента (2.4.5-RELEASE-p1 (amd64))

                                          compression.jpg

                                          Say what you mean, mean what you say. (Interstate 60)

                                          T 1 Reply Last reply Reply Quote 0
                                          • T
                                            ToXaNSK @ToXaNSK
                                            last edited by ToXaNSK

                                            @toxansk
                                            Первое сервер, второе клиент

                                            compression1.jpg

                                            С клиента доступны обе стороны туннеля и все сети за туннелем в сети сервера.
                                            Пользователи со стороны клиента видят только адрес туннеля со своей стороны.

                                            С сервера доступно только адреса туннеля, адреса в сети клиента не доступны.

                                            log.txt

                                            Say what you mean, mean what you say. (Interstate 60)

                                            T 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.