<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[OpenVPN Problem nach Update]]></title><description><![CDATA[<p dir="auto">Hallo zusammen,</p>
<p dir="auto">ich habe nach dem Update auf die 2.7.0 ein Problem mit dem OpenVPN Peer to peer:<br />
Die Umstellung von SharedKey auf SSL/TLS hat geklappt und die VPN-Verbindung steht. Die beiden pfSense können sich über VPN gegenseitig anpingen und auch einzelne Rechner in den beiden Netzwerken sind so erreichbar. Allerdings klappt die Verbindung von einem PC zu einem PC im anderen Netzwerk nicht. Nicht mal der Ping geht durch. Die pfSense scheint nicht korrekt zu routen.<br />
Ich habe mich an die Anleitung in der Doku gehalten.</p>
<p dir="auto">Edit: Nach erneutem Test geht der Ping von einem Rechner aus dem Client-Netz ins Server-Netz durch. Andersrum leider nicht.</p>
<p dir="auto">Vor der Umstellung auf SSL/TLS hat es noch wunderbar funktioniert. Hat jemand eine Idee, was das Problem sein könnte?</p>
<p dir="auto">Vielen Dank und beste Grüße!</p>
]]></description><link>https://forum.netgate.com/topic/183040/openvpn-problem-nach-update</link><generator>RSS for Node</generator><lastBuildDate>Fri, 14 Aug 2026 03:53:01 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/183040.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 25 Sep 2023 10:19:40 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Thu, 05 Oct 2023 16:29:25 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1128352">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">aber der nslookup nicht.</p>
</blockquote>
<p dir="auto">heißt was genau? Namensauflösung (die wäre doch lokal, was hat die dann mit dem VPN zu tun?) oder der Server auf der anderen Seite oder was ist da genau mit gemeint?</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1128352">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Außerdem kann ich z.B. auf die Weboberfläche der pfSense B oder auf die von Proxmox nicht zugreifen (über die IP, welche aber eigentlich erreichbar ist).</p>
</blockquote>
<p dir="auto">Ohne Plan was wo wie miteinander verknotet ist, ist das schwer zu überschauen, was warum wo nicht geht. Da bräuchte ich dann wirklich mal nen Plan oder ne bessere Beschreibung zu.</p>
<blockquote>
<p dir="auto">Auf Windows-Freigaben kann ich auch nicht zugreifen.</p>
</blockquote>
<p dir="auto">Same, das mag für dich stimmig/sinnvoll klingen, ich weiß damit aber überhaupt nichts anzufangen, weil ich jetzt keine Ahnung mehr habe, was wo wie steht, wer mit wem versucht zu sprechen, worüber, wie das miteinander verdrahtet oder verbunden ist, etc.</p>
<p dir="auto">Jetzt hast du noch irgendwie die Richtung/Server-Client umgedreht, jetzt versteh ich noch weniger.</p>
<p dir="auto">Also gern Hilfe, aber dann bitte richtig, dann brauch ich entweder nen Plan oder zumindest eine wesentlich bessere Beschreibung was wo wie steht, was miteinander reden kann und was nicht und was wo konfiguriert ist. Ansonsten ist das leider eher stochern im Nebel.</p>
<p dir="auto">Da wir gerade erst wieder einen Kunden hatten, der auf pfSense geswitcht ist und mit der aktuellen Plus 23.05.1 (also auf gleichem Stand wie 2.7) nen Office hinter einem RZ angehängt hat und dabei den Weg zwischen Office und RZ via Tunnel verbunden hat, kann ich sagen, dass das keinerlei Problem mit 2.7 ist - OpenVPN hat da problemlos gewuppt. In dem Fall sogar via MultiWAN über ne Backup Line falls die direkte Anbindung tot ist. Site2Site oder Site2Multisite ist also auch in den neuen Versionen kein Ding.</p>
<p dir="auto">Meist liegt der Fehler da im Detail: es fehlt nen CSO, es fehlt ne Route, es gibt noch irgendwo nen herumschimmelndes IPsec das die Pakete wegfrisst weil die gleiche Route wie bei OVPN eingetragen ist etc. etc. Aber was es in deinem Fall genau ist - ohne bessere Draufsicht kaum zu sagen.</p>
<p dir="auto">Cheers<br />
\jens</p>
]]></description><link>https://forum.netgate.com/post/1128529</link><guid isPermaLink="true">https://forum.netgate.com/post/1128529</guid><dc:creator><![CDATA[JeGr]]></dc:creator><pubDate>Thu, 05 Oct 2023 16:29:25 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Wed, 04 Oct 2023 11:15:22 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/jegr">@<bdi>JeGr</bdi></a></p>
<p dir="auto">Hallo Jens,<br />
vielen Dank für deine Antwort!</p>
<p dir="auto"><img src="/assets/uploads/files/1696417997343-e8c88b86-1db9-4a2b-aa8b-7bf19439d030-image.png" alt="e8c88b86-1db9-4a2b-aa8b-7bf19439d030-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">In der Zwischenzeit habe ich das VPN noch mal neu angelegt und dabei die Seiten getauscht. Der VPN-Server steht also jetzt an Standort B und am Standort A läuft nur der Client. Nun funktioniert der Ping und auch TraceRoute beidseitig, aber ich habe andere seltsame Probleme.<br />
Von B nach A funktioniert alles wunderbar. Von A nach B, funktioniert ein Ping an den FQDN zwar, aber der nslookup nicht. Außerdem kann ich z.B. auf die Weboberfläche der pfSense B oder auf die von Proxmox nicht zugreifen (über die IP, welche aber eigentlich erreichbar ist). Auf Windows-Freigaben kann ich auch nicht zugreifen.</p>
<p dir="auto">Es wäre schön, wenn da noch jemand eine spontane Idee hat. Ansonsten werde ich wohl die pfSense A mal komplett neu installieren, um irgendwelche "mitgeschleppten" Fehler ausschließen zu können.</p>
]]></description><link>https://forum.netgate.com/post/1128352</link><guid isPermaLink="true">https://forum.netgate.com/post/1128352</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Wed, 04 Oct 2023 11:15:22 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Wed, 04 Oct 2023 10:48:59 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> Ich verstehe das Problem nicht ganz. Warum soll die pfSense nicht korrekt routen?</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1127186">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Es ist aber tatsächlich so:<br />
(Bild)</p>
</blockquote>
<p dir="auto">An der Stelle sagst du eindeutig, dass der erste HOP der Routenverfolgung die Fritte ist. NICHT die pfSense.  Warum funktioniert dann die pfSense nicht korrekt wenn dein Client bei Ping an 10.10.10.1 statt an die Sense den Kram an die Fritte schickt? Verstehe ich nicht ganz.</p>
<p dir="auto">Das sieht für mich eher aus, als hätte dein Client mit dem du auf Serverseite testest das falsche Gateway oder eigene Routen eingetragen, so dass 10.10.10.x an den falschen Router geht.</p>
<blockquote>
<p dir="auto">Okay, dann wird das Gateway im Tracerout offenbar nicht angezeigt.</p>
</blockquote>
<p dir="auto">Unter Windows gilt das normale Gesetzt: alles was nicht im Routing angezeigt wird, existiert nicht. Der erste Hop ist nicht plötzlich magisch die pfSense taucht aber nicht in der Ausgabe auf. Das gibts nicht. Da läuft dann was an dem Client gehörig schief oder es ist anderweitig irgendwas sehr seltsam im Netz (oder wir sind auf Layer 2 irgendwo an die Wand gelaufen und haben dort Konflikte), aber wenn als first HOP bei einem Routing nicht deine Sense die Frage beantwortet sondern jemand anderer, dann ist im Normalfall nicht die Sense das Problem.</p>
<p dir="auto">Cheers<br />
\jens</p>
]]></description><link>https://forum.netgate.com/post/1128342</link><guid isPermaLink="true">https://forum.netgate.com/post/1128342</guid><dc:creator><![CDATA[JeGr]]></dc:creator><pubDate>Wed, 04 Oct 2023 10:48:59 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Wed, 27 Sep 2023 07:12:17 GMT]]></title><description><![CDATA[<p dir="auto"><a href="https://forum.netgate.com/topic/182173/in-site-to-site-openvpn-can-not-access-to-the-client-lan-from-server/12">https://forum.netgate.com/topic/182173/in-site-to-site-openvpn-can-not-access-to-the-client-lan-from-server/12</a></p>
<p dir="auto">In dem Thread haben die ja das gleiche Problem und einer schreibt, dass selbst eine Neuinstallation nicht geholfen hat. Das kann dann ja lustig werden. Da kann ich ja gleich auf die 2.6 downgraden.</p>
]]></description><link>https://forum.netgate.com/post/1127440</link><guid isPermaLink="true">https://forum.netgate.com/post/1127440</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Wed, 27 Sep 2023 07:12:17 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Tue, 26 Sep 2023 10:53:24 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a><br />
Pretty strange...<br />
Du hattest wohl ganz recht mit der Aussage im ersten Post "Die pfSense scheint nicht korrekt zu routen".</p>
<p dir="auto">Habe ich so bislang noch nicht gesehen. Ich hatte eher ein Problem im OpenVPN Routing vermutet, was bei TLS und einem Tunnelnetz &gt; /30 etwas komplizierter ist. Aber falls das zutreffen würde, gingen die Pakete bestenfalls ins Leere, jedoch nicht auf irgendein WAN Gateway, ohne entsprechender statischer Route oder Policy Routing.</p>
<p dir="auto">Ja, ich würde da auch neu installieren.</p>
]]></description><link>https://forum.netgate.com/post/1127253</link><guid isPermaLink="true">https://forum.netgate.com/post/1127253</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Tue, 26 Sep 2023 10:53:24 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Tue, 26 Sep 2023 09:34:30 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/1127225">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Du kannst aber mit Packet Capture untersuchen, ob die Pakete am LAN der Client-Seite rauskommen, während du einen Zugriff von der Serverseite versuchst, bspw. ein Ping.</p>
</blockquote>
<p dir="auto">Die Pakete kommen laut Packet Capture gar nicht auf der Client-Seite an. Auf der Server-pfSense sieht es so aus:</p>
<p dir="auto">11:30:17.939994 IP 192.168.123.150 &gt; 10.10.10.1: ICMP echo request, id 1, seq 657, length 40<br />
11:30:17.948766 IP 62.155.242.106 &gt; 192.168.123.150: ICMP net 10.10.10.1 unreachable, length 36</p>
<p dir="auto">Die 62er IP gehört irgendeinem Server der Telekom, da die pfSense den Ping über WAN2 dort hin schickt.</p>
<p dir="auto">Es wird wohl darauf hinauslaufen, dass ich am Wochenende die pfSense noch mal komplett neu konfigurieren werde.</p>
]]></description><link>https://forum.netgate.com/post/1127242</link><guid isPermaLink="true">https://forum.netgate.com/post/1127242</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Tue, 26 Sep 2023 09:34:30 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Tue, 26 Sep 2023 07:22:07 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1127222">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Nur kein einziger Rechner aus dem Server-Netz.</p>
</blockquote>
<p dir="auto">Vielleicht mögen diese das nicht und blockieren den Zugriff?<br />
Würde mich jedoch wundern, dass es zuvor mit Preshared Key funktioniert haben soll (ohne Masquerading).</p>
<p dir="auto">Du kannst aber mit Packet Capture untersuchen, ob die Pakete am LAN der Client-Seite rauskommen, während du einen Zugriff von der Serverseite versuchst, bspw. ein Ping.</p>
]]></description><link>https://forum.netgate.com/post/1127225</link><guid isPermaLink="true">https://forum.netgate.com/post/1127225</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Tue, 26 Sep 2023 07:22:07 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Tue, 26 Sep 2023 07:11:23 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/1127220">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Dennoch müsste aber die pfSense selbst das Client-Netz erreichen, bspw. mit Traceroute oder Ping von der LAN-IP als Quelle.</p>
</blockquote>
<p dir="auto"><img src="/assets/uploads/files/1695712257669-feb24f3c-5e67-42a7-8670-b76272769bd8-image.png" alt="feb24f3c-5e67-42a7-8670-b76272769bd8-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Die pfSense erreicht das Client-Netz schon. Nur kein einziger Rechner aus dem Server-Netz.</p>
]]></description><link>https://forum.netgate.com/post/1127222</link><guid isPermaLink="true">https://forum.netgate.com/post/1127222</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Tue, 26 Sep 2023 07:11:23 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Tue, 26 Sep 2023 07:06:57 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1127216">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Standardgateway ist die pfSense:</p>
</blockquote>
<p dir="auto">Okay, dann wird das Gateway im Tracerout offenbar nicht angezeigt.<br />
Habe gerade kein Windows, um das nachzuvollziehen.</p>
<blockquote>
<p dir="auto">Habe das Verbosity-Level auf 3 gesetzt und jetzt sind die entsprechenden Zeilen im Log.<br />
Leider ändert sich aber nichts. Traceroute geht über die FritzBox am WAN2 raus.</p>
</blockquote>
<p dir="auto">Dann wäre ein Policy Routing wohl die letzte Erklärung für dieses Verhalten.<br />
Dennoch müsste aber die pfSense selbst das Client-Netz erreichen, bspw. mit Traceroute oder Ping von der LAN-IP als Quelle.</p>
]]></description><link>https://forum.netgate.com/post/1127220</link><guid isPermaLink="true">https://forum.netgate.com/post/1127220</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Tue, 26 Sep 2023 07:06:57 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Tue, 26 Sep 2023 06:51:17 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a></p>
<p dir="auto">Standardgateway ist die pfSense:<br />
<img src="/assets/uploads/files/1695710775603-c8fc31db-9976-494e-bd93-44e7581d3739-image.png" alt="c8fc31db-9976-494e-bd93-44e7581d3739-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Routing-Tabelle am Windows-Rechner sieht so aus:<br />
<img src="/assets/uploads/files/1695710806550-049fcffa-e58e-47a0-a9f2-51fb9cd3b281-image.png" alt="049fcffa-e58e-47a0-a9f2-51fb9cd3b281-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Habe das Verbosity-Level auf 3 gesetzt und jetzt sind die entsprechenden Zeilen im Log.</p>
<p dir="auto">Leider ändert sich aber nichts. Traceroute geht über die FritzBox am WAN2 raus.</p>
]]></description><link>https://forum.netgate.com/post/1127216</link><guid isPermaLink="true">https://forum.netgate.com/post/1127216</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Tue, 26 Sep 2023 06:51:17 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 20:56:43 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1127186">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Es ist aber tatsächlich so:<br />
1cf1a03a-215b-4f16-8d98-ec975afb3fca-image.png</p>
</blockquote>
<p dir="auto">Ich würde mir erwarten, die interne IP der pfSense als ersten Hop zu sehen. Ist doch das Standardgateway auf dem PC, oder?<br />
Falls nicht, kann keine darauf eingerichtete Route bei der Verbindung helfen.<br />
Also mal die Routing-Tabelle des Rechners überprüfen.</p>
<blockquote>
<p dir="auto">Habe auch noch mal überprüft, ob CSO richtig konfiguriert ist:<br />
45aa9d64-8f18-45d6-bb15-f36b90cef4ea-image.png</p>
</blockquote>
<p dir="auto">Der Clientname, den du hier unkenntlich gemacht hast, ist auch im Log ersichtlich. Wenn du ihn nicht publizieren möchtest, musst du ihn auch dort entfernen.</p>
<p dir="auto">Habe eben mit Versuchen herausgefunden, dass im Server zumindest der Verbosity-Level 3 gesetzt sein muss, damit die Verarbeitung des CSO geloggt wird. Hatte ich auch schon länger nicht mehr benötigt.</p>
<p dir="auto">Dann sollten sich im Log solche Zeilen finden:</p>
<pre><code>xxxx/1.1.1.1:38722 OPTIONS IMPORT: reading client specific options from: /var/etc/openvpn/serverx/csc/xxxxx 
MULTI: Learn: 10.10.10.0/24 -&gt; xxxx/1.1.1.1:38722
</code></pre>
<p dir="auto">Letztere zeigt, dass die Route zum Client-Netz innerhalb OpenVPN gesetzt wird.</p>
]]></description><link>https://forum.netgate.com/post/1127191</link><guid isPermaLink="true">https://forum.netgate.com/post/1127191</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 25 Sep 2023 20:56:43 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 19:52:20 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a></p>
<p dir="auto">Es ist aber tatsächlich so:<br />
<img src="/assets/uploads/files/1695671149559-1cf1a03a-215b-4f16-8d98-ec975afb3fca-image.png" alt="1cf1a03a-215b-4f16-8d98-ec975afb3fca-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Habe auch noch mal überprüft, ob CSO richtig konfiguriert ist:<br />
<img src="/assets/uploads/files/1695671271076-45aa9d64-8f18-45d6-bb15-f36b90cef4ea-image.png" alt="45aa9d64-8f18-45d6-bb15-f36b90cef4ea-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Muss man das irgendwie noch explizit pushen?</p>
<p dir="auto">Hier auch noch ein Traceroute aus dem Client-Netz zum Server-Netz:<br />
<img src="/assets/uploads/files/1695671436850-5636e857-ab37-42e2-8e57-bc2bb39c62ec-image.png" alt="5636e857-ab37-42e2-8e57-bc2bb39c62ec-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Funktioniert in die Richtung einwandfrei. Und unter der 2.6.0 hat es ja auch noch geklappt. Wenn auch mit Preshared Key.</p>
<p dir="auto">Vielen Dank auf alle Fälle schon mal für deine Unterstützung!!!</p>
]]></description><link>https://forum.netgate.com/post/1127186</link><guid isPermaLink="true">https://forum.netgate.com/post/1127186</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Mon, 25 Sep 2023 19:52:20 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 15:12:36 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a><br />
Wie ein Traceroute für 10.10.10.1 auf das WANGW2 geht, kann die Routing-Tabelle auch nicht erklären. Da gibt es aktuell nicht mal einen Eintrag für dieses Gateway.</p>
<p dir="auto">Jedenfalls im OpenVPN Log findet sich kein Eintrag für CSO. Der muss angewandt werden, ist essentiell bei TLS, und falls, müsste sich ein Hinweis im Log finden.</p>
<p dir="auto">Der Common Name im CSO muss jenen im Client SSLZertifikat entsprechen. Ansonsten braucht nur das Client-Netzwerk als "Entferntes Netzwerk" eingetragen zu werden.<br />
In der Server-Konfiguration muss dieses ebenso eingetragen sein.</p>
]]></description><link>https://forum.netgate.com/post/1127144</link><guid isPermaLink="true">https://forum.netgate.com/post/1127144</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 25 Sep 2023 15:12:36 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 14:45:40 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/1127132">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Wie?<br />
Du hast einen OpenVPN Server laufen, da kannst du bestenfalls das Interface festlegen, an dem er auf eingehende Verbindungen wartet.<br />
Du kannst zwar auch eine bestimmte Route für den Remote-Endpunkt festlegen, bringt aber nix, der Server stellt keine Verbindungen aktiv her.</p>
</blockquote>
<p dir="auto">Entschuldige, das stimmt natürlich: Ich habe WAN1 als Interface angegeben und nutze die feste IP der Internetverbindung die da dran hängt.</p>
<p dir="auto">OpenVPN Konfiguration Server wie in der Doku (https://docs.netgate.com/pfsense/en/latest/recipes/openvpn-s2s-tls.html). Dazu meine Anpassungen:<br />
IPv4 Tunnel Network<br />
192.168.101.0/24<br />
IPv4 Local network(s)<br />
192.168.123.0/24<br />
IPv4 Remote network(s)<br />
10.10.10.0/24</p>
<p dir="auto">Client ebenfalls wie in der Doku. Dazu meine Anpassung:<br />
Server host or address<br />
x.x.x.x (Feste externe IP Server)</p>
<p dir="auto">IPv4 Routes (Server):<br />
<img src="/assets/uploads/files/1695652859476-f9ddab6d-90dc-4e80-90cb-228e605eb6a3-image.png" alt="f9ddab6d-90dc-4e80-90cb-228e605eb6a3-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">IPv4 Routes (Client):<br />
<img src="/assets/uploads/files/1695652926800-c187387c-eddf-4a52-9fcd-e9b15306e9f3-image.png" alt="c187387c-eddf-4a52-9fcd-e9b15306e9f3-image.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Gateways (Server):<br />
<img src="/assets/uploads/files/1695652986505-7d65a863-8c96-4a40-83e4-8af22cd5735d-image.png" alt="7d65a863-8c96-4a40-83e4-8af22cd5735d-image.png" class=" img-fluid img-markdown" /></p>
<pre><code>Sep 25 16:22:27	openvpn	14926	clientW/y.y.y.y:52935 MULTI_sva: pool returned IPv4=192.168.101.2, IPv6=(Not enabled)
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 [clientWuerzburg] Peer Connection Initiated with [AF_INET]y.y.y.y:52935
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_COMP_STUBv2=1
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_COMP_STUB=1
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_LZO_STUB=1
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_PROTO=990
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_CIPHERS=AES-256-GCM:AES-128-GCM:CHACHA20-POLY1305:AES-256-CBC
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_NCP=2
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_MTU=1600
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_TCPNL=1
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_PLAT=freebsd
Sep 25 16:22:27	openvpn	14926	y.y.y.y:52935 peer info: IV_VER=2.6.4
Sep 25 16:22:26	openvpn	14926	Initialization Sequence Completed
Sep 25 16:22:26	openvpn	14926	UDPv4 link remote: [AF_UNSPEC]
Sep 25 16:22:26	openvpn	14926	UDPv4 link local (bound): [AF_INET]x.x.x.x:1194
Sep 25 16:22:26	openvpn	14926	/usr/local/sbin/ovpn-linkup ovpns3 1500 0 192.168.101.1 255.255.255.0 init
Sep 25 16:22:26	openvpn	14926	/sbin/ifconfig ovpns3 192.168.101.1/24 mtu 1500 up
Sep 25 16:22:26	openvpn	14926	TUN/TAP device /dev/tun3 opened
Sep 25 16:22:26	openvpn	14926	TUN/TAP device ovpns3 exists previously, keep at program end
Sep 25 16:22:26	openvpn	14926	WARNING: experimental option --capath /var/etc/openvpn/server3/ca
Sep 25 16:22:26	openvpn	14926	NOTE: the current --script-security setting may allow this configuration to call user-defined scripts
Sep 25 16:22:26	openvpn	14605	DCO version: FreeBSD 14.0-CURRENT #1 RELENG_2_7_0-n255866-686c8d3c1f0: Wed Jun 28 04:21:19 UTC 2023 root@freebsd:/var/jenkins/workspace/pfSense-CE-snapshots-2_7_0-main/obj/amd64/LwYAddCr/var/jenkins/workspace/pfSense-CE-snapshots-2_7_0-main/sources/FreeBSD-src-REL
Sep 25 16:22:26	openvpn	14605	library versions: OpenSSL 1.1.1t-freebsd 7 Feb 2023, LZO 2.10
Sep 25 16:22:26	openvpn	14605	OpenVPN 2.6.4 amd64-portbld-freebsd14.0 [SSL (OpenSSL)] [LZO] [LZ4] [PKCS11] [MH/RECVDA] [AEAD] [DCO]
</code></pre>
]]></description><link>https://forum.netgate.com/post/1127137</link><guid isPermaLink="true">https://forum.netgate.com/post/1127137</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Mon, 25 Sep 2023 14:45:40 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 14:16:23 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a><br />
Damit behauptest du, die pfSense hält sich nicht an ihre eigene Routing-Tabelle.<br />
Das hätte ich bislang noch nicht gesehen, und ich mag es auch nicht glauben.</p>
<p dir="auto">Aber vielleicht kannst du noch ein paar zusätzlich Details liefern, die das untermauern würden und helfen könnten, dem Problem näher zu kommen: OpenVPN Konfiguration beider Seiten, Routing-Tabellen, Gateways, OpenVPN Server Log eines Verbindungsaufbaus.<br />
Öffentliche IPs und dgl. können natürlich verschleiert sein.</p>
<blockquote>
<p dir="auto">Das VPN habe ich aber fest für das erste Internet-Gateway (WAN1) angelegt.</p>
</blockquote>
<p dir="auto">Wie?<br />
Du hast einen OpenVPN Server laufen, da kannst du bestenfalls das Interface festlegen, an dem er auf eingehende Verbindungen wartet.<br />
Du kannst zwar auch eine bestimmte Route für den Remote-Endpunkt festlegen, bringt aber nix, der Server stellt keine Verbindungen aktiv her.</p>
]]></description><link>https://forum.netgate.com/post/1127132</link><guid isPermaLink="true">https://forum.netgate.com/post/1127132</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 25 Sep 2023 14:16:23 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 13:07:12 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/1127119">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Über das Internet Gateway?<br />
Ich nehme an, dass du eine private IP der Client-Seite aufrufst, die sollte aber nie über ein Internet-Gateway gehen.</p>
</blockquote>
<p dir="auto">Ja, ich verfolge die Route zu einer IP im Client-Netz (10.10.10.1). Die pfSense auf der Server-Seite leitet diese Anfrage aber nicht über die VPN-Adresse weiter, sondern an das zweite Internet-Gateway (WAN2).<br />
Das VPN habe ich aber fest für das erste Internet-Gateway (WAN1) angelegt.</p>
]]></description><link>https://forum.netgate.com/post/1127123</link><guid isPermaLink="true">https://forum.netgate.com/post/1127123</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Mon, 25 Sep 2023 13:07:12 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 13:03:58 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/1127119">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Hast du auch ein Client Specific Override eingerichtet?</p>
<p dir="auto">Falls ja, überprüfe mal die Routing Tabellen auf beiden Seiten und am Server im OpenVPN Log, ob the CSO angewandt wurde.</p>
</blockquote>
<p dir="auto">Ja, habe ich angelegt und in beiden Routing Tabellen steht jeweils bei den entfernten Netzen die VPN-Adresse als Gateway drin.</p>
]]></description><link>https://forum.netgate.com/post/1127121</link><guid isPermaLink="true">https://forum.netgate.com/post/1127121</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Mon, 25 Sep 2023 13:03:58 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 12:51:09 GMT]]></title><description><![CDATA[<blockquote>
<p dir="auto">Edit: Nach erneutem Test geht der Ping von einem Rechner aus dem Client-Netz ins Server-Netz durch. Andersrum leider nicht.</p>
<p dir="auto">Vor der Umstellung auf SSL/TLS hat es noch wunderbar funktioniert. Hat jemand eine Idee, was das Problem sein könnte?</p>
</blockquote>
<p dir="auto">Hast du auch ein Client Specific Override eingerichtet?</p>
<p dir="auto">Falls ja, überprüfe mal die Routing Tabellen auf beiden Seiten und am Server im OpenVPN Log, ob the CSO angewandt wurde.</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/shanedeak">@<bdi>ShaneDeak</bdi></a> said in <a href="/post/1127116">OpenVPN Problem nach Update</a>:</p>
<blockquote>
<p dir="auto">Ich habe noch etwas herausgefunden. Wir benutzen zwei Internet Gateways.<br />
Wenn ich an einem Rechner im Server-Netz Traceroute zu einer Adresse auf der Client-Seite mache, geht Route über das falsche Gateway!</p>
</blockquote>
<p dir="auto">Über das Internet Gateway?<br />
Ich nehme an, dass du eine private IP der Client-Seite aufrufst, die sollte aber nie über ein Internet-Gateway gehen.</p>
]]></description><link>https://forum.netgate.com/post/1127119</link><guid isPermaLink="true">https://forum.netgate.com/post/1127119</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 25 Sep 2023 12:51:09 GMT</pubDate></item><item><title><![CDATA[Reply to OpenVPN Problem nach Update on Mon, 25 Sep 2023 12:37:24 GMT]]></title><description><![CDATA[<p dir="auto">Ich habe noch etwas herausgefunden. Wir benutzen zwei Internet Gateways. Wenn ich an einem Rechner im Server-Netz Traceroute zu einer Adresse auf der Client-Seite mache, geht Route über das falsche Gateway! Wie kann ich der pfSense sagen, dass sie für das Client-Netz immer Gateway 1 nutzen soll?</p>
]]></description><link>https://forum.netgate.com/post/1127116</link><guid isPermaLink="true">https://forum.netgate.com/post/1127116</guid><dc:creator><![CDATA[ShaneDeak]]></dc:creator><pubDate>Mon, 25 Sep 2023 12:37:24 GMT</pubDate></item></channel></rss>