Portál AbcLinuxu, 18. května 2024 17:41


Dotaz: OpenVPN - 2 dotazy

29.1.2010 12:05 David
OpenVPN - 2 dotazy
Přečteno: 528×
Odpovědět | Admin
Ahoj lidi,

povedlo se mi rozchodit VPN mezi serverem a klienty a mám dva dotazy. 1. Když se připojím na server klientem-1, vidím zcela v pohodě na server a on na klienta-1, stejně tak klient-2, ale klienti nevidí na sebe vzájemně. Na serveru mám Debian, který je na vařejné adrese, klienti jsou mimo lan přes neveřejné.

2. Potřeboval bych zajistit statické přidělování IP adres, ale rád bych jako identifikaci klienta použil MAC adresy síťové karty, které máme v MySQL databázi (mohu je zní i vysypat). Zkoušel jsem dnsmasq i ifconfig-pool-persist /etc/openvpn/ipp.txt, ale nedonutil jsem openvpn aby brala z dnsmasq IP adresy a soubor ipp.txx byl stále prázdný i po připojení klientů a v /var/log/openvpn.log jsem nic nenašel.

tady je výpis z vpn_server.conf
# server
mode server
# tls jako server
tls-server
# port, 1194 = default
port 1194
# protokol, tcp/udp
proto tcp-server
# nastavi zarizeni
dev tap
# pouzita sit a jeji maska
server 10.0.1.0 255.255.255.0
# soucasne prihlaseni vice klientu
duplicate-cn
# certifikat certifikacni autority
ca /etc/openvpn/ca.crt
# certifikat serveru
cert /etc/openvpn/server.crt
# klic serveru
key /etc/openvpn/server.key
# parametry pro Diffie-Hellman protokol
dh /etc/openvpn/dh2048.pem
# logy serveru
log-append /var/log/openvpn.log
# status serveru
status /var/run/vpn.status 10
# uzivatel pod kterym bezi server
user nobody
# skupina pod kterou bezi server
group nogroup
# udrzuje spojeni nazivu, 10 (ping) a 120 (ping-restart)
keepalive 10 120
# komprese prenasenych dat
comp-lzo
# ukecanost serveru
verb 3
#staticke routovani
ifconfig-pool-persist /etc/openvpn/ipp.txt
#udrzovani spojeni
keepalive 10 120
Díky za pomoc

David
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

29.1.2010 12:20 Mirekh
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
Odpovědět | | Sbalit | Link | Blokovat | Admin
client-to-client

- to zajisti, ze clienti na sebe uvidi, aspon u me to funguje
29.1.2010 12:26 David
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
Děkuji moc, zabralo to.

Nevíte někdo náhodou s těmi MAC adresami a statickým routingem?

Díky

David
29.1.2010 12:42 peedee
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
Ahoj, treba ti pomuze tohle (sam to pouzivam), sice to neni vazane na MAC adresu (jak si prejes) ale na klientsky certifikat (podle me nejlepsi reseni).

Do konfigu pridej neco jako:

ifconfig-pool-persist /etc/openvpn/openvpn.ip_pool.txt

kde obsah /etc/openvpn/openvpn.ip_pool.txt je:
user_a,10.0.11.50
user_b,10.0.11.51
kde user_a a user_b je CN v jeho certifikatu, zpravidla jeho jmeno (bez mezery) a IP kterou mu chces natvrdo proradit..

snad to pomuze ;-)
29.1.2010 12:59 David
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
Ahoj,

zkusil jsem to i dříve, ale z nějakého důvodu je ten soubor stále prázdný. Podle dokumentace by se měl plnit sám po připojení klienta. Soubor si vytvořil openvpn sám a v logu není ani zmíňka o nějakém problému.

I tak to zkusím, díky.

David
cynic_asshole avatar 29.1.2010 13:45 cynic_asshole | skóre: 28
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
MAC adresy síťovek použít nemůžeš, protože když se podíváš, to klientské TAP rozhraní má úplně jinou MAC adresu, která se může měnit. Takže jedině přes ty certifikáty.
Neznáš nějakou linuxovou distribuci pro Windows?
30.1.2010 01:24 David
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
ipp.txt byl prázdný protože jsem měl na serveru nastaveno

duplicate-cn

stejně to vypadá, že se musím poprat s rozlišením podle certifikátů.

Stejně všem díky a mějte se.

David
9.2.2010 15:05 LuděkS | skóre: 31 | blog: publish | Liberec
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy

Kdysi jsem to také řešil. Přidávám co mám v poznámkách o této věci:

ifconfig-pool-persist je hezka vec, ale neudeluje staticke adresy.
Pouze se snazi udelit klientum stejnou adresu, jakou meli minule (např. při přerušení spojení).
Pro opravdu staticke adresy lze použít direktivu client-config-dir.
V .conf souboru na serveru a pak v adresari ccd jsou soubory pro kazdeho klienta v tomto duchu:
cat /etc/openvpn/ccd/client1
ifconfig-push 10.8.0.25 10.8.0.26

Prvni cislo je adresa klienta, druhe adresa serverove casti tunelu.
Jmena souboru musi odpovidat cn polozce v certifikatu.
Pozn: Do toho ccd jde toho nacpat vic, napr. iroute atd.

Třeba to pomůže.

10.2.2010 09:48 jirka
Rozbalit Rozbalit vše Re: OpenVPN - 2 dotazy
Odpovědět | | Sbalit | Link | Blokovat | Admin
1. Option client-to-client a nebo sikovne nastavenym routovanim u klienta. Druha moznost ma tu vyhodu, ze muzes provoz ridit na firewallu.

2. ifconfig-pool-persist + ipp.txt, coz je varianta, ktera se chova podobne jako DHCP, tj. snazi se pridelit IP, kterou klient uz mel. Dalsi moznosti je pouzit client-connect skript, ktery si muze podle informaci uvedenych v certu tahat nejake udaje z centralni DB (mysql, AD v domene, ...). Treti "moznost" je pouziti MAC adresy TAPu (adresu sitovky klient bohuzel nevidi). U windows je MAC tapu generovana na zaklade nejakych informaci ze systemu a nemeni se, tj. zjistit MAC TAPu uzivatelu a pomoci learn-address. Bohuzel tento skript se vola skoro jako posledni a je mozne, ze IP v nem uz zmenit nepujde.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.