Portál AbcLinuxu, 18. května 2024 02:51


Dotaz: openvpn - nastaveni

13.1. 17:15 zipi | skóre: 21
openvpn - nastaveni
Přečteno: 348×
Odpovědět | Admin
Hezký večer, už nějakou dobu se trápím s nastavením OpenVPN. OpenVPN jako taková funguje výborně. Klient se připojení bez problému k serveru a všechno od klienta funguje správně a dostane se na všechny IP. Nyní bych potřeboval, abych se ze serveru dostal na lokální sít každého připojeného klienta. Na serveru používám interface tun200 s IP 192.168.200.1/24 -> klient má 192.168.200.2 -> vytvořil jsem statickou routu ip route add 10.10.10.0/24 via 192.168.200.2 .. v tcpdumupu vidím, že se snaží volat 192.168.200.1 10.10.10.1, ale na klienta nic nedorazí - jako klienta používám Mikrotik.

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

13.1. 19:14 X
Rozbalit Rozbalit vše Re: openvpn - nastaveni
Odpovědět | | Sbalit | Link | Blokovat | Admin
Asi bych dal obecnejsi 'via dev tun200'. Jak vypada routovaci tabulka, firewall a ten tcpdump na serveru?
13.1. 19:38 zipi | skóre: 21
Rozbalit Rozbalit vše Re: openvpn - nastaveni
tun200 mtu 1500 qdisc fq_codel state UNKNOWN group default qlen 500
    link/none
    inet 192.168.200.1/24 scope global tun200
       valid_lft forever preferred_lft forever
route
10.10.10.0/24 via 192.168.200.2 dev tun1
tcpdump
192.168.200.1  > 10.10.10.1: ICMP echo request, id 45638, seq 400, length 64

Na straně MIkrotiku nevidím žádnou příchozí komunikaci od serveru. Na OpenVPN serveru má samozřejmě zapnutou volbu "client-to-client". Jen ještě upřesním, že používám proto tcp4, dev tun a mode server.
Řešení 1× (zipi (tazatel))
13.1. 19:48 zipi | skóre: 21
Rozbalit Rozbalit vše Re: openvpn - nastaveni
Děkuji za nakopnutí - celý problem byl v tom, že jsem použil špatně volbu dev správně má být dev tap ne tup. TAP = L2 vrstva a TUP = L3 vrstva :D
13.1. 21:17 X
Rozbalit Rozbalit vše Re: openvpn - nastaveni
Je to 'tun' a nejsem si jisty tim resenim. Zalezi na prostredi v jakem tu VPN provozujes. Ono uz to 'tun200' je podivne oznaceni,
13.1. 21:18 X
Rozbalit Rozbalit vše Re: openvpn - nastaveni
Uz to vidim, interface mas 'tun200', ale routu 'tun1'!
14.1. 13:54 zipi | skóre: 21
Rozbalit Rozbalit vše Re: openvpn - nastaveni
tun200 můžeš pojmenovat jak koliv takže to není nic divného u té routy to byl jen překlep, ale pokud použije jen ten tun, tak se nedostaneš do sítě, která je za připojením klientem, protože OpenVPN neví kam má poslat packet, aby to fungovalo korektně - zato ten tap si to umí vyřešit, ale už nacházím další úskalí toho .. Jsou momenty kdy se prostě ten tap odmítá připojit k serveru - prostě nic nedělá ani v logu na serveru nic není zaznamenáno, ale tcpdump říká, že pakety proudí, ale to je vše.
Jendа avatar 14.1. 23:02 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: openvpn - nastaveni
To je nějaké zmatené.

tap je bridgovaná síť, na klientovi bys asi musel vpn interface přidat do bridge s jeho ethernetovým rozhraním, abys bridge využil.

tun je routovaná síť.
tak se nedostaneš do sítě, která je za připojením klientem, protože OpenVPN neví kam má poslat packet, aby to fungovalo korektně
Proto přece právě přidáváš ty routy.

Na klientovi musí být zapnutý ip_forward.

Klient bude posílat do místní sítě pakety se zdrojovou IP serveru (ověř si tcpdumpem), a zařízení v místní síti nebudou vědět, kam poslat odpověď, budou ji posílat přes výchozí bránu, což může (pak je to v pohodě) i nemusí (pak to nefunguje) být ten openvpn klient. Jedna možnost je nastavit na zařízeních nebo na bráně, aby IP serveru ve VPN routovali přes toho vpn klienta (vyžaduje to nastavit na zařízeních, ke kterým potenciálně nemáš přístup nebo takovou věc neumí), druhá možnost je na openvpn klientovi dělat maškarádu (iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE) čímž se adresa přepíše, nevýhoda pro změnu je že se tím originální adresa skryje a může to dělat bordel pokud používáš nějakou věc která s maškarádou nepočítá (třeba FTP předpokládám).
prostě nic nedělá ani v logu na serveru nic není zaznamenáno
V konfiguráku klienta se dá nějak zvýšit verbosity.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.