Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik  (Прочитано 7909 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« : 07 Февраля 2015, 18:53:39 »
Собирал по этому мануалу:

(Нажмите, чтобы показать/скрыть)


конф сервака получился таким.

(Нажмите, чтобы показать/скрыть)


"мАкротик" плюется
Status: established
Status: terminating... - peer disconnected

да.. телнетом цепляюсь на сервак - порт доступен.

подмогните столкнуть с мертвой точки

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #1 : 07 Февраля 2015, 19:27:28 »
что в /var/log/openvpn.log?
На микротике сертификаты правильные? Что у него в логе?
Можете на полноценном компе клиента попробовать запустить?

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #2 : 07 Февраля 2015, 20:16:58 »
Это огрызок лога с сервака.

(Нажмите, чтобы показать/скрыть)


это лог виндового клиента(запускаю из-под админа)


(Нажмите, чтобы показать/скрыть)


виндовый конф(клиент)


(Нажмите, чтобы показать/скрыть)

мокротик пишет

initializing
connecting
disconnected (peer disconnected)

Оффлайн anubis_donetsk

  • Участник
  • *
  • Сообщений: 188
  • ничто не совершенно кроме freebsd
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #3 : 07 Февраля 2015, 20:39:42 »
1. link-mtu - сделать одинаковым
2. cipher - сделать одинаковым
3. keysize - сделать одинаковым

Както так.

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #4 : 07 Февраля 2015, 21:06:27 »
Вынужден с Вами согласиться!

Но есть нюанс, эти ошибки сыпятся от "виндового" клиента.

Ибо ДА есть несоответствия в конфах СЕРВА и КЛИЕНТА.

Макротик настраивал с учетом настроек СЕРВА.

Че еще можно глянуть на Макротике

Пользователь решил продолжить мысль [time]07 Февраль 2015, 23:30:46[/time]:
Нашел загвоздку.

Ошибка в настройках макротика, не указал сертификат который необходимо использовать.



Interfaces --- интерфейс "openvpn" Certificate="номер вашего сертификата", как-то так.




Подмогните пожалуйста настроить маршрутизацию.

                                                                                         
сеть 192.168.28.0/24 - макротик(белый IP) <--------> (белый IP) GW|freebsd| сеть 192.168.27.0/24(openvpn-srv)
                                                                         

Из "28" подсети через впн ходят пинги до сети "27" тут порядок(ну я так надеюсь)
мне надо прописать маршруты из "27" в "28" это надо сделать на  сервере "Ubuntu openvpn-srv" и шлюзе "GW freebsd"

« Последнее редактирование: 07 Февраля 2015, 22:36:02 от beneshe »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #5 : 08 Февраля 2015, 00:40:51 »
добавляйте клиента в ccd и применяйте команду iroute. Как именно и сделать и многое другое в местной библиотеке
Только учитывая Вашу схему, могут проявиться проблемы из-за того, что у  27-ой сети дефолтный шлюз не сервер OpenVPN. Если это так, то ещё нужно будет на фряхе маршрут доавить.
И это... скорее всего клиентская сторона пингует только сервер OpenVPN, а остальных нет... либо настроен маскарад.

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #6 : 08 Февраля 2015, 20:22:02 »
Цитировать
добавляйте клиента в ccd и применяйте команду iroute.
Сделал.

но смущает, что в таком случае строчки в конфе сервака которые дублируют строки в ссd

serv.conf

route 10.15.0.0 255.255.255.0
push "route 192.168.27.0 255.255.255.0"
push "route 192.168.28.0 255.255.255.0"

/etc/openvpn/ccd/client

iroute 192.168.28.0 255.255.255.0
push "route 192.168.27.0 255.255.255.0"

Насчет того, что видит только шлюз за впн, я немногим раньше делал "НАТ" так, что видит всю сеть.
на сервере "Openvpn" маршрут прокинул такой командой:

route add -net 192.168.28.0/24 gw 10.15.0.2 via tun0
пинги в сеть пошли.

теперь как-то надо объяснить машине с "фрей" что пакеты в "28" сеть надо отсылать через сервер openvpn
пробую делать так:

route add -net 192.168.28.0/24 192.168.27.29(сервер openvpn)

пишет:

route: bad address: 192.168.28.0/24

подскажите, что не так.


В догонку еще вопрос.
В "27" сети живет ДНС сервер(виндовый контроллер домена).
Как и что нужно накрутить чтобы из "28" по имени можно было попасть на сервер терминалов.

« Последнее редактирование: 08 Февраля 2015, 20:27:08 от beneshe »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #7 : 08 Февраля 2015, 20:31:18 »
но смущает, что в таком случае строчки в конфе сервака которые дублируют строки в ссd
Не дублируйте.
Всё просто: общие настройки в основной конфиг, персональные - в ccd-конфиг

теперь как-то надо объяснить машине с "фрей" что пакеты в "28" сеть надо отсылать через сервер openvpn
пробую делать так:

route add -net 192.168.28.0/24 192.168.27.29(сервер openvpn)

10 секунд гугления и ответ на этот вопрос перед глазами
Цитировать
route add -net 192.168.28.0/24 192.168.27.29
или если хотите с -net, то
Цитировать
route add -net 192.168.28.0/24 -netmask 255.255.255.0 192.168.27.29
чем мой гугл отличается от Вашего?
« Последнее редактирование: 08 Февраля 2015, 20:34:13 от fisher74 »

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #8 : 08 Февраля 2015, 20:58:59 »
Цитировать
чем мой гугл отличается от Вашего?
Ваш проплачен, шутка :)

А на самом деле все гениальное просто. Я точно так и делал, но в связи с тем, что я до этого пытался настроить IPSEC на "фре" для связки с "мокротиком" но не удачно и там в настройках фигурировала "28" подсеть. закоментил строки в rc.conf
и маршрут вроде как прописался. но в "28" пакеты не идут((( видимо идут в лес не той дорогой.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #9 : 08 Февраля 2015, 21:21:29 »
rc.conf это хорошо, а что в текущей таблице маршрутизации? Перепроверьте всех участников.

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #10 : 08 Февраля 2015, 21:34:51 »
Это кусок фри

(Нажмите, чтобы показать/скрыть)

это на openvpn серве.

(Нажмите, чтобы показать/скрыть)

Iptables openvpn

(Нажмите, чтобы показать/скрыть)

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #11 : 08 Февраля 2015, 22:47:50 »
на вид всё прилично. А с микротиковской стороны? Микротик основной шлюз?
Трассируйте и поймёте где затык

Сейчас проскроллил хаброгайд... Вы поди и маскарад включили, как там описано

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #12 : 08 Февраля 2015, 23:33:35 »
Маскарад, да включил так же только с другого гайда. Но у меня еще есть правило перед "нат" в "27" из "28" цепочка "srcnat".

Насчет трасировки:

    с сервера "openvpn" пакеты летят аж душа радуется.
    а вот на фре затыкаются на первом же хопе.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #13 : 09 Февраля 2015, 09:46:41 »
можь на фряхе файер жадничает? С неё пинги проходят?
Предалагаю для временного исключения фряхи добавить статический маршрут на тестируемой машине. Если всё ОК, то уже решать проблему с фрёй, если нет - то копать дальше в туннеле.

Оффлайн beneshe

  • Автор темы
  • Участник
  • *
  • Сообщений: 108
    • Просмотр профиля
Re: Openvpn UBUNTU srv(за NAT) + openvpn-client Mikrotik
« Ответ #14 : 09 Февраля 2015, 12:16:35 »
С утра приехал на офис и тут же затык.

На макротике через туннель видит "27" сеть, а клиенты за макротиком нет. нехватка маршрута или правила какого подскажите плз, а то уже сапоги начищают будут бить скоро.

А про непроходимость пингов я говорил как раз про те что с фряхи не идут.
Только решу вопрос со входом на "gw" главного офиса, сразу кину список правил "фри".



 

Страница сгенерирована за 0.058 секунд. Запросов: 25.