не работает маршрутизация через OpenVPN
LAN1: 192.168.21.0/24 LAN2: 10.77.77.0/24
OpenVPN сервер: eth0:10.77.77.11, tun1:10.10.30.1 OpenVPN клиент: eth0:192.168.21.30, tun1:10.10.30.25
VPN сеть: 10.10.30.0/24
Логи клиент при подключении:
Таблица маршрутизации после подключения:
Добавил маршрут вручную:
В итоге получилась следующая таблица маршрутов:
При попытке пинга хостов в сети 10.77.77.0/24 пинги не проходят.
На сервере OpenVPN я не вижу ICMP пакетов:
Так же отключал iptables — безрезультатно.
Подскажите куда еще можно посмотреть чтобы решить проблему.
А 10.77.77.11 знает куда посылать пакеты к 192.168.21.30 10.10.30.25 ? «ip ro» на 10.77.77.11 хорошо бы посмотреть.
Лучше «tcpdump -ni tun1». Нерабочий dns мешает tcpdump-у.
На клиенте «ip ro get 10.77.77.11» скажет куда будут посланы пакеты, если там их не дропнет iptables.
Да и на сервере было бы интересно посмотреть «ip ro get 10.10.30.25» и «ip ro get 192.168.21.30» Заодно проверить iptables.
маршруты в конфиге пропиши
да забыл написать что на сервере есть папка ccd c именем сертификата.
Содержимое файла /etc/openvpn/ccd/gws_client
при подключении клиента — получаю IP: 10.10.30.25
по поводу iroute — не знаю получает ли он этот параметр
пинги с сервера до 10.10.30.25 ходят, а на 192.168.21.30 нет 🙁
при попытке пинга с клиента:
tcpdump с сервера во время пинга:
iptables с сервера:
как писать маршруты в конфиге? и в каком конфиге писать маршруты? на сервере или в клиентской конфиге?
Вроде у меня маршрут прописан в конфиге на сервере: /etc/openvpn/server.conf :
достаточно ли этой строки для маршрута?
странно. при подключении клиента к серверу — клиент не получает параметр маршрута:
после подключения к OpenVPN — таблица маршрутов у меня следующая:
При попытке получить маршрут до 10.77.77.11: получаю следующее:
Для временного решения я использовал ранее ручное добавление маршрута:
В чем трабла? Почему tcpdump’ом на сервере не видны пакеты от клиента? Почему клиент не полчает параметр push route 10.77.77.0?
пинги с сервера до 10.10.30.25 ходят, а на 192.168.21.30 нет 🙁
192.168.21.30 это адрес клиента в его локалке ? До него они не должны ходить через туннель, иначе туннель сломается.
Сервер не знает, что 192.168.21.0/24 доступен через тунель.
Спасибо zgen ваш коммент помог решить проблему.
В своем конфиге я указывал неправильные параметры:
а надо было использовать:
как быть с теми клиентами, для которых нет конфига в папке ccd ? надо ли им iroute ?
в чем принципиальная разница между iroute и route ?
где можно использовать iroute и route ?
Недавно разбирали: OSPF в Quagga на несколько сетей
Там про Кваггу, но поверх OpenVPN как раз.
Вот тут упоминается ключевой момент — внутренний мультиплексор, которой системе не известен.
vel тебе спасибо. в твоих комментах я нашел новые команды, которые помогают отлаживать проблемы с маршрутами.
vel моя проблема решилась с использованием iroute в папке ccd на сервере.
===================== 192.168.21.30 это адрес клиента в его локалке ? До него они не должны ходить через туннель, иначе туннель сломается. =====================
у меня туннель не сломался 🙂 какого рода поломки ты имел ввиду?
на счет openvpn — ничего не могу подсказать — никогда с ним не работал. На клиенте смущает
Когда создается туннель, есть только одна скрытая проблема — маршрут пакетов самого туннеля не должен меняться после его установки. т.е. если адреса туннеля 10.77.77.11 — 192.168.21.5 и с обоих сторон маршруты в эти адреса не должны попасть в сам туннель.
Правильные vpn обычно добавляют в таблицы машрутизации соответствующие записи ( на сервере должна быть строка «192.168.21.5 via 10.77.77.1 dev eth0» а на клиенте «10.77.77.11 via 192.168.21.3 dev eth0»). Без этих маршрутов добавление машрута на клиенте «10.77.77.0/24 dev tun1» через некоторое время убъет сам туннель, как и добавление маршрута «192.168.21.0/24 dev tun0» на сервере срубит сам туннель.
ты сам для себя шлюз по-умолчанию? Это работает в некоторых конфигурациях, но обычно это признак кривой конфигурации сети. или это опечатка ? м.б 192.168.21.5 как в логах ?
ранее я описывал какую-то часть сети. для того чтобы было ясно опишу более детальную схему сети.
в офисе имеется некоторое оборудование, которое планируется переместить в другое место. Для эмулирования подобной схемы я использовал Cisco switch и разделил порты на два VLAN
в одной VLAN у меня находится оборудования которое планируется перенести а в другой VLAN у меня офисное оборудование. Эти две сети объединяют Cisco Router с двумя интерфейсами:
FastEthernet0/0: 10.77.77.1 (LAN) FastEthernet0/1: 192.168.21.5 (WAN)
Как только оборудование переместится в другое место IP 192.168.21.5 (WAN) будет сменен на белый.
Все хосты из сети 10.77.77.0/24 используют шлюз по умолчанию 10.77.77.1
На Cisco роутере я пробросил udp порт 1194 WAN->LAN(10.77.77.11) для поднятия OpenVPN туннеля, для того чтобы из офиса иметь доступ к компьютерам сети 10.77.77.0/24
В офисной сети имеется хост 192.168.21.30 который является клиентом и сервером.
Источник
ошибки в маршрутизации openvpn
Здравствуйте. Поднимаю openvpn. Клиент подключается по впн к серверу, видит локальную сеть за сервером. А сервер в свою очередь сеть за клиентом не видит (а очень хочется чтоб видел). Преследуемая цель — пользователи обоих сетей видят сети друг друга. конфиг сервера.
выхлоп с сервера*
на чём сидит клиент?
оба сервера на убунту сервер 16.04
А на клиента перенаправление трафика разрешено?
форвардинг в /etc/sysctl.conf раскоментирован.
мля, опять клиент не является маршрутом по умолчанию для своей сети и очередной идиот ноет, что у него не работает.
ну спасибо на добром слове, сам то ты все сразу умел?
Начнём с того, что иптаблесы никакие не нужны. Нужно, чтобы умели оба маршрутизовать (net.ipv4.ip_forward) и чтобы были прописаны маршруты. Причём на клиент маршруты до сети сервака пушатся через конфиг у тебя, а на сервере маршрута до сети клиента нет. Не знаю, можно ли это через конфиги сделать, но можешь создать статический маршрут до сети клиента через VPN адрес клиента.
Хорошо, а что говорит ip r на сервере? Если там маршрут есть, то поставь на клиенте tcpdump и посмотри, доходят ли пакеты. Если доходят — посмотри на физическом интерфейсе, уходят ли, может быть так, что они уходят, но не возвращаются. Дальше уже в зависимости от того, что увидишь
на клиенте ничего не дропается, ufw пока отключил. маршрутизация у обоих включена. При добавление маршрута
Хочу поправится, клиент действительно не является шлюзом в своей сети, поэтому цель пока чтобы и клиент и сервер видели именно по тунелю не только тунельные ip друг друга (10.8.0.1,10.8.0.2), но и физические (10.27.1.5,10.2.1.5). На данный момент это может пока только клиент.
В логе openvpn что-нибудь есть? У тебя, насколько я помню документацию, сейчас подключение идёт не как нормальная подсеть, а как peer-to-peer. Соответственно, 10.8.0.2 — это адрес пира, которому сервер посылает данные, а у клиента должен быть .3 (там у них где-то таблица разрешённых адресов была, лень гуглить). Попробуй перенастроить клиент на другой адрес
помоему в логах ничего криминального. Да, ifconfig мне подсказывает что peer-to-peer
Ты, кстати, можешь сделать нормальную подсеть, сделав dev tap, а не tun
Ты на клиенте добавляешь? 10.8.0.2 — это что, ип сервера? Вроде он с .1 начинает.
Чтобы видеть сеть за клиентом, этот клиент должен являться маршрутизатором в своей сети. Хотя бы для сети той, что за сервером.
Лучше начни с того, что расскажие какие ипы по впн и в локалке у клиента и сервера. И какая таблица маршрутизации на каждом.
к сожалению не заработало. Попробовал в конфигах серва и клиента поменять tun на tap соединение вообще перестало происходить (правильно я понял ? только это менять в конфигах, остальное остается без изменений?)
тунельный ip 10.8.0.1
тунельный ip 10.8.0.4 (теперь уже, до момента когда мне XMs посоветовал его поменять был 10.8.0.2)
если речь о том когда я пытался добавить
Чтобы видеть сеть за клиентом, этот клиент должен являться маршрутизатором в своей сети. Хотя бы для сети той, что за сервером.
это отдельная песня как я буду заворачивать приходящий трафик на клиента в сеть, ее я буду реализовывать сам. Пока моя задача видеть пинговать с обоих серверов друг друга как по ip тунельным так и по физическим реальным адресам
Источник
Настройка маршрутизации openvpn сервер и клиент на Windows
| Список форумов SYSAdmins.RU -> SOFTWARE | На страницу 1, 2, 3, 4, 5 След. |
| Автор | |||||
|---|---|---|---|---|---|
| Smnwm Участник форума Зарегистрирован: 21.11.2006 |
| ||||
| Вернуться к началу |
| ||||
| Зарегистрируйтесь и реклама исчезнет! | |||||
| mallexx Участник форума Зарегистрирован: 22.07.2003 |
| ||||
| Вернуться к началу |
| ||||
| Smnwm Участник форума Зарегистрирован: 21.11.2006 |
| ||||
| Вернуться к началу |
| ||||
| vlaryk Networks guru Зарегистрирован: 28.01.2009 |
| ||||
| Вернуться к началу |
| ||||
| Smnwm Участник форума Зарегистрирован: 21.11.2006 |
| ||||
| Вернуться к началу |
| ||||
| vlaryk Networks guru Зарегистрирован: 28.01.2009 |
| ||||
| Вернуться к началу |
| ||||
| mallexx Участник форума Зарегистрирован: 22.07.2003 |
| ||||
| Вернуться к началу |
| ||||
| Smnwm Участник форума Зарегистрирован: 21.11.2006 |
| ||||
| Вернуться к началу |
| ||||
| mallexx Участник форума Зарегистрирован: 22.07.2003 |
| ||||
| Вернуться к началу |
| ||||
| Smnwm Участник форума Зарегистрирован: 21.11.2006 Источник | |||||