Openvpn не работает маршрутизация

не работает маршрутизация через OpenVPN

LAN1: 192.168.21.0/24 LAN2: 10.77.77.0/24

OpenVPN сервер: eth0:10.77.77.11, tun1:10.10.30.1 OpenVPN клиент: eth0:192.168.21.30, tun1:10.10.30.25

VPN сеть: 10.10.30.0/24

Логи клиент при подключении:

Таблица маршрутизации после подключения:

Добавил маршрут вручную:

В итоге получилась следующая таблица маршрутов:

При попытке пинга хостов в сети 10.77.77.0/24 пинги не проходят.

На сервере OpenVPN я не вижу ICMP пакетов:

Так же отключал iptables — безрезультатно.

Подскажите куда еще можно посмотреть чтобы решить проблему.

А 10.77.77.11 знает куда посылать пакеты к 192.168.21.30 10.10.30.25 ? «ip ro» на 10.77.77.11 хорошо бы посмотреть.

Лучше «tcpdump -ni tun1». Нерабочий dns мешает tcpdump-у.

На клиенте «ip ro get 10.77.77.11» скажет куда будут посланы пакеты, если там их не дропнет iptables.

Да и на сервере было бы интересно посмотреть «ip ro get 10.10.30.25» и «ip ro get 192.168.21.30» Заодно проверить iptables.

маршруты в конфиге пропиши

да забыл написать что на сервере есть папка ccd c именем сертификата.

Содержимое файла /etc/openvpn/ccd/gws_client

при подключении клиента — получаю IP: 10.10.30.25

по поводу iroute — не знаю получает ли он этот параметр

пинги с сервера до 10.10.30.25 ходят, а на 192.168.21.30 нет 🙁

при попытке пинга с клиента:

tcpdump с сервера во время пинга:

iptables с сервера:

как писать маршруты в конфиге? и в каком конфиге писать маршруты? на сервере или в клиентской конфиге?

Вроде у меня маршрут прописан в конфиге на сервере: /etc/openvpn/server.conf :

достаточно ли этой строки для маршрута?

странно. при подключении клиента к серверу — клиент не получает параметр маршрута:

после подключения к OpenVPN — таблица маршрутов у меня следующая:

При попытке получить маршрут до 10.77.77.11: получаю следующее:

Для временного решения я использовал ранее ручное добавление маршрута:

В чем трабла? Почему tcpdump’ом на сервере не видны пакеты от клиента? Почему клиент не полчает параметр push route 10.77.77.0?

пинги с сервера до 10.10.30.25 ходят, а на 192.168.21.30 нет 🙁

192.168.21.30 это адрес клиента в его локалке ? До него они не должны ходить через туннель, иначе туннель сломается.

Сервер не знает, что 192.168.21.0/24 доступен через тунель.

Спасибо zgen ваш коммент помог решить проблему.

В своем конфиге я указывал неправильные параметры:

а надо было использовать:

как быть с теми клиентами, для которых нет конфига в папке ccd ? надо ли им iroute ?

в чем принципиальная разница между iroute и route ?

где можно использовать iroute и route ?

Недавно разбирали: OSPF в Quagga на несколько сетей
Там про Кваггу, но поверх OpenVPN как раз.

Читайте также:  Не работает вспомогательная клавиатура

Вот тут упоминается ключевой момент — внутренний мультиплексор, которой системе не известен.

vel тебе спасибо. в твоих комментах я нашел новые команды, которые помогают отлаживать проблемы с маршрутами.

vel моя проблема решилась с использованием iroute в папке ccd на сервере.

===================== 192.168.21.30 это адрес клиента в его локалке ? До него они не должны ходить через туннель, иначе туннель сломается. =====================

у меня туннель не сломался 🙂 какого рода поломки ты имел ввиду?

на счет openvpn — ничего не могу подсказать — никогда с ним не работал. На клиенте смущает

Когда создается туннель, есть только одна скрытая проблема — маршрут пакетов самого туннеля не должен меняться после его установки. т.е. если адреса туннеля 10.77.77.11 — 192.168.21.5 и с обоих сторон маршруты в эти адреса не должны попасть в сам туннель.

Правильные vpn обычно добавляют в таблицы машрутизации соответствующие записи ( на сервере должна быть строка «192.168.21.5 via 10.77.77.1 dev eth0» а на клиенте «10.77.77.11 via 192.168.21.3 dev eth0»). Без этих маршрутов добавление машрута на клиенте «10.77.77.0/24 dev tun1» через некоторое время убъет сам туннель, как и добавление маршрута «192.168.21.0/24 dev tun0» на сервере срубит сам туннель.

ты сам для себя шлюз по-умолчанию? Это работает в некоторых конфигурациях, но обычно это признак кривой конфигурации сети. или это опечатка ? м.б 192.168.21.5 как в логах ?

ранее я описывал какую-то часть сети. для того чтобы было ясно опишу более детальную схему сети.

в офисе имеется некоторое оборудование, которое планируется переместить в другое место. Для эмулирования подобной схемы я использовал Cisco switch и разделил порты на два VLAN

в одной VLAN у меня находится оборудования которое планируется перенести а в другой VLAN у меня офисное оборудование. Эти две сети объединяют Cisco Router с двумя интерфейсами:

FastEthernet0/0: 10.77.77.1 (LAN) FastEthernet0/1: 192.168.21.5 (WAN)

Как только оборудование переместится в другое место IP 192.168.21.5 (WAN) будет сменен на белый.

Все хосты из сети 10.77.77.0/24 используют шлюз по умолчанию 10.77.77.1

На Cisco роутере я пробросил udp порт 1194 WAN->LAN(10.77.77.11) для поднятия OpenVPN туннеля, для того чтобы из офиса иметь доступ к компьютерам сети 10.77.77.0/24

В офисной сети имеется хост 192.168.21.30 который является клиентом и сервером.

Источник

ошибки в маршрутизации openvpn

Здравствуйте. Поднимаю openvpn. Клиент подключается по впн к серверу, видит локальную сеть за сервером. А сервер в свою очередь сеть за клиентом не видит (а очень хочется чтоб видел). Преследуемая цель — пользователи обоих сетей видят сети друг друга. конфиг сервера.

Читайте также:  Если не работает связь мтс куда обратиться

выхлоп с сервера*

на чём сидит клиент?

оба сервера на убунту сервер 16.04

А на клиента перенаправление трафика разрешено?

форвардинг в /etc/sysctl.conf раскоментирован.

мля, опять клиент не является маршрутом по умолчанию для своей сети и очередной идиот ноет, что у него не работает.

ну спасибо на добром слове, сам то ты все сразу умел?

Начнём с того, что иптаблесы никакие не нужны. Нужно, чтобы умели оба маршрутизовать (net.ipv4.ip_forward) и чтобы были прописаны маршруты. Причём на клиент маршруты до сети сервака пушатся через конфиг у тебя, а на сервере маршрута до сети клиента нет. Не знаю, можно ли это через конфиги сделать, но можешь создать статический маршрут до сети клиента через VPN адрес клиента.

Хорошо, а что говорит ip r на сервере? Если там маршрут есть, то поставь на клиенте tcpdump и посмотри, доходят ли пакеты. Если доходят — посмотри на физическом интерфейсе, уходят ли, может быть так, что они уходят, но не возвращаются. Дальше уже в зависимости от того, что увидишь

на клиенте ничего не дропается, ufw пока отключил. маршрутизация у обоих включена. При добавление маршрута

Хочу поправится, клиент действительно не является шлюзом в своей сети, поэтому цель пока чтобы и клиент и сервер видели именно по тунелю не только тунельные ip друг друга (10.8.0.1,10.8.0.2), но и физические (10.27.1.5,10.2.1.5). На данный момент это может пока только клиент.

В логе openvpn что-нибудь есть? У тебя, насколько я помню документацию, сейчас подключение идёт не как нормальная подсеть, а как peer-to-peer. Соответственно, 10.8.0.2 — это адрес пира, которому сервер посылает данные, а у клиента должен быть .3 (там у них где-то таблица разрешённых адресов была, лень гуглить). Попробуй перенастроить клиент на другой адрес

помоему в логах ничего криминального. Да, ifconfig мне подсказывает что peer-to-peer

Ты, кстати, можешь сделать нормальную подсеть, сделав dev tap, а не tun

Ты на клиенте добавляешь? 10.8.0.2 — это что, ип сервера? Вроде он с .1 начинает.

Чтобы видеть сеть за клиентом, этот клиент должен являться маршрутизатором в своей сети. Хотя бы для сети той, что за сервером.

Лучше начни с того, что расскажие какие ипы по впн и в локалке у клиента и сервера. И какая таблица маршрутизации на каждом.

к сожалению не заработало. Попробовал в конфигах серва и клиента поменять tun на tap соединение вообще перестало происходить (правильно я понял ? только это менять в конфигах, остальное остается без изменений?)

тунельный ip 10.8.0.1

тунельный ip 10.8.0.4 (теперь уже, до момента когда мне XMs посоветовал его поменять был 10.8.0.2)

Читайте также:  Мобильный игровой пинг как настроить

если речь о том когда я пытался добавить

Чтобы видеть сеть за клиентом, этот клиент должен являться маршрутизатором в своей сети. Хотя бы для сети той, что за сервером.

это отдельная песня как я буду заворачивать приходящий трафик на клиента в сеть, ее я буду реализовывать сам. Пока моя задача видеть пинговать с обоих серверов друг друга как по ip тунельным так и по физическим реальным адресам

Источник

Настройка маршрутизации openvpn сервер и клиент на Windows

Все новые темы

Список форумов SYSAdmins.RU -> SOFTWARE На страницу 1, 2, 3, 4, 5 След.
Автор
Smnwm
Участник форума

Зарегистрирован: 21.11.2006
Пользователь #: 46,548
Сообщения: 381

Добавлено: Чт 07 Ноя, 2013 22:26 Заголовок сообщения: Настройка маршрутизации openvpn сервер и клиент на Windows
_________________
CJIABHO
Вернуться к началу
Зарегистрируйтесь и реклама исчезнет!
mallexx
Участник форума

Зарегистрирован: 22.07.2003
Пользователь #: 8,017
Сообщения: 100


Голоса: 3

Добавлено: Пт 08 Ноя, 2013 10:16 Заголовок сообщения:
Вернуться к началу
Smnwm
Участник форума

Зарегистрирован: 21.11.2006
Пользователь #: 46,548
Сообщения: 381

Добавлено: Пт 08 Ноя, 2013 16:46 Заголовок сообщения:
_________________
CJIABHO
Вернуться к началу
vlaryk
Networks guru
Networks guru » title=» Networks guru » border=»0″/>

Зарегистрирован: 28.01.2009
Пользователь #: 75,624
Сообщения: 8494
Откуда: Москва

Голоса: 157

Добавлено: Пт 08 Ноя, 2013 18:53 Заголовок сообщения:
_________________
Если мой совет помог, не трать слов на «спасибо», просто жми на «плюс»
В разделы Windows больше ни ногой!
Вернуться к началу
Smnwm
Участник форума

Зарегистрирован: 21.11.2006
Пользователь #: 46,548
Сообщения: 381

Добавлено: Пт 08 Ноя, 2013 23:49 Заголовок сообщения:
_________________
CJIABHO
Вернуться к началу
vlaryk
Networks guru
Networks guru » title=» Networks guru » border=»0″/>

Зарегистрирован: 28.01.2009
Пользователь #: 75,624
Сообщения: 8494
Откуда: Москва

Голоса: 157

Добавлено: Сб 09 Ноя, 2013 0:47 Заголовок сообщения:
_________________
Если мой совет помог, не трать слов на «спасибо», просто жми на «плюс»
В разделы Windows больше ни ногой!
Вернуться к началу
mallexx
Участник форума

Зарегистрирован: 22.07.2003
Пользователь #: 8,017
Сообщения: 100


Голоса: 3

Добавлено: Пн 11 Ноя, 2013 11:17 Заголовок сообщения:
Вернуться к началу
Smnwm
Участник форума

Зарегистрирован: 21.11.2006
Пользователь #: 46,548
Сообщения: 381

Добавлено: Пн 18 Ноя, 2013 22:31 Заголовок сообщения:
_________________
CJIABHO
Вернуться к началу
mallexx
Участник форума

Зарегистрирован: 22.07.2003
Пользователь #: 8,017
Сообщения: 100


Голоса: 3

Добавлено: Вт 19 Ноя, 2013 15:00 Заголовок сообщения:
Вернуться к началу
Smnwm
Участник форума

Зарегистрирован: 21.11.2006
Пользователь #: 46,548
Сообщения: 381

Источник

Оцените статью