Решено: openvpn (как правильно вывести в интернет ?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

gpamozg
Сообщения: 55
ОС: directadmin

Решено: openvpn

Сообщение gpamozg »

В общем кеи нагенерил, сервера сконфигурировал и поднял tun0, он имеет ip 192.168.137.1
В глобале есть свободный ip адрес к примеру 82,239,291,13 привязанные к интерфейсу eth0:1. Как мне правильно перенаправить приходящие пакеты на tun0 ?
Прошу не отправляйте читать, подскажите конкретно:)
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: Решено: openvpn

Сообщение newsrc »

Что значит перенаправить? Какая в конечном итоге цель? Перенаправить с интерфейса на интерфейс?
Или перенаправить пакеты адресованные для 82.239.291.13 на другой IP-адрес (я так понимаю этот адрес клиент VPN)?
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
gpamozg
Сообщения: 55
ОС: directadmin

Re: Решено: openvpn

Сообщение gpamozg »

newsrc писал(а):
28.09.2009 16:58
Что значит перенаправить? Какая в конечном итоге цель? Перенаправить с интерфейса на интерфейс?
Или перенаправить пакеты адресованные для 82.239.291.13 на другой IP-адрес (я так понимаю этот адрес клиент VPN)?

Ну вообще я понял что прямой интернет адрес tun0 не назначишь. Приходится интернет адрес поднимать на интерфейсе eth0:1 , а tun0 ставить какой-то адрес внутренний и потом чето творить далее или я неправ ?
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Решено: openvpn

Сообщение mandreika »

Мысль плавно плавно утекала :rolleyes: - всё утекла.


Клиент (КлIP) подключается к серверу (CервIP) - обмениваются ключами,обмениваются - кончили обмениваться.
Если все хорошо и ключи подошли на клиенте появляется новый интерфейс например tun0 и адрес тира 1.1.1.6 на сервере
туннель был ужо после старта - например tun666 и IP 1.1.1.1. Тут должны пинговаться адреса между собой.
Далее сервер пропихивает клиенту роутинги на себя через туннель и все работает.
Спасибо сказали:
gpamozg
Сообщения: 55
ОС: directadmin

Re: Решено: openvpn

Сообщение gpamozg »

mandreika писал(а):
28.09.2009 17:07
Мысль плавно плавно утекала :rolleyes: - всё утекла.



нет, я просто непойму можно ли tun0 назначить прямой интернет адрес ?
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Решено: openvpn

Сообщение mandreika »

Воспринимай туннель как отдельную сетевую карту с кривым патчкордом до клиента, у клиента тоже отдельная сетевая карта.

Забыл спросить - чего добиваемся в итоге? Выпустить openvpn клиента в интернет?
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: Решено: openvpn

Сообщение newsrc »

mandreika писал(а):
28.09.2009 17:07
Мысль плавно плавно утекала :rolleyes: - всё утекла.
Как говориться +1

mandreika писал(а):
28.09.2009 17:07
Клиент (КлIP) подключается к серверу (CервIP) - обмениваются ключами,обмениваются - кончили обмениваться.
Если все хорошо и ключи подошли на клиенте появляется новый интерфейс например tun0 и адрес тира 1.1.1.6 на сервере
туннель был ужо после старта - например tun666 и IP 1.1.1.1. Тут должны пинговаться адреса между собой.
Далее сервер пропихивает клиенту роутинги на себя через туннель и все работает.
Истину глаголите!


gpamozg писал(а):
28.09.2009 17:08
нет, я просто непойму можно ли tun0 назначить прямой интернет адрес ?
Вы хотите раздавать интернет через эту машину или что? Зачем Вам на tun0 публичный адрес?

mandreika писал(а):
28.09.2009 17:16
Забыл спросить - чего добиваемся в итоге? Выпустить openvpn клиента в интернет?
Если так, то в iptables пишите:

Код: Выделить всё

iptables -t nat -A POSTROUTING -o eth0:1 -j SNAT --to 82.239.291.13

И не забывайте про форвардинг пакетов:

Код: Выделить всё

echo "1" > /proc/sys/net/ipv4/ip_forward
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
gpamozg
Сообщения: 55
ОС: directadmin

Re: Решено: openvpn

Сообщение gpamozg »

newsrc писал(а):
28.09.2009 17:19
mandreika писал(а):
28.09.2009 17:07
Мысль плавно плавно утекала :rolleyes: - всё утекла.
Как говориться +1

mandreika писал(а):
28.09.2009 17:07
Клиент (КлIP) подключается к серверу (CервIP) - обмениваются ключами,обмениваются - кончили обмениваться.
Если все хорошо и ключи подошли на клиенте появляется новый интерфейс например tun0 и адрес тира 1.1.1.6 на сервере
туннель был ужо после старта - например tun666 и IP 1.1.1.1. Тут должны пинговаться адреса между собой.
Далее сервер пропихивает клиенту роутинги на себя через туннель и все работает.
Истину глаголите!


gpamozg писал(а):
28.09.2009 17:08
нет, я просто непойму можно ли tun0 назначить прямой интернет адрес ?
Вы хотите раздавать интернет через эту машину или что? Зачем Вам на tun0 публичный адрес?

да, именно так. Выпустить в глобал tun0
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: Решено: openvpn

Сообщение newsrc »

vpn-сервер имеет ip = 10.0.0.1, а клиент 10.0.0.2. Клиент должен иметь шлюз по умолчанию -- здесь это ip-адрес vpn-сервера. Таким образом пакеты пойдут от клиента по дефолтовому маршруту к vpn-серверу, а от него по его таблице маршрутизации по дефолту к провайдеру. На сервере нужно сделать то, что я написал выше.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Решено: openvpn

Сообщение mandreika »

На клиенте жесткий узкий роутинг до сервера: ip route add 82.239.291.13/32 dev ppp0
На сервере:openvpn.conf
push "route 0.0.0.0 0.0.0.0" отдаем клиенту дефолтный роутинг через туннель.
На сервере Iptables
iptables -t filter -A FORWARD -i tun0 -s 192.168.137.1 -o eth0:1 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0:1 -s 192.168.137.1 -j MASQUERADE (или DNAT как сказал предыдущий оратор)

P.S eth0:1 Грех экономить на сетевухах
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Решено: openvpn

Сообщение KiWi »

Прямой IP -- назначишь, вариантов -- несколько:
- создаётся bridge между сетевой и туннелем
- включается proxy arp и внутри туннеля раздаются реальные адреса(правда, для этого варианта нужно несколько внешников, которые будут использоваться в туннеле)
Спасибо сказали:
gpamozg
Сообщения: 55
ОС: directadmin

Re: Решено: openvpn

Сообщение gpamozg »

failed to find GID for group nobody на стороне клиента при инициализировании тунеля. Как лечить ?[решено]
Спасибо сказали:
gpamozg
Сообщения: 55
ОС: directadmin

Re: Решено: openvpn

Сообщение gpamozg »

mandreika писал(а):
28.09.2009 17:28
На клиенте жесткий узкий роутинг до сервера: ip route add 82.239.291.13/32 dev ppp0
На сервере:openvpn.conf
push "route 0.0.0.0 0.0.0.0" отдаем клиенту дефолтный роутинг через туннель.
На сервере Iptables
iptables -t filter -A FORWARD -i tun0 -s 192.168.137.1 -o eth0:1 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0:1 -s 192.168.137.1 -j MASQUERADE (или DNAT как сказал предыдущий оратор)

P.S eth0:1 Грех экономить на сетевухах

сделал как вы сказали - непомогло. Клиент подвисает на стороне клиента:
UDPv4 link local: [undef]
UDPv4 link remote: xx.xx.xx.xx:1194
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Решено: openvpn

Сообщение mandreika »

Что значит подвисает? Поднимается ли клиентский туннель? получает ли клиент роутинг?
Пингуется ли удаленная сторона туннеля? Прописали ли вы узкий роутинг до VPN сервера?

вывод ip route & ip addr в студию
Спасибо сказали:
gpamozg
Сообщения: 55
ОС: directadmin

Re: Решено: openvpn

Сообщение gpamozg »

Все настроил - всем спасибо:)
Спасибо сказали: