Linux-Windows VPN
Модераторы: SLEDopit, Модераторы разделов
-
Brabashka
- Сообщения: 84
Re: Linux-Windows VPN
Оооой, Люююди! Что за беда? Хоть какие-нибудь соображения?
-
Brabashka
- Сообщения: 84
Re: Linux-Windows VPN
пинг с машины в сети ВПН СЕРВЕРА
пинг с машины в СЕТИ КЛИЕНТА
что они отличаются? может что-нибудь SNATить надо?
Код: Выделить всё
# tcpdump -i tun0
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on tun0, link-type LINUX_SLL (Linux cooked), capture size 96 bytes
10:56:25.907412 IP 10.8.0.1 > 10.57.8.1: ICMP echo request, id 768, seq 14080, length 40
10:56:25.949462 IP 10.57.8.1 > 10.8.0.1: ICMP echo reply, id 768, seq 14080, length 40
10:56:26.904004 IP 10.8.0.1 > 10.57.8.1: ICMP echo request, id 768, seq 14336, length 40
10:56:26.936085 IP 10.57.8.1 > 10.8.0.1: ICMP echo reply, id 768, seq 14336, length 40
10:56:27.905576 IP 10.8.0.1 > 10.57.8.1: ICMP echo request, id 768, seq 14592, length 40
10:56:27.938072 IP 10.57.8.1 > 10.8.0.1: ICMP echo reply, id 768, seq 14592, length 40
10:56:28.906910 IP 10.8.0.1 > 10.57.8.1: ICMP echo request, id 768, seq 14848, length 40
10:56:28.939886 IP 10.57.8.1 > 10.8.0.1: ICMP echo reply, id 768, seq 14848, length 40
^C
8 packets captured
8 packets received by filter
0 packets dropped by kernelпинг с машины в СЕТИ КЛИЕНТА
Код: Выделить всё
# tcpdump -i tun0
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on tun0, link-type LINUX_SLL (Linux cooked), capture size 96 bytes
10:58:00.940449 IP 10.57.8.1 > 192.168.10.201: ICMP echo request, id 9476, seq 0, length 68
10:58:01.899641 IP 10.57.8.1 > 192.168.10.201: ICMP echo request, id 9476, seq 256, length 68
10:58:02.907317 IP 10.57.8.1 > 192.168.10.201: ICMP echo request, id 9476, seq 512, length 68
10:58:03.899635 IP 10.57.8.1 > 192.168.10.201: ICMP echo request, id 9476, seq 768, length 68
^C
4 packets captured
4 packets received by filter
0 packets dropped by kernelчто они отличаются? может что-нибудь SNATить надо?
-
Frank
- Сообщения: 1059
- ОС: Ubuntu, Debian
-
Brabashka
- Сообщения: 84
Re: Linux-Windows VPN
По нему и настраивал. не знаю насчет tun/tap, добавил в /etc/sysconfig/чего-то там/susefilewall-custom эти правила, надо ли нет туда их, да и без них там та же беда была.
не пойму, почему в первом случае 10.8.0.1 > 10.57.8.1, а во втором 10.57.8.1 > 192.168.10.201. Можно проверить, что этот пакет айсимпи (10.57.8.1 > 192.168.10.201) доходит до 192.168.10.201???
Допустим он доходит, тогда 192.168.10.201 возвращает айсимпи реплай на 10.57.8.1, хотя должен, вроде, через 10.8.0.1 (или может еще какой, во общем через tun интерфейс), так как он (запрос айсимпи) пришел из tun интерфейса для возвращаемого пакета через него должен быть уже путь открыть???
Я думаю, что tun интерфейс работает как рутер-нат, поэтому должен быть 10.8.0.1 или еще какой из этого диапазона.
Короче, что можно еще сделать???
не пойму, почему в первом случае 10.8.0.1 > 10.57.8.1, а во втором 10.57.8.1 > 192.168.10.201. Можно проверить, что этот пакет айсимпи (10.57.8.1 > 192.168.10.201) доходит до 192.168.10.201???
Допустим он доходит, тогда 192.168.10.201 возвращает айсимпи реплай на 10.57.8.1, хотя должен, вроде, через 10.8.0.1 (или может еще какой, во общем через tun интерфейс), так как он (запрос айсимпи) пришел из tun интерфейса для возвращаемого пакета через него должен быть уже путь открыть???
Я думаю, что tun интерфейс работает как рутер-нат, поэтому должен быть 10.8.0.1 или еще какой из этого диапазона.
Короче, что можно еще сделать???
-
Brabashka
- Сообщения: 84
Re: Linux-Windows VPN
Код: Выделить всё
Jan 14 11:35:18 SuSE SuSEfirewall2: batch committing...
Jan 14 11:35:18 SuSE SuSEfirewall2: Firewall rules unloaded.
Jan 14 11:35:18 SuSE SuSEfirewall2: Setting up rules from /etc/sysconfig/SuSEfirewall2 ...
[b]Jan 14 11:35:18 SuSE SuSEfirewall2: using default zone 'ext' for interface tun0[/b]
Jan 14 11:35:18 SuSE SuSEfirewall2: using default zone 'ext' for interface wmaster0
Jan 14 11:35:19 SuSE SuSEfirewall2: batch committing...
Jan 14 11:35:19 SuSE SuSEfirewall2: Firewall rules successfully setдобавил tun0 в FW_DEV_INT = "wlan0 tun0"
и получил
Код: Выделить всё
Jan 14 11:40:46 SuSE SuSEfirewall2: batch committing...
Jan 14 11:40:46 SuSE SuSEfirewall2: Firewall rules unloaded.
Jan 14 11:40:46 SuSE SuSEfirewall2: Setting up rules from /etc/sysconfig/SuSEfirewall2 ...
Jan 14 11:40:46 SuSE SuSEfirewall2: using default zone 'ext' for interface wmaster0
Jan 14 11:40:47 SuSE SuSEfirewall2: batch committing...
Jan 14 11:40:47 SuSE SuSEfirewall2: Firewall rules successfully setи вот еще (с машины что за сервером впн в сторону машины за клиентом, 192.168.10.5 - wlan0)
ping 10.57.8.1
Pinging 10.57.8.1 with 32 bytes of data:
Reply from 192.168.10.5: Destination protocol unreachable.
Reply from 192.168.10.5: Destination protocol unreachable.
Reply from 192.168.10.5: Destination protocol unreachable.
Reply from 192.168.10.5: Destination protocol unreachable.
что предложите??
-
Gankov
- Сообщения: 64
- ОС: OpenSuse 11.2
Re: Linux-Windows VPN
Надо или не надо зависит от того как у вас фаервол настроен, если по умолчанию все блокирует то надо, если нет то не надо.
не пойму, почему в первом случае 10.8.0.1 > 10.57.8.1, а во втором 10.57.8.1 > 192.168.10.201. Можно проверить, что этот пакет айсимпи (10.57.8.1 > 192.168.10.201) доходит до 192.168.10.201???
Да можно, если виндовс то врубить логированиие в фаерволе винды и смотреть логи. Или поставить каккой нибудь софт.
Допустим он доходит, тогда 192.168.10.201 возвращает айсимпи реплай на 10.57.8.1, хотя должен, вроде, через 10.8.0.1 (или может еще какой, во общем через tun интерфейс), так как он (запрос айсимпи) пришел из tun интерфейса для возвращаемого пакета через него должен быть уже путь открыть???
Нет совсем не обязательно пойдет туда куда указан путь в таблице маршрутизации, и совершенно не важно откуда он пришел. Каждый пакет маршрутизируется отдельно исходя из адреса получателя.
Я думаю, что tun интерфейс работает как рутер-нат, поэтому должен быть 10.8.0.1 или еще какой из этого диапазона.
Так все таки нат или роутер (маршрутизатор) это совершенно разные вещи. Я например думаю что ему незачем там чегото натить. Он просто тунель организует и все.
И так если честно совершенно запутался где у вас какие сети и какие адреса, все разбросано по топику. И очень путаные объяснения. Правильно ли я понимаю задачу? Есть две локальные сети, они должны соединятся тунелем VPN, и пакеты без проблем должны хотить между двумя сетями.
Если правильно то что надо сделать:
1 - Поднять тунель между двумя маршрутизаторами(компютерами) которые соединены тунелем. ( это у вас вроде получилось)
2 - На обоих маршрутизаторах(компьютерах) в таблице маршрутизации должны быть прописаны сети из другого здания с указанием маршрута через тунель.
3 - На обоих маршрутизаторах должен быть включен forwading(в юникс терминах) то есть маршрутизация между двумя интерфейсами.
4 - Ну и соответственно пакеты не должны блокироваться фаерволом.
Здание 1
локалка - 192.168.10.0
сетка провайдера - 10.57.88.0
тунель - 10.8.0.0
Здание 2
Локалка - ?
Сетка провайдера -10.57.8.5
тунель - 10.8.0.0
Правильно ли я понял?
Покажите пожалуйста таблицы маршрутизации на обои компьютерах соединенных VPN, чтобы убедится что маршруты настроены правильно.
На виндовой машине(клиенте) я так понял форвадинг вы включили?
Проверьте включен ли он на сусе в сусешном фаерволе FW_ROUTE="yes"
Если параметр FW_MASQ_DEV="zone:ext" прописан именно так то убедитесь что интерфейс tu0 находится во внутренней зоне
Чтобы фаервол не блокировал пакеты обоих интерфейсов внутренней зоны лан и тунель убедитесь что параметр FW_PROTECT_FROM_INT="no"
Ну и если не получится разобраться хотелось бы увидеть конфиг фаервола.
-
Brabashka
- Сообщения: 84
Re: Linux-Windows VPN
Пингуется. Что сделал
1. раскомментировал FW_CUSTOMRULES="/etc/sysconfig/scripts/SuSEfirewall2-custom"
2. добавил в какую-то из функций в SuSEfirewall2-custom: iptables -A INPUT tun+ -j ACCEPT, iptables -A FORWARD tun+ -j ACCEPT
3. перезапустил файрвол.
Когда пингую из клиентской сетки машину, что находится в сетке сервер, то машина за сервером видит, что пинг приходит с 10.8.8.6 (адрес присвоенный клиенту сервером), да и tcpdump -i tun0 -n показывает, тоже 10.8.0.6
4.
хотя когда не было этих двух правил 10.57.8.1
5.
исходя из 4. следует, что туннель работает как нат, потому что виден не адрес машины а адрес туннеля, и как маршрутизатор когда клиентская машина (10.578.0/24) пингует машину из другой сетки (192.168.10.0/24)
но в силу случая 5. что-то не совсем понятно как туннель работает.
Есть одна проблема почему-то wi-fi точка и принтер не отвечают на пинги, хотя комы да???
1. раскомментировал FW_CUSTOMRULES="/etc/sysconfig/scripts/SuSEfirewall2-custom"
2. добавил в какую-то из функций в SuSEfirewall2-custom: iptables -A INPUT tun+ -j ACCEPT, iptables -A FORWARD tun+ -j ACCEPT
3. перезапустил файрвол.
Когда пингую из клиентской сетки машину, что находится в сетке сервер, то машина за сервером видит, что пинг приходит с 10.8.8.6 (адрес присвоенный клиенту сервером), да и tcpdump -i tun0 -n показывает, тоже 10.8.0.6
4.
Код: Выделить всё
16:41:12.117652 IP 10.8.0.6 > 192.168.10.134: ICMP echo request, id 1024, seq 24832, length 40
16:41:12.118542 IP 192.168.10.134 > 10.8.0.6: ICMP echo reply, id 1024, seq 24832, length 40хотя когда не было этих двух правил 10.57.8.1
5.
Код: Выделить всё
10:58:00.940449 IP 10.57.8.1 > 192.168.10.201: ICMP echo request, id 9476, seq 0, length 68
10:58:01.899641 IP 10.57.8.1 > 192.168.10.201: ICMP echo request, id 9476, seq 256, length 68исходя из 4. следует, что туннель работает как нат, потому что виден не адрес машины а адрес туннеля, и как маршрутизатор когда клиентская машина (10.578.0/24) пингует машину из другой сетки (192.168.10.0/24)
но в силу случая 5. что-то не совсем понятно как туннель работает.
Есть одна проблема почему-то wi-fi точка и принтер не отвечают на пинги, хотя комы да???
Код: Выделить всё
16:41:30.968245 IP 10.8.0.6 > 192.168.10.50: ICMP echo request, id 1024, seq 26368, length 40
16:41:36.471160 IP 10.8.0.6 > 192.168.10.50: ICMP echo request, id 1024, seq 26624, length 40
16:41:57.433094 IP 10.8.0.6 > 192.168.10.201: ICMP echo request, id 1024, seq 26880, length 40
16:42:02.468621 IP 10.8.0.6 > 192.168.10.201: ICMP echo request, id 1024, seq 27136, length 40-
Gankov
- Сообщения: 64
- ОС: OpenSuse 11.2
Re: Linux-Windows VPN
Покажите выводы команд и
Код: Выделить всё
iptables -L -nКод: Выделить всё
iptables -L -n -t nat