Linux-Windows VPN

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Brabashka
Сообщения: 84

Linux-Windows VPN

Сообщение Brabashka »

Всем здрасьте.

В одном здании Linux(suse) в другом Windows(xp) нужно соединить 2 сетки в зданиях (vpn). ip адрес для Linux выделяется динамически для Windows статический. Каким софтом можно воспользоваться. Заранее спасибо.
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Linux-Windows VPN

Сообщение rm_ »

OpenVPN.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

А openvpn может работать через НАТ???
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Linux-Windows VPN

Сообщение Ленивая Бестолочь »

шокирующие подробности :-)
рассказывайте уже про свои сети всё нормально (где нат, как сделан, что за шлюзы, куда доступ есть и т.п.), что бы уважаемый rm_ и сочувствующие не играли в угадайку, а имели возможность нормально решить за вас ваши проблемы ;-)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Ну, в vpn'e я не силен, поэтому и описывать особо нечего.
В конфиг файле написано "pen up this port on your firewall", поэтому может работать через нат (пробростиь порт)?
В данный момент adsl modem in router mode (not bridge) и комп в локлке в Инет через адсл.
Спасибо сказали:
Аватара пользователя
arkhnchul
Сообщения: 2284
Статус: Толчковый инженер
ОС: Debian, Fedora

Re: Linux-Windows VPN

Сообщение arkhnchul »

на модеме DNAT до компа openvpn-овского порта, и все.
Losing is fun!
Спасибо сказали:
Аватара пользователя
watcher
Сообщения: 396
Статус: интересующийся
ОС: openSUSE,Mandriva

Re: Linux-Windows VPN

Сообщение watcher »

Для лентяев (используеться статический ключ)
сервер
dev tun
proto tcp-server
ifconfig 10.8.0.1 10.8.0.2
secret static.key
comp-lzo
port 3389
keepalive 10 360
ping-timer-rem
persist-tun
persist-key
verb 3

Клиент
dev tun
proto tcp-client
remote имя_сервера номер_порта
ifconfig 10.8.0.2 10.8.0.1
secret /etc/openvpn/static.key
resolv-retry infinite
comp-lzo
keepalive 10 360
ping-timer-rem
persist-tun
persist-key
verb 3


Рабочая конфигурация при условии проброшенного на НАТе порта.
"Я просто пытаюсь растить свой сад и не портить прекрасный вид.
И начальник заставы поймёт меня и беспечный рыбак простит" Б.Г.

http://zooom.com.ua/
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Linux-Windows VPN

Сообщение rm_ »

На днях познал процесс настройки VPN через pptpd, тоже понравилось, неоспоримый плюс - на виндовом клиенте не нужно ставить никакого дополнительного софта, да и настройка подключения вполне под силу даже слабоподготовленным пользователям, и зачастую им уже знакома (идентична подключению ко многим интернет-провайдерам).
pptpd: PoPToP Point to Point Tunneling Server
This implements a Virtual Private Networking Server (VPN) that is compatible
with Microsoft VPN clients. It allows windows users to connect to an
internal firewalled network using their dialup.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Linux-Windows VPN

Сообщение mandreika »

Сделай связку ppptp(pppoe)+mppe+mppc на линухе (желательно) Debian с меня Шоколадка
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Я уже с openvpn начал. Доведу. Потом остальные.

Adsl 10.57.8.1 static route 10.8.0.1

Когда конекится клиен получает 10.8.0.6 255.255.255.252 т.е. только два хоста.
vpnsever 10.8.0.1

vpnserver на машине 10.57.8.5

результат команды route print на машине с 10.57.8.5

Active Routes:
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 10.57.8.1 10.57.8.5 25
10.8.0.0 255.255.255.252 10.8.0.1 10.8.0.1 30
10.8.0.0 255.255.255.0 10.8.0.2 10.8.0.1 1
10.8.0.1 255.255.255.255 127.0.0.1 127.0.0.1 30
10.57.8.0 255.255.255.0 10.57.8.5 10.57.8.5 25
10.57.8.5 255.255.255.255 127.0.0.1 127.0.0.1 25
10.255.255.255 255.255.255.255 10.8.0.1 10.8.0.1 30
10.255.255.255 255.255.255.255 10.57.8.5 10.57.8.5 25
127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
169.254.0.0 255.255.0.0 10.57.8.5 10.57.8.5 20
192.168.10.0 255.255.255.0 10.8.0.2 10.8.0.1 1
224.0.0.0 240.0.0.0 10.8.0.1 10.8.0.1 30
224.0.0.0 240.0.0.0 10.57.8.5 10.57.8.5 25
255.255.255.255 255.255.255.255 10.8.0.1 10.8.0.1 1
255.255.255.255 255.255.255.255 10.57.8.5 2 1
255.255.255.255 255.255.255.255 10.57.8.5 30006 1
255.255.255.255 255.255.255.255 10.57.8.5 10.57.8.5 1
Default Gateway: 10.57.8.1
===========================================================================
Persistent Routes:
None

server.ovpn содержит

client-config-dir ccd
client-to-client
push "route 192.168.10.0 255.255.255.0"
push "route 10.57.8.0 255.255.255.0"

в ccd файл client c содержимым iroute 192.168.10.0 255.255.255.0

пинг 10.8.0.6 с машины 10.57.8.5 идет и обратно тоже.
пинг 10.8.0.1 c шлюза 10.57.8.1 идет.

пинг 192.168.10.132 (10.8.0.6) c 10.57.8.5 не идет.
пинг 10.57.8.1 c 10.8.0.6 (192.168.10.132) не идет.

что за маршрут 10.8.0.0 255.255.255.0 10.8.0.2 10.8.0.1 (route print)

почему машины в сетке не пингуются?
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Linux-Windows VPN

Сообщение KiWi »

mandreika писал(а):
22.12.2009 17:32
Сделай связку ppptp(pppoe)+mppe+mppc на линухе (желательно) Debian с меня Шоколадка

pppoe работает в пределах одного сегмента сети, так как не использует TCP/IP-протокола.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Linux-Windows VPN

Сообщение mandreika »

У тебя клиент получит IP от VPN Сервера 10.8.0.6 и принудительный роутинг сети: 192.168.10.0,
значит {пинг 192.168.10.132 (10.8.0.6) c 10.57.8.5 не идет} работать и не должен см пинги между 10.8.0.6 и 192.168.10.132.

И в настройке OpenVPN помогают 2 чудные утилиты : ip route get IP и tcpdump -i tun0 -n
Если не трудно набросай (можно в пэйнте) схему с ip адресами.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

mandreika писал(а):
28.12.2009 13:36
У тебя клиент получит IP от VPN Сервера 10.8.0.6 и принудительный роутинг сети: 192.168.10.0,
значит {пинг 192.168.10.132 (10.8.0.6) c 10.57.8.5 не идет} работать и не должен см пинги между 10.8.0.6 и 192.168.10.132.

И в настройке OpenVPN помогают 2 чудные утилиты : ip route get IP и tcpdump -i tun0 -n
Если не трудно набросай (можно в пэйнте) схему с ip адресами.


не понял. подробнее можно?
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

не помогает wireshark. откуда-то взялся 10.8.0.3 среди пакетов. Интернет в обоих местах через адсл в режиме роутера а впн сервер и впн клиент на машинах соотвественно. Да, и машины с хр. пингую 192.168.10.1 c 10.57.8.5 и идет на 10.8.0.1 и все на этом и заканчивается, дальше никуда. Что за проблема?
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

10.8.0.3 - это бродкаст
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

пинг 192.168.10.132 (10.8.0.6) c 10.57.8.5 не идет.
пинг 10.57.8.1 c 10.8.0.6 (192.168.10.132) не идет.

Ошибся, должно быть

пинг 192.168.10.132 (10.8.0.6) c 10.57.8.1 не идет.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

mandreika писал(а):
28.12.2009 13:36
У тебя клиент получит IP от VPN Сервера 10.8.0.6 и принудительный роутинг сети: 192.168.10.0,
значит {пинг 192.168.10.132 (10.8.0.6) c 10.57.8.5 не идет} работать и не должен см пинги между 10.8.0.6 и 192.168.10.132.

И в настройке OpenVPN помогают 2 чудные утилиты : ip route get IP и tcpdump -i tun0 -n
Если не трудно набросай (можно в пэйнте) схему с ip адресами.


Насколько я понял адрес клиента 10.8.0.6 получает не от 10.8.0.1 сервера
Потому что сетка у сервер 10.8.0.1 - 10.8.0.0/30 (маска 11111111 11111111 11111111 11111100) последние 3 бита - 000. Dchp сервер 10.8.0.2 полследние 3 бита - 010.
как уже говорил бродкаст 10.8.0.3 последние 3 бита 011.

У клиента 10.8.0.6 (3 бита 1/10) сетка - 10.8.0.4/30 (последние 3 бита - 1/00) Dchp сервер 10.8.0.5 полследние 3 бита - 1/01. Бродкаст - 10.8.0.7 последние 3 бита - 1/11 (слеш означает сетка закончена)

т.е. клиент и сревер в разных сетках.

route print (xp) клиента

===========================================================================
===========================================================================
Active Routes:
Network Destination Netmask Gateway Interface Metric
0.0.0.0 0.0.0.0 192.168.10.1 192.168.10.132 20
10.8.0.0 255.255.255.0 10.8.0.5 10.8.0.6 1
10.8.0.4 255.255.255.252 10.8.0.6 10.8.0.6 30
10.8.0.6 255.255.255.255 127.0.0.1 127.0.0.1 30
10.57.8.0 255.255.255.0 10.8.0.5 10.8.0.6 1
10.255.255.255 255.255.255.255 10.8.0.6 10.8.0.6 30
127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
192.168.10.0 255.255.255.0 192.168.10.132 192.168.10.132 20
192.168.10.132 255.255.255.255 127.0.0.1 127.0.0.1 20
192.168.10.255 255.255.255.255 192.168.10.132 192.168.10.132 20
224.0.0.0 240.0.0.0 10.8.0.6 10.8.0.6 30
224.0.0.0 240.0.0.0 192.168.10.132 192.168.10.132 20
255.255.255.255 255.255.255.255 10.8.0.6 2 1
255.255.255.255 255.255.255.255 10.8.0.6 10.8.0.6 1
255.255.255.255 255.255.255.255 192.168.10.132 192.168.10.132 1
Default Gateway: 192.168.10.1
===========================================================================
Persistent Routes:
None

в английском варианте:

Then to reach the rest of the network on behind the OpenVPN server, you push a route to the client, so traffic is routed through 192.168.1.5 (у меня 10.8.0.5). Чё, и как это делать? Вроде бы сделано судя по route print, но чёт не работает.

Какие идеи, соображения?
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Linux-Windows VPN

Сообщение mandreika »

Да в OpenVPN так сделано точка - многоточие =)
сервер 10.8.0.0/30
1 клиент 10.8.0.4/30 где сервер это 10.8.0.5/32 и 10.8.0.1/32 одновременно, клиент 10.8.0.6
2 клиент 10.8.0.8/30 где сервер это 10.8.0.9/32 и 10.8.0.1/32 одновременно, клиент 10.8.0.10

и.т.д
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Ну и чё дальше? Чё не пингуются сетки? кстати, когда клиент пингует 10.8.0.1, пинг как идет?
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Решилось.

Надо включить айпифорвардинг на хр машинах прописть впн сетку и сетки клиена и серваера в таблице стат маршрутов и пинги пошли.

Но это еще не конец.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Как настроить логин/пароль с openvpn-auth-pam плагином? Чё-то не понял из документации.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Linux-Windows VPN

Сообщение mandreika »

pam обязательно?
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Ну-с, С Новым Годом!
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

mandreika писал(а):
31.12.2009 14:48
pam обязательно?


Какой лучше и проще?
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

у меня при команде ifconfig не вижу tunX, что не так? openvpn запущен. Это уже на Suse, а не на винде.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Появился tun
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

И так, чтобы две сетки видели друг друга через ВПН, мне надо в одной сетке с Линус сервером запусить Samba сервер, который будет работать как wins сервер и DMB. В другом, где только виндос машины мне надо указать wins сервер, что на Samba, после чего LMB узнает у wins где DMB поделиться своим брауз листом и все довольны. Так? И с сего начать?
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Сетка что за впн сервером находится не пингуется с клиента, хотя сетка клиента с сетки сервера пингуется.
push "route сетка_сервера" в конфиг файле есть.

на сервере:

# route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0
10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0
10.57.88.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0
10.57.8.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0 - клиент
192.168.10.0 0.0.0.0 255.255.255.0 U 0 0 0 wlan0 - сервер
169.254.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0
127.0.0.0 0.0.0.0 255.0.0.0 U 0 0 0 lo
0.0.0.0 10.57.88.1 0.0.0.0 UG 0 0 0 eth0

Чё не пингуется.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Linux-Windows VPN

Сообщение Bluetooth »

Brabashka писал(а):
12.01.2010 09:30
Сетка что за впн сервером находится не пингуется с клиента, хотя сетка клиента с сетки сервера пингуется.
push "route сетка_сервера" в конфиг файле есть.

на сервере:

# route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0
10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0
10.57.88.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0
10.57.8.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0 - клиент
192.168.10.0 0.0.0.0 255.255.255.0 U 0 0 0 wlan0 - сервер
169.254.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0
127.0.0.0 0.0.0.0 255.0.0.0 U 0 0 0 lo
0.0.0.0 10.57.88.1 0.0.0.0 UG 0 0 0 eth0

Чё не пингуется.

А может просто неправильно фаервол настроен.
Спасибо сказали:
Brabashka
Сообщения: 84

Re: Linux-Windows VPN

Сообщение Brabashka »

Код: Выделить всё

# tcpdump -i tun0
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on tun0, link-type LINUX_SLL (Linux cooked), capture size 96 bytes
22:07:49.666873 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 7168, length 40
22:07:55.167747 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 7424, length 40
22:08:00.668114 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 7680, length 40
22:08:06.168180 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 7936, length 40
22:08:11.742418 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 8192, length 40
22:08:17.167869 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 8448, length 40
22:08:22.668457 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 8704, length 40
22:08:28.168882 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 8960, length 40
22:08:33.668875 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 9216, length 40
22:08:39.305773 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 9472, length 40
22:08:44.669207 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 9728, length 40
22:08:50.243168 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 9984, length 40
22:08:55.820654 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 10240, length 40
22:09:01.180544 IP 10.57.8.7 > 192.168.10.201: ICMP echo request, id 512, seq 10496, length 40
^C
14 packets captured
14 packets received by filter
0 packets dropped by kernel


пинговал с компа(10.57.8.7), что в сетке клиента, комп(192.168.10.201), что в сетке сервера.
Что занчит?
Спасибо сказали: