openvpn - connect есть но не пингуются ((

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

vesel
Сообщения: 98

openvpn - connect есть но не пингуются ((

Сообщение vesel »

Мой конфиг сервера
port 1194
proto udp
dev tun
server 10.10.10.0 255.255.255.0
push "10.10.10.0 255.255.255.0" \\не помагает
ca /etc/openvpn.ca.crt
cert /etc/openvpn/server.crt
key /etc/openvpn/server.key
ifconfig-pool-persist ipp.txt
duplicate-cn
keepilive 10 120
comp-lzo
persist-key
persist-tun
verb 4
mute 20
client-to-client

вот что дает route
10.10.10.2 * 255.255.255.255 UH tun0
174.XXX.XXX.XXX * 255.255.255.248 U eth0
72.xxx.xxx.xxx * 255.255.255.224 U eth0
10.10.10.0 10.10.10.2 255.255.255.0 UG tun0
link-local * 255.255.0.0 U eth0
dafault ip-72.xxx.xxx 0.0.0.0 UG eth0

(два адреса 174.ххх.ххх.ххх и 72.ххх.ххх.ххх висят на одном интерфейсе - так записано в interfaces eth0 и eth0:1 ,сервер так был сконфигурен хостером. Не виртуалка).

по ifconfig на tun0 выдает адреса
inet addr: 10.10.10.1 P-t-P:10.10.10.2 Mask:255.255.255.255

Когда коннектится клиент то ни на клиента 10.10.10.6 от сервера не проходит пинг ни обратно на 10.10.10.1.
Когда ставил и настраивал в свое время (проверил сейчас) VTUN то локально должен пинговаться выход tun-а. То есть находясь на сервере адрес 10.10.10.2 должен пинговаться. В моем случае нет. Грубо говоря не пингуется гейт 10.10.10.2. ?? Cмущает в логах - проскакивает строчка tun0:Disabled Privacy Extensions. может в этом ?Не ?

Все стит на бубунте 10.04
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: openvpn - connect есть но не пингуются ((

Сообщение Alex2ndr »

vesel писал(а):
20.11.2010 18:01
Мой конфиг сервера
port 1194
proto udp
dev tun
server 10.10.10.0 255.255.255.0
push "10.10.10.0 255.255.255.0" \\не помагает
ca /etc/openvpn.ca.crt
cert /etc/openvpn/server.crt
key /etc/openvpn/server.key
ifconfig-pool-persist ipp.txt
duplicate-cn
keepilive 10 120
comp-lzo
persist-key
persist-tun
verb 4
mute 20
client-to-client

вот что дает route
10.10.10.2 * 255.255.255.255 UH tun0
174.XXX.XXX.XXX * 255.255.255.248 U eth0
72.xxx.xxx.xxx * 255.255.255.224 U eth0
10.10.10.0 10.10.10.2 255.255.255.0 UG tun0
link-local * 255.255.0.0 U eth0
dafault ip-72.xxx.xxx 0.0.0.0 UG eth0

(два адреса 174.ххх.ххх.ххх и 72.ххх.ххх.ххх висят на одном интерфейсе - так записано в interfaces eth0 и eth0:1 ,сервер так был сконфигурен хостером. Не виртуалка).

по ifconfig на tun0 выдает адреса
inet addr: 10.10.10.1 P-t-P:10.10.10.2 Mask:255.255.255.255

Когда коннектится клиент то ни на клиента 10.10.10.6 от сервера не проходит пинг ни обратно на 10.10.10.1.
Когда ставил и настраивал в свое время (проверил сейчас) VTUN то локально должен пинговаться выход tun-а. То есть находясь на сервере адрес 10.10.10.2 должен пинговаться. В моем случае нет. Грубо говоря не пингуется гейт 10.10.10.2. ?? Cмущает в логах - проскакивает строчка tun0:Disabled Privacy Extensions. может в этом ?Не ?

Все стит на бубунте 10.04

1. Конфиг клиента то где? Что можно сказать по половинке конфига...
2. Ваш push пока закоментите - что то он мне не нравится. Вы им чего добится то хотели? Пинговаться должен без всяких push.
3. Логи то куда выводятся? Если знаете куда, то выложите лог инициализации соединения. Если нет, то добавьте вот это

Код: Выделить всё

log-append  openvpn.log

и смотрите что в /etcp/openvpn/openvpn.log после подключения клиента.
4. 10.10.10.2 у меня сроду не пинговался. Я даже ругался по этому поводу уже где-то тут...
5. Что с настройками фаервола? Может у вас просто icmp под запретом...
Спасибо сказали:
vesel
Сообщения: 98

Re: openvpn - connect есть но не пингуются ((

Сообщение vesel »

На стороне клиента вот что - кстати клиентом являтся Android :))
Для эксперимента запустил клиента на обычно компе и создал одинаковые конфиги. На клиенте поднимается 10.10.10.6 на сервере 10.10.10.1 и они между собой пингуются )) И да насчет локальных TUNов - они не пингуются(((.
На дроиде точно так же поднимается все но пинга нет (((...Думаю что все в ихнем "дроновском" TUNe.
Push убрал нафик , с обычным компом и без него работает.

Клиент дроид:

Код: Выделить всё

Sat Nov 20 23:16:35 2010 us=771698 Current Parameter Settings:
Sat Nov 20 23:16:35 2010 us=775512   config = '/sdcard/openvpn/cl-android.ovpn'
Sat Nov 20 23:16:35 2010 us=775787   mode = 0
Sat Nov 20 23:16:35 2010 us=776062   persist_config = DISABLED
Sat Nov 20 23:16:35 2010 us=776336   persist_mode = 1
Sat Nov 20 23:16:35 2010 us=776519   show_ciphers = DISABLED
Sat Nov 20 23:16:35 2010 us=776702   show_digests = DISABLED
Sat Nov 20 23:16:35 2010 us=776886   show_engines = DISABLED
Sat Nov 20 23:16:35 2010 us=777069   genkey = DISABLED
Sat Nov 20 23:16:35 2010 us=777282   key_pass_file = '[UNDEF]'
Sat Nov 20 23:16:35 2010 us=777465   show_tls_ciphers = DISABLED
Sat Nov 20 23:16:35 2010 us=777618 Connection profiles [default]:
Sat Nov 20 23:16:35 2010 us=777801   proto = udp
Sat Nov 20 23:16:35 2010 us=777984   local = '[UNDEF]'
Sat Nov 20 23:16:35 2010 us=778167   local_port = 0
Sat Nov 20 23:16:35 2010 us=778350   remote = '72.xxx.xxx.xxx'
Sat Nov 20 23:16:35 2010 us=778533   remote_port = 1194
Sat Nov 20 23:16:35 2010 us=778717   remote_float = DISABLED
Sat Nov 20 23:16:35 2010 us=778930   bind_defined = DISABLED
Sat Nov 20 23:16:35 2010 us=779113   bind_local = DISABLED
Sat Nov 20 23:16:35 2010 us=779266 NOTE: --mute triggered...
Sat Nov 20 23:16:35 2010 us=779663 187 variation(s) on previous 20 message(s) suppressed by --mute
Sat Nov 20 23:16:35 2010 us=779937 OpenVPN 2.1_rc15 i686-pc-linux-gnu [SSL] [LZO2] [EPOLL] built on Sep 15 2009
Sat Nov 20 23:16:35 2010 us=780883 MANAGEMENT: TCP Socket listening on 127.0.0.1:7171
Sat Nov 20 23:16:35 2010 us=807006 WARNING: No server certificate verification method has been enabled.  See [url="http://openvpn.net/howto.html#mitm"]http://openvpn.net/howto.html#mitm[/url] for more info.
Sat Nov 20 23:16:35 2010 us=808258 NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables
Sat Nov 20 23:16:35 2010 us=817474 WARNING: file '/sdcard/openvpn/client1.key' is group or others accessible
Sat Nov 20 23:16:35 2010 us=828826 LZO compression initialized
Sat Nov 20 23:16:35 2010 us=830810 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Sat Nov 20 23:16:35 2010 us=831970 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ]
Sat Nov 20 23:16:35 2010 us=832946 Local Options String: 'V4,dev-type tun,link-mtu 1542,tun-mtu 1500,proto UDPv4,comp-lzo,cipher BF-CBC,auth SHA1,keysize 128,key-method 2,tls-client'
Sat Nov 20 23:16:35 2010 us=833313 Expected Remote Options String: 'V4,dev-type tun,link-mtu 1542,tun-mtu 1500,proto UDPv4,comp-lzo,cipher BF-CBC,auth SHA1,keysize 128,key-method 2,tls-server'
Sat Nov 20 23:16:35 2010 us=833953 Local Options hash (VER=V4): '41690919'
Sat Nov 20 23:16:35 2010 us=835266 Expected Remote Options hash (VER=V4): '530fdded'
Sat Nov 20 23:16:35 2010 us=835632 Socket Buffers: R=[110592->131072] S=[110592->131072]
Sat Nov 20 23:16:35 2010 us=835937 UDPv4 link local: [undef]
Sat Nov 20 23:16:35 2010 us=836212 UDPv4 link remote: 72.xx.xx.xx:1194
Sat Nov 20 23:16:35 2010 us=874694 MANAGEMENT: Client connected from 127.0.0.1:7171
Sat Nov 20 23:16:37 2010 us=552673 MANAGEMENT: >STATE:1290284197,AUTH,,,
Sat Nov 20 23:16:37 2010 us=553283 TLS: Initial packet from 72.55.143.50:1194, sid=c56e51cd 65789c6b
Sat Nov 20 23:16:38 2010 us=905334 VERIFY OK: depth=1, /C=CA/ST=CA/L=Toronto/O=boilcompany/CN=Fort-Funston_CA/emailAddress=me@myhost.mydomain
Sat Nov 20 23:16:38 2010 us=911773 VERIFY OK: depth=0, /C=CA/ST=CA/L=Toronto/O=Fort-Funston/CN=server/emailAddress=me@myhost.mydomain
Sat Nov 20 23:16:41 2010 us=459320 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Sat Nov 20 23:16:41 2010 us=459838 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Sat Nov 20 23:16:41 2010 us=460937 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Sat Nov 20 23:16:41 2010 us=461273 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Sat Nov 20 23:16:41 2010 us=462219 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Sat Nov 20 23:16:41 2010 us=462738 [server] Peer Connection Initiated with 72.55.143.50:1194
Sat Nov 20 23:16:42 2010 us=509185 MANAGEMENT: >STATE:1290284202,GET_CONFIG,,,
Sat Nov 20 23:16:42 2010 us=509918 SENT CONTROL [server]: 'PUSH_REQUEST' (status=1)
Sat Nov 20 23:16:42 2010 us=746063 PUSH: Received control message: 'PUSH_REPLY,174.142.133.0 255.255.255.0,route 10.10.10.0 255.255.255.0,topology net30,ping 10,ping-restart 120,ifconfig 10.10.10.6 10.10.10.5'
Sat Nov 20 23:16:42 2010 us=747802 OPTIONS IMPORT: timers and/or timeouts modified
Sat Nov 20 23:16:42 2010 us=748077 OPTIONS IMPORT: --ifconfig/up options modified
Sat Nov 20 23:16:42 2010 us=748291 OPTIONS IMPORT: route options modified
Sat Nov 20 23:16:42 2010 us=750732 ROUTE default_gateway=10.243.40.33
Sat Nov 20 23:16:42 2010 us=755584 TUN/TAP device tun0 opened
Sat Nov 20 23:16:42 2010 us=756134 TUN/TAP TX queue length set to 100
Sat Nov 20 23:16:42 2010 us=756744 MANAGEMENT: >STATE:1290284202,ASSIGN_IP,,10.10.10.6,
Sat Nov 20 23:16:42 2010 us=757263 /system/xbin/bb/ifconfig tun0 10.10.10.6 pointopoint 10.10.10.5 mtu 1500
Sat Nov 20 23:16:42 2010 us=776000 MANAGEMENT: >STATE:1290284202,ADD_ROUTES,,,
Sat Nov 20 23:16:42 2010 us=777923 /system/xbin/bb/route add -net 10.10.10.0 netmask 255.255.255.0 gw 10.10.10.5
Sat Nov 20 23:16:42 2010 us=794647 Initialization Sequence Completed
Sat Nov 20 23:16:42 2010 us=795501 MANAGEMENT: >STATE:1290284202,CONNECTED,SUCCESS,10.10.10.6,72.55.xx.xx

на стороне сервера в логах вот что

Код: Выделить всё

Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: MULTI: multi_create_instance called
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Re-using SSL/TLS context
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 LZO compression initialized
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ]
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Local Options String: 'V4,dev-type tun,link-mtu 1542,tun-mtu 1500,proto UDPv4,comp-lzo,cipher BF-CBC,auth SHA1,keysize 128,key-method 2,tls-server'
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Expected Remote Options String: 'V4,dev-type tun,link-mtu 1542,tun-mtu 1500,proto UDPv4,comp-lzo,cipher BF-CBC,auth SHA1,keysize 128,key-method 2,tls-client'
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Local Options hash (VER=V4): '530fdded'
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Expected Remote Options hash (VER=V4): '41690919'
Nov 20 15:16:40 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 TLS: Initial packet from 83.149.3.133:5636, sid=f781df91 6cd8d29f
Nov 20 15:16:43 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 VERIFY OK: depth=1, /C=CA/ST=CA/L=Toronto/O=boilcompany/CN=Fort-Funston_CA/emailAddress=me@myhost.mydomain
Nov 20 15:16:43 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 VERIFY OK: depth=0, /C=CA/ST=CA/L=Toronto/O=Fort-Funston/CN=client1/emailAddress=me@myhost.mydomain
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: 83.149.3.133:5636 [client1] Peer Connection Initiated with 83.149.3.133:5636
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: MULTI: new connection by client 'client1' will cause previous active sessions by this client to be dropped.  Remember to use the --duplicate-cn option if you want multiple clients using the same certificate or username to concurrently connect.
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: OPTIONS IMPORT: reading client specific options from: /etc/openvpn/ccd/client1
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: MULTI: Learn: 10.10.10.6 -> client1/83.149.3.133:5636
Nov 20 15:16:44 cl-t027-153cl ovpn-server[2357]: MULTI: primary virtual IP for client1/83.149.3.133:5636: 10.10.10.6
Nov 20 15:16:45 cl-t027-153cl ovpn-server[2357]: client1/83.149.3.133:5636 PUSH: Received control message: 'PUSH_REQUEST'
Nov 20 15:16:45 cl-t027-153cl ovpn-server[2357]: client1/83.149.3.133:5636 SENT CONTROL [client1]: 'PUSH_REPLY,174.142.133.0 255.255.255.0,route 10.10.10.0 255.255.255.0,topology net30,ping 10,ping-restart 120,ifconfig 10.10.10.6 10.10.10.5' (status=1)

конфиг клиента полностью идентичен что на дроиде что на обычном компе.
remote 72.xxx.xxx.xxx 1194
client
dev dev tun
proto udp
nobind
user nobody
group nogroup
persist-key
persist-tun
ca /blabla
cert /blalbla
key /blabla
comp-lzo
verb 4
mute 20
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: openvpn - connect есть но не пингуются ((

Сообщение Alex2ndr »

vesel писал(а):
20.11.2010 23:46
На стороне клиента вот что - кстати клиентом являтся Android :))
Для эксперимента запустил клиента на обычно компе и создал одинаковые конфиги. На клиенте поднимается 10.10.10.6 на сервере 10.10.10.1 и они между собой пингуются )) И да насчет локальных TUNов - они не пингуются(((.
На дроиде точно так же поднимается все но пинга нет (((...Думаю что все в ихнем "дроновском" TUNe.
Push убрал нафик , с обычным компом и без него работает.

Имхо основная проблема - android. Вы использовали для клиента-компа и клиента-андроида разные сертификаты? Или один и тот же?

vesel писал(а):
20.11.2010 23:46
конфиг клиента полностью идентичен что на дроиде что на обычном компе.
remote 72.xxx.xxx.xxx 1194
client
dev dev tun
proto udp
nobind
user nobody
group nogroup
persist-key
persist-tun
ca /blabla
cert /blalbla
key /blabla
comp-lzo
verb 4
mute 20

Попробуйте убрать user nobody group nogroup - может на андроиде с этим проблемы. В остальном нормальный конфиг - не вижу ничего бросающегося в глаза. На самом андроиде нету фаервола?
Спасибо сказали: