openvpn routing

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

IMB
Сообщения: 2567
ОС: Debian

openvpn routing

Сообщение IMB »

Доброго дня!
Установил на DebianEtch openvpn 2.0.9-4, клиент на WindowsXPSP2.
Конфиг сервера:

Код: Выделить всё

port 1194
proto udp
dev tun
ca /etc/openvpn/keys/ca.crt
cert /etc/openvpn/keys/openvpn.crt
key /etc/openvpn/keys/openvpn.key
dh /etc/openvpn/keys/dh1024.pem
server 192.168.2.0 255.255.255.0
ifconfig-pool-persist ipp.txt
keepalive 10 120
tls-server
tls-auth /etc/openvpn/keys/ta.key 0
tls-remote test
ccd-exclusive
client-config-dir clients
route 192.168.2.0 255.255.255.0
cipher BF-CBC
comp-lzo
persist-key
persist-tun
status openvpn-status.log
log-append  /var/log/openvpn.log
verb 9

настройка роутинга для клиента:

Код: Выделить всё

ifconfig-push 192.168.2.5 192.168.2.6 255.255.255.254
iroute 192.168.2.0 255.255.255.0
push "route 192.168.0.200 255.255.255.255"

Таблица маршрутизации на сервере:

Код: Выделить всё

192.168.2.2 dev tun0  proto kernel  scope link  src 192.168.2.1
192.168.2.0/24 via 192.168.2.2 dev tun0
192.168.1.0/24 dev eth1  proto kernel  scope link  src 192.168.1.1
192.168.0.0/24 dev eth0  proto kernel  scope link  src 192.168.0.254

Таблица маршрутизации на клиенте после подсоединения:

Код: Выделить всё

Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
    192.168.0.200  255.255.255.255      192.168.2.6     192.168.2.5       1
      192.168.1.0    255.255.255.0    192.168.1.132   192.168.1.132       20
    192.168.1.132  255.255.255.255        127.0.0.1       127.0.0.1       20
    192.168.1.255  255.255.255.255    192.168.1.132   192.168.1.132       20
      192.168.2.1  255.255.255.255      192.168.2.6     192.168.2.5       1
      192.168.2.4  255.255.255.252      192.168.2.5     192.168.2.5       30
      192.168.2.5  255.255.255.255        127.0.0.1       127.0.0.1       30
    192.168.2.255  255.255.255.255      192.168.2.5     192.168.2.5       30
        224.0.0.0        240.0.0.0    192.168.1.132   192.168.1.132       20
        224.0.0.0        240.0.0.0      192.168.2.5     192.168.2.5       30
  255.255.255.255  255.255.255.255    192.168.1.132   192.168.1.132       1
  255.255.255.255  255.255.255.255      192.168.2.5     192.168.2.5       1
===========================================================================
Постоянные маршруты:
  Отсутствует

Необходимо что бы клиент мог соединяться с сервером внутри сети, например 192,168,0,200.
Проблема в том что после удачного установления связи с сервером пинги на нужный адрес, в данном случае 192,168,0,200, не идут. Насколько я понимаю проблема в маршрутизации. Но как ее прописать что то не могу сообразить. Подскажите?
Спасибо.
Спасибо сказали:
Аватара пользователя
s1ash
Сообщения: 50
ОС: WinXP+CentOS

Re: openvpn routing

Сообщение s1ash »

напиши плиз еще таблицу роутинга на клиент мошине до подключения
по идее на клиентской машине надо прописать постоянный маршрут
route add -p 192.168.0.0 255.255.255.255 192.168.2.6
192.168.0.0 - на подсеть куда нужно конектится
255.255.255.255 - маска подсети только какаято она странная для данного типа сети
192.168.2.6 - сервер маршрутизации (это как я понял у вас тотже сервер к которому конектися vpn клиент)
Certificates:
MCSA - done| MCSA: security - done| MCSE - in the process| Cisco CCNA - done| Linux RedHat - in the process|

Loading Linux in the brain [=======>60%]
error Kernel panic
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: openvpn routing

Сообщение IMB »

s1ash писал(а):
10.06.2008 13:28
по идее на клиентской машине надо прописать постоянный маршрут
route add -p 192.168.0.0 255.255.255.255 192.168.2.6

Зачем на клиенте прописывать еще маршруты? Маршрут я передаю клиенту с сервера командой push "route ...".
А если клиент не один и выдаются динамические адреса? Как на клиентах прописывать?

P.S. Забыл указать в первом сообщение - форвардинг в ядре включен.
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: openvpn routing

Сообщение IMB »

Приветствую!
Привел таблицу роутинга на сервере к виду:

Код: Выделить всё

192.168.2.2 dev tun0  proto kernel  scope link  src 192.168.2.1
192.168.2.0/24 via 192.168.2.2 dev tun0
192.168.1.0/24 dev eth1  proto kernel  scope link  src 192.168.1.1
192.168.0.0/24 via 192.168.2.2 dev tun0
192.168.0.0/24 dev eth0  proto kernel  scope link  src 192.168.0.254

Как результат, я пингую внутренний интерфейс сервера (192,168,0,254), но не могу пинговать машины за ним из сети 192.168.0.0/24.
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: openvpn routing

Сообщение Sleeping Daemon »

IMB писал(а):
11.06.2008 13:00
Приветствую!
Привел таблицу роутинга на сервере к виду:

Код: Выделить всё

192.168.2.2 dev tun0  proto kernel  scope link  src 192.168.2.1
192.168.2.0/24 via 192.168.2.2 dev tun0
192.168.1.0/24 dev eth1  proto kernel  scope link  src 192.168.1.1
192.168.0.0/24 via 192.168.2.2 dev tun0
192.168.0.0/24 dev eth0  proto kernel  scope link  src 192.168.0.254

Как результат, я пингую внутренний интерфейс сервера (192,168,0,254), но не могу пинговать машины за ним из сети 192.168.0.0/24.

А компы в 192.168.0.0/24 знают про то, как доставить пакеты в 192.168.2.0/24 ?
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: openvpn routing

Сообщение IMB »

Sleeping Daemon писал(а):
11.06.2008 14:32
А компы в 192.168.0.0/24 знают про то, как доставить пакеты в 192.168.2.0/24 ?

Я специально попробовал прописав роутинг на машине 192,168,0,200, привел к виду:

Код: Выделить всё

Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
      192.168.0.0    255.255.255.0    192.168.0.200   192.168.0.200       1
    192.168.0.200  255.255.255.255        127.0.0.1       127.0.0.1       1
    192.168.0.255  255.255.255.255    192.168.0.200   192.168.0.200       1
      192.168.2.0    255.255.255.0    192.168.0.254   192.168.0.200       1
        224.0.0.0        224.0.0.0    192.168.0.200   192.168.0.200       1
  255.255.255.255  255.255.255.255    192.168.0.200   192.168.0.200       1

Пинги в сеть 192.168.2.0/24:

Код: Выделить всё

Обмен пакетами с 192.168.2.1 по 32 байт:

Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: openvpn routing

Сообщение Sleeping Daemon »

IMB писал(а):
11.06.2008 15:06
Sleeping Daemon писал(а):
11.06.2008 14:32
А компы в 192.168.0.0/24 знают про то, как доставить пакеты в 192.168.2.0/24 ?

Я специально попробовал прописав роутинг на машине 192,168,0,200, привел к виду:

Код: Выделить всё

Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
      192.168.0.0    255.255.255.0    192.168.0.200   192.168.0.200       1
    192.168.0.200  255.255.255.255        127.0.0.1       127.0.0.1       1
    192.168.0.255  255.255.255.255    192.168.0.200   192.168.0.200       1
      192.168.2.0    255.255.255.0    192.168.0.254   192.168.0.200       1
        224.0.0.0        224.0.0.0    192.168.0.200   192.168.0.200       1
  255.255.255.255  255.255.255.255    192.168.0.200   192.168.0.200       1

Пинги в сеть 192.168.2.0/24:

Код: Выделить всё

Обмен пакетами с 192.168.2.1 по 32 байт:

Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.
Превышен интервал ожидания для запроса.


На сервере смотреть tcpdump-ом.
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: openvpn routing

Сообщение IMB »

Интересная картина складывается.
При попытке пинговать openvpn-server (192.168.2.1) с локальной машины (192.168.0.200) наблюдаю следующую картину:
локальная машина: Превышен интервал ожидания для запроса
openvpn-server:
tcpdump -i tun0 src host 192.168.2.1 and proto \\icmp - IP 192.168.2.1 > 192.168.0.200: ICMP echo reply
tcpdump -i tun0 dst host 192.168.0.200 and proto \\icmp - IP 192.168.2.1 > 192.168.0.200: ICMP echo reply
tcpdump -i tun0 dst host 192.168.2.1 and proto \\icmp - пустота
Глядя на это у меня складывается впечатление что маршрутизация работает, но возникают другие вопросы:
- почему я не захватываю запросы echo request на сервере
- почему при отправленных с сервера echo reply они не фиксируются на локальной машине.
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: openvpn routing

Сообщение IMB »

Прошу извинения за свою тупость. Похоже разобрался, проблема оказалась в роутинге.
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn routing

Сообщение prefer »

видимо у меня аналогичный трабл... как проблема то решилась?
Спасибо сказали: