openvpn (возможно нужен route + nat)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

vpns
Сообщения: 6
ОС: Debian

openvpn

Сообщение vpns »

Здраствуйте. Есть сеть имеющая такую схему

Рабочая станция (1) {}-> Роутер(домашний) (2) -> локальная сеть (3) ->Шлюз провайдера
192.168.0.2 192.168.0.1 xx.xx.xx.xx

на рабочей станции (1){Linux} установлен openVPN сервер. К нему из (3) подключается через роутер (2) клиент{WinXP}.
Домашняя сеть (между (1) и (2)) 192.168.0.0/24
В итоге, клиенту нужен доступ через мой роутер в локальную сеть и далее в интернет.
На рабочей станции один интерфейс eth0
Пытался сделать через server-bridge, в итоге хотел получить доступ сразу на роутер, но это оказалось безуспешно.(нет пинга до роутера)

Еще пробывал создать виртуальную сеть 10.8.0.0/24, но пинги не проходят ни до шлюза 10.8.0.1, ни до дальше прописанных в роуте (push "route 192.168.0.0 255.255.255.0"). сети...

Во всех этих серверных конфигурациях клиент соединяется нормально.
Чувсвтвую, что проблема либо в роутах, либо нужен NAT.
Не могли бы подсказать в каком направлении искать? Или возможно я где-нибудь ошибся. Либо существует более рациональное и простое решение?

Ниже прикрепленны два файла конфига..

P.S Если тема в не соответсвующем разделе, перенесите пожалуйста.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
s1ash
Сообщения: 50
ОС: WinXP+CentOS

Re: openvpn

Сообщение s1ash »

как-то очень замудро описал ты задачу
сейчас попробую описать ее для себя ты скажи правильно я поняли или нет
тебе нужно чтоб компьютер из локальной сети прова выходил в инет через твой роутер? (кстати роутер аппаратный или комп настроен как роутер? )
Certificates:
MCSA - done| MCSA: security - done| MCSE - in the process| Cisco CCNA - done| Linux RedHat - in the process|

Loading Linux in the brain [=======>60%]
error Kernel panic
Спасибо сказали:
vpns
Сообщения: 6
ОС: Debian

Re: openvpn

Сообщение vpns »

Да, вы правильно меня поняли. Роутером является маршрутизатор (Dlink Di-604). Клиент должен подключаться к моему компьютеру, и как вы правильно сказали, должен выходить через мой роутер в интернет. Думаю мне нужно NAT (и forward) между интерфейсами (tun или tap) и eth0. Или что-то другое?
Спасибо сказали:
Аватара пользователя
s1ash
Сообщения: 50
ОС: WinXP+CentOS

Re: openvpn

Сообщение s1ash »

а нельзя сразу сделать чтоб клиент напрямую подключался к роутеру? тогда просто в настройках клиента прописать днс и шлюз адрес роутера

кстати длинк 604 очень не удачная модель (сам как-то его купил потом жалел) хоть и называется маршрутизатором но в нем нельзя задать адреса статических маршрутов
Certificates:
MCSA - done| MCSA: security - done| MCSE - in the process| Cisco CCNA - done| Linux RedHat - in the process|

Loading Linux in the brain [=======>60%]
error Kernel panic
Спасибо сказали:
Аватара пользователя
s1ash
Сообщения: 50
ОС: WinXP+CentOS

Re: openvpn

Сообщение s1ash »

еще такой вопрос маршрутизатор как подключен? в разъем ван включен кабель локальной сити а в лан кабель от компьютера? или просто 2 кабеля в лан ?
Certificates:
MCSA - done| MCSA: security - done| MCSE - in the process| Cisco CCNA - done| Linux RedHat - in the process|

Loading Linux in the brain [=======>60%]
error Kernel panic
Спасибо сказали:
vpns
Сообщения: 6
ОС: Debian

Re: openvpn

Сообщение vpns »

1-ый вариант, тоесть в WAN кабель локальной сети в LAN кабеля до моего компьютера.
Да 604 очень не удачная модель, но приходиться работать с ней уже 2 года :)
Компьютер клиент довольно удален от моего роутера, так что возможности подключения напрямую к роутеру не возможно. И вижу один выход для решения этой задачи - VPN.
Спасибо сказали:
Аватара пользователя
s1ash
Сообщения: 50
ОС: WinXP+CentOS

Re: openvpn

Сообщение s1ash »

не помню может ли данный маршрутизатор перенаправить запрос соединения vpn из WAN сети на LAN если может то нужно на компе клиенте прописать статический маршрут route add -p <IP компа с которым соединяется вин клиент по vpn> маска <IP маршрутизатора>
Certificates:
MCSA - done| MCSA: security - done| MCSE - in the process| Cisco CCNA - done| Linux RedHat - in the process|

Loading Linux in the brain [=======>60%]
error Kernel panic
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: openvpn

Сообщение DaemonTux »

vpns писал(а):
08.07.2008 13:05
Роутером является маршрутизатор (Dlink Di-604).

Не обижаётесь но это надо точно в юмор :wacko:
Vladivostok Linux User Group
Спасибо сказали:
vpns
Сообщения: 6
ОС: Debian

Re: openvpn

Сообщение vpns »

DaemonTux писал(а):
08.07.2008 15:53
Не обижаётесь но это надо точно в юмор :wacko:

Хм, а причем тут вообще маршрутизатор? не он является VPN сервером, а мой компьютер.
На маршрутизаторе проброс портов нормально сделан и работает, факт что клиент подключается к серверу(к моему компьютеру). В виртуальной сети (созданной openVPN)он ходит, а дальше нет. Из подсети 10.8.0.0/24 пингуется только мой адресс (192.168.0.2), что очень странно. Вроде и роут у клиента прописан (сделан он push "192.168.0.0 255.255.255.0"), но до роутера нету доступа..

И еще один интересный момент. Когда настроил openVPN конфигом (server3.conf) в том случае, как бы подключение типа мост образуется и клиенту выдается IP из подсети 192.168.0.0/24, но пинги вообще никуда не идут. Хотя я с роутера пингую 192.168.0.10 и пинг проходит на удивление. Ничего понять не могу...
что-то не то с маршрутизацие все таки..
Спасибо сказали:
vpns
Сообщения: 6
ОС: Debian

Re: openvpn

Сообщение vpns »

Немного разобрался этим делом, сделал мост между eth0 и tap0
полностью все получилось сделать, но пинг очень высокий. по хорошему должен быть 1-5мс, а тут бывает вот такой

Код: Выделить всё

ping 192.168.0.10
PING 192.168.0.10 (192.168.0.10) from 192.168.0.2 br0: 56(84) bytes of data.
64 bytes from 192.168.0.10: icmp_seq=1 ttl=127 time=7.34 ms
64 bytes from 192.168.0.10: icmp_seq=2 ttl=127 time=119 ms
64 bytes from 192.168.0.10: icmp_seq=3 ttl=127 time=2.68 ms
64 bytes from 192.168.0.10: icmp_seq=4 ttl=127 time=25.7 ms
64 bytes from 192.168.0.10: icmp_seq=5 ttl=127 time=55.3 ms
Спасибо сказали: