Bridge,VPN,iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Pieron
Сообщения: 51

Bridge,VPN,iptables

Сообщение Pieron »

Доброго времени суток всем.

Собственно ситуация такая:
Есть домашнаяя сеть 192.168.100.0/24 - eth0, есть провайдерская сеть 10.10.0.0/16, есть провайдерское PPPoE подключение к интернету - ppp0.
На этом же сервере торчит OpenVPN(tap0).

eth0 и tap0 связаны в мост br0, соотвественно адрес br0 - 192.168.100.1

Скрипт на iptables:

Код: Выделить всё

# ACCEPT по дефолту стоит для примера
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

# соотвественно MASQUERADING для br0
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE

Проблемы доступа из домашней сети в провайдерскую сеть/интернет нету

Далее, серверный конфиг OpenVPN:

Код: Выделить всё

port 1194
proto udp
dev tap
ca /etc/openvpn/ca.crt
cert /etc/openvpn/server.crt
key /etc/openvpn/server.key

dh /etc/openvpn/dh1024.pem
server-bridge 192.168.100.1 255.255.255.0 192.168.100.101 192.168.100.150
client-to-client
duplicate-cn
keepalive 10 120
comp-lzo
persist-key
persist-tun
verb 3


и конфиг клиента:

Код: Выделить всё

client
dev tap
proto udp
remote la-la-la.ru 1194
resolv-entry infinite
nobind

persist-key
persist-tun

ca ca.crt
cert client.crt
key client.key

comp-lzo
verb 5


Результат: Соединение происходит успешно, выдается IP адресс, но 192.168.100.1 и другие домашние хосты недоступны (пинга нету)

Что я делаю не так? где ошибка? Прошу помощи

При не bridge-коннекте с прописанными маршрутами домашние хосты видны

bridge, tun модули в ядре подгружены
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Bridge,VPN,iptables

Сообщение KiWi »

Судя по http://gentoo-wiki.com/HOWTO_OpenVPN_Serve...er_Certificates маршрут на клиента должен добавляться принудительно:
push "route 192.168.100.0 255.255.255.0"
в конфиге сервера.
Спасибо сказали:
Pieron
Сообщения: 51

Re: Bridge,VPN,iptables

Сообщение Pieron »

KiWi писал(а):
09.10.2008 23:18
Судя по http://gentoo-wiki.com/HOWTO_OpenVPN_Serve...er_Certificates маршрут на клиента должен добавляться принудительно:
push "route 192.168.100.0 255.255.255.0"
в конфиге сервера.


Не помогает. Без нее VPN сервер сам возвращает клиенту строку, если жестко прописать - то же самое

пробовал вручную прописывать маршрут - тоже не работает
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Bridge,VPN,iptables

Сообщение KiWi »

tcpdump в зубы и вперед.
Спасибо сказали:
alternativshik
Сообщения: 154
ОС: Debian Lenny/Sid

Re: Bridge,VPN,iptables

Сообщение alternativshik »

а если еще такое дописать???
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Спасибо сказали:
Pieron
Сообщения: 51

Re: Bridge,VPN,iptables

Сообщение Pieron »

Все, всем спасибо, проблема разрешилась

Оказывается надо было прописать вместо dev tap, dev tap0
Спасибо сказали: