openvpn, маршрутизация между сетями

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

prefer
Сообщения: 9

openvpn, маршрутизация между сетями

Сообщение prefer »

Доброго времени суток...
Соединение проходит, проблема с маршрутизацией..
Могу в случае чего выложить конфиги openvpnа, но мне кажется, что проблема не в этом.. С машины клиента сервер пингуется нормально, если пинговать машины на стороне сервера, то вот такая картина:

Код: Выделить всё

tcpdump:
15:11:16.684589 IP 10.10.0.6 > kt1.ada.ru: ICMP echo request, id 1024, seq 1792, length 40
15:11:22.155929 IP 10.10.0.6 > kt1.ada.ru: ICMP echo request, id 1024, seq 2048, length 40

хотя если пинговать с сервера:
ping kt1.ada.ru
PING kt1.ada.ru (192.168.3.105) 56(84) bytes of data.
64 bytes from kt1.ada.ru (192.168.3.105): icmp_seq=1 ttl=128 time=9.38 ms
64 bytes from kt1.ada.ru (192.168.3.105): icmp_seq=2 ttl=128 time=0.472 ms
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn, маршрутизация между сетями

Сообщение prefer »

подсетка сервера: 192.168.3.0/24, клиента - 192.168.2.0/24

+ если открывать общую папку с клиента на сервере, то выдается ответ: "Указанное сетевое имя более недоступно", хотя пинги идут
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: openvpn, маршрутизация между сетями

Сообщение Ariasp »

prefer писал(а):
27.01.2009 15:26
выложить конфиги openvpnа, но мне кажется, что проблема не в этом.. С машины клиента сервер пингуется нормально, если пинговать машины на стороне сервера, то вот такая картина:

добавь в конфиг openvpn-сервера
push "route 192.168.3.0 255.255.255.0"
и рестартуй его
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn, маршрутизация между сетями

Сообщение prefer »

конфиг сервера:

Код: Выделить всё

dev               tun
#server            10.10.0.0 255.255.255.0
ifconfig 10.10.0.1 10.10.0.2

port              5023
proto             udp

push              "route 192.168.2.0 255.255.255.0 10.10.0.1"
push              "route 192.168.3.0 255.255.255.0 10.10.0.1"
#push              "route 192.168.2.0 255.255.255.0"
#push              "route 192.168.3.0 255.255.255.0" и так и так пробывал
#push              "route 10.10.0.0 255.255.255.0"

#route              10.10.0.0 255.255.255.252
route              192.168.7.0 255.255.255.0 10.10.0.2

;duplicate-cn

#client-config-dir ccd
#client-to-client

tls-server
dh                /etc/openvpn/dh2048.pem
ca                /etc/openvpn/CA_cert.pem
cert              /etc/openvpn/seckeys/host_x.cert
key               /etc/openvpn/seckeys/host_x.key

crl-verify        /etc/openvpn/crl/crl.pem
tls-auth          /etc/openvpn/ta.key 0

cipher BF-CBC

comp-lzo
keepalive         10 120
tun-mtu           1500
mssfix            1450
persist-key
persist-tun
user              openvpn
group             openvpn
verb              3
log               /var/log/openvpn.log


маршруты:

Код: Выделить всё

gateuser@gatelinux:~$ netstat -r
Kernel IP routing table
Destination     Gateway         Genmask         Flags   MSS Window  irtt Iface
10.10.0.2       *               255.255.255.255 UH        0 0          0 tun0
192.168.7.0     10.10.0.2       255.255.255.0   UG        0 0          0 tun0   <-------
192.168.3.0     *               255.255.255.0   U         0 0          0 eth1
192.168.2.0     *               255.255.255.0   U         0 0          0 eth0
default         192.168.2.2     0.0.0.0         UG        0 0          0 eth0


конфиг клиента на винде:

Код: Выделить всё

client # показываем что это именно клиентский конфиг
proto udp # тут должно стоять
dev tun # то-же что и в серверном конфиге

remote 81.25.163.68 5023 #
;remote 192.158.2.105 5023

#nobind # не выделять определённый локальный порт для организации канала
ifconfig 10.10.0.2 10.10.0.1

ca            "j:\\program files\\OpenVpn\\config\\CA_cert.pem"
cert          "j:\\program files\\OpenVpn\\config\\Cadmin.crt"
key           "j:\\program files\\OpenVpn\\config\\Kadmin.key"
tls-auth      "j:\\program files\\OpenVpn\\config\\ta.key" 1

comp-lzo # тут должностоять то-же что и в серверном конфиге

cipher BF-CBC

tun-mtu       1500
mssfix        1450
verb 3


маршруты клиента:

Код: Выделить всё

          0.0.0.0          0.0.0.0       10.64.13.9     192.168.7.1       21
          0.0.0.0          0.0.0.0       10.64.13.9      10.64.13.9       1
        10.10.0.0  255.255.255.252        10.10.0.2       10.10.0.2       30
        10.10.0.2  255.255.255.255        127.0.0.1       127.0.0.1       30
       10.64.13.9  255.255.255.255        127.0.0.1       127.0.0.1       50
   10.255.255.255  255.255.255.255        10.10.0.2       10.10.0.2       30
   10.255.255.255  255.255.255.255       10.64.13.9      10.64.13.9       50
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
     169.254.44.0    255.255.255.0   169.254.44.225  169.254.44.225       20
   169.254.44.225  255.255.255.255        127.0.0.1       127.0.0.1       20
  169.254.255.255  255.255.255.255   169.254.44.225  169.254.44.225       20
     192.168.2.0    255.255.255.0        10.10.0.1       10.10.0.2       1                 <-------
      192.168.3.0    255.255.255.0        10.10.0.1       10.10.0.2       1                <-------
      192.168.7.0    255.255.255.0      192.168.7.1     192.168.7.1       20
      192.168.7.1  255.255.255.255        127.0.0.1       127.0.0.1       20
    192.168.7.255  255.255.255.255      192.168.7.1     192.168.7.1       20
   192.168.228.11  255.255.255.255       10.64.13.9      10.64.13.9       1
        224.0.0.0        240.0.0.0        10.10.0.2       10.10.0.2       30
        224.0.0.0        240.0.0.0   169.254.44.225  169.254.44.225       20
        224.0.0.0        240.0.0.0      192.168.7.1     192.168.7.1       20
        224.0.0.0        240.0.0.0       10.64.13.9      10.64.13.9       1
  255.255.255.255  255.255.255.255        10.10.0.2       10.10.0.2       1
  255.255.255.255  255.255.255.255       10.64.13.9      10.64.13.9       1
  255.255.255.255  255.255.255.255   169.254.44.225  169.254.44.225       1
  255.255.255.255  255.255.255.255      192.168.7.1     192.168.7.1       1
Основной шлюз:          10.64.13.9


всю бошку сломал...
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn, маршрутизация между сетями

Сообщение prefer »

Вообщем для того, чтобы с клиенского сервера пинговать тачки за сервером openvpn, нужно было всего навсего добавить вот такие строки:

Код: Выделить всё

чтобы была видна вторая подсетка:
iptables -A FORWARD -s 10.10.0.0/24 -d 192.168.2.0/24 -j ACCEPT
iptables -A FORWARD -s 192.168.2.0/24 -d 10.10.0.0/24 -j ACCEPT

Проблема в том, что с сервера Openvpn сервер клиента пингуется нормально по локальному адресу (192.168.7.1), а за сервером openvpn тачки пинговать не могут сервер клиента..
лог iptables:

Код: Выделить всё

Jan 30 12:04:10 gatelinux kernel: [171586.479975] IN=eth1 OUT=tun0 SRC=192.168.2.100 DST=192.168.7.1 LEN=60 TOS=0x00 PREC=0x00 TTL=127 ID=55677 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=14849
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn, маршрутизация между сетями

Сообщение prefer »

и это победил...

осталось чтобы машины внутри сеток пинговали друг друга..
ps: отличный форум %)
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn, маршрутизация между сетями

Сообщение prefer »

почти все готово...
пинги компов за сервером (openvpn) доходят до клиенского (openvpn) сервера, а дальше почему-то не идут... уж клиенский сервак должен знать как до своих компов достучаться... ан нет :(

с компа за клиентом пинги уходят и возвращаюсь доходят опять до клиенского (openvpn) сервера...

не пойму в чем трабл...
Спасибо сказали:
prefer
Сообщения: 9

Re: openvpn, маршрутизация между сетями

Сообщение prefer »

В качестве клиента (openvpn) был выбран домашний комп с вин XP.
Всё что нужно было, это добавление одного параметра в реестр:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters:IPEnableRouter=1

P.S.: Всем спасибо :)
Спасибо сказали: