OpenVPN и IPFW

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
sashaz
рядовой
Сообщения: 18
Зарегистрирован: 2006-04-28 12:38:39
Контактная информация:

OpenVPN и IPFW

Непрочитанное сообщение sashaz » 2006-10-13 15:56:17

Вот ну в чем траблы, что я не правильно делаю? Вот экспериментирую.

Значит так, машина под управлением FreeBSD 5.4, OpenVPN версии 2.0.6_1. Локальная сеть с адрессами 192.168.1.0/24 ходит в интернет через FreeBSD сервер с адрессом 80.80.80.80, а он в свою очередь всех перебрасывает на шлюз 80.80.80.81.
ipfw вкомпилен в ядро. И само-сабой natd запущен на интерфейсе bge0 (80.80.80.80).

default route подымается из rc.conf.

Провайдер поставил задачу через существующее соединение поднять vpn канал и ходить в интернет через него. Для этого запускаю OpenVPN, вот конфиг:

Код: Выделить всё

dev tun
 
remote 66.60.60.60
ifconfig 192.168.3.10 192.168.3.9
 
secret secret.key
 
port 1198
 
; user nobody
; group nobody
 
; comp-lzo
 
; ping 15
 
; ping 15
; ping-restart 45
; ping-timer-rem
; persist-tun
; persist-key
 
verb 3

Тут как-бы без проблем, 192.168.3.9 даже пингуется.

Теперь пытаюсь для теста пустить свой комп в интернет через VPN канал. Запускаю natd на интерфейсе tun0.

ifconfig tun0 | grep inet

Код: Выделить всё

inet 192.168.3.10 --> 192.168.3.9 netmask 0xffffffff

natd -a 192.168.3.10 -p 8778

Конфиг фаервола:

Код: Выделить всё

ipfw -f flush
ipfw add divert 8778 ip from 192.168.1.2 to any
ipfw add divert 8668 ip from 192.168.1.0/24 to any
ipfw add fwd 192.168.3.9 log ip from 192.168.3.10 to any
ipfw add fwd 80.80.80.81 ip from 80.80.80.80 to any
ipfw add divert 8778 log ip from any to 192.168.3.10
ipfw add divert 8668 ip from any to 80.80.80.80
ipfw add allow ip from any to any

Инет с моей машины не работает и в /var/log/security ниче не попадает.
В чем грабли?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
proxy-man
лейтенант
Сообщения: 692
Зарегистрирован: 2006-04-05 12:06:13
Откуда: Odessa
Контактная информация:

Непрочитанное сообщение proxy-man » 2006-10-13 16:39:51

Тип соединения с провайдером? И - нужен НАТ вообще?

sashaz
рядовой
Сообщения: 18
Зарегистрирован: 2006-04-28 12:38:39
Контактная информация:

Непрочитанное сообщение sashaz » 2006-10-14 13:22:59

proxy-man писал(а):Тип соединения с провайдером? И - нужен НАТ вообще?
ADSL модем с IP 80.80.80.81 (реальные опускаю). НАТ нужен, так как через сервер ходит в инет весь оффис.

Фаервол настраивал по принципу как у Лиссяры http://www.lissyara.su/?id=1127.

А чтобы запустить VPN то пока все упростил.

Аватара пользователя
proxy-man
лейтенант
Сообщения: 692
Зарегистрирован: 2006-04-05 12:06:13
Откуда: Odessa
Контактная информация:

Непрочитанное сообщение proxy-man » 2006-10-14 15:17:02

sashaz писал(а):
proxy-man писал(а):Тип соединения с провайдером? И - нужен НАТ вообще?
ADSL модем с IP 80.80.80.81 (реальные опускаю). НАТ нужен, так как через сервер ходит в инет весь оффис.

Фаервол настраивал по принципу как у Лиссяры http://www.lissyara.su/?id=1127.

А чтобы запустить VPN то пока все упростил.
Для соединения с провайдером используется РРР? У него же есть собственный НАТ... У мя тоже весь офис ходит в инет через сервер и для соединения с провом тоже РРРоЕ - тока я обошелся без НАТа...

Аватара пользователя
zorg
лейтенант
Сообщения: 665
Зарегистрирован: 2006-03-01 22:25:36
Откуда: Санкт-Петербург

Непрочитанное сообщение zorg » 2006-12-25 22:36:41

Вообще мне кажется что с тем конфигом фаера что представлен работать не будет.
стоит обратить внимание на директиву fwd, а главное понять что она делает!!!
Всё дело в перце!! :)

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35071
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Непрочитанное сообщение Alex Keda » 2006-12-26 0:06:16

стоп. на фре инет появился? плясать надо оттуда.
Убей их всех! Бог потом рассортирует...