Страница 1 из 1

Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-05 10:58:31
aleks
Уважаемые, помогите пожалуйста решить эту проблему, читал много форумов, искал везде подсказки, но все равно, истина где то рядом...
Есть сервер Freebsd 7. На нем установлен Openvpn из портов. Есть 2 сетевухи
rl0 192.168.213.230 -локалка (192.168.213.0/24)
rl1 85.28.40.40 - инет
Фаервол прописал чтобы все пропускал. никаких ограничений. поднял нат.
указал в sysctl.conf net.inet.ip.fastforwarding=1
Теперь дома выхожу в инет с мобилы. Подключаюсь клиентом openvpn-gui. Подключение на Ура. Дает адрес 10.10.200.6
Пингую 10.10.200.1 -виртуальный адрес сервера все ок!
Пингую 192.168.213.230 сетевуха rl0 все ок!
Пингую 192.168.213.38 комп за сервером впн. НЕТ ПИНГА. А НАДО ЧТОБЫ БЫЛ и РАСШАРЕННЫЕ папки было ВИДНО!
Делал на 192.168.213.38 компе общий доступ к подключение к Интернет. Ставил галочки на ICMP.
В реестре менял параметр "IPEnableRouter" на 1. ВСЕ РАВНО НИЧЕГО НЕ ПОМОГАЕТ!!!!
Конфиги сервера

Код: Выделить всё

port 2000
proto udp
dev tun
ca /usr/local/etc/openvpn/keys/ca.crt
cert /usr/local/etc/openvpn/keys/server.crt
key /usr/local/etc/openvpn/keys/server.key
dh /usr/local/etc/openvpn/keys/dh1024.pem
server 10.10.200.0 255.255.255.0
push "route 10.10.200.0 255.255.255.0"
push "route 192.168.213.0 255.255.255.0"
client-config-dir ccd
route 192.168.213.0 255.255.255.0
tls-server
tls-auth keys/ta.key 0
tls-timeout 120
auth MD5
cipher BF-CBC
keepalive 10 120
comp-lzo
max-clients 100
user nobody
group nobody
persist-key
persist-tun
status /var/log/openvpn/openvpn-status.log
log /var/log/openvpn/openvpn.log
verb 3
Конфиги клиента

Код: Выделить всё

dev tun
proto udp
remote 85.28.40.40
port 2000
client
ca ca.crt
cert client.crt
key client.key
tls-client
tls-auth ta.key 1
auth MD5
cipher BF-CBC
ns-cert-type server
comp-lzo
persist-key
persist-tun
verb 3
Таблица маршрутизации сервера

Код: Выделить всё

Internet:
Destination        Gateway            Flags    Refs      Use  Netif Expire
default            85.28.40.39       UGS         0      787    rl1
10.10.200.0/24     10.10.200.2        UGS         0       13   tun0
10.10.200.2        10.10.200.1        UH          1        0   tun0
85.28.40.38/30    link#2             UC          0        0    rl1
85.28.40.39       00:07:e9:0f:7c:ca  UHLW        2        0    rl1    398
127.0.0.1          127.0.0.1          UH          0       26    lo0
192.168.213.0/24   link#1             UC          0        0    rl0
192.168.213.38     00:17:31:89:4f:2b  UHLW        1        5    rl0    932
192.168.213.200    00:04:23:b2:fc:f4  UHLW        1       17    rl0   1196
192.168.213.230    00:80:48:21:54:44  UHLW        1        0    lo0
Таблица маршрутизации клиента

Код: Выделить всё

Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0   10.206.129.195  10.206.129.195       1
      10.10.200.1  255.255.255.255      10.10.200.5     10.10.200.6       1
      10.10.200.4  255.255.255.252      10.10.200.6     10.10.200.6       30
      10.10.200.6  255.255.255.255        127.0.0.1       127.0.0.1       30
   10.206.129.195  255.255.255.255        127.0.0.1       127.0.0.1       50
   10.255.255.255  255.255.255.255      10.10.200.6     10.10.200.6       30
   10.255.255.255  255.255.255.255   10.206.129.195  10.206.129.195       50
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
    192.168.213.0    255.255.255.0      10.10.200.5     10.10.200.6       1
   217.118.88.114  255.255.255.255   10.206.129.195  10.206.129.195       1
        224.0.0.0        240.0.0.0      10.10.200.6     10.10.200.6       30
        224.0.0.0        240.0.0.0   10.206.129.195  10.206.129.195       1
  255.255.255.255  255.255.255.255      10.10.200.6     10.10.200.6       1
  255.255.255.255  255.255.255.255   10.206.129.195  10.206.129.195       1
Основной шлюз:      10.206.129.195

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-05 11:40:17
hizel
у 192.168.213.38 дефолт гатевей указывает на сервер vpn?

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-05 11:44:04
aleks
hizel писал(а):у 192.168.213.38 дефолт гатевей указывает на сервер vpn?
Да конечно в качестве шлюза вбивал 192.168.213.230

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-06 5:28:30
aleks
Какие еще будут предложения?

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-06 8:41:21
aleks
теперь поднял впн с dev tap. типа в этом случае все будет нормально, маршруты не надо прописывать. один хрен.

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-06 9:55:29
hizel
tcpdump-ом повтыкать на openvpn-сервере одновременно в разные стороны 8)

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-06 10:10:56
snorlov
Я бы посмотрел все-таки настройки firewall'а на фре

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-13 5:32:55
aleks
hizel писал(а):tcpdump-ом повтыкать на openvpn-сервере одновременно в разные стороны 8)
Показывает
12:16:02.118861 IP 10.10.200.3 > sapr1.pcsib: ICMP echo request, id 768, seq 5120, length 40
12:16:07.810138 IP 10.10.200.3 > sapr1.pcsib: ICMP echo request, id 768, seq 5376, length 40
12:16:38.371925 IP 10.10.200.3 > sapr1.pcsib: ICMP echo request, id 768, seq 5632, length 40
12:16:43.547583 IP 10.10.200.3 > sapr1.pcsib: ICMP echo request, id 768, seq 5888, length 40

10.10.200.3 это мой виртуальный адрес, Sapr1 это комп в домене.
Вот так вот к нему идут ICMP пакеты а он сцука молчит! какого же хрена он молчит!

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-13 5:34:53
aleks
snorlov писал(а):Я бы посмотрел все-таки настройки firewall'а на фре
Так нет ничего. Трафик свободно ходит.
00100 67585 11606623 allow ip from any to any
65535 0 0 deny ip from any to any

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-13 5:37:11
aleks
Вот у всех все работает, а у меня нет.
Как будто обязательно надо на каждом компе расшарить подключение. Указать ему общий доступ через интернет.
фаервол выключен. да еще в реестр добавить "разрешить маршрутизацию". че за бред.
понимаю еще шлюз прописать на сервер с опенвпн.
!!!!????

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-13 11:06:40
aleks
Установил самбу 3.3 ввел сервер в домен.
думал это поможет. установил кэширующий днс. все равно...
маршруты есть, но комп в локалке не отвечает

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-13 13:04:40
aleks
Установил на компе что за серваком впн анализатор пакетов.
Не одного пакета с виртуального интерфейса либо локального адреса сервера.
Думаю не пашет маршрутизация на сервере.
Буду предпринимать действия

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-17 8:05:05
aleks
Молчат все как стены! никто не может помочь.

Кароче после махинаций с маршрутизацией в sysctl ничего не помогло.
Как решить проблему. С tun0 пакеты просто не уходят на rl0 интерфейс.
???

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-17 9:09:32
zingel
что показывает

Код: Выделить всё

sysctl -a net.inet.ip.forwarding
и

Код: Выделить всё

ifconfig -a

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-17 12:10:40
aleks
zingel писал(а):что показывает

Код: Выделить всё

sysctl -a net.inet.ip.forwarding
0 показывает!!! вот сволочь!!! а как такое может быть???
я же в sysctl указал тоже эту опцию и 1 ??????????

Код: Выделить всё

ifconfig -a
РАБОТАЕТ!!! СЦУКО!
дай я поцелую тебя мой хороший!!!!!!!!!!!!

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-17 12:22:11
aleks
Дайте медаль этому человеку!!! или много денег!
он помог мне!
спасибо большое. Надеюсь эти мучения послужат для многих пользой!

Re: Routing или почему не отвечает локалка за сервером OPENVPN

Добавлено: 2009-03-17 12:26:19
zingel
нужно было не fastforwarding, а просто