|
|
Вверх #1 |
АбсолютныйАвтор темы Регистрация: 24.12.2012
Адрес: Москва
|
OpenVPN, нет доступа к сети за сервером.
Как я не люблю признаваться в собственном бессилии, но уже нет мочи
![]() Поставил сам себе задачу - организовать доступ во внутреннюю сеть конторы из дома, для управления компами по RDP и доступа к внутренним ресурсам. Решить эту задачу с помощью pptp не представляется возможным из за "параноидальности" домашнего провайдера (режит GRE), решил попробовать OpenVPN. И ... о чудо, оно работает, но ... доступ есть только к серверу-шлюзу (10.8.0.1 и 192.168.20.200), а вот дальше ни в какую. Я конечно понимаю, что "сам дурак" и что то делаю не так, но не могу (уже неделю) понять, в каком месте. Описание сети VPN установлен на сервере Ubuntu Linux, который является основным шлюзом для выхода в интернет внутренней сети конторы. На шлюзе включен NAT и фильтрация трафика средствами iptables. Интерфейсы шлюза eth0 - белый IP, смотрит в интернет 111.111.111.238 eth1 - внутренний, 192.168.20.200 tun0 - openvpn, 10.8.0.1 конфиг openvpn сервера(последняя, на данный момент) Код:
############################# # OpenVPN 2.0 config file # ############################# port 1194 proto tcp dev tun ca ca.crt cert server.crt key server.key dh dh1024.pem server 10.8.0.0 255.255.255.0 ifconfig-pool-persist ipp.txt push "route 192.168.20.0 255.255.0.0 10.8.0.1" push "dhcp-option DNS 10.8.0.1" client-to-client client-config-dir /etc/openvpn/ccd keepalive 10 120 comp-lzo max-clients 10 ;user nobody ;group nogroup persist-key persist-tun status openvpn-status.log log-append /var/log/openvpn.log verb 3 mute 10 Код:
Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0 111.111.111.236 0.0.0.0 255.255.255.252 U 0 0 0 eth0 10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0 192.168.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth1 0.0.0.0 111.111.111.237 0.0.0.0 UG 100 0 0 eth0 Need HELP!
Последний раз редактировалось zl0dey4eg; 13.11.2013 в 16:43. |
|
|
|
|
|
Вверх #4 |
МодераторРегистрация: 30.07.2005
Адрес: Рязань
|
zl0dey4eg
нет, это уже платная услуга)) Правило легко удаляется повторной командой, но с заменой ключа -A на -D. Попробуй, эт я с ходу написал) - в похожем случае помогло.
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
|
|
|
|
|
Вверх #5 |
АбсолютныйАвтор темы Регистрация: 24.12.2012
Адрес: Москва
|
Цитата
(Keper) »
нет, это уже платная услуга))
![]() Цитата
(Keper) »
Правило легко удаляется повторной командой, но с заменой ключа -A на -D.
проблема в том, что бы "понимать", что пишешь ![]() PS: после применения правила перестала отправляться почта (удаленный SMPT сервер)
Последний раз редактировалось zl0dey4eg; 13.11.2013 в 17:33. |
|
|
|
|
|
Вверх #6 |
12.12.1959 - 5.11.2025Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(zl0dey4eg) »
из за "параноидальности" домашнего провайдера (режит GRE)
) прописать правила маршрутизации GRE-пакетов в своих роутерах на Линуксах.Естественно, серьёзные провайдеры так не косячат, но вот пару лет назад пришлось добираться до админов одного "типа провайдера" и объяснять им, что я о них думаю; буквально через пару часов клиенты с удалённой площадки через этого провайдера легко связались с моим центральным сервером - так что ты попробуй с техподдержкой своей пообщаться...
__________________
С уважением, Олег Р. Смирнов Последний раз редактировалось Smirnoff; 13.11.2013 в 17:51. |
|
|
|
|
|
Вверх #7 |
АбсолютныйАвтор темы Регистрация: 24.12.2012
Адрес: Москва
|
Цитата
(Smirnoff) »
не в "параноидальности", а вовсе в банальной некомпетентности админов
это реальная паранойя!!! там кроме GRE еще куча всего порезано и закрыто
|
|
|
|
|
|
Вверх #9 |
12.12.1959 - 5.11.2025Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(zl0dey4eg) »
кроме GRE еще куча всего порезано и закрыто
__________________
С уважением, Олег Р. Смирнов |
|
|
|
|
|
Вверх #10 |
АбсолютныйАвтор темы Регистрация: 24.12.2012
Адрес: Москва
|
Цитата
(Keper) »
Но всё же вероятно, что таки nat надо ковырять.
![]() проверил с android-клиента через бесплатный Wi-Fi из соседнего кафе - пинги пошли, есть доступ к smb ресурсам Еще из дома проверю, вечерком отпишусь! Спасибо за помощь!!! Цитата
(Smirnoff) »
Ну купи уже себе домой "белый IP"
"у вас не достаточно средств на счете" ![]() хотя было в два раза больше, чем стоит эта услуга так что ... OpenVPN наше всё (пока провайдера не поменяю)
|
|
|
|
|
|
Вверх #11 |
МодераторРегистрация: 30.07.2005
Адрес: Рязань
|
Цитата
(Smirnoff) »
Ну купи уже себе домой "белый IP"
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
|
|
|
|
|
Вверх #12 |
12.12.1959 - 5.11.2025Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(Keper) »
большинство "физикам" белые отказываются продавать
![]() Добавлено через 37 секунд Цитата
(zl0dey4eg) »
проверил с android-клиента через бесплатный Wi-Fi из соседнего кафе
__________________
С уважением, Олег Р. Смирнов |
|
|
|
|
|
Вверх #13 |
АбсолютныйАвтор темы Регистрация: 24.12.2012
Адрес: Москва
|
Keper, еще раз СПАСИБО!!!
это помогло решить проблему Цитата
(Keper) »
iptables -t nat -A POSTROUTING ! -s 192.168.20.200 -o eth1 -j SNAT --to 192.168.20.200
![]() Цитата
(Smirnoff) »
Я же сразу сказал: пинай ТП своего "провайдера"...
нужен был "чистый эксперимент"
Последний раз редактировалось zl0dey4eg; 13.11.2013 в 20:42. |
|
|
|
|
|
Вверх #14 |
МодераторРегистрация: 30.07.2005
Адрес: Рязань
|
zl0dey4eg
всегда пожалуйста. Только задумываешься, а нафига мне такое знать, если так редко пригождается.
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
|
|
|
|
|
Вверх #15 |
12.12.1959 - 5.11.2025Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(Keper) »
а нафига мне такое знать, если так редко пригождается
![]() BTW: Без денег никак не хочешь объяснять суть загадочного правила для iptables? Или это вообще в чистом виде непонятное тебе самому "шаманство"?.. ![]()
__________________
С уважением, Олег Р. Смирнов |
|
|
|
|
|
Вверх #16 |
МодераторРегистрация: 30.07.2005
Адрес: Рязань
|
Smirnoff
это такая фишка линуксоидов: никогда ничего не объяснять) может, потому что и сам не всегда понимаешь как оно заработало. Вкратце: так же как и при настройке роутера, нужно делать маскарадинг для внешнего интерфейса, так и тут его приходится делать для внутреннего.
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
|
|
|
|
|
Вверх #17 |
АбсолютныйАвтор темы Регистрация: 24.12.2012
Адрес: Москва
|
Цитата
(Keper) »
это такая фишка линуксоидов: никогда ничего не объяснять
![]() что правда то правда ... во всех манах подробно описано как конфигурировать, но о "маскарадинге" ни слова вернее есть упоминание, но вот в таком ключе Цитата
Машине с OpenVPN-сервером, возможно, потребуется NAT'ить
весь трафик с TUN/TAP-интерфейса, чтобы все это работало должным образом Linux, чё ...
|
|
|
|
|
|
Вверх #18 |
12.12.1959 - 5.11.2025Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(zl0dey4eg) »
Linux, чё ...
![]() Вот сегодня настроил планшет на Android (дочкин настраивал, для проверки) на подключение к своей фре по PPTP и к клиенскому серваку на Win2012 по мелкомягкому RDP; Андроид, конечно, не совсем Линукс - но с пол-пинка завелось по цепочке: планшет - мой WiFi - 4G модем от Мегафона - клиентский провайдер - клиенская фря с mpd4 - клиентский Win2012. BTW: У меня на фре диапазон IP-ов для клиентов VPN попадает "почти" в ту же подсеть, что и локалка; возможно, поэтому никаких особых "приплясов" не потребовалось? Вкратце: - локальной считается сеть 192.168.50.0/25 - на физическом локальном интерфейсе 192.168.50.0/26 - клиентам VPN выдаются адреса из 192.168.50.80/28
__________________
С уважением, Олег Р. Смирнов |
|
|
|
|
|
Вверх #19 |
МодераторРегистрация: 30.07.2005
Адрес: Рязань
|
Smirnoff
экий ты хитрый). Надо будет иметь на будущее такой вариант. Правда при делении сетей маской каждый раз придётся думать что есть что. А мне приходится до сих пор ип**** удовлетворяться с доставшейся в наследство сетью 192.168.0.1/24 : (
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
|
|
|
|
|
Вверх #20 |
12.12.1959 - 5.11.2025Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(Keper) »
при делении сетей маской каждый раз придётся думать что есть что
![]() Цитата
(Keper) »
с доставшейся в наследство сетью 192.168.0.1/24
__________________
С уважением, Олег Р. Смирнов Последний раз редактировалось Smirnoff; 14.11.2013 в 13:10. |
|
|
|