Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » OpenVPN

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138

Открыть новую тему     Написать ответ в эту тему

WarlockNT



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тема в Программах



OpenVPN - свободная реализация технологии Виртуальной Частной Сети (VPN) с открытым исходным кодом для создания зашифрованных каналов типа точка-точка или сервер-клиенты между компьютерами. Она позволяет устанавливать соединения между компьютерами находящимися за NAT-firewall без необходимости изменения его настроек. OpenVPN была создана Джеймсом Йонаном (James Yonan) и распространяется под лицензией GNU GPL.

Официальный сайт
Страница загрузки
OpenVPN GUI for Windows || The Windows installers are bundled with OpenVPN-GUI
Настройка OpenVPN сервера под Windows
Документация (на английском)
OpenVPN Windows HowTo (на английском)
OpenVPN HowTo (на русском)
Документация на русском
OpenVPN for PocketPC


FAQ
Генерация сертификатов и ключей - сертификаты и ключи нужны только при TLS-аутентификации (--tls-server или --tls-client)
Как прописать сертификаты прямо в конфиг клиента.
• Разрешить запуск и остановку службы openvpnservice обычным пользователям без прав администратора можно бесплатной утилитой svcadmin (см. "Демонстрационные программы", зеркало).

Всего записей: 210 | Зарегистр. 20-01-2003 | Отправлено: 07:48 01-08-2005 | Исправлено: shrmn, 11:53 29-05-2022
alexio1024

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WinServer2008, OpenVPN 2.4.6. Пытаюсь привязать easy-rsa 3.0.4, который идет НЕ в комплекте с OpenVPN.
1. В папку \OpenVPN\easy-rsa\ скопировал файл "openssl-easyrsa.cnf" из easy-rsa 3.0.4
2. В vars.bat прописал "set KEY_CONFIG=openssl-easyrsa.cnf" вместо "set KEY_CONFIG=openssl-1.0.0.cnf" (openssl-1.0.0.cnf идет в комплекте установщика OpenVPN 2.4.6).
3. В папку \OpenVPN\easy-rsa\ скопировал все батники из старого easy-rsa, идущего в комплекте с OpenVPN 2.4.6 (чтобы генерировать ключи)
4. запускаю "build-ca", получаю ошибку.
 
Я понимаю, что этого недостаточно для обновления easy-rsa, но не могу понять, что надо доделать. Прошу поделиться информацией или статьей по обновлению easy-rsa (отдельный официальный проект на гитхабе) под Windows?

Всего записей: 35 | Зарегистр. 19-01-2010 | Отправлено: 11:41 23-08-2018 | Исправлено: alexio1024, 11:55 23-08-2018
Ink0gnit0s

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexio1024
Попробуйте это самописный набор.
 
Пароль стандартный.
 
1. Задайте правильные пути в файле set_vars.cmd
2. Создайте корневой сертификат, запустив файл build-ca.cmd
3. Создайте сертификат для сервера build-server-cert.cmd и для клиента build-client-cert.cmd
4. Запустите build-dh.cmd и build-tls-auth-key.cmd
5. Создайте конфиг для сервера build-server-config-full.cmd и клиента build-client-config-full.cmd с интегрированными сертификатами. Подправьте, если нужны/не нужны некоторые параметры.

Всего записей: 345 | Зарегистр. 10-02-2009 | Отправлено: 20:30 23-08-2018 | Исправлено: Ink0gnit0s, 10:27 24-08-2018
atapi

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток!
Подскажите пожалуйста как решить задачку - две OpenVPN client службы на Windows?
Сейчас на виндовом серваке отлично автоматически поднимается один туннель, но возникла необходимость во втором, никак не могу это реализовать. Вручную поднять два соединения при помощи дополнительного TAP никаких проблем не вызывает, оба поднимаются, но это не вариант, т.к. нужно чтобы служба сама запускала их, а тут проблема - второй конфиг она не принимает.
 
Кто-то давным-давно поднимал этот вопрос (все что удалось найти) тут: http://forum.ru-board.com/topic.cgi?forum=8&topic=49779
...но похоже в этой ветке его так и не обсуждали, по крайней мере найти следов не удалось, а там ответа не было.
Буду благодарен за помощь.

Всего записей: 1 | Зарегистр. 24-08-2018 | Отправлено: 01:23 24-08-2018 | Исправлено: atapi, 01:40 24-08-2018
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
atapi
OpenVPN

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 02:51 24-08-2018
Aq_UNDERSCOPE_0

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Недавно сдох сервер Вин2003

Походу вопрос -- какой самый последний OpenVPN заводится на WinServer2003 x86_64? А то с сайта openvpn.net теперь нельзя скачать старые версии, раздают только последнюю (2.4.6 на момент написания этих строк), которая заводится минимум на Висте.
 
Гугель не нашёл ничего, Яндекс нашёл вот этот эфтэпэшник, только меня смущает сам факт отсутствия последней версии для Windows там, хотя она мне по очевидной причине не нужна. Попробую скачать оттуда.

Всего записей: 492 | Зарегистр. 16-12-2005 | Отправлено: 22:52 20-10-2018
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Aq_UNDERSCOPE_0
А немного напрячься и поискать на сайте опенвпн?

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 14:58 23-10-2018
S4astliff4ik



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Скажите, пожалуйста, правильно я понимаю, что после поднятия OpenVPN на сервере, на клиентском ПК тоже нужно устанавливать приложения для настройки и подключения к серверу, на котором установлен OpenVPN? Или можно обойтись встроенными средствами Windows?

----------
S4astliff4ik - он такой один ...

Всего записей: 858 | Зарегистр. 20-01-2008 | Отправлено: 16:31 22-11-2018
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
S4astliff4ik

Цитата:
правильно я понимаю, что после поднятия OpenVPN на сервере, на клиентском ПК тоже нужно устанавливать приложения для настройки и подключения к серверу

Все верно.
У OpenVPN собственный протокол передачи данных.
Актуальные протоколы не требующие со стороны клиента клиентского ПО - ipsec+l2tp или ipsec+ikev2
Один из этих протоколов (ipsec+l2tp) умеет SoftEther

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 16:59 22-11-2018
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Актуальные протоколы не требующие со стороны клиента клиентского ПО - ipsec+l2tp или ipsec+ikev2
А еще SSTP. Его SoftEther тоже умеет.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17282 | Зарегистр. 13-06-2007 | Отправлено: 13:53 23-11-2018
sinteros

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите пожалуйста что надо сделать что бы только одно сетевое подключение шло через OpenVPN.
На ПК с Windows 10 установлены 2 сетевые карты. Весь трафик с одной сетевой карты нужно пустить через OpenVPN а трафик со второй сетевой карты нужно оставить нетронутым.

Всего записей: 69 | Зарегистр. 17-10-2009 | Отправлено: 23:32 21-12-2018
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
sinteros

Цитата:
что надо сделать что бы только одно сетевое подключение шло через OpenVPN.

Ничего. Описываемый случай нереализуем в принципе. Это все равно, что пытаться воспользоваться своим лифтом, но в чужом доме.
Но, возможно, что вы не смогли правильно описать желаемое.
Попробуйте перефразировать.и предоставьте сетевые данные с каждого интерфейса.

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 02:27 22-12-2018
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
karavan

Цитата:
 Описываемый случай нереализуем в принципе.

почему? маршрут до openvpn-сервера через вторую сетевую, и overlay даже не заметит ничего

----------
В любой инструкции пропущено самое важное - что делать, если это устройство или программа не работают

Всего записей: 10398 | Зарегистр. 29-01-2006 | Отправлено: 08:20 22-12-2018 | Исправлено: vertex4, 08:20 22-12-2018
sinteros

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
karavan

Цитата:
Ничего. Описываемый случай не реализуем в принципе. Это все равно, что пытаться воспользоваться своим лифтом, но в чужом доме.  
Но, возможно, что вы не смогли правильно описать желаемое.  
Попробуйте перефразировать.и предоставьте сетевые данные с каждого интерфейса.  

1 сетевая карта Realtek PCIe GBE Family Controller на которую подключено оптоволокно со статическим ip. Канал уже зашифрован и не нуждается в повторном шифровании.  
2 сетевая карта Intel(R) I210 Gigabit Network Connection к которой подключено оптоволокно со статическим ip. Этот канал нуждается в шифровании через OpenVPN. Но шифруя второй канал приходится зашифровывать и первый повторно что влечет падение пропускной способности.
Статические ip двух сетевых подключений отличаются только последней цифрой. Оба подключения не нуждаются в дополнительных настройках. Вставил кабель в сетевую карту и все работает. В свойствах сетевых карт все по дефолту как у любой только что установленной windows 10.
 
vertex4

Цитата:
почему? маршрут до openvpn-сервера через вторую сетевую, и overlay даже не заметит ничего

Я немного чайник в сетевых вопросах и мне трудно понять о чем точно Вы написали. Можете немного по подробней что и куда надо прописать дабы получилось это провернуть. И ли дайте ссылочку с описанием схожей ситуации.

Всего записей: 69 | Зарегистр. 17-10-2009 | Отправлено: 13:48 22-12-2018 | Исправлено: sinteros, 13:49 22-12-2018
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
vertex4
Я так понял, что ТС желает L2,3 предназначенные для сегмента за сетевой загнать в VPN.

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 16:06 22-12-2018
CaH4eC32



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Приветствую.
Debian, поднят openvpn server с двумя серверными конфигами.
 
Вопрос в том что при старте второго конфига маршрут тянется не правильный,а в частности:
serv1.conf
...
dev tun51
route 10.10.21.0 255.255.255.0
 
прилетает маршрут  
10.10.21.0      255.255.255.0   255.255.255.0   UG    0      0        0 tun51
 
serv2.conf
...
dev tun52
route 10.10.22.0 255.255.255.0
 
прилетает маршрут  
10.10.22.0      255.255.255.0   255.255.255.0   UG    0      0        0 tun51
 
 
Вопрос почему он привязывается к tun51, а не tun52? И как побороть сей факт?

Всего записей: 71 | Зарегистр. 27-02-2010 | Отправлено: 12:35 11-02-2019
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CaH4eC32
Непонятно зачем это нужно?
Если просто разделить доступ, то всё уже придумано до нас

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 08:00 14-02-2019
CaH4eC32



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я же говрю прилетает маршрут не правильный
Destination     Gateway            Genmask         Flags Metric Ref    Use Iface
...
10.10.21.0      255.255.255.0   255.255.255.0   UG    0      0         0     tun51
10.10.22.0      255.255.255.0   255.255.255.0   UG    0      0         0     tun51
 
а должен быть:
Destination     Gateway            Genmask         Flags Metric Ref    Use Iface
...
10.10.21.0      255.255.255.0   255.255.255.0   UG    0      0         0     tun51
10.10.22.0      255.255.255.0   255.255.255.0   UG    0      0         0     tun52

Всего записей: 71 | Зарегистр. 27-02-2010 | Отправлено: 11:38 14-02-2019 | Исправлено: CaH4eC32, 11:55 14-02-2019
yuris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CaH4eC32
Вы не показали никаких конфигов, ни схемы сети, ни логов и хотите чтобы мы угадали причину? Со скольки букв вам угадать?

Всего записей: 383 | Зарегистр. 19-11-2001 | Отправлено: 08:52 15-02-2019
chum2000

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени. Подскажите, как решить такую задачку.
 
есть локальная сеть, в ней есть машинка (Не шлюз) с Centos. На этой машинке поднят сервер OpenVPN. Настройки сети:
 

Код:
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host
       valid_lft forever preferred_lft forever
2: ens192: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP group default qlen 1000
    link/ether 00:0c:29:e5:b6:f9 brd ff:ff:ff:ff:ff:ff
    inet 192.168.137.116/24 brd 192.168.137.255 scope global noprefixroute ens192
       valid_lft forever preferred_lft forever
    inet6 fe80::83d7:53c5:f8a:e5b1/64 scope link noprefixroute
       valid_lft forever preferred_lft forever
3: tun0: <POINTOPOINT,MULTICAST,NOARP,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UNKNOWN group default qlen 100
    link/none
    inet 10.0.0.1 peer 10.0.0.2/32 scope global tun0
       valid_lft forever preferred_lft forever
    inet6 fe80::5282:af60:8238:482d/64 scope link flags 800
       valid_lft forever preferred_lft forever
 

Клиент подключается и отлично видит сервер, но нужно получить доступ к другим компам в сети 192.*
Подскажите, что нужно донастроить?

Всего записей: 505 | Зарегистр. 04-03-2004 | Отправлено: 20:22 16-02-2019
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
chum2000

Цитата:
что нужно донастроить?

1. Разрешить форвард между интерфейсами (могут быть вариации исходя из степени доверия каждой из сетей lan и vpn)
iptables -A FORWARD -i tun0 -o ens192 -j ACCEPT
 
2. a) Если клиент один и большее количество не планируется, то, вместо раздачи всем клиентам сети lan маршрута к клиенту vpn, можно обойтись snat:
iptables -t nat -A POSTROUTING -s 10.0.0.2/32 -o ens192 -j SNAT --to-source 192.168.137.116
Для этого варианта важно, чтоб адрес 192.168.137.116 был статическим.
Для динамического адреса надо будет snat заменить на MASQUERADE без указания адреса для подмены.
 
2. б) Если клиентов подразумевается больше одного, то я не рекомендую к использованию nat - когда-нибудь захочется глянуть логи кто куда ходил, а там будет только адрес вашего vpn-сервера.
Чтобы отказаться от использования nat, необходимо всем клиентам в сети lan раздать маршрут к адресу 10.0.0.0/$PREFIX через адрес 192.168.137.116
Здесь строго обязательно, чтоб адрес 192.168.137.116 был статическим - для динамики простых решений нет.
 
 
Ну и не забываем о правилах для RELATED,ESTABLISHED в цепочке FORWARD, если есть в форварде запрещающие правила или политики для пакетов удовлетворяющих условию - "любой".
 

Цитата:
к другим компам в сети 192.*  

Надеюсь, здесь подразумевалась сеть 192.168.0.0/16

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 20:48 16-02-2019 | Исправлено: karavan, 20:48 16-02-2019
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » OpenVPN


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru