Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » OpenVPN

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138

Открыть новую тему     Написать ответ в эту тему

WarlockNT



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тема в Программах



OpenVPN - свободная реализация технологии Виртуальной Частной Сети (VPN) с открытым исходным кодом для создания зашифрованных каналов типа точка-точка или сервер-клиенты между компьютерами. Она позволяет устанавливать соединения между компьютерами находящимися за NAT-firewall без необходимости изменения его настроек. OpenVPN была создана Джеймсом Йонаном (James Yonan) и распространяется под лицензией GNU GPL.

Официальный сайт
Страница загрузки
OpenVPN GUI for Windows || The Windows installers are bundled with OpenVPN-GUI
Настройка OpenVPN сервера под Windows
Документация (на английском)
OpenVPN Windows HowTo (на английском)
OpenVPN HowTo (на русском)
Документация на русском
OpenVPN for PocketPC


FAQ
Генерация сертификатов и ключей - сертификаты и ключи нужны только при TLS-аутентификации (--tls-server или --tls-client)
Как прописать сертификаты прямо в конфиг клиента.
• Разрешить запуск и остановку службы openvpnservice обычным пользователям без прав администратора можно бесплатной утилитой svcadmin (см. "Демонстрационные программы", зеркало).

Всего записей: 210 | Зарегистр. 20-01-2003 | Отправлено: 07:48 01-08-2005 | Исправлено: shrmn, 11:53 29-05-2022
phaoost

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
past0r
пробуйте tcpdump/ping/arping - как правило при помощи этих утилит можно определить где именно проблема

Всего записей: 162 | Зарегистр. 26-08-2005 | Отправлено: 18:40 01-04-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
past0r
А в ядре форвардинг пакетов включен?

----------
Fools rush in where angels fear to tread.

Всего записей: 5475 | Зарегистр. 10-09-2003 | Отправлено: 19:34 01-04-2009
NOwlar



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza
Включен он у него:

Цитата:
 
echo 1 > /proc/sys/net/ipv4/ip_forward
 

Всего записей: 170 | Зарегистр. 25-01-2006 | Отправлено: 00:56 02-04-2009
past0r

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NOwlar
Спасибо, я заметил ошибки и подправил!  
переделал конфиг на tun, вот только когда добовляешь в конфиг сервера строчку iroute 192.168.150.0 255.255.255.0, сервер не просто не запускается.

Всего записей: 37 | Зарегистр. 18-10-2006 | Отправлено: 06:15 02-04-2009
NOwlar



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
past0r
нужно не в конфиг сервера, а в /etc/openvpn/ccd/NTagil
а что в логах, когда он не запускается?
 
и ещё одно: имя "NTagil" должно совпадать с Common Name, указанным при создании сертификата клиента. Если не совпадает, то проще переименовать файлик /etc/openvpn/ccd/NTagil

Всего записей: 170 | Зарегистр. 25-01-2006 | Отправлено: 11:22 02-04-2009 | Исправлено: NOwlar, 11:30 02-04-2009
past0r

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NOwlar
 
Ситуация не изменилась.
АЙСИЭМ запросы проходят из локальной сети до шлюза удаленного подразделения, тобишь я делвю запрос  со своей машины до шлюза 192.168.100.200 >> 192.168.150.1 все проходит, но если я делаю запросы в локальную сеть 192.168.100.200 >> 192.168.150.110 ничего не выходит.
 
traceroute показывает:  
 
traceroute to 192.168.150.110 (192.168.150.110), 30 hops max, 40 byte packets
 1  192.168.100.1 (192.168.100.1)  0.243 ms   0.242 ms   0.244 ms
 2  192.168.200.6 (192.168.200.6)  15.883 ms   31.608 ms   41.302 ms
 3  * * *
 -- // --
30  * * *

Всего записей: 37 | Зарегистр. 18-10-2006 | Отправлено: 14:23 02-04-2009
NOwlar



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
past0r
Давай так. Нужны полные server.conf и client.conf
И аутпут следующих команд при активном vpn подключении как на одном роутере так и на другом:
ifconfig
ip rule ls
ip route ls
iptables -t nat -L -nv
iptables -L -nv
 
сюда напрямую наверное не надо, лучше в zip-е на файлшаринг какой-нить.
 
Добавлено:
и ещё:  
какой Common Name указан в  /root/openvpn/keys/ekb.crt? (CN = ?)
как настроен роутинг на конечных компах из LAN1 и LAN2?

Всего записей: 170 | Зарегистр. 25-01-2006 | Отправлено: 00:33 03-04-2009
past0r

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NOwlar
 
 
конфиги  и оутпут можно утянуть от сюда: http://rapidshare.com/files/216808817/openvpn.tar.gz.html
CN=NTagil
 
Роутинг на локальных машинах в LAN-1 и LAN-2  дефолтовый.

Всего записей: 37 | Зарегистр. 18-10-2006 | Отправлено: 08:53 03-04-2009
NOwlar



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
из того что я увидел криминального - у тебя туннель установился 192.168.200.5<->192.168.200.6, а роутинг на серваке настроен через адрес 192.168.200.2, а на клиенте как и нужно через 192.168.200.5
чтобы детерминировать адреса при каждом подключении добавь в /etc/openvpn/ccd/NTagil строчку

Код:
 
ifconfig-push 192.168.200.1 192.168.200.2
 

ну или  

Код:
 
ifconfig-push 192.168.200.5 192.168.200.6
 

Как больше нравится и настраивай роутинг соответственно
 
Кстати, не увидел содержимого /etc/openvpn/ccd/NTagil

Всего записей: 170 | Зарегистр. 25-01-2006 | Отправлено: 12:11 03-04-2009
past0r

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NOwlar
Я  все маршруты прописывал по разному, и ручками как положенно! Но дело не вв этом

Всего записей: 37 | Зарегистр. 18-10-2006 | Отправлено: 12:39 03-04-2009 | Исправлено: past0r, 12:42 03-04-2009
NOwlar



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
содержимое /etc/openvpn/ccd/NTagil в студию? Можно через ПМ.

Всего записей: 170 | Зарегистр. 25-01-2006 | Отправлено: 17:09 03-04-2009
igork2005



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть пролема такая:
 
имеется 2-а провайдера
 
Провайдер1 и Провадер2, основной провайдер1.
 
Есть ВПН соединение надо что бы оно поднималось через провайдер2, как это можно сделать.
 
На компе стоит w2k3

Всего записей: 122 | Зарегистр. 05-09-2005 | Отправлено: 23:57 09-04-2009
tankistua

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прописать статический роут на впн-сервер через второго провадера.
 
route /?

Всего записей: 9572 | Зарегистр. 15-01-2002 | Отправлено: 01:20 10-04-2009
igork2005



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А поподробней это как ?
на ВПН сервере динамический ИП адрес и настроен через dyndns
на клиенте где w2k3 надо подключиться через провайдера вторго который не по умолчанию прописан в маршруте.
он соединяет ВПН но не через того провайдера которого надо как сделать то что бы он соединял через нужный мне интерфейс если на другой строне статический ИП адрес.

Всего записей: 122 | Зарегистр. 05-09-2005 | Отправлено: 07:31 10-04-2009 | Исправлено: igork2005, 08:47 10-04-2009
tankistua

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну значит надо задачу разделить на логические составляющие - определение айпишника сервера, прописывание к нему статического маршрута и создание соединения. Соединение лучше создавать на айпишник, а не на имя - если вдруг сервер переконнектиться чтобы трафик не побежал через основной интерфейс.
 
Я в винде не силен - посему чем это делать я не в курсе. В фре знаю как решается - но тебе от этого толку, скорее всего, никакого :) На фре этот вопрос решается настройкой фаервола.

Всего записей: 9572 | Зарегистр. 15-01-2002 | Отправлено: 09:30 10-04-2009
igork2005



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да я понимаю что надо определять IP адрес для этого я и сделал dyndns но как в винде сделать что бы после определить IP и создать маршрут.

Всего записей: 122 | Зарегистр. 05-09-2005 | Отправлено: 10:28 10-04-2009
Kalbasnik



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ помогите, перечитал кучу форумов, понимаю что не так и сложно настроить, но сталкнулься с такой траблой, все на винде, сервак win 2003 EE SP2 (RRas, DNS) на нем висит wingate, на нем же развернут server openvpn, машинки клиенты на win home, так вот задача видеть сеть за сервером с сети за клиентом, и наоборот, даже точнее некоторые тачки с сети за сервером видят все сети за клиентами openvpn, и некоторые тачки оттуда видят сеть за сервером openvpn. На данный момент, с сервера вижу сети за клиентами, но с тачки за сервером не вижу сетей, с клиента вижу сервер (это естественно, но за ним ни чего не вижу, пинги не проходят)  
 
 
конфиг сервера
dev tun
# подсеть и маска сервера которые будут созданы при подключении,
# сервер получит айпи 10.1.0.1 с маской 255.255.255.0 а клиент свой IP
# из этого диапазона например 10.1.0.6 (а точнее такой и будет).
server 192.168.149.0 255.255.255.0 # предполагая что у вас за сервером на внутренней сетевой (192.168.1.1)
# сидит сеть 192.168.1.0 соответственно вам нужно для получения к ней
# доступа добавить запись в таблицу маршрутизации.
route-delay 30
route-method exe
push "route 192.168.149.0 255.255.255.0"
push "route 192.168.1.0 255.255.255.0"
push "route 192.168.90.0 255.255.255.0"
#push "route-gateway 192.168.149.1"
#route-gateway 192.168.149.1
tls-server
ca keys//ca.crt
cert keys//server.crt
key keys//server.key
dh keys//dh1024.pem
proto udp
port 1194
ifconfig-pool-persist ipp.txt
route 192.168.90.0 255.255.255.0
route 192.168.1.0 255.255.255.0
route 192.168.0.0 255.255.255.0
route 192.168.149.0 255.255.255.0
client-config-dir ccd
client-to-client
comp-lzo
keepalive 10 120
verb 3
status openvpn-status.log
log log.txt
 
 
 
конфиг клиента
client
;dev tap
dev tun
;proto tcp
proto udp
remote 195.5.*.* 1194
ca keys/ca.crt
cert keys/test.crt
key keys/test.key
comp-lzo
verb 3
 
таблица маршрутизациия из route print servera  
 
 
IPv4 таблица маршрута
===========================================================================
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x3 ...00 1a 92 72 d0 61 ...... Realtek RTL8168/8111 PCI-E Gigabit Ethernet
- Kaspersky Anti-Virus NDIS Miniport
0x4 ...00 ff 00 98 d4 fa ...... TAP-Win32 Adapter V8 - Kaspersky Anti-Virus
 Miniport
0x80002 ...00 e0 4d d6 93 d3 ...... Realtek RTL8139 Family PCI Fast Ethernet
 - Kaspersky Anti-Virus NDIS Miniport
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0     195.5.108.65     195.5.108.66     30
        127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1      1
      192.168.0.0    255.255.255.0    192.168.149.2    192.168.149.1      1
      192.168.1.0    255.255.255.0      192.168.1.1      192.168.1.1     10
      192.168.1.1  255.255.255.255        127.0.0.1        127.0.0.1     10
    192.168.1.255  255.255.255.255      192.168.1.1      192.168.1.1     10
     192.168.60.0    255.255.255.0    192.168.60.25     195.5.108.66     30
    192.168.60.25  255.255.255.255        127.0.0.1        127.0.0.1     30
   192.168.60.255  255.255.255.255    192.168.60.25     195.5.108.66     30
     192.168.90.0    255.255.255.0    192.168.149.2    192.168.149.1      1
    192.168.149.0  255.255.255.252    192.168.149.1    192.168.149.1     30
    192.168.149.0    255.255.255.0    192.168.149.1    192.168.149.1      1
    192.168.149.1  255.255.255.255        127.0.0.1        127.0.0.1     30
  192.168.149.255  255.255.255.255    192.168.149.1    192.168.149.1     30
     195.5.108.64  255.255.255.248     195.5.108.66     195.5.108.66     30
     195.5.108.66  255.255.255.255        127.0.0.1        127.0.0.1     30
    195.5.108.255  255.255.255.255     195.5.108.66     195.5.108.66     30
        224.0.0.0        240.0.0.0      192.168.1.1      192.168.1.1     10
        224.0.0.0        240.0.0.0    192.168.149.1    192.168.149.1     30
        224.0.0.0        240.0.0.0     195.5.108.66     195.5.108.66     30
  255.255.255.255  255.255.255.255      192.168.1.1      192.168.1.1      1
  255.255.255.255  255.255.255.255    192.168.149.1    192.168.149.1      1
  255.255.255.255  255.255.255.255     195.5.108.66     195.5.108.66      1
Основной шлюз:        195.5.108.65
===========================================================================
Постоянные маршруты:
  Отсутствует
 
 
Если еще нужна какая либо инфа, я выложу, плиззз уже башка просто скоро лопнет
 

Всего записей: 40 | Зарегистр. 26-02-2008 | Отправлено: 17:21 10-04-2009 | Исправлено: Kalbasnik, 17:24 10-04-2009
igork2005



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В чем может быть проблема ?
Поднял OpenVPN сервер и клиент друг друга видят и нормально пингуют и клиент прекрасно видит сетку с другой стороны.  
А сервер видит только VPN соединения клиента и ни как не могу увидеть сетку за клиентом все маршруты прописаны вроде бы как правильно ни каких фаерволов нету.
 
Сервер VPN стоит на XP маршрутизация включена. А на клиенте w2k3 там то же NAT включен и фаервол выключен на VPN соединении.
 
Вот маршруты сервера, не могу достучаться до 192.168.1.1, 192.68.200.xxx - VPN:
 
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0      192.168.4.1   192.168.4.100       20
        127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
      192.168.1.0    255.255.255.0    192.168.200.2   192.168.200.1       1
      192.168.4.0    255.255.255.0    192.168.4.100   192.168.4.100       20
    192.168.4.100  255.255.255.255        127.0.0.1       127.0.0.1       20
    192.168.4.255  255.255.255.255    192.168.4.100   192.168.4.100       20
    192.168.200.0  255.255.255.252    192.168.200.1   192.168.200.1       30
    192.168.200.0    255.255.255.0    192.168.200.2   192.168.200.1       1
    192.168.200.1  255.255.255.255        127.0.0.1       127.0.0.1       30
  192.168.200.255  255.255.255.255    192.168.200.1   192.168.200.1       30
        224.0.0.0        240.0.0.0    192.168.4.100   192.168.4.100       20
        224.0.0.0        240.0.0.0    192.168.200.1   192.168.200.1       30
  255.255.255.255  255.255.255.255    192.168.4.100   192.168.4.100       1
  255.255.255.255  255.255.255.255    192.168.200.1   192.168.200.1       1
Основной шлюз:         192.168.4.1
===========================================================================
Постоянные маршруты:
  Отсутствует
 
Может кто чего посоветует, в чем может быть проблема ?

Всего записей: 122 | Зарегистр. 05-09-2005 | Отправлено: 10:25 13-04-2009
zman2



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
помогите знатоки
есть серевер, на него выделены реальные айпи адреса провайдером.
есть клиенты, которые должны подключиться к данному серверу через интернет и получить данные реальные айпи адресса.
как это сделать?
пробовал через бриджинг (объединение тап опенвпн интерфейса с сетевой, смотряшей в провайдера) - не получилось

Всего записей: 3 | Зарегистр. 24-12-2007 | Отправлено: 20:45 16-04-2009
Oysten

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди
существует ли русскоязычный faq для поднятия сервера на Win Xp
для ламеров

Всего записей: 248 | Зарегистр. 08-11-2005 | Отправлено: 14:18 30-04-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » OpenVPN


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru