Hmmm wygląda na to że działa, dodałem do servera openvpn /etc/config/openvpn ( push "dhcp-option DNS x.x.x.x" )
Strony Poprzednia 1 2 3 Następna
Nie jesteś zalogowany. Proszę się zalogować lub zarejestrować.
eko.one.pl → Posty przez waluszek
Strony Poprzednia 1 2 3 Następna
Hmmm wygląda na to że działa, dodałem do servera openvpn /etc/config/openvpn ( push "dhcp-option DNS x.x.x.x" )
Ok, rozumiem ale jak to zrobić, czy mam wpisy dodać do serwera openvpn czy do klientów?
do jakiego pliku konfiguracyjnego to wsadzić ?
Witajcie, mam kolejny problem.
Mam 3 lokalizacje połączone ze sobą przez openvpn, ( połączenie realizowane na 1043nd )
Połączenie działa i wszystko jest ok.
Problem polega na tym że w lokalizacji głównej jest serwer AD Windowsowy i aby się do niego podłączyć trzeba podać adres serwera jako nazwę np: jakaśtamdomena.local
Niestety przez połączenie openvpn nie jestem w stanie się z nim komunikować, nie rozwiązuje nazwy, pomimo że po ip odpowiada.
znalazłem jakieś informację aby dodać "push "dhcp-option DNS x.x.x.x" nie wiem tylko czy do klienta czy do serwera i dodatkowo do którego pliku.
Czy ktoś z tym walczył i jest jakieś rozwiązanie tematu?
Zdecydowanie tak ![]()
robiłem już różne mariaże, z zmianą adresacji bez z miany, z zastosowaniem porad z wątku jak i bez porad na stockowych ustawieniach.
Za każdym razem przywracam oba routery do ustawień fabrycznych.
I za każdym razem jest ten sam objaw, pakiety idą tylko w jedną stronę, czyli od klienta do sieci serwera, w odwrotną stronę staja na serwerze. Tak jak by serwer nie przekazywał ich z interface tun0 na lan.
Spytam z ciekawości. Dlaczego na sieć lokalną wybrałeś adres publiczny ??? zamiast któryś z adresów prywatnych ???
Szczerze powiedziawszy to nie zwróciłem na to uwagi, już zmieniłem adresy.
Niestety, żadne moje szamańskie zabiegi nie pomogły.
Nie mam zielonego pojęcia dlaczego to nie chce działać?
Niestety, aktualizacja poszła, reset obu routerów do ustawień fabrycznych, a pakiety idą jak wcześniej, od serwera do klienta idą, odwrotnie staja na serwerze.
Bardzo przepraszam, składam ukłony, faktycznie jest, już się aktualizuje, zobaczymy co będzie po tym.
Witam.
Niestety aktualizacja systemów na kliencie i serwerze nie pomogła, aktualnie jest werska 1.8.1 niestety nie udało mi się znaleść wersji 1.9.x do 1043 v3.
Problem występuje w dalszym ciągu. jakieś pomysły ?
Też mam wrażenie że coś nie tak jest z tą wersją Openwrt, postawię nowszą i dam znać jak wyszło.
Witaj.
No tak tylko ta konfiguracja którą przytoczyłeś, została ustawiona automatycznie podczas nawiązywania połączenia VPN z klientem.
Więc musi być jakiś błąd w samym gargoyle. Tak mi się wydaje.
Witajcie,
Dzięki za poradę, ale niestety nie pomogło, w dalszym ciągu mam komunikacje tylko w jedną stronę, zastanawiam się co jest grane.
mam inną lokację z taką konfiguracją i tam wszystko zadziałało od kopa, jedynie trzeba było podać podsieć za klientem.
jedyna różnica to wersja 1043 są tam wersje V2 i gargoyle 1.8.0 może ta konkretna wersja gargoyla ma jakiś problem z takim routingiem.
ifconfig-push 10.8.0.2 255.255.255.0
iroute 192.168.222.0 255.255.255.0
push "route 50.50.50.0 255.255.255.0 10.8.0.1"mode server
port 1194
proto udp
tls-server
ifconfig 10.8.0.1 255.255.255.0
topology subnet
client-config-dir /etc/openvpn/ccd
client-to-client
cipher BF-CBC
keysize 128
dev tun
keepalive 25 180
status /var/openvpn/current_status
verb 3
dh /etc/openvpn/dh1024.pem
ca /etc/openvpn/ca.crt
cert /etc/openvpn/server.crt
key /etc/openvpn/server.key
tls-auth /etc/openvpn/ta.key 0
persist-key
persist-tun
comp-lzo
push "topology subnet"
push "route-gateway 10.8.0.1"
push "redirect-gateway def1"
route 192.168.222.0 255.255.255.0 10.8.0.2Witam serdecznie
Mam 2x 1043nd v3 z Gargoyle 1.6.2.2 Obydwa połączone ze sobą openVPN.
Problem polega na tym że pakiety przechodzą tylko w jedną stronę, to znaczy. od servera do klienta. W odwrotnym kierunku nie są przekazywane na port LAN.
Server 50.50.50.50
Klient 192.168.222.1
VPN 10.8.0.1 ( standardowo )
Reasumując, kiedy z servera (50.50.50.50) pinguj e cokolwiek w sieci 192.168.222.0 razem dostaje odpowiedź o ile oczywiście jest to aktywne urządzenie.
Kiedy z sieci 192.168.222.0 pinguję jakieś urządzenie w sieci 50.50.50.0 jedynym adresem jaki odpowiada jest 50.50.50.50 chociaż wiem że są tam jeszcze inne aktywne urządzenia.
Kiedy zaloguje się przez ssh na 50.50.50.50 i z poziomu jego pinguję coś z podsieci 50.50.50.0 to nei ma problemu z odpowiedziami.
Prawdopodobnie gdzieś mam źle ustawiona trasę routingu, ma ktoś jakiś pomysł na to?
P.S
Nie bardzo wiem jak wstawić obrazki więc przepiszę to co mam w routingu klient i server
Server
10.8.0.0/255.255.255.0 eth0 *
50.50.50.0/255.255.255.0 tun0 *
192.168.222.0/255.255.255.0 tun0 10.8.0.2
Klient
10.8.0.0/255.255.255.0 tun0 *
50.50.50.0/255.255.255.0 tun0 10.8.0.1
192.168.222.0/255.255.255.0 br-lan *
Witam, przepraszam ale wygląda na to że nie sprawdziłem tego dokładnie, faktycznie reguła działa, bo klient vpn może połączyć się tylko z jednym adresem vpn, ale pingować może wszystkie, zasugerowałem się tym że pingi przechodzą, ale żadna inna łączność nie.
Więc ta reguła działa poprawnie.
A czy jesteś w stanie podpowiedzieć ja wyglądała by reguła blokująca cały ruch VPN oraz dopuszczająca do konkretnego hosta.
Bo z wcześniejszych postów wynika że aby dać dostęp konkretnemu klientowi tylko do jego hostów, to najpierw trzeba zablokować cały ruch, a potem dopuszczać po kolei klientów do konkretnych hostów.
Hmmm. nie widzę jej nigdzie, choć w pliku siedzi, chyba nie zaczytał tej reguły z pliku.
Witam,
Co prawda było to jakiś czas temu, ale temat nadal aktualny, dopiero dziś miałem okazje oraz potrzebę blokowania hostów, wykorzystałem poradę Cezarego, ale chyba coś źle zrobiłem, bo klient vpn pomimo tej reguły w /etc/firewall.user nadal ma dostęp do wszystkich hostów po stronie LAN.
Może zwykły restart routera nie wystarczy i trzeba jakoś przeładować te ustawienia firewalla?
Witaj, właśnie o to mi chodziło, bardzo dziękuję
Pozdrawiam
iptables -I FORWARD -p tcp -s 10.8.133.5 ! -d 192.168.123.30 -j DROP tak ?
Czy ta reguła zapisze się na stałe czy muszę jeszcze jakieś skrypty pisać aby po uruchomieniu routera wszystko działało?
Ale, takie z jakim wychodzi przez openvpn?
Zakładając że moja sieć LAN ma adres 192.168.123.0 a open vpn chodzi na 10.8.133.0
klient któremu chcę dać dostęp do jednego ip w sieci LAN (załóżmy 192.168.123.30) ma w open vpn adres 10.8.133.5
skłądna ma wyglądać tak
iptables -I FORWARD -p tcp -s 10.8.133.5 -d 192.168.123.30 -j DROP ?
Witaj Cezary,
Dzięki za odpowiedź.
jak rozumiem "dobry_klient" w to miejsce mogę wstawić nazwę klucza klienta czy jego adres IP w podsieci openvpn?
I jeszcze jedno pytanie, jak by miała wyglądać regułka dla dostępu klienta vpn do kilku adresów w LAN?
Pozdrawiam
Witam,
Wiem że pewnie można to zrobić firewallem, ale nei bardzo wiem jak to ogarnąć,
Do mojego vpn muszę podłączyć klienta, musi mieć dostęp tylko do jednego adresu IP w mojej sieci i do niczego innego.
Czy ktoś jest w stanie podpowiedzieć jak to ogarnąć.
Ja mam podobny problem z moim dostawca. Teoretycznie mam zewn. IP , i da sie połączyć do mnie wszędzie oprócz właśnie tych ,którzy maja net u tego dostawcy... Maja z tym wielki problem ,żeby to odblokować....
Problem który masz spowodowany jest tym że twój dostawca używa mikrotika na sieci, przerabiałem to, nie wiedzieć czemu ale mietek nie wspiera, ( rużnie się to nazywa) (pętla zwrotna i tym podobne) dlatego użytkownicy mający internet od tego samego dostawcy nawet posiadający stały zewnętrzny IP nie mogą wejść na twój serwer.
Witam, od kilku dni mam poważny problem, nie działa mi prawidłowo usługa voip, nie można się do mnie dodzwonić, dzwoniący mnie nie słyszy lecz jak ja zadzwonię to wszystko działa poprawnie, często też zrywa połączenie z serwerem operatora.
Wyczytałem że prawdopodobnie odpowiedzialna jest opcja SIP_ALG z tym że nie bardzo wiem jak w gargoylu wyłączyć tą opcję,
Uprzedzając pytania porty mam przekierowane poprawnie, operator internetowy oraz voip zostali już wykluczeni jako problem, gdyż mam 2 sieci, 2 oddzielnych operatorów internetu i usług voip, a ten sam problem jest w obu sieciach, jedyny element jaki je łączy to taka sama bramka i i soft routera.
Strony Poprzednia 1 2 3 Następna
eko.one.pl → Posty przez waluszek
Forum oparte o PunBB, wspierane przez Informer Technologies, Inc