Temat: OpenVPN - road warrior
Witam,
skonfigurowałem router stojący na WR1043ND (openwrt) jako serwer OpenVPN w następującej konfiguracji:
tls-server
### network options
port 1194
proto udp
dev tun1
### Certificate and key files
ca /etc/openvpn/ca.crt
cert /etc/openvpn/OpenVPN_server.crt
key /etc/openvpn/OpenVPN_server.key
dh /etc/openvpn/dh1024.pem
server 10.8.0.0 255.255.255.0
push "route 192.168.1.0 255.255.255.0" #this should MATCH your current LAN info
push "dhcp-option DNS 192.168.1.1" #this should MATCH your current LAN info
push "dhcp-option DOMAIN 192.168.1.1" #this should MATCH your current LAN info
client-to-client
persist-key
persist-tun
verb 3
keepalive 10 120
log-append /var/log/openvpn_TUN.log
status /var/log/openvpn_status.logPodniesiony interfejs "tun1" także wszystko gra. Z klienta mogę połączyć się do serwera podając jego adres z sieci wewnętrznej routera tj. 192.168.1.1 W tym zakresie wszystko jest dobrze.
Problem jest taki iż z klienta nie jestem w stanie połączyć się do żadnego innego urządzenia z sieci 192.168.1.0/24 oprócz interfejsu samego routera.
Doczytałem iż problemem jest konfiguracja firewalla zatem wprowadziłem takową modyfikację:
config zone
option name 'OpenVPN_zone'
option input 'ACCEPT'
option output 'ACCEPT'
option forward 'REJECT'
config forwarding
option src 'OpenVPN_zone'
option dest 'wan'
config rule
option name 'OpenVPN (LAN to VPN)'
option src 'lan'
option dest 'OpenVPN_zone'
option target 'ACCEPT'
config rule
option name 'OpenVPN (VPN to LAN)'
option src 'OpenVPN_zone'
option dest 'lan'
option target 'ACCEPT'Nie mniej jednak to nie rozwiązuje sprawy.
Routing jest następujący:
root@OpenWrt:~# route
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
default host-46-186-64- 0.0.0.0 UG 0 0 0 eth0.2
10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun1
46.186.64.0 * 255.255.224.0 U 0 0 0 eth0.2
192.168.1.0 * 255.255.255.0 U 0 0 0 br-lan
192.168.2.0 * 255.255.255.0 U 0 0 0 wlan0-1Nie wiem gdzie szukać problemów gdyż do samego routera z klienta idzie pięknie, jednak do żadnego innego urządzenia w sieci LAN tego routera już nie mogę się dostać.