1 (edytowany przez muffin 2015-05-20 09:53:16)

Temat: vpn tap client - problem z routingiem z sieci lokalnej

Witam, czytam to forum od dość dawna, pomyślałem iż (taki motor) czas zaczac bardziej aktywnie w nim uczestniczyć. Przyznaje, że trochę w pobudek egoistycznych wink

Mam sobie serwer linuxowy na którym odpalony jest openvpn serwer. Pracuje w trypie tap i jest w bridge z lanem. Klient vpnowy po połączeniu się jest obradorowywany na tap0 adresem ip z sieci lan 192.168.88.0/24. Dostaje 192.168.88.222 przykładowo. Wszystko pieknie chodzi pod warunkiem łączenia z linuxowego (nieopenwrt) routera. Piekne jest to, że będąc w sieci lan za klientem widze sobie całą sieć lan za serwerem vpn. Może lepiej to zobrazuję czyniąc poniższy graf.

komp w lanie serwera 192.168.88.10 --- LAN 192.168.88.0/24 - server vpn tap0 (bridge vpn-lan) ------ WAN ------- vpn client tap0 (192.168.88.222), eth1 lan klienta 192.168.89.0/24 -------- komp w lanie klienta 192.168.89.20 

Zadanie to pingować z 192.168.89.20 komputer w lanie serwera vpnowego 192.168.88.10. Wszystko działa ok na linuxie (ubuntu z clientem vpn i natem)

Jeżeli to samo zrobię ale kleintem jest router z openwrt (BB) nie moge się dostać do sieci lan za serwerem vpn.

Kombinowałem juz z firewallem w openwrt, ale już ręce mi opadaja.

Sytuacja jest podobna do tej kiedy zrobimy sobie dwa lany w openwrt.

LAN1 - 192.168.89.0/24 (eth0 192.168.89.1)
LAN2 - 192.168.88.0/24 (eth1 192.168.88.1)

Pingujac z komutera 192.168.89.20 jest w lanie1) adres 192.168.88.1 (interfejs lan2 w samym routerze) dostajemy odpowiedz. Natomiat pingując 192.168.88.10 pingi nie dochodza.

Tak jakby routing miedzy tymi lanami nie zachodził pomimo tego, że są w tablicy routingu.

Czy macie jakis pomysł co może byc nie tak?

muffin

2

Odp: vpn tap client - problem z routingiem z sieci lokalnej

Routing. Nie możesz mieć na kliencie sieci lokalnej o takiej samej adresacji jak za serwerem bo nie będzie wiedział gdzie pakiety kierować.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: vpn tap client - problem z routingiem z sieci lokalnej

Cezary napisał/a:

Routing. Nie możesz mieć na kliencie sieci lokalnej o takiej samej adresacji jak za serwerem bo nie będzie wiedział gdzie pakiety kierować.

Ale na kliencie LAN (lan za klientem vpn) jest inna niż za serwerem vpn.

za serverem vpn jest 88.0/24
za klientem vpn jest 89.0/24

router będący klientem dostaje adres z sieci lan za serwerem 88.222

muffin

4

Odp: vpn tap client - problem z routingiem z sieci lokalnej

Dobra, masz dwa lany za klientem czy nie? Pokaż wynik

ifconfig -a
route -n

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: vpn tap client - problem z routingiem z sieci lokalnej

Cezary napisał/a:

Dobra, masz dwa lany za klientem czy nie? Pokaż wynik

ifconfig -a
route -n

Akurat wyszedłem do klienta, więc nie moge tego w tej chwili zrobić, ale mozna powiedziec że tak.

W kliencie mam interfejsy:

tap0 - 192.168.88.222 (z puli lan za serwerem)
br-lan - 192.168.89.1 (natywny lan klienta, którego adresy dostają kompy za klientem)

z kompów za klientem moge pingnąć tylko 192.168.88.222, pingi nie przechodza dalej przez vpna do np 192.168.88.1 (moge pingnąć go tylko będąc w shellu na kliencie)

Po powrocie z roboty wkleje wynik do Twojego zapytania.

muffin

6

Odp: vpn tap client - problem z routingiem z sieci lokalnej

Zrobiłeś maskaradę pomiędzy vpn a lanem?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7 (edytowany przez muffin 2015-05-20 10:37:01)

Odp: vpn tap client - problem z routingiem z sieci lokalnej

Cezary napisał/a:

Zrobiłeś maskaradę pomiędzy vpn a lanem?

nie, wyszedłem z założenia, że klient vpn (router) mając w tabeli rotingu tą sieć prześle pakiety z lan do sieci za vpnem nie przez def gw tylko na interfejs tap0

errata:

wpisy w kliencie wyglądają mniej wiecej tak:
routing

192.168.88.0    0.0.0.0         255.255.255.0   U     0      0        0 tap0

ifconfig

tap0      Link encap:Ethernet  HWaddr 66:62:67:5d:aa:34
          inet addr:192.168.88.221  Bcast:192.168.88.255  Mask:255.255.255.0
          inet6 addr: fe80::6462:67ff:fe5d:aa34/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:1189 errors:0 dropped:0 overruns:0 frame:0
          TX packets:771 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:100
          RX bytes:274391 (274.3 KB)  TX bytes:116154 (116.1 KB)

br-lan      Link encap:Ethernet  HWaddr 00:24:8c:7c:26:86
          inet addr:192.168.89.1  Bcast:192.168.89.255  Mask:255.255.255.0
          inet6 addr: fe80::224:8cff:fe7c:2686/64 Scope:Link
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:731777162 errors:0 dropped:0 overruns:0 frame:0
          TX packets:736133078 errors:0 dropped:0 overruns:0 carrier:2
          collisions:0 txqueuelen:1000
          RX bytes:793821195108 (793.8 GB)  TX bytes:808656869429 (808.6 GB)
          Interrupt:253


nie jest to dokładnie z tego urządzenia

muffin