<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Помогите с route в OpenVPN</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html</link>
    <description>Доброго дня суток, алл!&lt;br&gt;Имеется OpenVPN версии 2.0.9&lt;br&gt;OS: SLES 10.1&lt;br&gt;Конфиг сервера:&lt;br&gt;&lt;br&gt;port 5000&lt;br&gt;proto udp&lt;br&gt;dev tun&lt;br&gt;tls-server&lt;br&gt;ca ca.cert&lt;br&gt;cert server.cert&lt;br&gt;key server.key  # This file should be kept secret&lt;br&gt;dh dh1024.pem&lt;br&gt;server 10.19.0.0 255.255.255.0&lt;br&gt;ifconfig-pool-persist ipp.txt&lt;br&gt;push &quot;route 10.19.0.0 255.255.255.0&quot;&lt;br&gt;push &quot;route 192.168.0.0 255.255.255.0&quot;&lt;br&gt;client-to-client&lt;br&gt;keepalive 10 120&lt;br&gt;comp-lzo&lt;br&gt;user openvpn&lt;br&gt;group openvpn&lt;br&gt;persist-key&lt;br&gt;persist-tun&lt;br&gt;status openvpn-status.log&lt;br&gt;verb 3&lt;br&gt;&lt;br&gt;Конфиг клиента:&lt;br&gt;&lt;br&gt;client&lt;br&gt;dev tun&lt;br&gt;proto udp&lt;br&gt;remote XXX.XXX.XXX.XXX 5000&lt;br&gt;resolv-retry infinite&lt;br&gt;user openvpn&lt;br&gt;group openvpn&lt;br&gt;persist-key&lt;br&gt;persist-tun&lt;br&gt;tls-client&lt;br&gt;ca ca.cert&lt;br&gt;cert user.cert&lt;br&gt;key user.key&lt;br&gt;comp-lzo&lt;br&gt;verb 3&lt;br&gt;&lt;br&gt;Соединяюсь все ок, пытаюсь пропинговать сеть 192.168.0.1, не отвечает, пытаюсь сделать traceroute 192.168.0.1, аналогично.&lt;br&gt;Сервер и клиент VPN пингуются.&lt;br&gt;Подскажите в чем проблема? Как сделать чтобы внутренняя сеть пинговалась?&lt;br&gt;Спасибо.&lt;br&gt;</description>

<item>
    <title>Помогите с route в OpenVPN (Alderman)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#17</link>
    <pubDate>Thu, 08 Apr 2010 06:26:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Сервер и клиент VPN пингуются. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Подскажите в чем проблема? Как сделать чтобы внутренняя сеть пинговалась? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Спасибо. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;А с сервера сеть 192.168.0.0 пингуется? Проверь маршрутизацию на сервере... я сталкивался &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;с подобной проблемой! &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;естественно пингуется &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на клиенте: route add -host 192.168.0.1 gw local-ip-сервера &lt;br&gt;&lt;br&gt;Просто в конфиге клиента &lt;br&gt;route 192.168.0.0 255.255.0.0&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (konst)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#16</link>
    <pubDate>Mon, 24 Dec 2007 22:18:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Соединяюсь все ок, пытаюсь пропинговать сеть 192.168.0.1, не отвечает, пытаюсь сделать traceroute &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;192.168.0.1, аналогично. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Сервер и клиент VPN пингуются. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Подскажите в чем проблема? Как сделать чтобы внутренняя сеть пинговалась? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Спасибо. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А с сервера сеть 192.168.0.0 пингуется? Проверь маршрутизацию на сервере... я сталкивался &lt;br&gt;&amp;gt;&amp;gt;с подобной проблемой! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;естественно пингуется &lt;br&gt;&lt;br&gt;на клиенте: route add -host 192.168.0.1 gw local-ip-сервера&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (DogEater)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#15</link>
    <pubDate>Mon, 24 Dec 2007 07:30:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вот это правило вы записали в таблицу nat предназначенную для модификаци пакетов &lt;br&gt;&amp;gt;&amp;gt;а не для фильтрации &lt;br&gt;&amp;gt;&amp;gt;Вся фильтрация согласно man должна производиться в  таблице filter &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да вы правы. Но с фильтрацией в таблице filter у меня не &lt;br&gt;&amp;gt;пингуется внутренняя сеть =( &lt;br&gt;&amp;gt;Не могли бы вы приложить свои правила фильтрации, не исключаю тот факт &lt;br&gt;&amp;gt;что в где-то накосячил. &lt;br&gt;&lt;br&gt;Честно говоря, у меня как таковых постоянных правил нет. Их каждый раз при подключении клиента выстраивает скрипт, вызываемый по директиве learn-address.&lt;br&gt;&lt;br&gt;Я создаю цепочку Цепочка_клиента&lt;br&gt;Все входящие пакеты от клиента на интерфейс tun0 в цепочке INPUT&lt;br&gt;iptables -I INPUT -i tun0 -s ip_клиента -j Цепочка_клиента&lt;br&gt;Все исходящие пакеты к клиенту на интерфейс tun0 в цепочке OUTPUT&lt;br&gt;iptables -I OUTPUT -o tun0 -d ip_клиента -j Цепочка_клиента&lt;br&gt;Все исходящие пакеты от/к клиенту с любого интефейса на интерфейс tun0 в цепочке FORWARD&lt;br&gt;iptables -I FORWARD -o tun0 -d ip_клиента -j Цепочка_клиента&lt;br&gt;iptables -I FORWARD -i tun0 -s ip_клиента -j Цепоч</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (Heretic)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#14</link>
    <pubDate>Thu, 20 Dec 2007 16:10:21 GMT</pubDate>
    <description>&amp;gt;Вот это правило вы записали в таблицу nat предназначенную для модификаци пакетов &lt;br&gt;&amp;gt;а не для фильтрации &lt;br&gt;&amp;gt;Вся фильтрация согласно man должна производиться в  таблице filter &lt;br&gt;&lt;br&gt;Да вы правы. Но с фильтрацией в таблице filter у меня не пингуется внутренняя сеть =(&lt;br&gt;Не могли бы вы приложить свои правила фильтрации, не исключаю тот факт что в где-то накосячил.&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (DogEater)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#13</link>
    <pubDate>Sat, 15 Dec 2007 14:22:22 GMT</pubDate>
    <description>&amp;gt;Немного не понял что вы имеете ввиду под табличкой filter, не могли &lt;br&gt;&amp;gt;бы разъяснить? &lt;br&gt;&lt;br&gt;таблица filter она же таблиц предназначенная для фильтрации пакетов, используется по умолчанию при отдаче комманд&lt;br&gt;полный список таблиц описан в man&lt;br&gt;&lt;br&gt;&amp;gt;iptables -I FORWARD 2 -i tun+ -j ACCEPT&lt;br&gt;&lt;br&gt;вот это правило вы записали в таблицу filter и цепочку FORWARD&lt;br&gt;&lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -s $PRIVATE -o $LOCAL_IFACE -j MASQUERADE&lt;br&gt;&lt;br&gt;Вот это правило вы записали в таблицу nat предназначенную для модификаци пакетов а не для фильтрации&lt;br&gt;Вся фильтрация согласно man должна производиться в  таблице filter&lt;br&gt;&lt;br&gt;Кроме того,разьясните, для чего вам нужен маскарад внутри защищённой сети?&lt;br&gt;не проще ли было записать 2 правила, разрешающих хождение пакетов туда-обратно в таблицу filter?&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (Heretic)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#12</link>
    <pubDate>Fri, 14 Dec 2007 15:53:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;ээ, я немножко не понял, для чего ты используешь маскарад??? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Можно и SNAT, собственно, но без правила в firewall, не пингуется локальная &lt;br&gt;&amp;gt;&amp;gt;сеть и обратно. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вы считаете что подсети 192.168 и 10. не маршрутизируются межу собой? Не &lt;br&gt;&amp;gt;проще ли просто пускать пакет через табличку filter? &lt;br&gt;&amp;gt;Другое дело, если такие настройки нужны для безопасности, что бы только одна &lt;br&gt;&amp;gt;сеть видела другую, но не наоборот. &lt;br&gt;&lt;br&gt;Немного не понял что вы имеете ввиду под табличкой filter, не могли бы разъяснить?&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (DogEater)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#11</link>
    <pubDate>Thu, 13 Dec 2007 10:15:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;iptables -t nat -A POSTROUTING -s $PRIVATE -o $LOCAL_IFACE -j MASQUERADE &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ээ, я немножко не понял, для чего ты используешь маскарад??? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Можно и SNAT, собственно, но без правила в firewall, не пингуется локальная &lt;br&gt;&amp;gt;сеть и обратно. &lt;br&gt;&lt;br&gt;Вы считаете что подсети 192.168 и 10. не маршрутизируются межу собой? Не проще ли просто пускать пакет через табличку filter?&lt;br&gt;Другое дело, если такие настройки нужны для безопасности, что бы только одна сеть видела другую, но не наоборот.&lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (Heretic)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#10</link>
    <pubDate>Thu, 13 Dec 2007 08:35:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;verb 3 &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Соединяюсь все ок, пытаюсь пропинговать сеть 192.168.0.1, не отвечает, пытаюсь сделать traceroute &lt;br&gt;&amp;gt;&amp;gt;192.168.0.1, аналогично. &lt;br&gt;&amp;gt;&amp;gt;Сервер и клиент VPN пингуются. &lt;br&gt;&amp;gt;&amp;gt;Подскажите в чем проблема? Как сделать чтобы внутренняя сеть пинговалась? &lt;br&gt;&amp;gt;&amp;gt;Спасибо. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А с сервера сеть 192.168.0.0 пингуется? Проверь маршрутизацию на сервере... я сталкивался &lt;br&gt;&amp;gt;с подобной проблемой! &lt;br&gt;&lt;br&gt;естественно пингуется &lt;br&gt;</description>
</item>

<item>
    <title>Помогите с route в OpenVPN (Heretic)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/77813.html#9</link>
    <pubDate>Thu, 13 Dec 2007 08:35:23 GMT</pubDate>
    <description>&amp;gt;&amp;gt;iptables -t nat -A POSTROUTING -s $PRIVATE -o $LOCAL_IFACE -j MASQUERADE &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ээ, я немножко не понял, для чего ты используешь маскарад??? &lt;br&gt;&lt;br&gt;Можно и SNAT, собственно, но без правила в firewall, не пингуется локальная сеть и обратно.&lt;br&gt;</description>
</item>

</channel>
</rss>
