<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenBSD 4.3, pf, NAT, VPN.</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html</link>
    <description>Добрый день!&lt;br&gt;Возникла такая проблема.&lt;br&gt;Необходимо организовать тунель между клиентом Windows XP и серевером, находящимся в другой сети. Между ними стоит роутер на OpenBSD 4.3 с настроенным PF и NAT.&lt;br&gt;В правилах фаервола присутствуют строки:&lt;br&gt;&lt;br&gt;nat on $ext_if from !($ext_if) to any -&amp;gt; ($ext_if:0)&lt;br&gt;&lt;br&gt;pass in log on $int_if inet proto tcp from $local_net to $vpn_ip port pptp $tcp_state&lt;br&gt;pass in log on $int_if inet proto gre from $local_net to $vpn_ip           $udp_icmp_state&lt;br&gt;&lt;br&gt;, где tcp_state=&quot;flags S/SA modulate state&quot;, udp_icmp_state=&quot;keep state&quot; и $vpn_ip - адреса концов тунелей.&lt;br&gt;&lt;br&gt;При соединении клиента происходит следующее:&lt;br&gt;&lt;br&gt;pfctl -ss &amp;#124; grep ip_клиента&lt;br&gt;rl0 tcp $vpn_ip:1723 &amp;lt;- ip_клиента:59693       ESTABLISHED:ESTABLISHED&lt;br&gt;rl1 tcp ip_клиента:59693 -&amp;gt; $ext_ip_роутера:53210 -&amp;gt; $vpn_ip:1723       ESTABLISHED:ESTABLISHED&lt;br&gt;rl0 gre $vpn_ip &amp;lt;- ip_клиента       NO_TRAFFIC:SINGLE&lt;br&gt;&lt;br&gt;При этом, в логе pf валится сообщение о разрешении прохождения трафика 1723, но нет сообщений о прохождении или не прохожде</description>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (tomishinets)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#12</link>
    <pubDate>Wed, 06 Aug 2008 10:33:58 GMT</pubDate>
    <description>&amp;gt;а где ответ от vpn сервер? &lt;br&gt;&lt;br&gt;Спасибо за то, что откликнулись на мою проблему! Все получилось!&lt;br&gt;&lt;br&gt;В настройках коннекта Windows XP, поставил другой ip дозвона (который доступен) и соединение пошло! Правда как и предполагалось только для одного клиента.&lt;br&gt;&lt;br&gt;Вопрос в догонку, как можно не поднимая демона VPN на роутере (по той же схеме), организовать несколько соединений клиентов с одним VPN сервером?&lt;br&gt;Насколько я понял, ipf/ipnat больше не поддерживается в OpenBSD начиная с версии &amp;gt;3,5...&lt;br&gt;Есть ли какие-нибудь предложения?&lt;br&gt;&lt;br&gt;Заранее спасибо!&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (tomishinets)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#11</link>
    <pubDate>Wed, 06 Aug 2008 10:19:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;а где ответ от vpn сервер? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Хм...видать отключили (ping не идет)... &lt;br&gt;&amp;gt;Как только, что-то измениться - я сообщу. &lt;br&gt;&lt;br&gt;Спасибо за то, что откликнулись на мою проблему! Все получилось!&lt;br&gt;&lt;br&gt;В настройках коннекта Windows XP, поставил другой ip дозвона (который доступен) и соединение пошло! Правда как и предполагалось только для одного клиента.&lt;br&gt;&lt;br&gt;Вопрос в догонку, как можно не поднимая демона VPN на роутере (по той же схеме), организовать несколько соединений клиентов с одним VPN сервером?&lt;br&gt;Насколько я понял, ipf/ipnat больше не поддерживается в OpenBSD начиная с версии &amp;gt;3,5...&lt;br&gt;Есть ли какие-нибудь предложения?&lt;br&gt;&lt;br&gt;Заранее спасибо!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (tomishinets)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#10</link>
    <pubDate>Wed, 06 Aug 2008 10:07:29 GMT</pubDate>
    <description>&amp;gt;а где ответ от vpn сервер? &lt;br&gt;&lt;br&gt;Хм...видать отключили (ping не идет)...&lt;br&gt;Как только, что-то измениться - я сообщу.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (A Clockwork Orange)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#9</link>
    <pubDate>Wed, 06 Aug 2008 10:03:45 GMT</pubDate>
    <description>а где ответ от vpn сервер?&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (tomishinets)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#8</link>
    <pubDate>Wed, 06 Aug 2008 09:57:29 GMT</pubDate>
    <description>&amp;gt;tcpdump -n -e -ttt -i pflog0 &lt;br&gt;&lt;br&gt;Aug 06 13:50:55.900210 rule 129/(match) pass in on rl0: client_ip.2532 &amp;gt; $vpn_ip.1723: &#091;&amp;#124;tcp&#093; (DF)&lt;br&gt;Aug 06 13:50:55.900393 rule 132/(match) pass out on rl1: $ext_ip_router.56618 &amp;gt; $vpn_ip.1723: &#091;&amp;#124;tcp&#093; (DF)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (A Clockwork Orange)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#7</link>
    <pubDate>Wed, 06 Aug 2008 09:48:38 GMT</pubDate>
    <description>tcpdump -n -e -ttt -i pflog0&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (tomishinets)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#6</link>
    <pubDate>Wed, 06 Aug 2008 09:28:56 GMT</pubDate>
    <description>&amp;gt;tcpdump -i pflog0 -ttt &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Посмотреть какие правила блокируют? &lt;br&gt;&lt;br&gt;....&lt;br&gt;Aug 06 13:26:05.668475 client.46957 &amp;gt; $vpn_ip.pptp: &#091;&amp;#124;tcp&#093; (DF)&lt;br&gt;...&lt;br&gt;Aug 06 13:26:06.757489 call 4736 seq 1 gre-ppp-payload (gre encap)&lt;br&gt;Aug 06 13:26:06.757579 call 4736 seq 1 gre-ppp-payload (gre encap)&lt;br&gt;...&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (A Clockwork Orange)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#5</link>
    <pubDate>Wed, 06 Aug 2008 09:24:45 GMT</pubDate>
    <description>tcpdump -i pflog0 -ttt &lt;br&gt;&lt;br&gt;Посмотреть какие правила блокируют?&lt;br&gt;</description>
</item>

<item>
    <title>OpenBSD 4.3, pf, NAT, VPN. (A Clockwork Orange)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81473.html#4</link>
    <pubDate>Wed, 06 Aug 2008 09:23:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;any           &lt;br&gt;&amp;gt;       $tcp_state &lt;br&gt;&amp;gt;pass  out log on $ext_if inet proto udp    &lt;br&gt;&amp;gt;          to &lt;br&gt;&amp;gt;any           &lt;br&gt;&amp;gt;       $udp_icmp_state &lt;br&gt;&amp;gt;pass  out log on $int_if inet proto udp from $int_ip to &lt;br&gt;&amp;gt;$local_net port snmp $udp_icmp_state &lt;br&gt;&amp;gt;block out log on $ext_if inet proto &#123; tcp udp &#125; to &lt;br&gt;&amp;gt;any port $dhcpd_ports &lt;br&gt;&lt;br&gt;gre через внешний интерфейс?&lt;br&gt;</description>
</item>

</channel>
</rss>
