Модераторы: marykone
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Помощь по OpenVPN 
:(
    Опции темы
lufton
Дата 31.8.2011, 21:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 11.11.2010

Репутация: нет
Всего: нет



Сразу прошу прощение за мой непрофессионализм, я начинающий.
Для начала опишу свою ситуацию по пунктам:

Сервер:
Обычная машина с Windows XP Pro SP3.
ipconfig с сервера:
Код

Настройка протокола IP для Windows

        Имя компьютера  . . . . . . . . . : i
        Основной DNS-суффикс  . . . . . . : tci.org.ua
        Тип узла. . . . . . . . . . . . . : неизвестный
        IP-маршрутизация включена . . . . : да
        WINS-прокси включен . . . . . . . : нет
        Порядок просмотра суффиксов DNS . : tci.org.ua
                                            org.ua

AIRGRID - Ethernet адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : Realtek RTL8139 Family PCI Fast Ethernet NIC
        Физический адрес. . . . . . . . . : 00-30-4F-53-4A-9C
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 192.168.160.200
        Маска подсети . . . . . . . . . . : 255.255.255.0
        IP-адрес  . . . . . . . . . . . . : 192.168.2.75
        Маска подсети . . . . . . . . . . : 255.255.252.0
        Основной шлюз . . . . . . . . . . : 192.168.1.1
        DNS-серверы . . . . . . . . . . . : 192.168.0.2
                                            192.168.1.4

TCI.LAN - Ethernet адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : VIA Rhine II Fast Ethernet Adapter
        Физический адрес. . . . . . . . . : 00-E0-4D-24-91-15
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 192.168.0.1
        Маска подсети . . . . . . . . . . : 255.255.255.0
        Основной шлюз . . . . . . . . . . :
        DNS-серверы . . . . . . . . . . . : 192.168.0.2

ROST.NET - PPP адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : WAN (PPP/SLIP) Interface
        Физический адрес. . . . . . . . . : 00-53-45-00-00-00
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 91.225.116.75
        Маска подсети . . . . . . . . . . : 255.255.255.255
        Основной шлюз . . . . . . . . . . : 91.225.116.75
        DNS-серверы . . . . . . . . . . . : 192.168.1.4
                                            192.168.1.1
        NetBIOS через TCP/IP. . . . . . . : отключен

VPN - Ethernet адаптер:

        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : TAP-Win32 Adapter V9
        Физический адрес. . . . . . . . . : 00-FF-BC-EF-7E-B1
        Dhcp включен. . . . . . . . . . . : да
        Автонастройка включена  . . . . . : да
        IP-адрес  . . . . . . . . . . . . : 10.8.0.1
        Маска подсети . . . . . . . . . . : 255.255.255.252
        Основной шлюз . . . . . . . . . . :
        DHCP-сервер . . . . . . . . . . . : 10.8.0.2
        Аренда получена . . . . . . . . . : 31 августа 2011 г. 20:11:35
        Аренда истекает . . . . . . . . . : 30 августа 2012 г. 20:11:35

Собсно:
Компьютер состоит в домене TCI.ORG.UA
  •  AIRGRID - интерфейс по которому мы соединены с провайдером
  •  TCI.LAN - внутрисетевой интерфейс
  •  ROST.NET - VPN соединение с провайдером
  •  VPN - интерфейс OpenVPN

Интернет:
Интернет попадает на внутрисетевой сервак посредством VPN соединения с провайдером.
На данном соединении стоит расшар для пользователей сети + Traffic Inspector.
Интернет внутри сети работает замечательно.

Конфиг сервера:
Код

port 1194
proto udp
dev tun
ca c:\\OpenVPN\\easy-rsa\\keys\\ca.crt
cert c:\\OpenVPN\\easy-rsa\\keys\\server.crt
key c:\\OpenVPN\\easy-rsa\\keys\\server.key
dh c:\\OpenVPN\\easy-rsa\\keys\\dh1024.pem
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
client-to-client
keepalive 10 120
comp-lzo
persist-key
persist-tun
status openvpn-status.log
verb 4


Конфиг клиентов:
Код

client
dev tun
proto udp
remote 192.168.0.1 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca ca.crt
cert georgia.crt
key georgia.key
ns-cert-type server
comp-lzo
verb 4


Фаервол:
На серваке стоит KIS 2011 (Kaspersky Internet Security).
Все правила стандартные. Мною сетевой интерфейс TAP определён как "доверенная сеть", также добавлено одно правило на разрешение доступа к локальному UDP порту 1194 с любого адреса.

Задача:
Кроме локальной сети есть несколько человек в нескольких странах которым нужен общий доступ к данным внутри локальной сети(файлы, Commfort Chat (реально ли расположить файлы не на шлюзе 192.168.0.1? чат должен стоять непосредственно на сервере? если нет - не так страшно)). Шлюз имеет внешний IP адрес: 91.225.116.75.

Что было сделано:
Для теста я на своём компе установил OpenVPN и подключился к серверу. Странная вещь: из сети 192.168.0.x я могу подключиться только по внутрисетевому адресу сервера (192.168.0.1), иначе я получаю такую бяку в логах:
Код

TCP/UDP: Incoming packet rejected from 192.168.0.1:1194[2], expected peer address: 91.225.116.75:1194 (allow this incoming source address/port by removing --remote or adding --float)

Дальше ставлю на другой компьютер сети OpenVPN настраиваю, подключиться удаётся только по адресу 192.168.0.1 (та же история).
Пытаюсь пинговать два одновременно подключённых к VPN клиента по адресу 10.8.0.x - превышен интервал ожидания (и в одну, и в другую сторону).
С другой стороны, я с любого из трёх компьютеров (2 клиента и сервер) могу пинговать пару клиент-сервер (10.8.0.1).
Дальше больше, я попросил знакомого из другой страны подключиться к серверу (у него стоит файервол от Comodo, может конечно в нём дело, но...), он после пары утвердительных ответов на вопросы файервола подключился к VPN серверу по адресу 91.225.116.75, получил адрес 10.8.0.x, но не смог пропинговать сервер по адресу 10.8.0.1. С сервера я его тоже не смог пингонуть.

Вопрос:
1. Я думал что параметр client-to-client добавляет клиентов в сеть с возможностью связи друг с другом. Оказывается это не так? Тогда как решить этот вопрос?
2. Почему человек извне не может попасть на сервер по адресу 10.8.0.1?
3. Нужно ли для таких тривиальных целей ковырять таблицу маршрутизации?
4. Может я вообще ламер, каких свет не видывал?

З.Ы.: Простите за длинный и утомительный пост)
Вот ещё мой ipconfig (VPN подключён):
Код

Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : lufton
   Основной DNS-суффикс  . . . . . . : tci.org.ua
   Тип узла. . . . . . . . . . . . . : Гибридный
   IP-маршрутизация включена . . . . : Нет
   WINS-прокси включен . . . . . . . : Нет
   Порядок просмотра суффиксов DNS . : tci.org.ua

Ethernet adapter VPN:

   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : TAP-Win32 Adapter V9
   Физический адрес. . . . . . . . . : 00-FF-97-DE-CE-52
   DHCP включен. . . . . . . . . . . : Да
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 10.8.0.6(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.252
   Аренда получена. . . . . . . . . . : 31 августа 2011 г. 20:47:10
   Срок аренды истекает. . . . . . . . . . : 30 августа 2012 г. 20:47:10
   Основной шлюз. . . . . . . . . :
   DHCP-сервер. . . . . . . . . . . : 10.8.0.5
   NetBios через TCP/IP. . . . . . . . : Включен

Ethernet adapter Подключение по локальной сети:

   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Контроллер Atheros AR8121/AR8113/AR8114 P
CI-E Ethernet (NDIS6.20)
   Физический адрес. . . . . . . . . : 00-23-54-37-75-71
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   Локальный IPv6-адрес канала . . . : fe80::bc03:5ccf:5c22:9797%11(Основной)
   IPv4-адрес. . . . . . . . . . . . : 192.168.0.3(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.0
   IPv4-адрес. . . . . . . . . . . . : 192.168.137.5(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . : 192.168.0.1
   IAID DHCPv6 . . . . . . . . . . . : 251667284
   DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-14-54-51-D0-00-23-54-37-75-71

   DNS-серверы. . . . . . . . . . . : 192.168.0.2
                                       208.67.220.220
   NetBios через TCP/IP. . . . . . . . : Включен

Вот ещё лог подключения с клиента:
Код

Wed Aug 31 20:47:07 2011 OpenVPN 2.2.1 Win32-MSVC++ [SSL] [LZO2] built on Jul  1 2011
Wed Aug 31 20:47:07 2011 NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables
Wed Aug 31 20:47:07 2011 LZO compression initialized
Wed Aug 31 20:47:07 2011 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Wed Aug 31 20:47:07 2011 Socket Buffers: R=[8192->8192] S=[8192->8192]
Wed Aug 31 20:47:07 2011 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ]
Wed Aug 31 20:47:07 2011 Local Options hash (VER=V4): '41690919'
Wed Aug 31 20:47:07 2011 Expected Remote Options hash (VER=V4): '530fdded'
Wed Aug 31 20:47:07 2011 UDPv4 link local: [undef]
Wed Aug 31 20:47:07 2011 UDPv4 link remote: 192.168.0.1:1194
Wed Aug 31 20:47:07 2011 TLS: Initial packet from 192.168.0.1:1194, sid=4f0267d4 ff0be2f1
Wed Aug 31 20:47:07 2011 VERIFY OK: depth=1, /C=UA/ST=Kherson/L=Kherson/O=TCI/CN=OpenVPN-CA/[email protected]
Wed Aug 31 20:47:07 2011 VERIFY OK: nsCertType=SERVER
Wed Aug 31 20:47:07 2011 VERIFY OK: depth=0, /C=UA/ST=Kherson/O=TCI/CN=server/[email protected]
Wed Aug 31 20:47:07 2011 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Wed Aug 31 20:47:07 2011 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Wed Aug 31 20:47:07 2011 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Wed Aug 31 20:47:07 2011 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Wed Aug 31 20:47:07 2011 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Wed Aug 31 20:47:07 2011 [server] Peer Connection Initiated with 192.168.0.1:1194
Wed Aug 31 20:47:09 2011 SENT CONTROL [server]: 'PUSH_REQUEST' (status=1)
Wed Aug 31 20:47:09 2011 PUSH: Received control message: 'PUSH_REPLY,route 10.8.0.0 255.255.255.0,topology net30,ping 10,ping-restart 120,ifconfig 10.8.0.6 10.8.0.5'
Wed Aug 31 20:47:09 2011 OPTIONS IMPORT: timers and/or timeouts modified
Wed Aug 31 20:47:09 2011 OPTIONS IMPORT: --ifconfig/up options modified
Wed Aug 31 20:47:09 2011 OPTIONS IMPORT: route options modified
Wed Aug 31 20:47:09 2011 ROUTE default_gateway=192.168.0.1
Wed Aug 31 20:47:09 2011 TAP-WIN32 device [VPN] opened: \\.\Global\{97DECE52-C523-4203-996F-658E0A27D55E}.tap
Wed Aug 31 20:47:09 2011 TAP-Win32 Driver Version 9.8 
Wed Aug 31 20:47:09 2011 TAP-Win32 MTU=1500
Wed Aug 31 20:47:09 2011 Notified TAP-Win32 driver to set a DHCP IP/netmask of 10.8.0.6/255.255.255.252 on interface {97DECE52-C523-4203-996F-658E0A27D55E} [DHCP-serv: 10.8.0.5, lease-time: 31536000]
Wed Aug 31 20:47:09 2011 Successful ARP Flush on interface [38] {97DECE52-C523-4203-996F-658E0A27D55E}
Wed Aug 31 20:47:15 2011 TEST ROUTES: 1/1 succeeded len=1 ret=1 a=0 u/d=up
Wed Aug 31 20:47:15 2011 C:\WINDOWS\system32\route.exe ADD 10.8.0.0 MASK 255.255.255.0 10.8.0.5
Wed Aug 31 20:47:15 2011 ROUTE: CreateIpForwardEntry succeeded with dwForwardMetric1=30 and dwForwardType=4
Wed Aug 31 20:47:15 2011 Route addition via IPAPI succeeded [adaptive]
Wed Aug 31 20:47:15 2011 Initialization Sequence Completed

PM MAIL   Вверх
lufton
Дата 2.9.2011, 20:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 11.11.2010

Репутация: нет
Всего: нет



АП
PM MAIL   Вверх
bilbobagginz
Дата 3.9.2011, 02:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 4
Всего: 317



lufton, post действительно ненужно длинный.
надо добавить конфиги как аттачмент, а сказку писать покороче.
единственное что стоит оставить - логи,
но желательно их дополнить логами процесса работы - напр. при попытке сделать пинг.

Цитата(lufton @  31.8.2011,  20:03 Найти цитируемый пост)

1. Я думал что параметр client-to-client добавляет клиентов в сеть с возможностью связи друг с другом. Оказывается это не так? Тогда как решить этот вопрос?
2. Почему человек извне не может попасть на сервер по адресу 10.8.0.1?
3. Нужно ли для таких тривиальных целей ковырять таблицу маршрутизации?
4. Может я вообще ламер, каких свет не видывал?
  • 1) да. читать "Determining whether to use a routed or bridged VPN" (тут)
  • 2) VPN не настроен
  • 3) таблица маршрутизации должна при правильных настройках сама обновляться при подключении
  • 4) не знаю.
встречные вопросы:
1) тебе написано:
Код

allow this incoming source address/port by removing --remote or adding --float

пробовал ?

2) какая версия openvpn используется: открытая или коммерческая ?
3) 
Цитата(lufton @  31.8.2011,  20:03 Найти цитируемый пост)
но не смог пропинговать сервер по адресу 10.8.0.1.

Когда все настроено правильно, вне зависимости от client-to-client, с сервером коммуникация работать должна. А какую ошибку он получил ?




Это сообщение отредактировал(а) bilbobagginz - 3.9.2011, 02:05


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Elerond
Дата 26.9.2011, 16:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 184
Регистрация: 18.6.2007

Репутация: нет
Всего: 3



Не хочу перепечатывать то что писал, поэтому скажу так: у меня в блоге (смотреть подпись внизу) есть описание как поднять openvpn, правда на линуксе, но не суть важна думаю, настройки сервера должны быть идентичны. Так же там написано как открыть доступ в локальную сетку за шлюз. Может пригодится информация. 

Это сообщение отредактировал(а) Elerond - 26.9.2011, 16:35
--------------------
Мой блог
PM MAIL WWW   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.0431 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.