Сразу прошу прощение за мой непрофессионализм, я начинающий.
Для начала опишу свою ситуацию по пунктам:
Сервер:Обычная машина с Windows XP Pro SP3.
ipconfig с сервера:
| Код |
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : i Основной DNS-суффикс . . . . . . : tci.org.ua Тип узла. . . . . . . . . . . . . : неизвестный IP-маршрутизация включена . . . . : да WINS-прокси включен . . . . . . . : нет Порядок просмотра суффиксов DNS . : tci.org.ua org.ua
AIRGRID - Ethernet адаптер:
DNS-суффикс этого подключения . . : Описание . . . . . . . . . . . . : Realtek RTL8139 Family PCI Fast Ethernet NIC Физический адрес. . . . . . . . . : 00-30-4F-53-4A-9C Dhcp включен. . . . . . . . . . . : нет IP-адрес . . . . . . . . . . . . : 192.168.160.200 Маска подсети . . . . . . . . . . : 255.255.255.0 IP-адрес . . . . . . . . . . . . : 192.168.2.75 Маска подсети . . . . . . . . . . : 255.255.252.0 Основной шлюз . . . . . . . . . . : 192.168.1.1 DNS-серверы . . . . . . . . . . . : 192.168.0.2 192.168.1.4
TCI.LAN - Ethernet адаптер:
DNS-суффикс этого подключения . . : Описание . . . . . . . . . . . . : VIA Rhine II Fast Ethernet Adapter Физический адрес. . . . . . . . . : 00-E0-4D-24-91-15 Dhcp включен. . . . . . . . . . . : нет IP-адрес . . . . . . . . . . . . : 192.168.0.1 Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз . . . . . . . . . . : DNS-серверы . . . . . . . . . . . : 192.168.0.2
ROST.NET - PPP адаптер:
DNS-суффикс этого подключения . . : Описание . . . . . . . . . . . . : WAN (PPP/SLIP) Interface Физический адрес. . . . . . . . . : 00-53-45-00-00-00 Dhcp включен. . . . . . . . . . . : нет IP-адрес . . . . . . . . . . . . : 91.225.116.75 Маска подсети . . . . . . . . . . : 255.255.255.255 Основной шлюз . . . . . . . . . . : 91.225.116.75 DNS-серверы . . . . . . . . . . . : 192.168.1.4 192.168.1.1 NetBIOS через TCP/IP. . . . . . . : отключен
VPN - Ethernet адаптер:
DNS-суффикс этого подключения . . : Описание . . . . . . . . . . . . : TAP-Win32 Adapter V9 Физический адрес. . . . . . . . . : 00-FF-BC-EF-7E-B1 Dhcp включен. . . . . . . . . . . : да Автонастройка включена . . . . . : да IP-адрес . . . . . . . . . . . . : 10.8.0.1 Маска подсети . . . . . . . . . . : 255.255.255.252 Основной шлюз . . . . . . . . . . : DHCP-сервер . . . . . . . . . . . : 10.8.0.2 Аренда получена . . . . . . . . . : 31 августа 2011 г. 20:11:35 Аренда истекает . . . . . . . . . : 30 августа 2012 г. 20:11:35
|
Собсно:
Компьютер состоит в домене TCI.ORG.UA
- AIRGRID - интерфейс по которому мы соединены с провайдером
- TCI.LAN - внутрисетевой интерфейс
- ROST.NET - VPN соединение с провайдером
- VPN - интерфейс OpenVPN
Интернет:Интернет попадает на внутрисетевой сервак посредством VPN соединения с провайдером.
На данном соединении стоит расшар для пользователей сети + Traffic Inspector.
Интернет внутри сети работает замечательно.
Конфиг сервера:| Код |
port 1194 proto udp dev tun ca c:\\OpenVPN\\easy-rsa\\keys\\ca.crt cert c:\\OpenVPN\\easy-rsa\\keys\\server.crt key c:\\OpenVPN\\easy-rsa\\keys\\server.key dh c:\\OpenVPN\\easy-rsa\\keys\\dh1024.pem server 10.8.0.0 255.255.255.0 ifconfig-pool-persist ipp.txt client-to-client keepalive 10 120 comp-lzo persist-key persist-tun status openvpn-status.log verb 4
|
Конфиг клиентов:| Код |
client dev tun proto udp remote 192.168.0.1 1194 resolv-retry infinite nobind persist-key persist-tun ca ca.crt cert georgia.crt key georgia.key ns-cert-type server comp-lzo verb 4
|
Фаервол:На серваке стоит KIS 2011 (Kaspersky Internet Security).
Все правила стандартные. Мною сетевой интерфейс TAP определён как "доверенная сеть", также добавлено одно правило на разрешение доступа к локальному UDP порту 1194 с любого адреса.
Задача:Кроме локальной сети есть несколько человек в нескольких странах которым нужен общий доступ к данным внутри локальной сети(файлы, Commfort Chat (реально ли расположить файлы не на шлюзе 192.168.0.1? чат должен стоять непосредственно на сервере? если нет - не так страшно)). Шлюз имеет внешний IP адрес: 91.225.116.75.
Что было сделано:Для теста я на своём компе установил OpenVPN и подключился к серверу. Странная вещь: из сети 192.168.0.x я могу подключиться только по внутрисетевому адресу сервера (192.168.0.1), иначе я получаю такую бяку в логах:
| Код |
TCP/UDP: Incoming packet rejected from 192.168.0.1:1194[2], expected peer address: 91.225.116.75:1194 (allow this incoming source address/port by removing --remote or adding --float)
|
Дальше ставлю на другой компьютер сети OpenVPN настраиваю, подключиться удаётся только по адресу 192.168.0.1 (та же история).
Пытаюсь пинговать два одновременно подключённых к VPN клиента по адресу 10.8.0.x - превышен интервал ожидания (и в одну, и в другую сторону).
С другой стороны, я с любого из трёх компьютеров (2 клиента и сервер) могу пинговать пару клиент-сервер (10.8.0.1).
Дальше больше, я попросил знакомого из другой страны подключиться к серверу (у него стоит файервол от Comodo, может конечно в нём дело, но...), он после пары утвердительных ответов на вопросы файервола подключился к VPN серверу по адресу 91.225.116.75, получил адрес 10.8.0.x, но не смог пропинговать сервер по адресу 10.8.0.1. С сервера я его тоже не смог пингонуть.
Вопрос:1. Я думал что параметр client-to-client добавляет клиентов в сеть с возможностью связи друг с другом. Оказывается это не так? Тогда как решить этот вопрос?
2. Почему человек извне не может попасть на сервер по адресу 10.8.0.1?
3. Нужно ли для таких тривиальных целей ковырять таблицу маршрутизации?
4. Может я вообще ламер, каких свет не видывал?
З.Ы.: Простите за длинный и утомительный пост)
Вот ещё мой ipconfig (VPN подключён):
| Код |
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : lufton Основной DNS-суффикс . . . . . . : tci.org.ua Тип узла. . . . . . . . . . . . . : Гибридный IP-маршрутизация включена . . . . : Нет WINS-прокси включен . . . . . . . : Нет Порядок просмотра суффиксов DNS . : tci.org.ua
Ethernet adapter VPN:
DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : TAP-Win32 Adapter V9 Физический адрес. . . . . . . . . : 00-FF-97-DE-CE-52 DHCP включен. . . . . . . . . . . : Да Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 10.8.0.6(Основной) Маска подсети . . . . . . . . . . : 255.255.255.252 Аренда получена. . . . . . . . . . : 31 августа 2011 г. 20:47:10 Срок аренды истекает. . . . . . . . . . : 30 августа 2012 г. 20:47:10 Основной шлюз. . . . . . . . . : DHCP-сервер. . . . . . . . . . . : 10.8.0.5 NetBios через TCP/IP. . . . . . . . : Включен
Ethernet adapter Подключение по локальной сети:
DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : Контроллер Atheros AR8121/AR8113/AR8114 P CI-E Ethernet (NDIS6.20) Физический адрес. . . . . . . . . : 00-23-54-37-75-71 DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да Локальный IPv6-адрес канала . . . : fe80::bc03:5ccf:5c22:9797%11(Основной) IPv4-адрес. . . . . . . . . . . . : 192.168.0.3(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 IPv4-адрес. . . . . . . . . . . . : 192.168.137.5(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз. . . . . . . . . : 192.168.0.1 IAID DHCPv6 . . . . . . . . . . . : 251667284 DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-14-54-51-D0-00-23-54-37-75-71
DNS-серверы. . . . . . . . . . . : 192.168.0.2 208.67.220.220 NetBios через TCP/IP. . . . . . . . : Включен
|
Вот ещё лог подключения с клиента:
| Код |
Wed Aug 31 20:47:07 2011 OpenVPN 2.2.1 Win32-MSVC++ [SSL] [LZO2] built on Jul 1 2011 Wed Aug 31 20:47:07 2011 NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables Wed Aug 31 20:47:07 2011 LZO compression initialized Wed Aug 31 20:47:07 2011 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ] Wed Aug 31 20:47:07 2011 Socket Buffers: R=[8192->8192] S=[8192->8192] Wed Aug 31 20:47:07 2011 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ] Wed Aug 31 20:47:07 2011 Local Options hash (VER=V4): '41690919' Wed Aug 31 20:47:07 2011 Expected Remote Options hash (VER=V4): '530fdded' Wed Aug 31 20:47:07 2011 UDPv4 link local: [undef] Wed Aug 31 20:47:07 2011 UDPv4 link remote: 192.168.0.1:1194 Wed Aug 31 20:47:07 2011 TLS: Initial packet from 192.168.0.1:1194, sid=4f0267d4 ff0be2f1 Wed Aug 31 20:47:07 2011 VERIFY OK: depth=1, /C=UA/ST=Kherson/L=Kherson/O=TCI/CN=OpenVPN-CA/[email protected] Wed Aug 31 20:47:07 2011 VERIFY OK: nsCertType=SERVER Wed Aug 31 20:47:07 2011 VERIFY OK: depth=0, /C=UA/ST=Kherson/O=TCI/CN=server/[email protected] Wed Aug 31 20:47:07 2011 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key Wed Aug 31 20:47:07 2011 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication Wed Aug 31 20:47:07 2011 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key Wed Aug 31 20:47:07 2011 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication Wed Aug 31 20:47:07 2011 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA Wed Aug 31 20:47:07 2011 [server] Peer Connection Initiated with 192.168.0.1:1194 Wed Aug 31 20:47:09 2011 SENT CONTROL [server]: 'PUSH_REQUEST' (status=1) Wed Aug 31 20:47:09 2011 PUSH: Received control message: 'PUSH_REPLY,route 10.8.0.0 255.255.255.0,topology net30,ping 10,ping-restart 120,ifconfig 10.8.0.6 10.8.0.5' Wed Aug 31 20:47:09 2011 OPTIONS IMPORT: timers and/or timeouts modified Wed Aug 31 20:47:09 2011 OPTIONS IMPORT: --ifconfig/up options modified Wed Aug 31 20:47:09 2011 OPTIONS IMPORT: route options modified Wed Aug 31 20:47:09 2011 ROUTE default_gateway=192.168.0.1 Wed Aug 31 20:47:09 2011 TAP-WIN32 device [VPN] opened: \\.\Global\{97DECE52-C523-4203-996F-658E0A27D55E}.tap Wed Aug 31 20:47:09 2011 TAP-Win32 Driver Version 9.8 Wed Aug 31 20:47:09 2011 TAP-Win32 MTU=1500 Wed Aug 31 20:47:09 2011 Notified TAP-Win32 driver to set a DHCP IP/netmask of 10.8.0.6/255.255.255.252 on interface {97DECE52-C523-4203-996F-658E0A27D55E} [DHCP-serv: 10.8.0.5, lease-time: 31536000] Wed Aug 31 20:47:09 2011 Successful ARP Flush on interface [38] {97DECE52-C523-4203-996F-658E0A27D55E} Wed Aug 31 20:47:15 2011 TEST ROUTES: 1/1 succeeded len=1 ret=1 a=0 u/d=up Wed Aug 31 20:47:15 2011 C:\WINDOWS\system32\route.exe ADD 10.8.0.0 MASK 255.255.255.0 10.8.0.5 Wed Aug 31 20:47:15 2011 ROUTE: CreateIpForwardEntry succeeded with dwForwardMetric1=30 and dwForwardType=4 Wed Aug 31 20:47:15 2011 Route addition via IPAPI succeeded [adaptive] Wed Aug 31 20:47:15 2011 Initialization Sequence Completed
|