Jak połączyć ze sobą dwie sieci za pomocą OpenVPN uruchomionym na dwóch routerach z FreshTomato?
Pierwsza sieć to 192.168.3.0/24 z wyjściem na internet przez router Asus RT-AC68R/U i FreshTomato 2021.8 i uruchomionym serwerem OpenVPN TUN 10.7.0.0/24 i włączonymi opcjami
- Push LAN0 (br0) to clients
- Allow Client<->Client
Druga sieć to 192.168.1.0/24 z wyjściem na internet przez router Netgear 3500L i FreshTomato 2021.8 i uruchomionym klientem OpenVPN
samo połączenie OVPN działa bardzo fajnie i bezproblemowo.
z komputera będącego za klientem OVPN np. 192.168.1.10 mogę łączyć się z komputerem będącym za serwerem OVPN czyli np. 192.168.3.40
Gdzie problem? nie działa to w drugą stronę, czyli z komputera 192.168.3.40 nie łączę się z 192.168.1.10
Czyli chciałbym, żeby to chodziło podobnie jak w trybie TAP, ale z TAP jest więcej innych problemów i wolę pozostać na TUN.
Jak to ustawić?
Próbowałem na serwerze 192.168.3.3 dodawać trasy do 192.168.1.0 w tabeli routingu ale to nie pomaga.
Coś blokuje ruch, może to firewall? ale jak go wyłączyć tylko dla ruchu przez OVPN?
Scalony z 31 stycznia 2022 14:03:04:
walki z tematem ciąg dalszy:
dodałem tym poleceniem pod telnetem na serwerze OVPN (router ASUS AC68):
/usr/sbin/ip route add 192.168.1.0/24 via 10.7.0.11 dev tun21
odpowiedni wpis do tabeli routingu, tak by serwer znał trasę do pod sieci 192.168.1.0
Wpis dodał się prawidłowo, jest widoczny w tabeli routingu, ale nadal coś blokuje dostęp do tej sieci.
Z serwera OVPN puszczam ping na 10.7.0.11 (adres klienta Netgera3500 w VPN) - pingi przechodzą
Pingi puszczone na tego klienta ale na jego lokalny adres 192.168.1.4 nie przechodzą
Co może je blokować? któryś z firewalli na serwerze albo na kliencie? jak to sprawdzić?
Edytowany przez najmar11 dnia 31-01-2022 14:03
Nie, to nie ten przypadek. Opisują sytuację kiedy dwa routery są w domu, pod jednym adresem i jeden to robi za VPN a drugi za bramę na świat.
Ja chcę połączyć VPNem dwa routery w dwóch różnych lokalizacjach, chciałbym, żeby podsieci które są za nimi gadały ze sobą.
W tomato w OpenVPN Server jest taka opcja: "Push LAN0 (br0) to clients" i to ładnie działa, klienci mogą się łączyć z LAN servera.
Ja potrzebuję opcji, która jest jakby odwrotnością tej, czyli w Tomato w OpenVPN Client powinno być coś w rodzaju: "Push LAN0 (br0) to server", tak żeby server mógł się połączyć z LAN Clienta
w custom configuration po stronie asusa dopisz
route 192.168.1.0 255.255.255.0
i to powinno wystarczyć. Nie musisz dodawać żadnych routingów.
BTW nie napisałeś jaki typ połączenia zastosowałeś ale site-to-site najlepiej robi się na static.key.
OK, rozkminiłem to.
samo polecenie:
route 192.168.1.0 255.255.255.0
to za mało, trzeba dodać jeszcze:
iroute 192.168.1.0 255.255.255.0
ale w odpowiednim kontekście
pierwsze polecenie dodaje trasę do tabeli routingu na poziomie kernela, który w ten sposób kieruje ruch do OpenVPN, który skolei ma swoją osobną tabelę routingu i ją też musimy zmodyfikować i robimy to drugim poleceniem "--iroute network [netmask]
Może komuś się przyda, to pokażę jak w Tomato podłączyć zdalną podsieć, by mieli do niej dostęp wszyscy klienci OpenVPN.
Całą konfigurację przeprowadzamy tylko na Serwerze OVPN, na klientach nic nie musimy robić, wszystko dzieje się automagicznie.
W menu Tomato/OpenVPN Server zakładka Advanced:
w tabeli wpisujemy dane naszej podsieci (jak na załączonym obrazku):
- enable
- Common Name (nazwa klienta z podsiecią którą chcemy podłączyć, np. "client1.WORKGROUP" )
- Subnet 192.168.1.0
- Netmask 255.255.255.0
- Push - zaznaczyć jeżeli chcemy by inni klienci OVPN też mieli dostęp do tej podsieci (a nie tylko serwer).
na tej podstawie nasze Tomato doda do tabeli routingu odpowiednią trasę - odpowiada to pierwszemu poleceniu: "route 192.168.1.0 255.255.255.0"
teraz w Custom Configuration dodajemy wpis:
client-config-dir /mnt/ścieżka do katalogu z plikiem konfiguracyjnym
w katalogu tym umieszczamy plik nazwany tak jak Common Name naszego klienta, np. "client1.WORKGROUP"
w pliku umieszczamy drugie nasze polecenie:
iroute 192.168.1.0 255.255.255.0
i to wszystko, od teraz nasz Serwer OpenVPN będzie wiedział jak przekierowywać ruch do naszej podsieci.
jedna uwaga: Common Name to nie to samo co Username, jeśli chcemy używać Username to w Custom Configuration trzeba dodać wpis: username-as-common-name.
najmar11 załączono następujące plik:
Nie masz uprawnień, by zobaczyć załączniki w tym wątku.
Cześć, mam podobną sytuację.
Server ovpn AC66U_b1 10.0.0.0, klient1 N10U 10.0.1.0
z klienta do serwera dostaję się bez problemu do całej podsieci serwera.
Zrobiłem config praktycznie taki jak Twój z wyjątkiem Interface Type, ja mam UDP i teraz nie mogę go zmienić.
Z serwera nie mogę dostać się do klienta.
routing do 10.0.1.0 przez 10.8.0.2 u mnie jest w tabeli.
Jeszcze ciekawa rzecz, jeżeli podłączy się jako pierwszy klient2 czyli telefon z androidem to on otrzymuje adres 10.8.0.2 i to do niego tworzony jest routing 10.0.1.0. Klient1 wtedy ma adres 10.8.0.3 bo połączył się jako drugi w kolejce.
Scalony z 06 lipca 2022 18:06:28:
Ok, poradziłem sobie wyłączając Inbound Firewall na kliencie (rt-n10u).
Edytowany przez zakk87 dnia 06-07-2022 18:06
· Łącznie użytkowników: 24,117 · Najnowszy użytkownik: Ja
Czat
Musisz się zalogować, aby opublikować wiadomość.
tamtosiamto
28-03-2024 23:24
tak, tak zgadza sie, ale ja pytam o wykluczenie noda na guest network w first set, i to nie dziala
Adooni
24-03-2024 13:16
Guest network is currently designed to allow the first set of each band (2.4G, 5G, 5G-1) available to the AiMesh node
tamtosiamto
24-03-2024 03:03
ale w 1 jest opcja do wyboru - dla calej sieci albo rutera only i wlasnie o tym mowie, ze nie dziala
Adooni
23-03-2024 16:31
w dokumencie asusa jest ze wlasnie dla 1 ma dzialac na nodach tez
tamtosiamto
23-03-2024 15:39
tak, ale nie zmienia to faktu, ze w pierwszej nie dziala wylaczanie aimesh dla goscinnej( a powinno), czyli jest jakis bug. Mam start soft, bo to dsl-ac68 ktory nie jest juz updateowany
Adooni
22-03-2024 18:07
nie, 1 wsza bedzie wszedzie trzeba 2ga zrobic dla kazdego pasma te nie sa przenoszone
tamtosiamto
19-03-2024 19:57
czyli jak mam jedna siec goscinna to powinno dzialac separowanie gosci od noda -a nie dziala
tamtosiamto
19-03-2024 19:50
@Adooni 'Only one set is available for 1 band' i tak mam-1 set dla 2.4ghz i 1 dla 5ghz-czy czegos nie rozumiemW drugiej sieci goscinnej nie ma opcji wyboru Ruter only/ All nodes
Adooni
19-03-2024 19:14
no to przeczytaj to 2 pod - 1 stet z kazdego pasma jest dopuszczony na nody. zrob 2 siec jako goscinna na danym pasmie i wtedy sprawdz