logo elektroda
logo elektroda
X
logo elektroda
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

OpenVPN konfiguracja dla dostępu użytkowników z różnych podsieci.

koniol 27 Lut 2023 17:48 1026 11
  • #1 20461479
    koniol
    Poziom 16  
    Posty: 369
    Ocena: 72
    Witam. Proszę o poradę bardziej doświadczonych koleżanek i kolegów. Jeśli ten wątek gdzieś jest na forum to przepraszam - nie znalazłem.

    Potrzebuję połączyć dwa komputery pracujące w oddzielnych sieciach LAN :
    1. Komputer z dostępem do internetu za pośrednictwem sieci komórkowej (hotspot Iphone)
    2. Komputer z dostępem do internetu za pośrednictwem sieci komórkowej ( router z wbudowanym modemem LTE).

    W miejscu zamieszkania mam skonfigurowany serwer Openvpn za natem . Router domowy ma dostęp do stałego adresu IP. Generalnie większość ustawień działa poprawnie tzn.:
    1: Obydwa klienty łączą się do serwera VPN z dowolnych lokalizacji na świecie.
    2. Obydwa klienty widzą serwer VPN i odwrotnie - serwer widzi klientów.

    W obu przypadkach działa internet . Połączenie VPN zestawione za pomocą TAP.

    Byłoby 100% sukcesu w konfiguracji, gdyby nie fakt, że potrzebuję aby obydwa klienty widziały się w sieci wzajemnie. Jeden z klientów ma zainstalowaną aplikację do obsługi radia amatorskiego. Niestety wspomniana aplikacja wymaga zewnętrznego adresu IP, stąd pomysł na sieć VPN. No i teoretycznie wszystko działa, ale tylko wówczas kiedy klient inicjujący podłączenie do aplikacji jest w sieci LAN, w której zainstalowany jest serwer OPENVPN.

    Wniosek jest taki, że klienty się nie widzą.

    Routing na kliencie będącym w sieci LAN w której jest router openvpn ustawiłem ręcznie.

    Adresacja sieci jest następująca.

    1. Sieć LAN z dostępem do internetu i zewnętrznego IP z zainstalowanym serwerem openVPN : 192.168.1.0 255.255.255.0
    2. Tunel VPN 192.168.2.0 255.255.255.0
    3. Klient 1: Sieć lan sieci komórkowej
    4. Klient 2: Sieć lan sieci komórkowej 2.

    Poniżej przedstawiam tablicę routingu klienta będącego w sieci LAN, w której znajduje się serwer openvpn ( jego adres 192.168.1.3).


    OpenVPN konfiguracja dla dostępu użytkowników z różnych podsieci.

    Poniżej przedstawiam konfigurację pliku server.conf
    OpenVPN konfiguracja dla dostępu użytkowników z różnych podsieci.


    Poniżek przedstawiam konfigurację pliku interfaces dla karty sieciowej serwera openvpn:

    OpenVPN konfiguracja dla dostępu użytkowników z różnych podsieci.

    Wszystkie pozostałe ustawienia związane z natowaniem adresów na serwerze typu forward IP itp. ustawiłem prawidłowo. Zapora na serwerze openvpn to UFW.

    Pytanie:
    Czy muszę coś dodać do konfigu OpenVpn na klientach?
    Proszę o sugestie.
    Jeśli temat zostanie rozwiązany opiszę dokładnie krok po kroku konfigurację , aby inni użytkownicy mogli skorzystać w przyszłości moich wypocin.

    Jako, że w moim temacie nie podjęto dyskusji, informuję, że rozwiązałem problem samodzielnie dodając w pliki server.conf linijkę o treści"client-to-client".
    Po restarcie serwera wszystkie klienty widzą się wzajemnie.
    Pozdrawiam.
  • Pomocny post
    #2 20487179
    dsxsoft
    Poziom 12  
    Posty: 213
    Pomógł: 9
    Ocena: 20
    Na routerach(hostspot) Końcowych do których są połączeni klienci również musisz dodać routing nie tylko w konfiguracji serwera opvn
  • #3 20487429
    koniol
    Poziom 16  
    Posty: 369
    Ocena: 72
    Dzięki za odpowiedź. Już teraz wiem, tylko pytanie czy aktualna konfiguracja po dodaniu routingu statycznego do routerów(hotspot) wystarczy, czy trzeba jeszcze coś przekonfigurować? I jeszcze jedna myśl. U kolegi na Macu nie działa openvpn w trybie tap. Czy jak zmienię konfigurację na TUN, to dalej sieć będzie działać jak dotychczas?
  • #4 20487518
    dsxsoft
    Poziom 12  
    Posty: 213
    Pomógł: 9
    Ocena: 20
    Zdecydowanie powinieneś użyć TUN który działa w warstwie 3. Następnie ustawiasz routing na podsieć 1 oraz podsieć 2 w pliku konfiguracyjnym ovpn. Następnie na każdym końcowym routerze musisz ustawić routing z sieci(podsieci) do sieci głównej (serwera ovpn). TAP na ios android nie jest obsługiwany.
  • #5 20489455
    koniol
    Poziom 16  
    Posty: 369
    Ocena: 72
    No właśnie zauważyłem, że telefony się nie łączą, ale to dla mnie akurat mniejsze zło. Zmieniłem na TUN, niestety ramki lecą tylko od klienta do serwera. W ustawieniach kart sieciowych klienta widnieje połączenie OPENVPN data Channel offload. Pamiętam, że ten problem miałem od samego początku, dlatego pozostałem przy trybie TAP. Wiem, że to bardziej obciąża sieć, ale nie zwracałem uwagi do czasu próby połączenia do sieci za pomocą Mac'a.
  • #6 20489549
    dsxsoft
    Poziom 12  
    Posty: 213
    Pomógł: 9
    Ocena: 20
    W pliku konfiguracyjnym ovpn robisz routing do bramy lan np (push "route 10.0.0.0 255.255.255.0") następnie na ruterze w sieci której stoi serwer opvn dajesz routing przykład (Destination IP 10.8.0.0(Bram VPN) 255.255.255.0 Subnet mask Next Hop 10.0.0.250(IP maszyny / servera ovpn) Klienci tunelowo łączą się przez tun do sieci i mają dostęp do bramy ovpn oraz bramy/sieci routera jak w przykładzie 10.0.0.0/24. Aby uzyskać dostęp z lan 10.0.0.0/24 do użytkownika połączonego tunelowo musisz łączyć sie przez brame jak w przykładzie 10.8.0.0/24 dajmy na to ip klienta 10.8.0.5. Reasumując gdy jesteś w sieci lan 10.0.0.0/24 pingujesz połączonego klienta tunelowo 10.8.0.5.
  • #7 20489586
    koniol
    Poziom 16  
    Posty: 369
    Ocena: 72
    Nie zrobię na routerze routingu, gdyż nie ma on możliwości konfiguracji static route. Wszystkie ustawienia routingu aktualnie robię na klientach windowsowych. Zaznaczam, że w trybie TAP wszystko działa jak trzeba, wszystkie ustawienia związane z routingiem są poprawne.
  • #8 20489878
    dsxsoft
    Poziom 12  
    Posty: 213
    Pomógł: 9
    Ocena: 20
    To router do wymiany ;) co z tego ze ustawisz routing w konfiguracji serwera opvn jak stoi on w sieci lan gdzie na routerze nie mam ustawionego routingu to nie zależnie czy tap czy tun routing musi być. Jak serwer na jakiejkolwiek maszynie jest w sieci lan.
  • #9 20490014
    koniol
    Poziom 16  
    Posty: 369
    Ocena: 72
    Wiem. To takie dziadostwo od dostawcy z kablówki. Typowy dla przeciętnych użytkowników. Nic tam nie ma. Jedynie zrobić z niego most i podłączyć do innego. Wyeliminować go nie mogę, bo ma wbudowany modem.
  • #10 20490128
    dsxsoft
    Poziom 12  
    Posty: 213
    Pomógł: 9
    Ocena: 20
    Kupujesz coś lepszego i na nim tworzysz siec lan ten od operatora wykorzystaj tylko jako modem i ustaw DMZ dla twojego nowego routera na którym będziesz miał nat/firewall
  • #11 20499647
    koniol
    Poziom 16  
    Posty: 369
    Ocena: 72
    Jeżeli w routerze od dostawcy nie ma gniazda wan, to wystarczy ustawić go w tryb bridge?
  • #12 20500974
    dsxsoft
    Poziom 12  
    Posty: 213
    Pomógł: 9
    Ocena: 20
    2 port wan nie jest potrzebny, ustal z dostawcą aby np zrobił co PPPoE pytanie jak to teraz masz i co to za dostawca. Jak nie da rady to po prostu na routerze dostawcy ustal DMZ dla ip twojego routera który będzie pełnił funkcje głównego routera w sieci z NAT/Firewall tak ze porty wtedy przekierowujesz właśnie tamy routerze który ma otwarte wszystkie porty właśnie dzięki DMZ który ustaliłeś na routerze dostawcy dla swojego routera po ip.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik poszukuje pomocy w konfiguracji serwera OpenVPN, aby umożliwić wzajemny dostęp dwóch komputerów pracujących w różnych sieciach LAN. Oba komputery łączą się z serwerem VPN, ale nie mogą się wzajemnie widzieć. W odpowiedziach podkreślono konieczność dodania routingu na końcowych routerach, a także zalecenie przejścia z trybu TAP na TUN, co jest bardziej efektywne. Użytkownik napotkał problemy z routingiem, ponieważ jego router nie obsługuje statycznych tras. Sugerowano wymianę routera na model z lepszymi możliwościami konfiguracyjnymi oraz ustawienie DMZ dla nowego routera, aby poprawić funkcjonalność sieci.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA