<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; Openvpn не идёт пинг в сеть за Openvpn]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=22884</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=22884&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Openvpn не идёт пинг в сеть за Openvpn».]]></description>
		<lastBuildDate>Mon, 18 Jun 2012 08:50:12 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Re: Openvpn не идёт пинг в сеть за Openvpn]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=282696#p282696</link>
			<description><![CDATA[<p>понял проблема была в форвардинге добавил правила <br /></p><div class="codebox"><pre><code>iptables -A FORWARD -i tun0 -o eth0 -j ACCEPT
iptables -A FORWARD -i eth0 -o tun0 -j ACCEPT</code></pre></div><p>и всё заработало</p>]]></description>
			<author><![CDATA[null@example.com (drac753)]]></author>
			<pubDate>Mon, 18 Jun 2012 08:50:12 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=282696#p282696</guid>
		</item>
		<item>
			<title><![CDATA[Openvpn не идёт пинг в сеть за Openvpn]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=282685#p282685</link>
			<description><![CDATA[<p>есть комп с белым ip , на нем поднят openvpn (server.conf) также есть eth0 - подключена локальная сеть сеть - 192.168.4.52, tun0-10.8.0.1 </p><p>конфиг на сервере </p><p>port 1194<br />proto tcp<br />dev tun<br />ca /etc/openvpn/easy-rsa/keys/ca.crt<br />cert /etc/openvpn/easy-rsa/keys/server.crt<br />key /etc/openvpn/easy-rsa/keys/server.key<br />dh /etc/openvpn/easy-rsa/keys/dh1024.pem<br />server 10.8.0.0 255.255.255.0<br />ifconfig-pool-persist ipp.txt<br />push &quot;route 192.168.4.0 255.255.255.0&quot;<br />client-to-client<br />keepalive 10 120<br />comp-lzo<br />persist-key<br />persist-tun<br />status openvpn-status.log<br />verb 3</p><br /><p>настройки фаервола <br />#!/bin/bash<br />#этот модуль позволяет работать с ftp в пассивном режиме<br />modprobe nf_conntrack_ftp<br />#очистка цепочек<br />iptables -F INPUT<br />iptables -F FORWARD<br />iptables -F OUTPUT<br />iptables -t nat -F PREROUTING<br />iptables -t nat -F POSTROUTING<br />iptables -t mangle -F<br />#Запрет всего<br />iptables -P INPUT DROP<br />iptables -P OUTPUT ACCEPT<br />iptables -P FORWARD DROP</p><p>#включение логов iptables<br />#iptables -I OUTPUT -o eth0 -j LOG<br />#префиксы сообщений iptables<br />#iptables -A INPUT -p tcp&nbsp; -j LOG --log-prefix &quot;input tcp&quot;<br />#iptables -A INPUT -p icmp -j LOG --log-prefix &quot;input icmp&quot;<br />#логи входящих tcp udp icmp<br />#iptables -A INPUT -j LOG --log-level 4</p><br /><p>#разрешаем все входящие пакеты на интрефейс замыкания на себя иначе ничего не работает <br />iptables -A INPUT -i lo -j ACCEPT<br />#РАЗРЕШЕНЫ ТОЛЬКО ВХОДЯЩИЕ СОЗДАННЫЕ НАШИМИ ИСХОДЯЩИМИ<br />iptables -A INPUT -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT<br />iptables -A INPUT -p UDP -m state --state ESTABLISHED,RELATED -j ACCEPT<br />#Правила повышающие безопасность<br />#Блочим входящие tcp соединения не syn пакетом (либо ошибка либо атака)<br />iptables -I INPUT -m conntrack --ctstate NEW -p tcp ! --syn -j DROP<br />iptables -I INPUT -m conntrack --ctstate NEW,INVALID -p tcp --tcp-flags SYN,ACK SYN,ACK -j REJECT<br />#разрешаем любые входящие и исходящие по icmp<br />iptables -A INPUT -p icmp -j ACCEPT<br />iptables -A OUTPUT -p icmp -j ACCEPT<br />#Разрешаем доступ по tcp&nbsp; порт 1194 - vpn совсех интерфейсов <br />iptables -A INPUT&nbsp; -p tcp&nbsp; --dport 1194 -j ACCEPT<br />#Разрешаем маскарадинг<br />iptables -t nat -A POSTROUTING -o ppp0 -j SNAT --to-source 85.26.185.8<br />#разрешаем&nbsp; транзитные&nbsp; пакеты с vpn сервака в нет <br />iptables -A FORWARD -i ppp0 -o tun0 -p tcp --dport 1194 -j ACCEPT</p><br /><p>Файл натроек клиента client.ovpn <br />client<br />dev tun<br />proto tcp<br />remote белыйip 1194<br />resolv-retry infinite<br />nobind<br />persist-key<br />persist-tun<br />ca ca.crt<br />cert client1.crt<br />key client1.key<br />ns-cert-type server<br />comp-lzo<br />verb 3</p><p>Форвардинг включил <br />net.ipv4.ip_forward = 1<br />затем <br />sysctl -p</p><p>насерваке <br />root@debtest:/etc/network/if-pre-up.d# route -n <br />Kernel IP routing table<br />Destination&nbsp; &nbsp; &nbsp;Gateway&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Genmask&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Flags Metric Ref&nbsp; &nbsp; Use Iface<br />10.64.64.64&nbsp; &nbsp; &nbsp;0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;255.255.255.255 UH&nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 ppp0<br />10.8.0.2&nbsp; &nbsp; &nbsp; &nbsp; 0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;255.255.255.255 UH&nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 tun0<br />192.168.4.0&nbsp; &nbsp; &nbsp;0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;255.255.255.0&nbsp; &nbsp;U&nbsp; &nbsp; &nbsp;0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 eth0<br />192.168.3.0&nbsp; &nbsp; &nbsp;0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;255.255.255.0&nbsp; &nbsp;U&nbsp; &nbsp; &nbsp;0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 eth0<br />10.8.0.0&nbsp; &nbsp; &nbsp; &nbsp; 10.8.0.2&nbsp; &nbsp; &nbsp; &nbsp; 255.255.255.0&nbsp; &nbsp;UG&nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 tun0<br />0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.0.0.0&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;U&nbsp; &nbsp; &nbsp;0&nbsp; &nbsp; &nbsp; 0&nbsp; &nbsp; &nbsp; &nbsp; 0 ppp0</p><p>Подключение с клиента к серверу проходит, ping на 192.168.4.52 и 10.8.0.1 идут , но дальше в локалку нет,где накосячил не пойму ?</p><p>пробую tracert </p><p>tracer 192.168.4.30 (комп в сети за Openvpn серваком) получаю </p><p>Трассировка маршрута к 192.168.4.30 с максимальным числом прыжков 30</p><p>&nbsp; 1&nbsp; &nbsp;424 ms&nbsp; &nbsp;358 ms&nbsp; &nbsp;358 ms&nbsp; 10.8.0.1<br />&nbsp; 2&nbsp; &nbsp; &nbsp;*&nbsp; &nbsp; &nbsp; &nbsp; *&nbsp; &nbsp; &nbsp; &nbsp; *&nbsp; &nbsp; &nbsp;Превышен интервал ожидания для запроса.<br />&nbsp; 3&nbsp; &nbsp; &nbsp;*&nbsp; &nbsp; &nbsp; &nbsp; *&nbsp; &nbsp; &nbsp; &nbsp; *&nbsp; &nbsp; &nbsp;Превышен интервал ожидания для запроса.</p>]]></description>
			<author><![CDATA[null@example.com (drac753)]]></author>
			<pubDate>Mon, 18 Jun 2012 07:35:59 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=282685#p282685</guid>
		</item>
	</channel>
</rss>
