<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: openvpn</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94993.html</link>
    <description>Openvpn&lt;br&gt;Сервер настроен весьма параноидально.&lt;br&gt;&lt;br&gt;Имеется клиентский конфиг&lt;br&gt;client&lt;br&gt;tls-client&lt;br&gt;verb 3&lt;br&gt;dev tap&lt;br&gt;proto udp&lt;br&gt;remote server.ru 1194&lt;br&gt;nobind&lt;br&gt;persist-key&lt;br&gt;persist-tun&lt;br&gt;redirect-gateway&lt;br&gt;&lt;br&gt;ca   &quot;server.ru/ca.crt&quot;&lt;br&gt;cert &quot;server.ru/client1.crt&quot;&lt;br&gt;key  &quot;server.ru/client1.key&quot;&lt;br&gt;tls-auth &quot;server.ru/ta.key&quot; 1&lt;br&gt;&lt;br&gt;Коннект  успешен, но видим только сам сервер- признак того, что на сервере iptables надо править.&lt;br&gt;&lt;br&gt;вроде бы так&lt;br&gt;&lt;br&gt; iptables -A FORWARD -i tap0 -o br0 -j ACCEPT&lt;br&gt; iptables -t nat -A POSTROUTING -o br0 -j MASQUERADE&lt;br&gt;&lt;br&gt;&lt;br&gt;ifconfig -  br0 основной, &lt;br&gt;tap0      Link encap:Ethernet  HWaddr A2:ED:93:FA:82:C9&lt;br&gt;          inet addr:10.8.0.1  Bcast:10.8.0.255  Mask:255.255.255.0&lt;br&gt;&lt;br&gt;/proc/sys/net/ipv4/ip_forward&lt;br&gt;1&lt;br&gt;&lt;br&gt;&lt;br&gt;Что забыл?&lt;br&gt;</description>

<item>
    <title>openvpn (Илья)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94993.html#4</link>
    <pubDate>Wed, 18 Sep 2013 09:43:02 GMT</pubDate>
    <description>Начинаем.&lt;br&gt;Открываем 1194 порт&lt;br&gt;Смотрим&lt;br&gt;&lt;br&gt;tcpdump dst port 1194&lt;br&gt;&lt;br&gt;12:23:27.716664 IP CentOS-63-64-minimal.openvpn &amp;gt; l5-128-36-15.cn.ru.openvpn: UDP, length 142&lt;br&gt;12:23:27.716691 IP CentOS-63-64-minimal.openvpn &amp;gt; l5-128-36-15.cn.ru.openvpn: UDP, length 96&lt;br&gt;12:23:27.836392 IP l5-128-36-15.cn.ru.openvpn &amp;gt; CentOS-63-64-minimal.openvpn: UDP, length 50&lt;br&gt;12:23:27.836414 IP l5-128-36-15.cn.ru.openvpn &amp;gt; CentOS-63-64-minimal.openvpn: UDP, length 50&lt;br&gt;12:23:27.836424 IP l5-128-36-15.cn.ru.openvpn &amp;gt; CentOS-63-64-minimal.openvpn: UDP, length 50&lt;br&gt;12:23:27.836431 IP l5-128-36-15.cn.ru.openvpn &amp;gt; CentOS-63-64-minimal.openvpn: UDP, length 50&lt;br&gt;&lt;br&gt;tcpdump src port 1194&lt;br&gt;&lt;br&gt;12:27:08.242730 IP l5-128-36-15.cn.ru.openvpn &amp;gt; CentOS-63-64-minimal.openvpn: UDP, length 53&lt;br&gt;12:27:17.635426 IP l5-128-36-15.cn.ru.openvpn &amp;gt; CentOS-63-64-minimal.openvpn: UDP, length 53&lt;br&gt;12:27:18.795852 IP CentOS-63-64-minimal.openvpn &amp;gt; l5-128-36-15.cn.ru.openvpn: UDP, length 53&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Круто.&lt;br&gt;Коннект прошел.&lt;br&gt;Клиент начинает при пинге выдавать &lt;br&gt;&lt;br&gt;From 10.8.0.</description>
</item>

<item>
    <title>openvpn (Перлюстратор Стафф)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94993.html#3</link>
    <pubDate>Tue, 10 Sep 2013 07:52:19 GMT</pubDate>
    <description>&amp;gt;  iptables -A FORWARD -i tap0 -o br0 -j ACCEPT &lt;br&gt;&amp;gt;  iptables -t nat -A POSTROUTING -o br0 -j MASQUERADE &lt;br&gt;&lt;br&gt;Должен быть accept на уже установленные соединения. Можно погуглить howto&apos;шки примитивного проброса соединений, простого шлюза. Там точно будет.&lt;br&gt;&lt;br&gt;Полезно найти схему NetFilter цепочек таблиц. Вот такая неплоха: https://upload.wikimedia.org/wikipedia/ru/f/f4/Iptables-traversal.svg Отмедитировать, со схемой перед глазами, на предмет: что нужно получить и через какие таблицы в цепочках это пройдёт. Иногда уже на этом этапе становится всё понятно.&lt;br&gt;&lt;br&gt;Ну, и со схемой наперевес поставить в цепочках правила записи в системный лог. Типа: iptables ... -j log (если мне склероз не изменяет).&lt;br&gt;&lt;br&gt;Дальше копаться в этих логах, потом уже (или - просто независимо) смотреть tcpdump.&lt;br&gt;&lt;br&gt;Важно: не все сразу понимают, что искомый трафик через некоторые таблицы не идёт совсем. В этом случае непонимания могут ставить нужные правила в таблицы, где эти правила смысла не имеют.&lt;br&gt;</description>
</item>

<item>
    <title>openvpn (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94993.html#2</link>
    <pubDate>Mon, 09 Sep 2013 10:18:13 GMT</pubDate>
    <description>&amp;gt; Openvpn &lt;br&gt;&amp;gt; Сервер настроен весьма параноидально.&lt;br&gt;&lt;br&gt;То, что было выше приведено (конфиг опенвпн) - далеко не параноидально.&lt;br&gt;&lt;br&gt;&amp;gt; Что забыл?&lt;br&gt;&lt;br&gt;Воспользоваться tcpdump для диагностики.&lt;br&gt;</description>
</item>

<item>
    <title>openvpn (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94993.html#1</link>
    <pubDate>Mon, 09 Sep 2013 09:29:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; persist-tun &lt;br&gt;&amp;gt; redirect-gateway &lt;br&gt;&amp;gt; ca   &quot;server.ru/ca.crt&quot; &lt;br&gt;&amp;gt; cert &quot;server.ru/client1.crt&quot; &lt;br&gt;&amp;gt; key  &quot;server.ru/client1.key&quot; &lt;br&gt;&amp;gt; tls-auth &quot;server.ru/ta.key&quot; 1 &lt;br&gt;&amp;gt; Коннект  успешен, но видим только сам сервер- признак того, что на &lt;br&gt;&amp;gt; сервере iptables надо править.&lt;br&gt;&amp;gt; вроде бы так &lt;br&gt;&amp;gt;  iptables -A FORWARD -i tap0 -o br0 -j ACCEPT &lt;br&gt;&lt;br&gt;а в обратную где?&lt;br&gt;&amp;gt;  iptables -t nat -A POSTROUTING -o br0 -j MASQUERADE &lt;br&gt;&amp;gt; ifconfig -  br0 основной, &lt;br&gt;&amp;gt; tap0      Link encap:Ethernet  HWaddr A2:ED:93:FA:82:C9 &lt;br&gt;&amp;gt;           inet addr:10.8.0.1 &lt;br&gt;&amp;gt;  Bcast:10.8.0.255  Mask:255.255.255.0 &lt;br&gt;&amp;gt; /proc/sys/net/ipv4/ip_forward &lt;br&gt;&amp;gt; 1 &lt;br&gt;&amp;gt; Что забыл?</description>
</item>

</channel>
</rss>
