клиент pfSense 2.1 OpenVPN не использует туннельный интерфейс

у меня возникли некоторые проблемы с получением OpenVPN работает на моем pfSense коробке. Вопрос довольно странный для меня.

когда OpenVPN включен, только мой маршрутизатор может подключаться к интернету. От роутера можно использовать ping, ссылки и т. д., и соединения работают точно так, как ожидалось-через VPN, с IP-адресом, назначенным моим провайдером VPN (Proxy.sh, кстати).

однако ни один из клиентов локальной сети не может подключиться к интернету. Я получаю таймауты при использовании ping или веб-браузера. Я могу пропинговать свой маршрутизатор и IP-адрес шлюза.

когда я переключаю шлюз по умолчанию из VPN на шлюз моего провайдера, все работает точно так, как ожидалось.

Вот таблица маршрутизации (netstat -r) когда в режиме VPN, и ключ для него:

IPv4
Destination     Gateway     Flags   Refs    Use  Mtu     Netif   Expire
0.0.0.0/1       10.XX.X.53  UGS     0       122  1500    ovpnc1  =>
default         10.XX.X.53  UGS     0       235  1500    ovpnc1   
8.8.8.8         10.XX.X.53  UGHS    0       82   1500    ovpnc1   
10.XX.X.1/32    10.11.0.53  UGS     0       0    1500    ovpnc1   
10.XX.X.53      link#12     UH      0       0    1500    ovpnc1   
10.XX.X.54      link#12     UHS     0       0    16384   lo0  
ZZ.XX.XXX.0/20  link#1      U       0       83   1500    re0  
ZZ.XX.XXX.XXX   link#1      UHS     0       0    16384   lo0  
127.0.0.1       link#9      UH      0       12   16384   lo0  
128.0.0.0/1     10.11.0.53  UGS     0       123  1500    ovpnc1   
192.168.1.0/24  link#11     U       0       1434 1500    ue0  
192.168.1.1     link#11     UHS     0       0    16384   lo0  
Y.Y.Y.Y/32      ZZ.XX.XXX.1 UGS     0       249  1500    re0 

IP-адреса

  • 10.XX.X.53/54 - мой DHCP-назначенный IP-адрес / пара от поставщика VPN
  • ZZ.XX.XXX.XXX - мой внешний IP Интернет-провайдер
  • Y.Y.Y.Y - внешний IP, назначенный поставщиком VPN

интерфейсы

  • ovpnc1 - my VPN client interface
  • re0 - мой LAN-интерфейса
  • ue0 - мой WAN-интерфейс

это выглядит по существу, что я ожидал бы, что это будет. Маршрут по умолчанию через VPN провайдера. VPN-адрес маршрутизируется через IP-адрес, назначенный поставщиком услуг интернета. Я не уверен, что было бы неправильно здесь.

таким образом, выясняя, что это проблема брандмауэра, я в основном пытался включить весь входящий / исходящий трафик. Как представляется, это не решает проблему.

кроме того, полагая, что это может быть какая-то проблема сети клиента, я перезапустил клиентов в локальной сети. Это не помогло.

я тоже побежал route flush и сбросить маршруты вручную.

так что я немного озадачен, и был бы очень благодарен за любые мысли о том, что проблема может быть.

22
задан MariusMatutiae
19.03.2023 19:22 Количество просмотров материала 2575
Распечатать страницу

2 ответа

обычно необходимо предоставить инструкцию для пересылки трафика IPv4 из локальной сети в new интерфейс, который предоставляет VPN, будь то tun0 или tap0.

Я слишком ржавый с pf, чтобы попытаться предложить, как это сделать. В iptables используется следующая команда:

 iptables --table nat --append POSTROUTING --out-interface tap0/tun0 -j MASQUERADE

Я надеюсь, это даст толчок в правильном направлении, хотя это не решение.

1
отвечен MariusMatutiae 2023-03-21 03:10

чтобы решить эту проблему, я должен был перейти к:

pfSense -> Брандмауэр -> Нат -> исходящие -> ручная исходящих поколения правило NAT (AON - расширенный исходящий NAT)

оттуда мне пришлось переместить все сопоставления OPT1 наверх (т. е. выше сопоставлений WAN).

Отметим также, что:

  1. в правилах межсетевого экрана я должен был установить правило для всего входящего трафика в подсети LAN, чтобы он использовал Прокси-шлюз. Выглядит так в списке правил из pfSense:
IPv4 TCP LAN net * * 80 (HTTP) ProxySHGW none "LAN Subnet to Proxy.sh gateway"
  1. я сохранил шлюз по умолчанию как WAN, но должен был добавить шлюз ProxySHGW, используемый вышеуказанным правилом.

Я надеюсь, что это поможет кому-то еще на этом пути.

0
отвечен Brian M. Hunt 2023-03-21 05:27

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя

Похожие вопросы про тегам:

networking
openvpn
pfsense
router
vpn
Вверх