Discussion:
OPENVPN: Routing mehrere Roadwarriors
(zu alt für eine Antwort)
Thomas Palm
2017-08-28 11:02:52 UTC
Permalink
Ich habe via OpenVPN mein LAN mit einem entfernten LAN verbunden
(tunnel). In der OpenVPN Konfig eine Route fÃŒr das komplette entfernte
Netz eingefÃŒgt und alles klappt prima in beide Richtungen. Mein LAN ist
Server.

Wenn ich einen zweiten OpenVPN Client an mein LAN hÀnge, komme ich mit
dem auch auf mein LAN drauf. Alles OK. Aber jeder Versuch von diesem
zweiten Roadwarrior Maschinen des ersten Roadwarriors (das entfernte
LAN) zu erreichen schlagen fehl. Traceroute bleibt auf der Tunnel IP
meines FLI4L stecken und kommt nicht weiter.

Ich hab so ziemlich alles versucht. Routen in der openvpn Konfig
eingefÃŒgt. Routen in der base.txt eingefÃŒgt. Sogar den Traffic vom
zweiten Roadwarrior maskiert, weil das entfernte LAN sonst vermutlich
nicht korrekt zurÃŒck routet. Es will nicht klappen.

Hat jemand einen Tipp?

fli4l 3.10.7
Peter Schiefer
2017-08-28 15:01:14 UTC
Permalink
Hallo Thomas,
Post by Thomas Palm
Ich habe via OpenVPN mein LAN mit einem entfernten LAN verbunden
(tunnel). In der OpenVPN Konfig eine Route für das komplette entfernte
Netz eingefügt und alles klappt prima in beide Richtungen. Mein LAN ist
Server.
Wenn ich einen zweiten OpenVPN Client an mein LAN hänge, komme ich mit
dem auch auf mein LAN drauf. Alles OK. Aber jeder Versuch von diesem
zweiten Roadwarrior Maschinen des ersten Roadwarriors (das entfernte
LAN) zu erreichen schlagen fehl. Traceroute bleibt auf der Tunnel IP
meines FLI4L stecken und kommt nicht weiter.
Ich hab so ziemlich alles versucht. Routen in der openvpn Konfig
eingefügt. Routen in der base.txt eingefügt. Sogar den Traffic vom
zweiten Roadwarrior maskiert, weil das entfernte LAN sonst vermutlich
nicht korrekt zurück routet. Es will nicht klappen.
Hat jemand einen Tipp?
fli4l 3.10.7
3.10.7 ist ausser Support ;)


maskiert - Du hast also an OPENVPN_x_PF_FORWARD und
OPENVPN_x_PF_POSTROUTING gedacht, so das routing in beide Richtungen
erlaubt ist?

Gruß Peter
Thomas Palm
2017-08-29 04:26:26 UTC
Permalink
LanSpezi schrieb am Mo, 28 August 2017 17:01
Post by Peter Schiefer
maskiert - Du hast also an OPENVPN_x_PF_FORWARD und
OPENVPN_x_PF_POSTROUTING gedacht, so das routing in beide
Richtungen
erlaubt ist?
Hi Peter,

das war ein guter Hinweis, danke dir!

Ich hatte ein catch all

PF_POSTROUTING_5='10.0.0.14/32 MASQUERADE'

in der base.txt.

Ich hab's jetzt in die openvpn verlagert (dort ist auch zwingend ein
Ziel anzugeben)

OPENVPN_4_PF_POSTROUTING_1='10.0.0.14/32 192.168.10.0/24 MASQUERADE'

Jetzt klappt's. Danke dir!

Loading...