Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » VPN: вся информация в этой теме

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160

Открыть новую тему     Написать ответ в эту тему

Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
VPN

 
Собираем полезные линки, преимущественно на русском.
 
Настройка VPN под Windows 9x, 2000, XP  
Настройка VPN под Windows XP  
Настройка VPN под Windows 9x  
http://compnetworking.about.com/cs/vpn/  
http://www.corecom.com/html/vpn.html
http://www.iec.org/online/tutorials/vpn/
VPN и спутники
VPN соединение для Vista пошагово с картинками  
VPN соединение для XP пошагово с картинками  
Настройка VPN (PPPoE) для Windows Vista  
Конфигурация VPN в Windows 2000 (Соединяя Офисы)
Как создать VPN на базе протокола L2TP  
Сравнение характеристик существующих Open Source VPN решений для Linux
VPN соединение "подвисает", приходится переподключаться. Попробуйте изменить значение MTU на клиенте.  
 
VPN и IPSec на пальцах
Технологии используемые в IPSEC (ipsec vpn tunnel cisco)
 
Темы на форуме
VPN под Linux
 
Если при создании VPN соединения у вас "вдруг" перестает работать интернет, надо найти настройки VPN соединения в них настройки TCP-IP там кнопку advanced и сбросить галку "использовать основной шлюз в удаленной сети".

Отправлено: 09:11 29-03-2002 | Исправлено: Xant1k, 14:57 09-07-2020
snull

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
как пустить bt*(заголовок битторент) через VPN?
мне сказали организовать Routing.
имеется:
вин 10 х64,модем подключенный напрямую,OpenVPN GUI.
учитываются бесплатные сервера,так что пускать весь трафик через VPN не рекомендуется.

Из вашего описания не понятно что вы хотите сделать. Опишите что конкретно нужно, плюс опишите саму проблему которую хотите решить этим способом. Помните правильно заданный вопрос уже половина ответа.

Всего записей: 19 | Зарегистр. 22-07-2015 | Отправлено: 02:47 04-04-2017 | Исправлено: snull, 02:48 04-04-2017
makstor

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
добрый день. есть ли знатоки, которые могут подсказать по настройке openVPN (сервер на Ubuntu) по такому вопросу:
сервер работает, клиенты подключаются с сертификатами, все ок.
для пущей секьюрности хотелось бы запаролить сертификаты чтобы при подключении запрашивался пароль. правильно ли я понимаю, что для этого нужно включить tls-auth в конфигах, сгенерить tls-серртификат и раздать его клиентам? или я не прав?
пытался генерировать пользовательские сертификаты просто с паролем - в итоге клиент не коннектится и пароль не запрашивается.
подскажите как это более правильно сделать? ну или может ссылочка на нормальный мануал по этой части у кого заволялась? а то в десятках мануалов по поднятию openvpn эта тема где то вообще не упомянута. где то настолько муторно написано, что я не понял ничего.
Заранее спасибо

Всего записей: 53 | Зарегистр. 06-08-2008 | Отправлено: 23:29 07-04-2017
Andrey_Verkhoglyadov



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
makstor

Цитата:
правильно ли я понимаю, что для этого нужно включить tls-auth в конфигах, сгенерить tls-серртификат и раздать его клиентам? или я не прав?  

Не правы.

Цитата:
пытался генерировать пользовательские сертификаты просто с паролем - в итоге клиент не коннектится и пароль не запрашивается.  

А как вы генерируете сертификаты для клиентов и какая информация что в логи выводится при попытке коннекта ?
Генерируйте клиентский сертификат так: ./easyrsa build-client-full USER

Всего записей: 2733 | Зарегистр. 06-02-2003 | Отправлено: 23:54 07-04-2017 | Исправлено: Andrey_Verkhoglyadov, 00:07 08-04-2017
makstor

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 
А как вы генерируете сертификаты для клиентов и какая информация что в логи выводится при попытке коннекта ?

 
Sat Apr 08 16:46:08 2017 OpenSSL: error:0906D06C:PEM routines:PEM_read_bio:no start line
Sat Apr 08 16:46:08 2017 OpenSSL: error:140AD009:SSL routines:SSL_CTX_use_certificate_file:PEM lib
Sat Apr 08 16:46:08 2017 MANAGEMENT: Client disconnected
Sat Apr 08 16:46:08 2017 Cannot load certificate file E:\cert2\xxx.crt
Sat Apr 08 16:46:08 2017 Exiting due to fatal error
 
сертификаты генерировал так:
./build-key client1
 
и там на одном из этапов предлагается ввести пароль
если без пароля - все прекрасно работает. если пароль - такая ошибка.
 
И еще вопрос, подскажите, как ta.key правильно сгенерировать? и у меня на клиенте нет папки ssl в установочном каталоге openvpn, может в этом дело?
 
Добавлено:
и еще вопрос в догонку небольшой.  
в конфиге client-to-client раскомментирован. Но клиенты друг друга не видят. В чем может быть причина? Iptables?  

Всего записей: 53 | Зарегистр. 06-08-2008 | Отправлено: 16:50 08-04-2017
Andrey_Verkhoglyadov



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я с такой ошибкой не сталкивался, но думаю что у вас сертификат не правильно генерируется.  
Попробуйте перегенерировать сертификат вот так: ./build-key-pass USER
 

Цитата:
как ta.key правильно сгенерировать?  

openvpn --genkey --secret ta.key
Вы же помните что в конфигурации сервера и клиента опция "подключения" статического ключа несколько отличается ?
 

Цитата:
в конфиге client-to-client раскомментирован. Но клиенты друг друга не видят. В чем может быть причина? Iptables?  

А вы маршруты клиентам передаете какие ?

Всего записей: 2733 | Зарегистр. 06-02-2003 | Отправлено: 22:10 08-04-2017
makstor

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вы же помните что в конфигурации сервера и клиента опция "подключения" статического ключа несколько отличается ?

ну в конфигах прописать эту опцию Вы имеете в виду? И соответственно ключ дать клиенту и тоже путь прописать к ключу?
 

Цитата:
А вы маршруты клиентам передаете какие ?

вероятно какие то стандартные или никаких. я их отдельно не настраивал. Вроде написано в мануалах, что для того, чтобы клиенты видели друг друга - раскомvентируйте строку
client-to-client
про маршруты ничего не написано. так что подскажите где посмотреть их
 

Цитата:
Попробуйте перегенерировать сертификат вот так: ./build-key-pass USER

попробую

Всего записей: 53 | Зарегистр. 06-08-2008 | Отправлено: 09:21 09-04-2017
Andrey_Verkhoglyadov



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
makstor

Цитата:
ну в конфигах прописать эту опцию Вы имеете в виду?

Да, на сервере: tls-auth ta.key 0, а у клиента tls-auth ta.key 1
 
По client-to-client боюсь ввести дальше в заблуждение (не использую эту функцию);  
может попробовать сначала переопределить для клиентов шлюз: push "redirect-gateway def1"
а у вас VPN клиенты "пингуют" друг друга ?

Всего записей: 2733 | Зарегистр. 06-02-2003 | Отправлено: 10:07 09-04-2017
makstor

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а у вас VPN клиенты "пингуют" друг друга ?

 
они пытаются - и не получается. в этом то и проблема, ибо нужно, чтобы пинговались и полностью видели друг друга. при этом сам сервер прекрасно ими пингуется.

Всего записей: 53 | Зарегистр. 06-08-2008 | Отправлено: 14:10 09-04-2017
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
makstor
Цитата:
нужно, чтобы пинговались и полностью видели друг друга
Видели - это как? В оптическом смысле?
Если имеется в виду видеть в сетевом окружении, то нетбиос пакеты через VPN не ходят.
А насчет пинговать - крутите виндузовый фаервол. По умолчанию входящий пинг закрыт.
Ответные пакеты разрешены. Поэтому сервер и пингуется с обоих ПК.

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17282 | Зарегистр. 13-06-2007 | Отправлено: 14:34 09-04-2017
makstor

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А насчет пинговать - крутите виндузовый фаервол. По умолчанию входящий пинг закрыт.
Ответные пакеты разрешены. Поэтому сервер и пингуется с обоих ПК.  

БИНГО! Отключил фаерволл на пк клиентов - пинг с сервера и между клиентами пошел. Осталось понять, что нужно разрешить в фаерволе, чтоб все так и работало, но фаирвол был включен.
 
Добавлено:

Цитата:
./build-key-pass USER

 
отлично работает. спасибо.

Всего записей: 53 | Зарегистр. 06-08-2008 | Отправлено: 16:00 09-04-2017
Andrey_Verkhoglyadov



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
makstor

Цитата:
что нужно разрешить в фаерволе ...  

Создание правила ICMP для входящих подключений в Windows 8, Windows 7, Windows Vista, Windows Server 2012, Windows Server 2008 и Windows Server 2008 R2
Но это уже другая тема и тут оффтоп.

Всего записей: 2733 | Зарегистр. 06-02-2003 | Отправлено: 17:39 09-04-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
в Windows 8, Windows 7, Windows Vista, Windows Server 2012, Windows Server 2008 и Windows Server 2008 R2  
Но это уже другая тема и тут оффтоп.

Ёпсрт, какая простыня, пользуйте XP, там по-умолчанию всё открыто

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 17:50 09-04-2017
XAN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GRE для site-site надо сделать. GRE вообще шифрует или просто инкапсулирует?

Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 13:11 02-05-2017
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
XAN
Цитата:
GRE вообще шифрует или просто инкапсулирует?
Просто инкапсулирует. Но трафик в туннель можно зашифровать IPSec.

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17282 | Зарегистр. 13-06-2007 | Отправлено: 17:00 02-05-2017
XAN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А если по ним будет OSPF бегать?

Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 19:20 03-05-2017
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
XAN
хочет бегать - пусть бегает, не мешай. Поверх IPSec будет, если идет через туннельные интерфейсы. Поверх GRE ходит. И поверх GRE over IPSec ходит. Само ничего не шифрует, оно вообще про другое

Всего записей: 10398 | Зарегистр. 29-01-2006 | Отправлено: 22:37 03-05-2017
oldgray

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Возник вопрос. Перерыл все, но решения не нашел. Может пропустил.
На машине Windows 7 max два LAN и VPN (L2TP) клиент, файрвол выключен, антивирус тоже. Маршрутизация в реестре включена. Маршруты прописаны. Так вот Маршрутизация между LANами отлично работает, а вот между LAN и VPN сервером и сетью за ним нет. Интерфейс VPN клента из LANов пингуется, а сервера нет. Со стороны сервера пингуется только интерфейс VPN клиента.  
Может быть в семерке включены какие-то политики, запрещающие маршрутизацию между физическими и виртуальным (VPN клиента) интерфейсами?
Повторюсь, аналогичные вопросы находил, но без ответов.

Всего записей: 17 | Зарегистр. 05-05-2008 | Отправлено: 01:01 16-06-2017 | Исправлено: oldgray, 01:04 16-06-2017
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oldgray
Цитата:
Перерыл все, но решения не нашел. Может пропустил.  
Наверняка. В этой теме вопрос один из самых популярных,
и обсуждался неоднократно.
1. Все твои участники сетевого общения должны знать путь друг к другу.
То, что две LAN соединены между собой  VPN сервером и клиентом, еще ничего не значит.
Должны быть прописаны маршруты явным образом, иначе пакеты побегут
маршрутом "по умолчанию", который в 99% случаев идет мимо VPN соединения.  
2. Если верхнее условие выполнено, еще не факт, что устройства разных LAN
смогут пинговать друг друга или взаимодействовать по сети.
Всяческие фаерволы, кашпировские и т.д. настроены крайне подозрительно
ко входящим пакетам из "чужой" сети. В винде даже отключение фаервола не помогает.
Ибо его надо не отключать, а правильно настраивать.
3. У некоторых "умельцев" адреса обеих LAN совпадают.
Имеют и дома, и на работе сеть 192.168.1.0/24 и ждут, что все будет работать.
Нет, конечно с помощью дополнительных мер можно извратиться,
но оно того стоит? Проще сменить адресацию в домашней сети.  

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17282 | Зарегистр. 13-06-2007 | Отправлено: 10:59 16-06-2017
oldgray

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Благодарю за ответ. Все три пункта соответственно были выполнены изначально. Но проблему это не решило, поэтому и возник вопрос.
Решение было простое: с полки была снята машина с XP pro и при тех же самых настройках маршрутизация заработала. Все дело в политиках Семерки!
К примеру: на Win7 доступ к рабочему столу по RDP без включенного брандмауэра отсутствует, а на XP есть. Но если на семерке отключить брандмауэр и прописать р реестре:
   
REG ADD "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
 
то доступ к рабочему столу семерки открывается и при выключенном брандмауэре.
 
Буду ковыряться в политиках семерки.

Всего записей: 17 | Зарегистр. 05-05-2008 | Отправлено: 21:03 16-06-2017
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oldgray
Цитата:
Буду ковыряться в политиках семерки.
Что за бред использовать десктопную винду в задачах,
для которых она совершенно не предназначена?
Поставь любой линукс, и ни в чем себе не отказывай.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17282 | Зарегистр. 13-06-2007 | Отправлено: 22:59 16-06-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » VPN: вся информация в этой теме


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru